Coinkite ने 30 जुलाई को एक Coldcard सुरक्षा सलाह प्रकाशित की, जिसमें उन उपयोगकर्ताओं को चेतावनी दी गई जिनके वॉलेट सीड प्रभावित फर्मवेयर पर उत्पन्न हुए थे, कि वे अपने धन को नए उत्पन्न सीड में स्थानांतरित करें।
यह समस्या 4.0.1 और उसके बाद के हर Coldcard Mk3 फर्मवेयर संस्करण को प्रभावित करती है। कंपनी की वर्तमान सलाह में Mk4 और Mk5 डिवाइसों पर फर्मवेयर संस्करण 5.6.0 से पहले उत्पन्न किए गए सीड, साथ ही Q डिवाइसों पर संस्करण 1.5.0Q से पहले उत्पन्न किए गए सीड भी शामिल हैं।
प्रभावित Mk4, Mk5 और Q संस्करणों के लिए, Coinkite ने कहा कि उत्पन्न किए गए सीड में अपेक्षित 128 बिट्स के बजाय लगभग 72 बिट्स एंट्रॉपी थी। एंट्रॉपी का अर्थ है वॉलेट सीड उत्पन्न करते समय उपयोग की जाने वाली यादृच्छिकता। कम एंट्रॉपी संभावित सीड संयोजनों की संख्या को कम कर सकती है और संभावित रूप से प्रभावित वॉलेटों पर हमला करना आसान बना सकती है।
Coinkite ने कहा कि उसकी जांच अभी भी चल रही है और एक औपचारिक तकनीकी समीक्षा बाद में प्रकाशित की जाएगी।
चेतावनी तब सामने आई जब Bitcoin सुरक्षा शोधकर्ताओं ने सिंगल-सिग्नेचर पतों से 594.48 BTC शामिल एक अनसुलझे स्वीप की जांच की।
Bitcoin वॉलेट ड्रेन पर Cointelegraph की रिपोर्ट के अनुसार, तीन ब्लॉक की विंडो के भीतर 500 लेनदेन के माध्यम से 1,324 अनस्पेंट ट्रांजैक्शन आउटपुट्स को स्वीप किया गया। इसके बाद लगभग 562 BTC को दूसरे पते में एकीकृत किया गया।
शोधकर्ताओं ने सुझाव दिया है कि वॉलेट जनरेशन के दौरान कमजोर यादृच्छिकता एक संभावित स्पष्टीकरण हो सकती है। हालांकि, यह अभी भी एक परिकल्पना है। किसी भी सार्वजनिक रिपोर्ट ने यह नहीं दिखाया है कि प्रभावित प्राइवेट कीज़ कैसे उत्पन्न हुईं, किस डिवाइस या सॉफ्टवेयर ने उन्हें बनाया, या क्या Coldcard सीड-जनरेशन समस्या इसमें शामिल थी।
इसलिए, Coldcard चेतावनी और 594 BTC स्वीप को समय के संबंध में जुड़ा हुआ माना जाना चाहिए, लेकिन यह अभी तक साबित नहीं हुआ है कि उनका कारण एक ही है। एक अलग crypto.news जांच ने भी यही निष्कर्ष निकाला।
Coinkite प्रभावित उपयोगकर्ताओं को सलाह देता है कि वे फिक्स्ड फर्मवेयर चल रहे डिवाइस पर एक नया सीड उत्पन्न करें, नए बैकअप को रिकॉर्ड और सत्यापित करें, और हार्डवेयर वॉलेट स्क्रीन पर सीधे प्राप्त करने वाले पते की पुष्टि करें।
उपयोगकर्ताओं को पहले एक छोटा टेस्ट ट्रांजैक्शन भेजना चाहिए और शेष राशि स्थानांतरित करने से पहले यह पुष्टि करनी चाहिए कि नया वॉलेट काम कर रहा है। पूरा माइग्रेशन पूरा और सत्यापित होने तक पुराने सीड बैकअप को बनाए रखना चाहिए।
एक मजबूत और अद्वितीय BIP-39 पासफ़्रेज़ सुरक्षा की एक स्वतंत्र परत जोड़ सकता है, लेकिन यह Coldcard डिवाइस PIN से अलग है। Coinkite अभी भी पासफ़्रेज़ का उपयोग किए जाने पर भी नए उत्पन्न सीड में माइग्रेट करने की सलाह देता है।
उपयोगकर्ताओं को कभी भी वॉलेट सीड शब्दों या पासफ़्रेज़ को किसी वेबसाइट, ऑनलाइन फॉर्म या अविश्वसनीय डिवाइस में दर्ज नहीं करना चाहिए। आपातकालीन माइग्रेशन में जल्दबाजी करने से अतिरिक्त जोखिम भी पैदा हो सकते हैं, जैसे कि गलत तरीके से रिकॉर्ड किए गए पते पर धन भेजना।
उपलब्ध सबूत Bitcoin के ब्लॉकचेन, सहमति नियमों या क्रिप्टोग्राफिक प्रोटोकॉल की विफलता का संकेत नहीं देते हैं।
जांच इसके बजाय इस बात से संबंधित है कि व्यक्तिगत वॉलेट सॉफ्टवेयर या हार्डवेयर ने प्राइवेट कीज़ कैसे उत्पन्न कीं। उपयोगकर्ता की प्राइवेट की लीक होने या अपर्याप्त यादृच्छिकता के साथ उत्पन्न होने पर भी Bitcoin वैध लेनदेन को संसाधित करना जारी रख सकता है।
हालांकि, यह घटना Bitcoin स्व-अभिरक्षा मानकों के बारे में व्यापक प्रश्न उठाती है। वॉलेट प्रदाताओं को अपनी एंट्रॉपी स्रोतों का खुलासा करने, सीड-जनरेशन कोड का ऑडिट करने, पुनरुत्पादनीय फर्मवेयर बिल्ड प्रदान करने और भेद्यताओं की खोज होने पर प्रभावित संस्करणों के लिए स्पष्ट मार्गदर्शन प्रकाशित करने के लिए अधिक दबाव का सामना करना पड़ सकता है।
महत्वपूर्ण शेष राशि रखने वाले उपयोगकर्ताओं के लिए, मजबूत पासफ़्रेज़, सावधानीपूर्वक डिज़ाइन किए गए मल्टीसिग्नेचर व्यवस्था और स्पष्ट रिकवरी प्रक्रियाएं एकल डिवाइस या की-जनरेशन प्रक्रिया पर निर्भरता को कम कर सकती हैं। उद्देश्य स्व-अभिरक्षा को अधिक जटिल बनाना नहीं है, बल्कि महत्वपूर्ण सुरक्षा धारणाओं को समझने और सत्यापित करने में आसान बनाना है।
वॉलेट जांच एक अभिरक्षा-सुरक्षा घटना है और यह अपने आप में Bitcoin के अंतर्निहित नेटवर्क की विफलता को स्थापित नहीं करती है या BTC कीमत की विशिष्ट दिशा की भविष्यवाणी नहीं करती है।
बाजार प्रतिभागी लाइव Bitcoin कीमत और बाजार डेटा का अनुसरण कर सकते हैं, BTC/USDT स्पॉट मार्केट तक पहुंच सकते हैं, या MEXC पर BTCUSDT पर्पेचुअल फ्यूचर्स का पता लगा सकते हैं।
स्पॉट ट्रेडिंग प्लेटफॉर्म पर प्रत्यक्ष BTC बाजार एक्सपोजर प्रदान करता है, जबकि पर्पेचुअल फ्यूचर्स उपयोगकर्ताओं को Bitcoin को सीधे होल्ड किए बिना लॉन्ग या शॉर्ट पोजीशन लेने की अनुमति देते हैं। फ्यूचर्स में लेवेरेज, लिक्विडेशन और फंडिंग-रेट जोखिम शामिल होते हैं और ये अनुभवहीन उपयोगकर्ताओं के लिए उपयुक्त नहीं हो सकते हैं। एक्सचेंज के माध्यम से ट्रेडिंग करना भी स्वतंत्र स्व-अभिरक्षा और वॉलेट-बैकअप योजना की जगह नहीं लेता है।
Coldcard सलाह दिखाती है कि कैसे एक वॉलेट सीड-जनरेशन समस्या गंभीर जोखिम पैदा कर सकती है, भले ही Bitcoin नेटवर्क सामान्य रूप से चल रहा हो।
अभी के लिए, 594.48 BTC स्वीप अनसुलझा बना हुआ है, और इसका Coldcard से संबंध स्थापित नहीं हुआ है। तत्काल प्राथमिकता प्रभावित उपयोगकर्ताओं के लिए आधिकारिक माइग्रेशन मार्गदर्शन का सावधानीपूर्वक पालन करना है। दीर्घकालिक प्रश्न यह है कि क्या वॉलेट निर्माता और व्यापक Bitcoin इकोसिस्टम एंट्रॉपी पारदर्शिता, सुरक्षा ऑडिट और आपातकालीन माइग्रेशन प्रक्रियाओं के लिए मजबूत मानकों को अपनाएंगे।


