COLDCARD हार्डवेयर वॉलेट के फर्मवेयर में एक गंभीर खामी पाई गई है, जिसके कारण हमलावरों ने लगभग $88.6 मिलियन के बिटकॉइन चुरा लिए हैं। यह चोरी एक दोषपूर्ण रैंडम नंबर जनरेटर (RNG) के कारण हुई है।
मुख्य बातें
- COLDCARD वॉलेट के RNG में खामी के कारण $88.6 मिलियन के बिटकॉइन चोरी हुए।
- हमलावरों ने एक स्वचालित टूल का उपयोग करके हजारों वॉलेट्स को निशाना बनाया।
- फर्मवेयर अपडेट करने से पुराना सीड (Seed) सुरक्षित नहीं होता; नया सीड बनाना अनिवार्य है।
- प्रभावित डिवाइस: Mk2, Mk3, Mk4, Mk5 और Q सीरीज के कुछ वर्शन।
डिजिटल संपत्ति अनुसंधान फर्म Galaxy Research ने खुलासा किया है कि COLDCARD हार्डवेयर वॉलेट के फर्मवेयर में एक गंभीर तकनीकी खामी का फायदा उठाकर हमलावरों ने लगभग $88.6 मिलियन (1,367 BTC) मूल्य के बिटकॉइन चुरा लिए हैं। यह हमला मुख्य रूप से उन वॉलेट्स को निशाना बनाता है जिनके 'सीड' (Seed) एक दोषपूर्ण रैंडम नंबर जनरेटर (RNG) का उपयोग करके बनाए गए थे।
कैसे हुआ यह बड़ा हमला?
जांच में पाया गया कि हमलावरों ने एक अत्यंत कुशल और स्वचालित टूल का उपयोग किया। Galaxy Research के अनुसार, हमले के दौरान प्रत्येक लेनदेन में एक ही फिक्स्ड फीस (30 sat/vB) का उपयोग किया गया था, जो सामान्य से बहुत अधिक थी। इससे स्पष्ट होता है कि हमलावर मैन्युअल रूप से नहीं, बल्कि एक प्रोग्राम के माध्यम से हजारों वॉलेट्स को एक साथ खाली कर रहे थे। Chainalysis की रिपोर्ट के अनुसार, हमलावरों ने सबसे पहले उच्च-मूल्य वाले वॉलेट्स को चुना, जिससे केवल पहले 10 मिनट में $30 मिलियन की चोरी हुई।
यह क्यों महत्वपूर्ण है?
BozokMedia विश्लेषण से पता चलता है कि हार्डवेयर वॉलेट की सुरक्षा पूरी तरह से उनके रैंडम नंबर जनरेशन (RNG) की मजबूती पर निर्भर करती है। यदि रैंडमनेस 'डिटरमिनिस्टिक' (पूर्वानुमेय) हो जाती है, तो हमलावर गणितीय गणनाओं के जरिए आपके प्राइवेट की (Private Key) का पता लगा सकते हैं। यह घटना क्रिप्टो उद्योग के लिए एक चेतावनी है कि हार्डवेयर स्तर की सुरक्षा में भी कोडिंग त्रुटियां भारी नुकसान पहुंचा सकती हैं।
'RNG में खराबी का मतलब है कि आपकी डिजिटल तिजोरी की चाबी अब गुप्त नहीं रही, बल्कि हमलावर उसे गणित के जरिए बना सकते हैं।'
तकनीकी खामी का विवरण
Block की सुरक्षा टीम ने पाया कि COLDCARD के फर्मवेयर में एक एकीकरण त्रुटि (Integration Error) थी। इसके कारण डिवाइस का समर्पित हार्डवेयर RNG काम करने के बजाय एक सॉफ्टवेयर-आधारित 'माइक्रोपायथन' (MicroPython) फॉलबैक का उपयोग करने लगा। यह सॉफ्टवेयर जनरेटर डिवाइस के टाइमिंग और माइक्रोकंट्रोलर आईडी पर निर्भर था, जो क्रिप्टोग्राफिक रूप से सुरक्षित नहीं है।
अक्सर पूछे जाने वाले प्रश्न (FAQ)
क्या मेरा फंड सुरक्षित है?
यदि आपने अपना सीड (Seed) प्रभावित फर्मवेयर वर्शन के दौरान बनाया था, तो आपका फंड खतरे में है। आपको तुरंत नया सीड जेनरेट करना चाहिए।
क्या फर्मवेयर अपडेट करने से पुराना सीड सुरक्षित हो जाएगा?
नहीं, फर्मवेयर अपडेट केवल भविष्य के सीड को सुरक्षित करता है। पुराने सीड के लिए आपको फंड को नए वॉलेट में स्थानांतरित करना होगा।