A black keypad device next to small tools on a
AI

Coldcard ने 600 BTC चोरी से जुड़ी खामी को ठीक किया

क्योंकि कमजोर बीजों को अपडेट द्वारा ठीक नहीं किया जा सकता, यह घटना कस्टोडियंस और IBIT जैसे स्पॉट BTC ETFs में नई रुचि को बढ़ावा दे रही है।

Elliot Marsh द्वारा7 मिनट का पठन

Coinkite के Coldcard हार्डवेयर वॉलेट में एक फर्मवेयर दोष को लगभग 600 BTC की चोरी से जोड़ा गया है, जिसकी कीमत अब तक लगभग $38 मिलियन है। बग को ठीक कर दिया गया है, लेकिन जिन उपयोगकर्ताओं ने कमजोर फर्मवेयर पर बीज उत्पन्न किए हैं, उन्हें पूरी तरह से नए वॉलेट में फंड स्थानांतरित करने की आवश्यकता है, जिससे स्व-निगरानी जोखिम बहस जारी है।

मुख्य निष्कर्ष

  • एक Coldcard फर्मवेयर दोष को लगभग 600 की चोरी से जोड़ा गया हैBTC, जिसकी कीमत अब तक लगभग $38 मिलियन है।
  • कुछ Coldcard फर्मवेयर संस्करणों ने वॉलेट बीज उत्पन्न किए जो इरादे से कहीं कम यादृच्छिकता के साथ थे, जिससे रिकवरी वाक्यांशों का बलात्कारी पुनर्निर्माण संभव हो गया।
  • Coinkite ने बग को ठीक कर दिया है, लेकिन पहले उत्पन्न कमजोर बीज अभी भी उजागर हैं और पूर्ण वॉलेट माइग्रेशन की आवश्यकता है।
  • उद्योग की आवाजें इस घटना का उपयोग यह तर्क करने के लिए कर रही हैं कि विनियमित कस्टोडियन और स्पॉट बिटकॉइन ETF, जिसमें BlackRock काIBIT, कई धारकों के लिए व्यावहारिक रूप से अधिक सुरक्षित हो सकते हैं।

कोल्डकार्ड का सीड-रैंडमनेस बग: लगभग 600 बीटीसी चोरी, पैच पूर्ण समाधान नहीं है

यहाँ विफलता का तरीका साइनिंग एक्सप्लॉइट या हॉट-वॉलेट लीक नहीं है। यह कुंजी निर्माण है, वह भागहार्डवेयर वॉलेट्सजो उबाऊ और अटूट बनाने के लिए supposed हैं।

हमलावरों ने वॉलेट रिकवरी वाक्यांशों को फिर से बनाने और उन वॉलेट्स से बिटकॉइन चुराने में सक्षम थे जिन्हें उपयोगकर्ता सुरक्षित स्व-निगरानी मानते थे, जब शोधकर्ताओं ने पाया कि कुछ कोल्डकार्ड फर्मवेयर संस्करणों ने वॉलेट सीड्स को अपेक्षा से बहुत कम रैंडमनेस का उपयोग करके उत्पन्न किया। एक सीड, जिसे रिकवरी वाक्यांश भी कहा जाता है, वह शब्द सूची है जो एक वॉलेट कीनिजी कुंजीको निर्धारणात्मक रूप से फिर से बनाती है। यदि सीड में कम एंट्रॉपी है, तो यह एक रहस्य बनना बंद कर देती है और खोज स्थान बन जाती है।

यही वह जगह है जहाँ ब्रूट-फोर्स कोण महत्वपूर्ण होता है। अपेक्षा से कम रैंडमनेस के साथ, एक हमलावर पर्याप्त उम्मीदवार सीड्स का प्रयास कर सकता है ताकि अंततः सही रिकवरी वाक्यांश पर पहुँच सके, फिर फंड को ऐसे ही स्वीप कर सके जैसे कि वह मालिक हो। इस मुद्दे से जुड़ी चोरी की गणना लगभग 600 बीटीसी के रूप में की गई है, जो अब तक लगभग 38 मिलियन डॉलर के बराबर है।

उपलब्ध खुलासों से जो स्पष्ट नहीं है वह पूर्ण विस्फोट क्षेत्र है। रिपोर्टिंग में सटीक कमजोर फर्मवेयर संस्करण, पैच रिलीज़ का समय, या एक सत्यापित पीड़ित संख्या निर्दिष्ट नहीं की गई है। 38 मिलियन डॉलर के आंकड़े पर 'अब तक' क्वालिफायर वास्तव में काम कर रहा है, क्योंकि इसका अर्थ है कि अधिक मामले अभी भी श्रेय दिए जा सकते हैं।

सुधार वास्तविकता: क्यों फर्मवेयर को अपडेट करना कमजोर सीड्स को बचाता नहीं है

कोइनकाइट का कहना है कि खामी को ठीक कर दिया गया है, लेकिन सुधार सामान्य "अपडेट और आगे बढ़ें" नहीं है। फर्मवेयर उपकरण का अंतर्निहित सॉफ़्टवेयर है, और एक पैच यह बदल सकता है कि वॉलेट भविष्य में कुंजी कैसे उत्पन्न करता है। यह पहले से उत्पन्न किए गए बीज में यादृच्छिकता को पूर्वव्यापी रूप से नहीं जोड़ सकता।

कोइनकाइट के सीईओ एनवीके ने प्रभावित उपयोगकर्ताओं से तत्काल कार्रवाई की अपील करते हुए एक खुले पत्र में यह बात स्पष्ट रूप से कही: “यदि आपने एक कोल्डकार्ड वॉलेट का उपयोग करके एक सीड उत्पन्न किया है, तो आगे पढ़ने से पहले, हमारी अद्यतन सर्वोत्तम प्रथाओं का उपयोग करते हुए, अभी अपने फंड्स को स्थानांतरित करें,” उन्होंने लिखा। एनवीके ने यह भी जोड़ा कि जबकि यह सुधार नए सीड्स को आगे बढ़ने से सुरक्षित करता है, यह पहले से उत्पन्न कमजोर फर्मवेयर पर सीड्स को ठीक नहीं करता।

यांत्रिक रूप से, इसका मतलब है कि एकमात्र सुरक्षित निकासी प्रवासन है। जो उपयोगकर्ता कमजोर फर्मवेयर पर बीज उत्पन्न करते हैं, उन्हें पूरी तरह से नए वॉलेट बनाने और फंड को स्थानांतरित करने की आवश्यकता है, क्योंकि केवल फर्मवेयर को अपडेट करना पहले से उत्पन्न बीजों के लिए जोखिम को समाप्त नहीं करता है। आवंटकों के लिए, यह एक परिचालन झटका है: "फिक्स" एक मजबूर कुंजी रोटेशन घटना है, और कुंजी रोटेशन बिल्कुल वही जगह है जहां लोग समय के दबाव में गलतियाँ करते हैं।

यहां तक कि सुझाया गया निवारण मार्ग भी आलोचना का विषय बना है, क्योंकि यह उपयोगकर्ता व्यवहार के लिए मानक को बढ़ाता है। कासा के सीईओ निक न्यूमैन ने इस मार्गदर्शन की आलोचना की कि उपयोगकर्ताओं को वॉलेट-जनित यादृच्छिकता को भौतिक पासा फेंकने के साथ पूरक करने के लिए कहा गया है, उन्होंने कहा: "आप बस लोगों से यह नहीं कह सकते कि वे सुरक्षित रहने के लिए पासा फेंकें।"स्वयं-निगरानी,” इसे “99% लोगों के लिए एक गैर-शुरुआत” कहते हुए। मुद्दा विशेष रूप से पासे के बारे में कम है और अधिक इस बारे में है कि आत्म-निगरानी वास्तव में किसके लिए बनाई गई है जब सर्वोत्तम प्रथाएँ अनुष्ठान की तरह दिखने लगती हैं।

कस्टडी नैरेटिव में बदलाव: 'आपकी चाबियाँ नहीं' से 'किसी को चिंता करने के लिए भुगतान करें'

बिटकॉइन की स्व-निगरानी की पेशकश हमेशा एक व्यापार रही है: एक्सचेंज को हटा देंकाउंटरपार्टी जोखिमअपने खुद के कुंजियों को रखते हुए, फिर इसके साथ आने वाले परिचालन सुरक्षा बोझ को स्वीकार करें। यह घटना उस सौदे को उसके मूल में प्रभावित करती है, क्योंकि यह कुंजी-निर्माण चरण पर हमला करती है न कि किसी डाउनस्ट्रीम गलती जैसे कि फ़िशिंग या एक समझौता किए गए कंप्यूटर पर।

कुछ बिटकॉइन समर्थकों ने नुकसान को असामान्य रूप से गंभीर बताया क्योंकि यह उन उपयोगकर्ताओं को लक्षित करता था जो मानते थे कि वे सब कुछ "सही" कर रहे हैं। बिटकॉइन टिप्पणीकार गाई स्वान ने इसे "बिटकॉइन इतिहास में सबसे जानकार और 'सही तरीके से सुरक्षित' बिटकॉइनर्स पर सबसे बुरा हमला" कहा, और जोड़ा: "यह एक एक्सचेंज नहीं है जो गर्म कुंजी के कारण हैक हो गया। यह हजारों व्यक्तियों का मामला है जिनकी व्यक्तिगत निजी कुंजियाँ उनके नीचे से फिर से बनाई गईं।" "हजारों" संख्या पैकेट में एक ऑडिटेड गिनती द्वारा समर्थित नहीं है, लेकिन यह फ्रेमिंग इस कहानी को चिपकाने का कारण बताती है: यह एक विश्वास झटका है, केवल एक नुकसान रिपोर्ट नहीं।

ARK इन्वेस्टडिजिटल संपत्तिअनुसंधान निदेशक लोरेंजो वेलेंटे ने तर्क दिया कि आत्म-निगरानी अक्सर एक जोखिम बकेट को दूसरे के लिए बदल देती है। "व्यवहार में, उपभोक्ताओं ने काउंटरपार्टी जोखिम को सॉफ़्टवेयर जोखिम, हार्डवेयर जोखिम, आपूर्ति श्रृंखला जोखिम, फ़िशिंग जोखिम, बैकअप जोखिम और एक गलती के माध्यम से सब कुछ खोने की संभावना के लिए व्यापार किया है," उन्होंने कहा। "ईमानदारी से, आप आज कई सार्वजनिक रूप से कारोबार करने वाले एक्सचेंजों या ईटीएफ में फंड रखने में बेहतर हैं।"

टैप्रूट डेवलपर उदी वर्थहाइमर ने सरल शब्दों में वही बिंदु बनाया, यह तर्क करते हुए कि निष्क्रिय, सेट-और-भूलने वाली सुरक्षा "वर्तमान में अवास्तविक" है क्योंकि खतरों का विकास होता है। उनका निष्कर्ष वह लाइन है जिसे व्यापारी याद रखेंगे क्योंकि यह उत्पाद विकल्प पर सीधे मैप करता है: "यदि आप खुद को चिंता नहीं करना चाहते हैं, तो आपको किसी और को चिंता करने के लिए भुगतान करना होगा।"

यही वह जगह है जहाँ ईटीएफ कथा प्रवेश करती है। एमिकस के सह-संस्थापक डेविड लॉरेंस ने तर्क किया कि इस तरह की घटनाएँ नए निवेशकों को प्रबंधित निजी कुंजियों के बजाय ब्लैकरॉक के आईशेयर बिटकॉइन ट्रस्ट (IBIT) जैसे विनियमित उत्पादों की ओर धकेल सकती हैं, यह कहते हुए कि नए निवेशक निष्कर्ष निकाल सकते हैं: "मैं सिर्फ IBIT खरीदने में सुरक्षित हूँ।" इस पैकेट में सीधे ईटीएफ प्रवाह का कोई प्रमाण नहीं है, लेकिन स्पष्ट लिंक महत्वपूर्ण है क्योंकि यह सीमांत पर धारित जोखिम प्रीमियम को बदल सकता है।

विपरीत फ्रेमिंग यह है कि यह एक इंजीनियरिंग विफलता है, आत्म-निगरानी के एक सिद्धांत के रूप में नहीं। टैंजेम के सीटीओ एंड्रयू लाज़ुटकिन ने तर्क किया कि सबक कठोरता और सत्यापन है, यह कहते हुए कि यह घटना दिखाती है कि "ओपन-सोर्स फर्मवेयर को स्वचालित रूप से बेहतर सुरक्षा के साथ समान नहीं किया जाना चाहिए," और सुरक्षा "मजबूत आर्किटेक्चर, Thorough परीक्षण और स्वतंत्र सत्यापन" से आती है। यह श्रेणी जोखिम को कार्यान्वयन जोखिम से अलग करने का सबसे साफ तरीका है, भले ही बाजार शायद ही कभी परेशान होते हैं।

कोल्डकार्ड फर्मवेयर दोष ईटीएफ बदलाव को प्रेरित करता है मील के पत्थर आगे

अगला संकेत यह है कि क्या चोरी की गई राशि लगभग 600 BTC, लगभग $38 मिलियन से महत्वपूर्ण रूप से बढ़ती है, क्योंकि अतिरिक्त मामलों की पहचान और श्रेणीबद्ध की जाती है। "अब तक" भाषा शीर्षक जोखिम को असममित रखती है, क्योंकि कहानी तेज होती है यदि गिनती बढ़ती है।

एक दूसरा मील का पत्थर खुलासे की स्पष्टता है। विशिष्ट कमजोर फर्मवेयर संस्करणों और पैच रिलीज़ समय का प्रकाशन संभावित प्रभावित जनसंख्या को परिभाषित करेगा और एक संकीर्ण विंडो को व्यापक जोखिम से अलग करने में मदद करेगा।

तीसरा, Coinkite और NVK से अनुशंसा है कि बीज उत्पन्न करने और माइग्रेशन के लिए सर्वोत्तम प्रथाओं पर अनुवर्ती मार्गदर्शन किया जाए, जिसमें यह शामिल है कि क्या नए वॉलेट बनाने और फंड को स्थानांतरित करने के अलावा अतिरिक्त निवारक उपायों की सिफारिश की जाती है। सुधार का बोझ बाजार के प्रभाव का हिस्सा है, क्योंकि यह निर्धारित करता है कि यह कितनी देर तक एक सक्रिय संचालन समस्या बनी रहती है।

अंत में, हिरासत की कथा का फैलाव मापने योग्य है, भले ही यह बातचीत के रूप में शुरू हो। इस घटना को स्पॉट बिटकॉइन ETF अपनाने से स्पष्ट रूप से जोड़ने वाली टिप्पणियाँ, जिसमें IBIT को बार-बार उद्धृत किया गया है, भावना की परत है। व्यापारी तब उस कथा की तुलना बाद के ETF प्रवाह और स्थिति डेटा से कर सकते हैं यह देखने के लिए कि क्या "व्यवहार में सुरक्षित" रेटोरिकल बनी रहती है या बन जाती है।आवंटनव्यवहार।

मेरा विचार: यह एक कुंजी-उत्पादन विफलता है जिसे बाजार अभी भी 'स्वयं-हिरासत जोखिम' के रूप में मूल्यांकन करेगा।

जो सीमा महत्वपूर्ण है वह यह है कि क्या यह एक विक्रेता के फर्मवेयर घटना के रूप में बनी रहती है या "हार्डवेयर वॉलेट एकमात्र कार्य में विफल हो सकते हैं" के लिए एक व्यापक प्रॉक्सी बन जाती है। क्योंकि शोषण बीज उत्पन्न करने पर बैठता है, यह विश्वास मॉडल की जड़ पर हमला करता है, और यही कारण है कि इसे श्रेणी-स्तरीय स्वयं-हिरासत जोखिम के रूप में मूल्यांकन किया जाने की संभावना है, भले ही बग विशिष्ट हो।

वास्तविक परीक्षण यह है कि क्या मजबूर-माइग्रेशन वास्तविकता नए नुकसान के श्रेय और नए उपयोगकर्ता-त्रुटि कहानियों का उत्पादन करना जारी रखती है। यदि कुल लगभग ~600 BTC के करीब रहता है और कमजोर संस्करण संकीर्ण रूप से परिभाषित होते हैं, तो नुकसान को इंजीनियरिंग प्रक्रिया तक सीमित किया जा सकता है। यदि संख्या बढ़ती है और सुधार खींचता है, तो सेटअप संरचनात्मक लगने लगता है, और ETF और कस्टोडियन बोली विचारधारा के बारे में कम और संचालन आउटसोर्सिंग के बारे में अधिक हो जाती है।

स्रोत