Hindi

40 मिनट में $70 Million गायब: CZ ने Coldcard विवाद पर राय दी

  • Coldcard फर्मवेयर बग से 1,196 Bitcoin वॉलेट्स से $70 मिलियन की चोरी
  • CZ ने कहा, पुराने और भरोसेमंद हार्डवेयर वॉलेट भी हो सकते हैं खराब, फंड्स को स्प्लिट करने की सलाह
  • Coinkite ने फिक्स किया, लेकिन पुराने कमजोर सीड्स को नए wallets में ट्रांसफर करना जरूरी

Changpeng Zhao (CZ) ने Bitcoin होल्डर्स को चेतावनी दी है। हार्डवेयर वॉलेट्स भी फेल हो सकते हैं। उन्होंने यह बात तब कही जब कुछ दिन पहले एक Coldcard फर्मवेयर बग की वजह से चोरों ने प्राइवेट की पता लगाकर $70 मिलियन चुरा लिए।

Galaxy और Block के रिसर्चर्स ने इस चोरी को ट्रैक किया। अटैकर्स ने 30 जुलाई को 41 मिनट के अंदर 1,196 वॉलेट्स खाली कर दिए। किसी ने भी एक भी डिवाइस को हाथ नहीं लगाया।

CZ ने कोल्ड स्टोरेज की सीमाओं की तरफ इशारा किया

Binance exchange के फाउंडर और पूर्व CEO CZ का कहना है कि कोई वॉलेट चाहे कितना भी पुराना और भरोसेमंद क्यों न हो, वह फेल हो सकता है।

जब उन्होंने पोस्ट किया, शुरुआती रिपोर्ट्स में नुकसान $38 मिलियन बताया गया था। असली आंकड़ा इससे लगभग दोगुना निकला।

“यहां तक कि हार्डवेयर वॉलेट्स में भी बग हो सकते हैं। और पुराने वॉलेट्स (जिनका लंबा इतिहास हो) में भी बग हो सकते हैं। इससे कैसे बचे? शायद अपने फंड्स को अलग-अलग वॉलेट्स में बांट लें? लेकिन इसमें भी अलग रिस्क हैं। कुछ भी 100% सुरक्षित नहीं है। जानकारी में रहें। SAFU रहें!” ऐसा लिखा CZ ने।

हमें X पर फॉलो करें ताकि आपको लेटेस्ट क्रिप्टो न्यूज़ तुरंत मिल सके

उनकी सलाह थी कि कॉइन्स को कई वॉलेट्स में रखें। लेकिन उन्होंने माना कि इससे भी नए रिस्क आ सकते हैं।

हाल ही में CZ ने अपने उन फैसलों के बारे में भी खुलकर बात की जिसमें वे गलत साबित हुए। उन्हीं में से एक था stablecoin मार्केट जिसे उन्होंने नजरअंदाज किया, जिसकी वैल्यू अब $300 बिलियन से ज्यादा हो गई है।

कैसे Coldcard फर्मवेयर बग ने सीड्स को अनुमान लगाने लायक बना दिया

हर वॉलेट की शुरुआत एक बहुत बड़े सीक्रेट नंबर से होती है जिसे सीड कहा जाता है। इसी से हर की और एड्रेस बनते हैं। इस नंबर का पूरी तरह से रैंडम होना जरूरी है। Coldcard ने इसे रैंडम बनाने के लिए एक खास चिप का इस्तेमाल किया।

फिर मार्च 2021 में कोडिंग की गलती हो गई। काम चुपचाप एक कमजोर बैकअप को ट्रांसफर हो गया। वह बैकअप डिवाइस के सीरियल नंबर और उसकी घड़ी पर निर्भर था। दोनों को जाना जा सकता है।

ऐसे में नंबर, बड़ा होना बंद हो गया। Block के इंजीनियर्स ने बताया कि नए मॉडल्स में यह रेंज सिर्फ लगभग चार अरब ऑप्शन्स तक सीमित रह गई। कंप्यूटर इसे जल्दी ही ट्राय कर सकता है।

चोरों ने खुद ही सीड्स बना लिए। हर सीड से एड्रेस बनाकर, उन्होंने पब्लिक ब्लॉकचेन पर ऐसे एड्रेस स्कैन किए जिनमें फंड्स थे।

Galaxy ने मैप किया कि पैसा कैसे ट्रांसफर हुआ। हर ट्रांसफर पर बिल्कुल एक जैसी फीस दी गई, जो आम तौर पर नहीं होती। कोई चेंज नहीं छोड़ा गया। ये सारा प्रोसेस सॉफ्टवेयर से हुआ, किसी इंसान ने नहीं।

The Coldcard घटना सिर्फ 41 मिनट में हुई
The Coldcard घटना सिर्फ 41 मिनट में हुई। स्रोत: Galaxy रिसर्च

“पूरा इवेंट छह ब्लॉक्स और 41 मिनट में फैला हुआ है। इसमें तीन ब्लॉक्स में कोई स्वीप एक्टिविटी नहीं दिखी, जिससे यह साफ होता है कि ट्रांजैक्शन बैचेस में ब्रॉडकास्ट की गई थीं, न कि लगातार,” Galaxy रिसर्चर्स ने इंडिकेट किया।

ओनर्स अभी भी अपनी खुद की seeds टेस्ट नहीं कर सकते

Coinkite ने हर मॉडल के लिए फिक्स्ड फर्मवेयर भेज दिया है। लेकिन, अपडेट से पहले वाला seed ठीक नहीं किया जा सकता।

अगर आपका seed एक्सपोज हुआ है, तो आपको नया seed और नया वॉलेट बनाना होगा। BeInCrypto की पिछली Coldcard theft कवरेज इसमें पूरी गाइड देती है।

दो चीजें मददगार हैं। एडवाइजरी के मुताबिक, सेटअप के वक्त 50 या उससे ज्यादा प्राइवेट डाइस रोल्स आपकी seed को स्ट्रॉन्ग बनाते हैं। अच्छा पासफ्रेज़ और एक सुरक्षा लेयर जोड़ देता है। यही गैप फोन में missing BIP39 पासफ्रेज़ सपोर्ट को भी लेकर हाइलाइट किया गया था।

आप अभी भी घर पर कोई टेस्ट नहीं चला सकते। Block ने पुराने Mk2 मॉडल को भी रिस्क पर बताया है, हालांकि Coinkite की एडवाइजरी ने इसका नाम नहीं लिया।

चोरी हुई कॉइन्स अभी तक मूव नहीं हुई हैं। ये चार वॉलेट्स में पड़ी हैं।

Galaxy का कहना है कि जब तक कमजोर seeds में पैसे मौजूद हैं, तब तक और भी स्वीप्स हो सकते हैं। Block ने चोर को पेड़ डेटा अकाउंट से ट्रेस किया और यह जानकारी अथॉरिटीज को दे दी।

जहां इस साल क्रिप्टो breaches के लिए रिकॉर्ड साल रहा है, वहीं ये घटना अलग नजर आती है। सुरक्षित तरीके से key स्टोर करना आसान समझा जाता था।


BeInCrypto से नवीनतम क्रिप्टोक्यूरेंसी बाजार विश्लेषण पढ़ने के लिए, यहाँ क्लिक करें

अस्वीकरण

हमारी वेबसाइट पर सभी जानकारी अच्छे इरादे से और केवल सामान्य सूचना के उद्देश्य से प्रकाशित की जाती है, ताकि पाठक जागरूक रह सकें। हमारी वेबसाइट पर दी गई जानकारी के आधार पर पाठक द्वारा की गई प्रत्येक कार्रवाई पूरी तरह से उनके अपने जोखिम पर होती है। कृपया हमारी नियम और शर्तें, गोपनीयता नीति और अस्वीकरण पढ़ें।