तत्काल वॉलेट सुरक्षा गाइड

COLDCARD वल्नरेबिलिटी 2026: सिर्फ फर्मवेयर नहीं, अपनी सीड भी जांचें

फर्मवेयर अपडेट से नई सीड जनरेशन सुरक्षित हो सकती है, लेकिन पहले से बनी कमजोर सीड को यह मजबूत नहीं कर सकता। यदि आपकी मौजूदा सीड प्रभावित COLDCARD फर्मवेयर से बनी है, तो नीचे दिए गए स्टेप्स देखें और सावधानीपूर्वक माइग्रेट करें।

कुछ भी बदलने से पहले यह पढ़ें

डिवाइस अपडेट करने से मौजूदा वॉलेट सुरक्षित नहीं होता

फर्मवेयर फिक्स भविष्य की सीड जनरेशन को बदलता है। यह मौजूदा प्रभावित सीड से बने शब्द, प्राइवेट की या एड्रेस नहीं बदलता। जब तक आधिकारिक डाइस अपवाद स्पष्ट न हो, पूरी तरह नई सीड बनाएं और फंड्स उसमें ट्रांसफर करें।

प्रभावित मॉडल और रिलीज़

जिस फर्मवेयर ने सीड बनाई, उसकी तुलना करें

आज इंस्टॉल किया गया वर्शन केवल आधा जवाब है। आपको मॉडल, रिलीज़ ट्रैक और वह फर्मवेयर जानना होगा, जो आपकी मौजूदा सीड बनाते समय चल रहा था।

मॉडल और ट्रैक प्रभावित सीड जनरेशन नई सीड के लिए न्यूनतम फिक्स्ड रिलीज़
Mk2 / Mk3 फर्मवेयर 4.0.1 से 4.1.9 पर बनी सीड्स 4.2.0+
Mk4 / Mk5 standard फिक्स्ड स्टैंडर्ड रिलीज़ से पहले बनी सीड्स 5.6.0+
Q standard फिक्स्ड स्टैंडर्ड रिलीज़ से पहले बनी सीड्स 1.5.0Q+
Mk4 / Mk5 Edge फिक्स्ड Edge रिलीज़ से पहले बनी सीड्स 6.6.0X+
Q Edge फिक्स्ड Edge रिलीज़ से पहले बनी सीड्स 6.6.0QX+
01

Standard और Edge अलग ट्रैक हैं

पुराना Edge 6.x रिलीज़ सिर्फ नंबर बड़ा होने से सुरक्षित नहीं है। मॉडल और ट्रैक दोनों मिलाएं।

02

कुछ Coinkite उत्पाद अलग कोड का उपयोग करते हैं

Coinkite के अनुसार, TAPSIGNER, OPENDIME और SATSCARD इस सीड जनरेशन दोष से प्रभावित नहीं हैं क्योंकि वे अलग कोडबेस का उपयोग करते हैं।

डिवाइस जांचें

इंस्टॉल्ड फर्मवेयर कैसे देखें

वर्तमान COLDCARD दस्तावेज़ के अनुसार, डिवाइस अनलॉक करें और Advanced/Tools, Upgrade Firmware, फिर Show Version खोलें। दिखाए गए मॉडल, ट्रैक और वर्शन की तुलना वर्तमान सुरक्षा स्थिति पेज से करें।

आधिकारिक सुरक्षा स्थिति देखें

यह सवाल मेन्यू से हल नहीं होगा

मूल रूप से किस फर्मवेयर ने यह सीड बनाई थी?

अपनी सेटअप तिथि, खरीद तिथि, रिलीज़ इतिहास या अपने रिकॉर्ड का उपयोग करके इसे सीमित करें। यदि सीड प्रभावित रिलीज़ पर बनी हो सकती है और आप अन्यथा साबित नहीं कर सकते, तो सतर्क माइग्रेशन गाइड का पालन करें।

सरल निर्णय पथ

क्या आपको माइग्रेट करना चाहिए?

  1. 01

    क्या मौजूदा सीड COLDCARD पर बनी थी?

    अगर नहीं, तो यह COLDCARD सीड जनरेशन दोष इसका कारण नहीं है। अगर हां या पता नहीं, तो आगे बढ़ें।

  2. 02

    क्या यह प्रभावित मॉडल और रिलीज़ पर बनी थी?

    मूल सेटअप अवधि की तुलना प्रभावित मैट्रिक्स से करें। आज इंस्टॉल किया गया फर्मवेयर इस सवाल का जवाब नहीं देता।

  3. 03

    क्या मूल सीड निर्माण में कम से कम 50 निष्पक्ष, स्वतंत्र, निजी डाइस रोल जोड़े गए थे?

    Coinkite के अनुसार, यदि सीड सभी शर्तें पूरी करती है तो केवल इस RNG समस्या से खतरा नहीं है। कम रोल, खुले रोल या अनिश्चितता हो तो माइग्रेशन जारी रखें।

  4. 04

    क्या मजबूत और यूनिक BIP-39 पासफ्रेज़ इस्तेमाल हुआ?

    यह हमलावर को धीमा कर सकता है, लेकिन सीड को ठीक नहीं करता। जब तक डाइस अपवाद लागू न हो, जल्द ही सावधानीपूर्वक माइग्रेशन की योजना बनाएं।

BIP-39 पासफ्रेज़, COLDCARD PIN नहीं है।

मजबूत और यूनिक BIP-39 पासफ्रेज़ एक अतिरिक्त सुरक्षा देता है और तत्काल जोखिम कम कर सकता है। लेकिन यह मूल सीड को सुरक्षित नहीं करता। Coinkite सलाह देता है कि पासफ्रेज़ यूज़र्स जल्द से जल्द माइग्रेट करें, जब तक कि डाइस अपवाद लागू न हो।

क्या विफल हुआ

मजबूत क्रिप्टोग्राफी को कमजोर प्रारंभिक सामग्री मिली

Bitcoin और ECDSA में कोई कमी नहीं आई। समस्या पहले हुई: कुछ वॉलेट सीड्स बहुत सीमित संभावनाओं से बनी थीं, जितना यूज़र्स को बताया गया था उससे कम।

अपेक्षित पथ

हार्डवेयर TRNGबीज जेनरेटरवॉलेट सीड

सीड बनाने के लिए समर्पित हार्डवेयर रैंडम जनरेटर को अप्रत्याशित इनपुट देना चाहिए।

प्रभावित पथ

सॉफ़्टवेयर PRNGrng_get()ngu.random.bytes()वॉलेट सीड

बिल्ड और लिंक एकीकरण में त्रुटि के कारण सीड जनरेशन कॉल MicroPython के सामान्य सॉफ़्टवेयर जनरेटर से जुड़ गई, जबकि इसे हार्डवेयर इम्प्लीमेंटेशन से जुड़ना था।

इंजीनियरिंग से सीख

सोर्स कोड में सही सुरक्षा कंपोनेंट हो सकता है, लेकिन अंतिम बिल्ड गलत कंपोनेंट से जुड़ सकता है।

ओपन सोर्स, समीक्षाएं और पुनरुत्पादक बिल्ड सत्यापन में मदद करते हैं, लेकिन असली कॉल पथ और लिंक्ड बाइनरी की एंड-टू-एंड जांच का विकल्प नहीं हैं। अब समाधान में बिल्ड के दौरान गलत RNG सिंबल को अस्वीकार करने के लिए जांचें शामिल हैं।

संख्याएँ क्यों मायने रखती हैं

128 बिट्स, लगभग 72 बिट्स और लगभग 40 बिट्स एक जैसे नहीं हैं

हर गायब बिट संभावनाओं की संख्या को आधा कर देती है। दर्जनों बिट्स की कमी असंभव खोज को गंभीर सुरक्षा समस्या में बदल देती है।

सुरक्षा लक्ष्य ≈128 bit

बनी हुई सीड के लिए न्यूनतम सुरक्षा स्तर।

प्रभावित Mk4 / Mk5 / Q अनुमान ≈72 bit

अतिरिक्त सिक्योर-एलिमेंट इनपुट से कुछ मदद मिली, लेकिन परिणाम लक्ष्य से काफी कम रहा।

प्रभावित Mk2 / Mk3 अनुमान ≈40 bit

बहुत छोटा कैंडिडेट स्पेस, जिससे फंडेड वॉलेट्स के लिए तत्काल जोखिम पैदा हुआ।

ये प्रकाशित घटना विश्लेषण से सुरक्षा अनुमान हैं, यह वादा नहीं कि हर डिवाइस या सीड का सर्च स्पेस एक जैसा है। व्यावहारिक निर्देश वही है: संभावित प्रभावित सीड को सतर्कता से लें।

यह असली घटना है, कोई लैब चेतावनी नहीं

रिपोर्टेड चोरी ने इस खामी को उजागर किया

Bitcoin Optech के अनुसार 31 जुलाई 2026 तक अनुमानित नुकसान 1,000 BTC से अधिक हो चुका था। 4 अगस्त तक Galaxy Research ने तीन पुष्ट हमलों से 1,596 BTC जोड़े। उसके मुताबिक संभावित चौथे हमले को शामिल करने पर कुल 2,055 BTC हो सकता है, लेकिन तब तक पर्याप्त पीड़ितों से पुष्टि नहीं मिली थी।

TRM Labs ने 5 अगस्त को लगभग 1,816 BTC का अलग अनुमान जारी किया और इसे प्रारंभिक बताया। आंकड़े इसलिए अलग हैं क्योंकि विश्लेषक पतों को अलग-अलग समूहों में रखते हैं और पीड़ितों की पुष्टि के लिए अलग मानक अपनाते हैं। ये विश्वसनीय अनुमान हैं, अंतिम रूप से सिद्ध कुल नहीं।

  1. गलत पथ सीड जनरेशन में जाता है

    libNgU माइग्रेशन ने वॉलेट सीड बनाने का कॉल पथ बदल दिया।

  2. पहली सार्वजनिक चेतावनी आई

    प्रारंभिक सलाह Mk3 पर केंद्रित थी और नए मॉडलों को मुख्य जोखिम से बाहर माना गया था।

  3. प्रभावित दायरा बढ़ता है

    मार्गदर्शन को Mk4, Mk5, Q और अलग Edge ट्रैक्स के लिए अपडेट किया गया; फिक्स्ड रिलीज़ प्रकाशित की गईं।

  4. नुकसान और तकनीकी कारणों पर चर्चा

    Coinkite ने वास्तविक नुकसान स्वीकार किया और बिल्ड, लिंक और सबमॉड्यूल की सीमाओं पर अधिक जानकारी प्रकाशित की।

  5. वर्तमान स्थिति और माइग्रेशन पेज एकीकृत हैं

    Coinkite ने स्पष्ट फिक्स्ड-रिलीज़ मैट्रिक्स, लक्षित सत्यापन प्रमाण और समर्पित माइग्रेशन गाइड प्रकाशित की।

धीरे-धीरे ट्रांसफर करें और हर चरण की पुष्टि करें

सुरक्षित माइग्रेशन प्रक्रिया

जल्दबाजी में दूसरी समस्या हो सकती है। नया वॉलेट तैयार करें, साबित करें कि आप उसे प्राप्त और पुनर्स्थापित कर सकते हैं, फिर ही पूरी राशि ट्रांसफर करें।

  1. 01

    पुराना बैकअप सत्यापित करें

    सुनिश्चित करें कि लिखित बैकअप और वॉलेट फिंगरप्रिंट उसी वॉलेट से मेल खाते हैं जो वर्तमान में फंड्स को नियंत्रित करता है।

  2. 02

    फिक्स्ड फर्मवेयर इंस्टॉल और सत्यापित करें

    सही मॉडल और रिलीज़ ट्रैक का उपयोग करें। आधिकारिक डाउनलोड सत्यापित करें और डिवाइस पर वर्शन की पुष्टि करें, फिर नई सीड बनाएं।

  3. 03

    पूरी तरह नई सीड बनाएं

    सुधारे गए COLDCARD फ्लो या किसी अन्य जांचे गए हार्डवेयर वॉलेट का उपयोग करें। पुराने शब्द दोबारा उपयोग या इम्पोर्ट न करें।

  4. 04

    नया वॉलेट ऑफलाइन बैकअप करें

    नई सीड को सावधानीपूर्वक लिखें। यदि पासफ्रेज़ उपयोग करते हैं, तो उसे भी अलग और सटीक बैकअप करें।

  5. 05

    फिंगरप्रिंट और रिसीव एड्रेस सत्यापित करें

    डिवाइस को पावर-साइकल करें, अपेक्षित वॉलेट फिंगरप्रिंट की पुष्टि करें और हार्डवेयर वॉलेट डिस्प्ले पर रिसीव एड्रेस की तुलना करें।

  6. 06

    छोटी टेस्ट राशि भेजें

    पुराने वॉलेट से थोड़ी राशि भेजें और सुनिश्चित करें कि नया वॉलेट उसे प्राप्त करता है और पुनर्स्थापित किया जा सकता है।

  7. 07

    शेष राशि ट्रांसफर करें

    टेस्ट सफल होने के बाद ही शेष राशि उसी सत्यापित नए वॉलेट में ट्रांसफर करें।

  8. 08

    पुष्टि तक पुराना बैकअप रखें

    जब तक सभी अपेक्षित ट्रांजेक्शन कन्फर्म न हो जाएं और नया वॉलेट दोबारा जांच न लें, पुराना रिकवरी मटेरियल नष्ट न करें।

सिर्फ डिवाइस बदलना पर्याप्त नहीं

एक ही प्रभावित सीड को किसी अन्य ब्रांड पर रिस्टोर न करें

कमजोरी सीड और उससे बनी हर की में होती है। वही शब्द किसी अन्य डिवाइस में डालने से भी वही कीज़ बनेंगी। नई सीड बनाएं और बिटकॉइन सामान्य ट्रांजेक्शन से ट्रांसफर करें।

आधिकारिक माइग्रेशन गाइड देखें

GhostlyInc संपादकीय मूल्यांकन

आज हम नए वॉलेट के लिए COLDCARD नहीं चुनेंगे

सीड जनरेशन में विफलता वर्षों तक सुरक्षा के लिए अहम हिस्से में रही, और पहली सार्वजनिक जांच में सभी मॉडल शामिल नहीं थे। इससे हमारा भरोसा कम हुआ है। नई खरीद के लिए हम फिलहाल किसी अन्य डिवाइस को प्राथमिकता देंगे, जिसकी सीड जनरेशन, रिकवरी डिज़ाइन, ऑडिट इतिहास, फर्मवेयर सपोर्ट और सोर्स ट्रांसपेरेंसी जांची जा सके।

यह वर्तमान संपादकीय राय है, यह दावा नहीं कि हर COLDCARD असुरक्षित है या कोई अन्य वॉलेट तोड़ा नहीं जा सकता।

Coinkite ने खुलासे के बाद क्या किया

  • प्रकाशित तकनीकी विवरण और ठोस माइग्रेशन निर्देश।
  • प्रभावित मॉडल और रिलीज़ ट्रैक के लिए फिक्स्ड फर्मवेयर जारी किया गया।
  • बिल्ड जांचें जोड़ी गईं और समाधान की स्वतंत्र पुष्टि कराई गई।
  • बताया गया कि कमजोर फर्मवेयर वाली बची इन्वेंट्री नष्ट कर दी गई और शिपमेंट रोक दी गई।

ये महत्वपूर्ण प्रतिक्रियाएं हैं, लेकिन वे गंभीरता या वर्षों तक बनी कमजोर सीड्स को नहीं मिटातीं।

विकल्प चुनना

खरीदने से पहले ट्रस्ट मॉडल की तुलना करें

Trezor, BitBox, Blockstream Jade, Bitkey और Ledger अलग हार्डवेयर, फर्मवेयर, बैकअप और ट्रस्ट मॉडल का उपयोग करते हैं। हम इस घटना को किसी का स्वचालित लाभ नहीं मानते। नीचे दिए गए बिंदुओं की तुलना करें और केवल निर्माता या अधिकृत विक्रेता से खरीदें।

सीड और एंट्रॉपी डिज़ाइनओपन-सोर्स दायरास्वतंत्र ऑडिट और शोधपुनरुत्पादक बिल्ड्सरिकवरी और बैकअप मॉडलफर्मवेयर सपोर्ट इतिहाससिर्फ Bitcoin या मल्टी-कॉइन दायरातनाव में उपयोगिता
कम लागत वाला विकल्प

Trezor Safe 3: हमारा किफायती विकल्प

Safe 3 में दो बटन वाला सरल इंटरफ़ेस, ओपन-सोर्स डिज़ाइन और EAL6+ Secure Element है, जो डिवाइस प्रमाणीकरण को सपोर्ट करता है और स्वतंत्र entropy प्रदान करता है। यदि आपको अन्य कॉइन की आवश्यकता नहीं है, तो केवल Bitcoin संस्करण चुनें।

Amazon पर Trezor Safe 3 देखें
समीक्षा करना और भी आसान

Trezor Safe 5: आसान इस्तेमाल के लिए हमारी पसंद

Safe 5 में Safe 3 जैसा ही Secure Element है, लेकिन इसका रंगीन टचस्क्रीन और हैप्टिक फीडबैक सेटअप, बैकअप एंट्री और ट्रांजैक्शन समीक्षा को और आसान बनाते हैं। बड़ी स्क्रीन होने के बावजूद, पूरे पते की जांच करना जरूरी है।

Amazon पर Trezor Safe 5 देखें

ये एफिलिएट लिंक हैं, जिनसे हमें बिना किसी अतिरिक्त लागत के कमीशन मिल सकता है। ये आपके क्षेत्रीय Amazon मार्केटप्लेस पर खुलते हैं। केवल तभी खरीदें जब विक्रेता Trezor का आधिकारिक Amazon स्टोर या अधिकृत पुनर्विक्रेता हो, फिर पैकेजिंग जांचें और सेटअप से पहले डिवाइस की प्रामाणिकता जांच पूरी करें।

सिर्फ एक निर्माता से आगे की सीख

हार्डवेयर वॉलेट एक सिस्टम है, सिर्फ सुरक्षा टैग नहीं

रैंडमनेस ट्रस्ट की जड़ का हिस्सा है

मजबूत एन्क्रिप्शन और सुरक्षित स्टोरेज भी उस की को नहीं बचा सकते, जो बनते समय अनुमानित थी।

संयोजन का परीक्षण जरूरी है

सुरक्षा कंपोनेंट तभी उपयोगी है जब रिलीज़ बाइनरी वास्तव में उसे कॉल करे। बिल्ड और लिंक आउटपुट की सीधी जांच जरूरी है।

ओपन सोर्स दृश्यता बढ़ाता है, गारंटी नहीं

सार्वजनिक कोड स्वतंत्र समीक्षा संभव बनाता है, लेकिन यह गारंटी नहीं देता कि हर महत्वपूर्ण एकीकरण त्रुटि समय पर पकड़ में आ जाएगी।

रिकवरी योजना में माइग्रेशन शामिल होना चाहिए

बैकअप वही पुराने कीज़ को बहाल करता है। जब कीज़ ही असुरक्षित हों, तो रिकवरी का अर्थ है नई कीज़ बनाना और फंड ट्रांसफर करना।

स्रोत और सत्यापन

वर्तमान मार्गदर्शन और घटना प्रमाण

फर्मवेयर गाइडेंस बदल सकती है। हमने 18 अगस्त 2026 को वर्तमान स्थिति, माइग्रेशन निर्देश, तकनीकी विवरण और स्वतंत्र रिपोर्टिंग देखी है। कोई भी कदम उठाने से पहले आधिकारिक स्थिति दोबारा जांचें।

01 वर्तमान COLDCARD सुरक्षा स्थिति और फिक्स्ड रिलीज़ coldcard.com 02 आधिकारिक चरण-दर-चरण माइग्रेशन गाइड coldcard.com 03 Coinkite सुरक्षा सलाह और डाइस मार्गदर्शन blog.coinkite.com 04 Coinkite तकनीकी एंट्रॉपी पृष्ठभूमि blog.coinkite.com 05 Block Engineering द्वारा पूर्वानुमानित RNG पथ का विश्लेषण engineering.block.xyz 06 Bitcoin Optech न्यूज़लेटर 416 घटना सारांश bitcoinops.org 07 The Block में प्रकाशित Galaxy Research का नुकसान अनुमान www.theblock.co 08 TRM Labs का ऑन-चेन नुकसान अनुमान www.trmlabs.com 09 आधिकारिक फर्मवेयर अपग्रेड और सत्यापन गाइड coldcard.com 10 आधिकारिक Advanced/Tools और Show Version दस्तावेज़ coldcard.com 11 Trezor Safe 3 और Safe 5 की सुरक्षा संरचना trezor.io 12 Trezor के आधिकारिक Amazon स्टोर और अधिकृत विक्रेता trezor.io

अक्सर पूछे जाने वाले सवाल

क्या COLDCARD फर्मवेयर अपडेट करने से मेरी पुरानी सीड सुरक्षित हो जाएगी?

नहीं। फिक्स्ड फर्मवेयर केवल भविष्य की सीड जनरेशन को सही करता है। यह मौजूदा सीड या उससे बनी प्राइवेट कीज़ को नहीं बदलता। यदि सीड प्रभावित फर्मवेयर पर बनी थी, तो मौजूदा माइग्रेशन गाइड का पालन करें, जब तक कि डाइस अपवाद स्पष्ट रूप से लागू न हो।

कौन से COLDCARD फर्मवेयर वर्शन ने RNG समस्या को ठीक किया?

प्रकाशित न्यूनतम फिक्स्ड रिलीज़ हैं: Mk2/Mk3 4.2.0, Mk4/Mk5 standard 5.6.0, Q standard 1.5.0Q, Mk4/Mk5 Edge 6.6.0X, और Q Edge 6.6.0QX। रिप्लेसमेंट सीड बनाने से पहले वर्तमान आधिकारिक स्थिति जांचें।

क्या मैं सीड को किसी अन्य हार्डवेयर वॉलेट में इम्पोर्ट करके समस्या ठीक कर सकता हूँ?

नहीं। नया डिवाइस उन्हीं शब्दों से वही प्राइवेट कीज़ बनाएगा। पूरी तरह नई सीड बनाएं और बिटकॉइन को नए वॉलेट के पते पर ट्रांसफर करें।

क्या डाइस रोल का मतलब है कि मेरी COLDCARD सीड सुरक्षित है?

Coinkite के अनुसार, अपवाद के लिए मूल सीड निर्माण के समय कम से कम 50 निष्पक्ष, स्वतंत्र, निजी डाइस रोल जरूरी हैं, जिनका क्रम कभी रिकॉर्ड या उजागर न हुआ हो। यदि कोई हिस्सा अनिश्चित है, तो सतर्क माइग्रेशन पथ अपनाएं।

क्या हमलावरों ने Bitcoin या ECDSA को तोड़ा?

नहीं। इस घटना में की क्रिएशन के समय कमजोर रैंडमनेस थी। Bitcoin ने उन कीज़ से वैध सिग्नेचर स्वीकार किए, जो अपेक्षा से कम संभावनाओं से बनी थीं।

क्या अब COLDCARD खरीदना सुरक्षित है?

फिक्स्ड रिलीज़ में प्रकाशित समाधान शामिल है, लेकिन कोई भी हार्डवेयर वॉलेट पूरी तरह सुरक्षित नहीं है और इस घटना से हमारा भरोसा कम हुआ है। GhostlyInc फिलहाल नई खरीद के लिए सुरक्षा आर्किटेक्चर, रिकवरी मॉडल, ऑडिट, फर्मवेयर सपोर्ट और उपयोगिता की तुलना के बाद कोई अन्य डिवाइस चुनेगा।