ハードウェアウォレットの脆弱性で1億3000万ドル盗難
मूल शीर्षक: Hackers steal over $130M by exploiting bug in offline hardware wallets
यह क्यों महत्वपूर्ण है
ऑफलाइन हार्डवेयर वॉलेट की सुरक्षा पर सवाल उठाने वाली यह घटना क्रिप्टो उद्योग में हार्डवेयर सुरक्षा मानकों की समीक्षा को अनिवार्य बनाती है।
ब्लॉकचेन सुरक्षा फर्मों के अनुसार, हैकर्स ने Coldcard हार्डवेयर वॉलेट की बग का फायदा उठाकर अब तक लगभग 1.3 अरब रुपये (13 करोड़ डॉलर से अधिक) की क्रिप्टोकरेंसी चुरा ली है। कम से कम एक दर्जन अलग-अलग हैकर समूह इस घटना में शामिल हैं।
ब्लॉकचेन सुरक्षा कंपनियों की निगरानी के अनुसार, हैकर्स Coinkite निर्मित Coldcard हार्डवेयर वॉलेट के उपयोगकर्ताओं को निशाना बना रहे हैं। Galaxy Research ने मंगलवार तक चोरी की राशि लगभग 13 करोड़ डॉलर बताई है। क्रिप्टो-मॉनिटरिंग फर्म Elliptic के सह-संस्थापक और मुख्य वैज्ञानिक Tom Robinson ने TechCrunch को बताया कि यह अनुमान लगभग सही है।
Coldcard एक ऑफलाइन हार्डवेयर वॉलेट है जो इंटरनेट से जुड़ा नहीं होता और जिसे "cold" वॉलेट कहा जाता है। इसे क्रिप्टोकरेंसी स्टोर करने के सबसे सुरक्षित तरीकों में गिना जाता है। Block के सुरक्षा शोधकर्ताओं के अनुसार, हैकर्स ने पता लगाया कि Coldcard वॉलेट seed phrases (गुप्त कुंजी) उत्पन्न करने में एक खामी थी, जिससे वे अनुमानित (predictable) हो जाते थे। इस खामी का फायदा उठाकर हैकर्स ने brute-force विधि से पीड़ितों के seed phrases तैयार किए।
X पर Jonathan Goodman नामक एक उपयोगकर्ता ने लिखा कि उनके Coldcard वॉलेट से 16 लाख डॉलर चुराए गए। उन्होंने कहा, "मैंने सब कुछ सही किया — कभी seed phrase किसी के साथ साझा नहीं किया, डिवाइस कभी इंटरनेट से नहीं जुड़ा — फिर भी 2021 के कोड की एक लाइन की खामी सब पर भारी पड़ी।"
Coinkite ने गुरुवार को एक advisory जारी की और शनिवार को उसे अपडेट किया, जिसमें उपयोगकर्ताओं को डिवाइस अपडेट करने और नया seed phrase बनाने की सलाह दी गई। TechCrunch की टिप्पणी के अनुरोध पर Coinkite ने तत्काल कोई जवाब नहीं दिया।
TRM Labs के अनुसार, इस वर्ष अब तक क्रिप्टोकरेंसी कंपनियों पर 200 से अधिक हमले हो चुके हैं, जिनमें कुल 95 करोड़ डॉलर से अधिक का नुकसान हुआ है।