Hindi

Trezor फिशिंग ऐड और BTCPay एक्सप्लॉइट से Bitcoin यूजर्स पर हमला, क्या फंड्स सुरक्षित हैं

  • एक Google-स्पॉन्सरड एड ने Bitcoin यूजर्स को Trezor फिशिंग साइट तक पहुंचाया, एक यूजर का दावा
  • यह फ्लैग्ड एड्रेस को 24 से ज्यादा BTC मिले थे, करीब $1.6 मिलियन, उसके बाद एड्रेस खाली कर दिया गया
  • BTCPay Server में गंभीर कमजोरी पर एक्टिव हमले के चलते 2.4.2 में तुरंत अपडेट करने की सलाह

Google द्वारा प्रायोजित एड में प्रमोट हुए Trezor phishing स्कैम ने एक यूज़र की पूरी लाइफ सेविंग्स खाली कर दी है, ऐसा पीड़ित का कहना है। दूसरी ओर, BTCPay Server ने एक्टिव exploitation में चल रहे एक critical flaw के लिए एमरजेंसी patch जारी किया है।

ये दोनों घटनाएँ लगभग 24 घंटे के अंतराल में सामने आईं। इनमें से किसी ने भी Bitcoin (BTC) प्रोटोकॉल को डायरेक्ट प्रभावित नहीं किया, लेकिन दोनों ने यूज़र फंड्स को सीधे खतरे में डाल दिया।

Google एड ने विक्टिम्स को Trezor phishing साइट की ओर भेजा

पीड़ित, जिसने X (Twitter) पर David नाम से पोस्ट किया, ने गुरुवार को एक स्पॉन्सर्ड सर्च एड को इसके लिए जिम्मेदार ठहराया। रिपोर्ट के मुताबिक, इस एड ने एक नकली Trezor पेज, जो Google Sites पर होस्ट किया गया था, असली वॉलेट निर्माता की वेबसाइट के ऊपर दिखा दिया।

जिस किसी ने भी इस पेज में अपनी recovery seed डाली, उसने attackers को अपने वॉलेट पर पूरा कंट्रोल दे दिया।

ऑन-चेन डेटा दिखाता है कि रिपोर्ट में फ्लैग किए गए वॉलेट को 80 ट्रांजेक्शन में 24.04 BTC मिले। ये अमाउंट Bitcoin के मौजूदा प्राइस करीब $65,172 पर लगभग $1.6 मिलियन के बराबर है। हालांकि, इसमें से लगभग पूरी राशि ट्रांसफर कर दी गई है और सिर्फ 0.04 BTC ही बचा है।

Trezor ने कहा कि उन्होंने इस केस को इंटरनल लेवल पर बढ़ाया है और पेज को हटाने के लिए रिपोर्ट किया है।

“सभी के लिए जरूरी नोट: हमेशा चेक करें कि आप ऑफिशियल Trezor वेबसाइट यूज़ कर रहे हैं और कभी भी अपनी वॉलेट बैकअप वेबसाइट या किसी फॉर्म में न डालें,” टीम ने जोर देकर कहा

हार्डवेयर खुद कभी भी हैक नहीं हुआ। अटैक सिर्फ इसलिए कामयाब हुआ क्योंकि सीड डिवाइस से बाहर चली गई। यह वही प्लेबुक है जो फेक Uniswap phishing साइट में देखने को मिली थी जिसमें मई में वॉलेट्स से $400,000 निकल गए थे।

BTCPay Server ने एक्टिव flaw के लिए इमरजेंसी patch निकाला

इसी बीच, BTCPay Server—open-source सॉफ्टवेयर जिससे मर्चेंट्स डायरेक्ट Bitcoin पेमेंट स्वीकार कर सकते हैं—ने शुक्रवार को खुद की वार्निंग जारी की।

लेटेस्ट न्यूज़ के लिए हमें X पर फॉलो करें

टीम ने सभी ऑपरेटर्स को तुरंत वर्शन 2.4.2 पर अपडेट करने या तब तक सर्वर बंद करने की सलाह दी है जब तक वे ऐसा नहीं कर सकते।

“इस रिलीज़ में एक क्रिटिकल vulnerability का फिक्स दिया गया है, जिसे अभी एक्टिवली एक्सप्लॉइट किया जा रहा है। आपको जितनी जल्दी हो सके, अपडेट करना जरूरी है,” प्रोजेक्ट की रिलीज नोट्स में लिखा है।

Bitcoin Red Team, एक वॉलंटियर सिक्योरिटी रिसर्च ग्रुप है, जिसने यह खामी डेवेलपर्स को रिपोर्ट की थी।

हालांकि, सिर्फ पैच करना ही सफाई का पूरा हल नहीं है। ऑपरेटर्स को macaroons (Lightning nodes के एक्सेस क्रेडेंशियल्स) को भी रिफ्रेश करना चाहिए, साथ ही अन्य बैकएंड्स के लिए ऑथ स्ट्रिंग्स को भी अपडेट करना जरूरी है।

BTCPay के अंदर जिसने भी हॉट वॉलेट जनरेट किया है, उसे उस फंड को ट्रांसफर कर दोबारा वॉलेट बनाना चाहिए। इंटीग्रेटर्स को भी NBXplorer, जो एक इंडेक्सिंग टूल है, उसे वर्शन 2.6.10 पर अपडेट करना जरूरी है।

Bitcoin सेल्फ-कस्टडी के लिए दोनों घटनाएं क्यों जरूरी हैं?

एक अटैक ने सर्च एड्स पर भरोसे का फायदा उठाया, वहीं दूसरा मर्चेंट सर्वर पर चल रहे कोड की खामियों को निशाना बना गया। दोनों ने Bitcoin की सिक्योरिटी मॉडल को बायपास कर दिया और इसके आसपास बने सॉफ्टवेयर व यूज़र्स की आदतों को टारगेट किया।

फिशिंग, क्रिप्टो में सबसे महंगा खतरा बना हुआ है। जनवरी की क्रिप्टो चोरी की नुकसान लगभग $400.3 मिलियन तक पहुंच गई, जिसमें से 70% से ज्यादा एक फिशिंग अटैक की वजह से हुआ।

Google ने अभी तक यह नहीं बताया है कि फर्जी विज्ञापन ने रिव्यू कैसे पास कर लिया। यह भी देखा जाएगा कि पेज कितनी जल्दी हटाया जाता है, और किन-किन BTCPay ऑपरेटर्स ने समय रहते पैच किया, इससे नुकसान का स्तर तय होगा।


BeInCrypto से नवीनतम क्रिप्टोक्यूरेंसी बाजार विश्लेषण पढ़ने के लिए, यहाँ क्लिक करें

अस्वीकरण

हमारी वेबसाइट पर सभी जानकारी अच्छे इरादे से और केवल सामान्य सूचना के उद्देश्य से प्रकाशित की जाती है, ताकि पाठक जागरूक रह सकें। हमारी वेबसाइट पर दी गई जानकारी के आधार पर पाठक द्वारा की गई प्रत्येक कार्रवाई पूरी तरह से उनके अपने जोखिम पर होती है। कृपया हमारी नियम और शर्तें, गोपनीयता नीति और अस्वीकरण पढ़ें।