कनाडाई फर्म कॉइनकाइट के कोल्डकार्ड हार्डवेयर वॉलेट में एक गंभीर फर्मवेयर खामी के कारण 70.2 मिलियन डॉलर (लगभग 580 करोड़ रुपये) के बिटकॉइन चोरी हो गए हैं। गैलेक्सी रिसर्च ने इस रैपिड हैक का खुलासा किया है, जिसमें एक त्रुटिपूर्ण रैंडम नंबर जनरेटर के कारण केवल 41 मिनट में 1,196 पते खाली कर दिए गए।
मुख्य निष्कर्ष
- हार्डवेयर वॉलेट कोल्डकार्ड (Coldcard) में सुरक्षा खामी के कारण $70.2 मिलियन के बिटकॉइन चोरी हुए।
- हमलावर ने मात्र 41 मिनट में 1,196 बिटकॉइन पतों को पूरी तरह से खाली कर दिया।
- गैलेक्सी रिसर्च ने इस सुरक्षा चूक को मार्च 2021 के एक फर्मवेयर इंटीग्रेशन एरर से जोड़ा है।
क्रिप्टोकरेंसी की दुनिया में अब तक की सबसे तेज और बड़ी चोरियों में से एक का खुलासा हुआ है। 30 जुलाई को एक अज्ञात हमलावर ने मात्र 41 मिनट के भीतर 1,196 बिटकॉइन पतों को पूरी तरह से खाली कर दिया। इस सुनियोजित हमले में कुल 1,082.65 BTC चुराए गए, जिनकी कीमत चोरी के समय लगभग 70.2 मिलियन डॉलर (करीब 580 करोड़ रुपये) थी। इस घटना ने पूरे क्रिप्टो उद्योग को हिलाकर रख दिया है क्योंकि यह सुरक्षा चूक किसी ऑनलाइन एक्सचेंज पर नहीं, बल्कि सबसे सुरक्षित माने जाने वाले कोल्ड स्टोरेज वॉलेट पर हुई है।
गैलेक्सी रिसर्च (Galaxy Research) ने इस पूरे घटनाक्रम का बारीकी से अध्ययन किया और इस चोरी का संबंध कनाडाई फर्म कॉइनकाइट (Coinkite) द्वारा बनाए गए बिटकॉइन-ओनली हार्डवेयर वॉलेट कोल्डकार्ड (Coldcard) से जोड़ा है। जांच में पाया गया कि मार्च 2021 में जारी किए गए एक फर्मवेयर अपडेट में एक गंभीर कोडिंग त्रुटि थी। इस त्रुटि के कारण, वॉलेट ने सुरक्षित हार्डवेयर रैंडम नंबर जनरेटर के बजाय एक कमजोर और अनुमान लगाने योग्य सॉफ्टवेयर 'स्यूडोरैंडम नंबर जनरेटर' (PRNG) का उपयोग करना शुरू कर दिया था।
ऐतिहासिक पृष्ठभूमि
कोल्डकार्ड को हमेशा से दुनिया के सबसे सुरक्षित और केवल बिटकॉइन का समर्थन करने वाले हार्डवेयर वॉलेट्स में गिना जाता रहा है। कॉइनकाइट ने सुरक्षा के कड़े मानकों के कारण क्रिप्टो कम्युनिटी में एक मजबूत साख बनाई थी। हालांकि, यह पहली बार नहीं है जब किसी हार्डवेयर वॉलेट की सॉफ्टवेयर कोडिंग में खामी पाई गई हो। अतीत में भी कई सुरक्षा फर्मों ने चेतावनी दी है कि हार्डवेयर चाहे कितना भी मजबूत हो, अगर उसका फर्मवेयर (सॉफ्टवेयर) कमजोर है, तो पूरी सुरक्षा प्रणाली बेकार हो जाती है।
Why This Matters
बोझोकमीडिया (BozokMedia) के विश्लेषण से पता चलता है कि हार्डवेयर वॉलेट्स को हमेशा डिजिटल एसेट्स की सुरक्षा के लिए अंतिम हथियार माना जाता रहा है। लेकिन यह घटना साबित करती है कि एक छोटा सा सॉफ्टवेयर अपडेट भी करोड़ों डॉलर की संपत्ति को तत्काल जोखिम में डाल सकता है। इससे न केवल कोल्डकार्ड की छवि को धक्का लगा है, बल्कि यह पूरी क्रिप्टो कस्टडी इंडस्ट्री के लिए एक अलार्म बेल है कि वे अपने सॉफ्टवेयर ऑडिटिंग को और अधिक कड़ा करें।
"क्रिप्टो सुरक्षा में, सुरक्षा की गारंटी केवल हार्डवेयर के भौतिक रूप से मजबूत होने से नहीं मिलती, बल्कि उसके कोड की शुद्धता पर निर्भर करती है। जब एक प्रीमियम हार्डवेयर वॉलेट कमजोर सॉफ्टवेयर जनरेटर पर निर्भर हो जाता है, तो सुरक्षा का पूरा ढांचा ही ढह जाता है।"
इस सुरक्षा खामी को समझने के लिए नीचे दी गई तालिका में सुरक्षित और असुरक्षित जनरेटर के बीच अंतर को स्पष्ट किया गया है:
| विशेषता | दोषपूर्ण सॉफ्टवेयर PRNG (मार्च 2021) | सुरक्षित हार्डवेयर TRNG (मानक) |
|---|---|---|
| एन्ट्रापी का स्रोत | एल्गोरिथम / अनुमान लगाने योग्य | भौतिक / प्राकृतिक शोर (अपूर्वानुमेय) |
| सुरक्षा का स्तर | अत्यंत कम (हैकर्स के लिए आसान) | सैन्य-ग्रेड (अत्यधिक सुरक्षित) |
| हमले की संभावना | बहुत अधिक (की-जेनरेशन का अनुमान संभव) | लगभग असंभव |
अक्सर पूछे जाने वाले प्रश्न (FAQ)
1. कोल्डकार्ड वॉलेट में असल में क्या खराबी थी?
मार्च 2021 के एक फर्मवेयर अपडेट में एक कोडिंग एरर था, जिसने बीज शब्द (Seed Phrase) उत्पन्न करने के लिए सुरक्षित हार्डवेयर जनरेटर के बजाय एक प्रेडिक्टेबल सॉफ्टवेयर जनरेटर का उपयोग किया था, जिससे हैकर्स के लिए चाबियों का अनुमान लगाना आसान हो गया।
2. क्या सभी कोल्डकार्ड उपयोगकर्ता इस खतरे में हैं?
नहीं, केवल वे उपयोगकर्ता प्रभावित हुए हैं जिन्होंने मार्च 2021 के उस विशिष्ट दोषपूर्ण फर्मवेयर अपडेट के दौरान अपना नया वॉलेट सेटअप किया था और अपनी सीड फ्रेज बनाई थी।