तत्काल वॉलेट सुरक्षा गाइड
COLDCARD वल्नरेबिलिटी 2026: सिर्फ फर्मवेयर नहीं, अपनी सीड भी जांचें
फर्मवेयर अपडेट से नई सीड जनरेशन सुरक्षित हो सकती है, लेकिन पहले से बनी कमजोर सीड को यह मजबूत नहीं कर सकता। यदि आपकी मौजूदा सीड प्रभावित COLDCARD फर्मवेयर से बनी है, तो नीचे दिए गए स्टेप्स देखें और सावधानीपूर्वक माइग्रेट करें।
कुछ भी बदलने से पहले यह पढ़ें
डिवाइस अपडेट करने से मौजूदा वॉलेट सुरक्षित नहीं होता
फर्मवेयर फिक्स भविष्य की सीड जनरेशन को बदलता है। यह मौजूदा प्रभावित सीड से बने शब्द, प्राइवेट की या एड्रेस नहीं बदलता। जब तक आधिकारिक डाइस अपवाद स्पष्ट न हो, पूरी तरह नई सीड बनाएं और फंड्स उसमें ट्रांसफर करें।
सामग्री सूची
प्रभावित मॉडल और रिलीज़
जिस फर्मवेयर ने सीड बनाई, उसकी तुलना करें
आज इंस्टॉल किया गया वर्शन केवल आधा जवाब है। आपको मॉडल, रिलीज़ ट्रैक और वह फर्मवेयर जानना होगा, जो आपकी मौजूदा सीड बनाते समय चल रहा था।
| मॉडल और ट्रैक | प्रभावित सीड जनरेशन | नई सीड के लिए न्यूनतम फिक्स्ड रिलीज़ |
|---|---|---|
| Mk2 / Mk3 | फर्मवेयर 4.0.1 से 4.1.9 पर बनी सीड्स | 4.2.0+ |
| Mk4 / Mk5 standard | फिक्स्ड स्टैंडर्ड रिलीज़ से पहले बनी सीड्स | 5.6.0+ |
| Q standard | फिक्स्ड स्टैंडर्ड रिलीज़ से पहले बनी सीड्स | 1.5.0Q+ |
| Mk4 / Mk5 Edge | फिक्स्ड Edge रिलीज़ से पहले बनी सीड्स | 6.6.0X+ |
| Q Edge | फिक्स्ड Edge रिलीज़ से पहले बनी सीड्स | 6.6.0QX+ |
Standard और Edge अलग ट्रैक हैं
पुराना Edge 6.x रिलीज़ सिर्फ नंबर बड़ा होने से सुरक्षित नहीं है। मॉडल और ट्रैक दोनों मिलाएं।
कुछ Coinkite उत्पाद अलग कोड का उपयोग करते हैं
Coinkite के अनुसार, TAPSIGNER, OPENDIME और SATSCARD इस सीड जनरेशन दोष से प्रभावित नहीं हैं क्योंकि वे अलग कोडबेस का उपयोग करते हैं।
डिवाइस जांचें
इंस्टॉल्ड फर्मवेयर कैसे देखें
वर्तमान COLDCARD दस्तावेज़ के अनुसार, डिवाइस अनलॉक करें और Advanced/Tools, Upgrade Firmware, फिर Show Version खोलें। दिखाए गए मॉडल, ट्रैक और वर्शन की तुलना वर्तमान सुरक्षा स्थिति पेज से करें।
आधिकारिक सुरक्षा स्थिति देखेंयह सवाल मेन्यू से हल नहीं होगा
मूल रूप से किस फर्मवेयर ने यह सीड बनाई थी?अपनी सेटअप तिथि, खरीद तिथि, रिलीज़ इतिहास या अपने रिकॉर्ड का उपयोग करके इसे सीमित करें। यदि सीड प्रभावित रिलीज़ पर बनी हो सकती है और आप अन्यथा साबित नहीं कर सकते, तो सतर्क माइग्रेशन गाइड का पालन करें।
सरल निर्णय पथ
क्या आपको माइग्रेट करना चाहिए?
- 01
क्या मौजूदा सीड COLDCARD पर बनी थी?
अगर नहीं, तो यह COLDCARD सीड जनरेशन दोष इसका कारण नहीं है। अगर हां या पता नहीं, तो आगे बढ़ें।
- 02
क्या यह प्रभावित मॉडल और रिलीज़ पर बनी थी?
मूल सेटअप अवधि की तुलना प्रभावित मैट्रिक्स से करें। आज इंस्टॉल किया गया फर्मवेयर इस सवाल का जवाब नहीं देता।
- 03
क्या मूल सीड निर्माण में कम से कम 50 निष्पक्ष, स्वतंत्र, निजी डाइस रोल जोड़े गए थे?
Coinkite के अनुसार, यदि सीड सभी शर्तें पूरी करती है तो केवल इस RNG समस्या से खतरा नहीं है। कम रोल, खुले रोल या अनिश्चितता हो तो माइग्रेशन जारी रखें।
- 04
क्या मजबूत और यूनिक BIP-39 पासफ्रेज़ इस्तेमाल हुआ?
यह हमलावर को धीमा कर सकता है, लेकिन सीड को ठीक नहीं करता। जब तक डाइस अपवाद लागू न हो, जल्द ही सावधानीपूर्वक माइग्रेशन की योजना बनाएं।
मजबूत और यूनिक BIP-39 पासफ्रेज़ एक अतिरिक्त सुरक्षा देता है और तत्काल जोखिम कम कर सकता है। लेकिन यह मूल सीड को सुरक्षित नहीं करता। Coinkite सलाह देता है कि पासफ्रेज़ यूज़र्स जल्द से जल्द माइग्रेट करें, जब तक कि डाइस अपवाद लागू न हो।
क्या विफल हुआ
मजबूत क्रिप्टोग्राफी को कमजोर प्रारंभिक सामग्री मिली
Bitcoin और ECDSA में कोई कमी नहीं आई। समस्या पहले हुई: कुछ वॉलेट सीड्स बहुत सीमित संभावनाओं से बनी थीं, जितना यूज़र्स को बताया गया था उससे कम।
अपेक्षित पथ
सीड बनाने के लिए समर्पित हार्डवेयर रैंडम जनरेटर को अप्रत्याशित इनपुट देना चाहिए।
प्रभावित पथ
rng_get()→ngu.random.bytes()→वॉलेट सीडबिल्ड और लिंक एकीकरण में त्रुटि के कारण सीड जनरेशन कॉल MicroPython के सामान्य सॉफ़्टवेयर जनरेटर से जुड़ गई, जबकि इसे हार्डवेयर इम्प्लीमेंटेशन से जुड़ना था।
इंजीनियरिंग से सीख
सोर्स कोड में सही सुरक्षा कंपोनेंट हो सकता है, लेकिन अंतिम बिल्ड गलत कंपोनेंट से जुड़ सकता है।ओपन सोर्स, समीक्षाएं और पुनरुत्पादक बिल्ड सत्यापन में मदद करते हैं, लेकिन असली कॉल पथ और लिंक्ड बाइनरी की एंड-टू-एंड जांच का विकल्प नहीं हैं। अब समाधान में बिल्ड के दौरान गलत RNG सिंबल को अस्वीकार करने के लिए जांचें शामिल हैं।
संख्याएँ क्यों मायने रखती हैं
128 बिट्स, लगभग 72 बिट्स और लगभग 40 बिट्स एक जैसे नहीं हैं
हर गायब बिट संभावनाओं की संख्या को आधा कर देती है। दर्जनों बिट्स की कमी असंभव खोज को गंभीर सुरक्षा समस्या में बदल देती है।
बनी हुई सीड के लिए न्यूनतम सुरक्षा स्तर।
अतिरिक्त सिक्योर-एलिमेंट इनपुट से कुछ मदद मिली, लेकिन परिणाम लक्ष्य से काफी कम रहा।
बहुत छोटा कैंडिडेट स्पेस, जिससे फंडेड वॉलेट्स के लिए तत्काल जोखिम पैदा हुआ।
ये प्रकाशित घटना विश्लेषण से सुरक्षा अनुमान हैं, यह वादा नहीं कि हर डिवाइस या सीड का सर्च स्पेस एक जैसा है। व्यावहारिक निर्देश वही है: संभावित प्रभावित सीड को सतर्कता से लें।
यह असली घटना है, कोई लैब चेतावनी नहीं
रिपोर्टेड चोरी ने इस खामी को उजागर किया
Bitcoin Optech के अनुसार 31 जुलाई 2026 तक अनुमानित नुकसान 1,000 BTC से अधिक हो चुका था। 4 अगस्त तक Galaxy Research ने तीन पुष्ट हमलों से 1,596 BTC जोड़े। उसके मुताबिक संभावित चौथे हमले को शामिल करने पर कुल 2,055 BTC हो सकता है, लेकिन तब तक पर्याप्त पीड़ितों से पुष्टि नहीं मिली थी।
TRM Labs ने 5 अगस्त को लगभग 1,816 BTC का अलग अनुमान जारी किया और इसे प्रारंभिक बताया। आंकड़े इसलिए अलग हैं क्योंकि विश्लेषक पतों को अलग-अलग समूहों में रखते हैं और पीड़ितों की पुष्टि के लिए अलग मानक अपनाते हैं। ये विश्वसनीय अनुमान हैं, अंतिम रूप से सिद्ध कुल नहीं।
-
गलत पथ सीड जनरेशन में जाता है
libNgU माइग्रेशन ने वॉलेट सीड बनाने का कॉल पथ बदल दिया।
-
पहली सार्वजनिक चेतावनी आई
प्रारंभिक सलाह Mk3 पर केंद्रित थी और नए मॉडलों को मुख्य जोखिम से बाहर माना गया था।
-
प्रभावित दायरा बढ़ता है
मार्गदर्शन को Mk4, Mk5, Q और अलग Edge ट्रैक्स के लिए अपडेट किया गया; फिक्स्ड रिलीज़ प्रकाशित की गईं।
-
नुकसान और तकनीकी कारणों पर चर्चा
Coinkite ने वास्तविक नुकसान स्वीकार किया और बिल्ड, लिंक और सबमॉड्यूल की सीमाओं पर अधिक जानकारी प्रकाशित की।
-
वर्तमान स्थिति और माइग्रेशन पेज एकीकृत हैं
Coinkite ने स्पष्ट फिक्स्ड-रिलीज़ मैट्रिक्स, लक्षित सत्यापन प्रमाण और समर्पित माइग्रेशन गाइड प्रकाशित की।
धीरे-धीरे ट्रांसफर करें और हर चरण की पुष्टि करें
सुरक्षित माइग्रेशन प्रक्रिया
जल्दबाजी में दूसरी समस्या हो सकती है। नया वॉलेट तैयार करें, साबित करें कि आप उसे प्राप्त और पुनर्स्थापित कर सकते हैं, फिर ही पूरी राशि ट्रांसफर करें।
- 01
पुराना बैकअप सत्यापित करें
सुनिश्चित करें कि लिखित बैकअप और वॉलेट फिंगरप्रिंट उसी वॉलेट से मेल खाते हैं जो वर्तमान में फंड्स को नियंत्रित करता है।
- 02
फिक्स्ड फर्मवेयर इंस्टॉल और सत्यापित करें
सही मॉडल और रिलीज़ ट्रैक का उपयोग करें। आधिकारिक डाउनलोड सत्यापित करें और डिवाइस पर वर्शन की पुष्टि करें, फिर नई सीड बनाएं।
- 03
पूरी तरह नई सीड बनाएं
सुधारे गए COLDCARD फ्लो या किसी अन्य जांचे गए हार्डवेयर वॉलेट का उपयोग करें। पुराने शब्द दोबारा उपयोग या इम्पोर्ट न करें।
- 04
नया वॉलेट ऑफलाइन बैकअप करें
नई सीड को सावधानीपूर्वक लिखें। यदि पासफ्रेज़ उपयोग करते हैं, तो उसे भी अलग और सटीक बैकअप करें।
- 05
फिंगरप्रिंट और रिसीव एड्रेस सत्यापित करें
डिवाइस को पावर-साइकल करें, अपेक्षित वॉलेट फिंगरप्रिंट की पुष्टि करें और हार्डवेयर वॉलेट डिस्प्ले पर रिसीव एड्रेस की तुलना करें।
- 06
छोटी टेस्ट राशि भेजें
पुराने वॉलेट से थोड़ी राशि भेजें और सुनिश्चित करें कि नया वॉलेट उसे प्राप्त करता है और पुनर्स्थापित किया जा सकता है।
- 07
शेष राशि ट्रांसफर करें
टेस्ट सफल होने के बाद ही शेष राशि उसी सत्यापित नए वॉलेट में ट्रांसफर करें।
- 08
पुष्टि तक पुराना बैकअप रखें
जब तक सभी अपेक्षित ट्रांजेक्शन कन्फर्म न हो जाएं और नया वॉलेट दोबारा जांच न लें, पुराना रिकवरी मटेरियल नष्ट न करें।
सिर्फ डिवाइस बदलना पर्याप्त नहीं
एक ही प्रभावित सीड को किसी अन्य ब्रांड पर रिस्टोर न करें
कमजोरी सीड और उससे बनी हर की में होती है। वही शब्द किसी अन्य डिवाइस में डालने से भी वही कीज़ बनेंगी। नई सीड बनाएं और बिटकॉइन सामान्य ट्रांजेक्शन से ट्रांसफर करें।
GhostlyInc संपादकीय मूल्यांकन
आज हम नए वॉलेट के लिए COLDCARD नहीं चुनेंगे
सीड जनरेशन में विफलता वर्षों तक सुरक्षा के लिए अहम हिस्से में रही, और पहली सार्वजनिक जांच में सभी मॉडल शामिल नहीं थे। इससे हमारा भरोसा कम हुआ है। नई खरीद के लिए हम फिलहाल किसी अन्य डिवाइस को प्राथमिकता देंगे, जिसकी सीड जनरेशन, रिकवरी डिज़ाइन, ऑडिट इतिहास, फर्मवेयर सपोर्ट और सोर्स ट्रांसपेरेंसी जांची जा सके।
यह वर्तमान संपादकीय राय है, यह दावा नहीं कि हर COLDCARD असुरक्षित है या कोई अन्य वॉलेट तोड़ा नहीं जा सकता।
Coinkite ने खुलासे के बाद क्या किया
- प्रकाशित तकनीकी विवरण और ठोस माइग्रेशन निर्देश।
- प्रभावित मॉडल और रिलीज़ ट्रैक के लिए फिक्स्ड फर्मवेयर जारी किया गया।
- बिल्ड जांचें जोड़ी गईं और समाधान की स्वतंत्र पुष्टि कराई गई।
- बताया गया कि कमजोर फर्मवेयर वाली बची इन्वेंट्री नष्ट कर दी गई और शिपमेंट रोक दी गई।
ये महत्वपूर्ण प्रतिक्रियाएं हैं, लेकिन वे गंभीरता या वर्षों तक बनी कमजोर सीड्स को नहीं मिटातीं।
विकल्प चुनना
खरीदने से पहले ट्रस्ट मॉडल की तुलना करें
Trezor, BitBox, Blockstream Jade, Bitkey और Ledger अलग हार्डवेयर, फर्मवेयर, बैकअप और ट्रस्ट मॉडल का उपयोग करते हैं। हम इस घटना को किसी का स्वचालित लाभ नहीं मानते। नीचे दिए गए बिंदुओं की तुलना करें और केवल निर्माता या अधिकृत विक्रेता से खरीदें।
ये एफिलिएट लिंक हैं, जिनसे हमें बिना किसी अतिरिक्त लागत के कमीशन मिल सकता है। ये आपके क्षेत्रीय Amazon मार्केटप्लेस पर खुलते हैं। केवल तभी खरीदें जब विक्रेता Trezor का आधिकारिक Amazon स्टोर या अधिकृत पुनर्विक्रेता हो, फिर पैकेजिंग जांचें और सेटअप से पहले डिवाइस की प्रामाणिकता जांच पूरी करें।
सिर्फ एक निर्माता से आगे की सीख
हार्डवेयर वॉलेट एक सिस्टम है, सिर्फ सुरक्षा टैग नहीं
रैंडमनेस ट्रस्ट की जड़ का हिस्सा है
मजबूत एन्क्रिप्शन और सुरक्षित स्टोरेज भी उस की को नहीं बचा सकते, जो बनते समय अनुमानित थी।
संयोजन का परीक्षण जरूरी है
सुरक्षा कंपोनेंट तभी उपयोगी है जब रिलीज़ बाइनरी वास्तव में उसे कॉल करे। बिल्ड और लिंक आउटपुट की सीधी जांच जरूरी है।
ओपन सोर्स दृश्यता बढ़ाता है, गारंटी नहीं
सार्वजनिक कोड स्वतंत्र समीक्षा संभव बनाता है, लेकिन यह गारंटी नहीं देता कि हर महत्वपूर्ण एकीकरण त्रुटि समय पर पकड़ में आ जाएगी।
रिकवरी योजना में माइग्रेशन शामिल होना चाहिए
बैकअप वही पुराने कीज़ को बहाल करता है। जब कीज़ ही असुरक्षित हों, तो रिकवरी का अर्थ है नई कीज़ बनाना और फंड ट्रांसफर करना।
स्रोत और सत्यापन
वर्तमान मार्गदर्शन और घटना प्रमाण
फर्मवेयर गाइडेंस बदल सकती है। हमने 18 अगस्त 2026 को वर्तमान स्थिति, माइग्रेशन निर्देश, तकनीकी विवरण और स्वतंत्र रिपोर्टिंग देखी है। कोई भी कदम उठाने से पहले आधिकारिक स्थिति दोबारा जांचें।
अक्सर पूछे जाने वाले सवाल
क्या COLDCARD फर्मवेयर अपडेट करने से मेरी पुरानी सीड सुरक्षित हो जाएगी?
नहीं। फिक्स्ड फर्मवेयर केवल भविष्य की सीड जनरेशन को सही करता है। यह मौजूदा सीड या उससे बनी प्राइवेट कीज़ को नहीं बदलता। यदि सीड प्रभावित फर्मवेयर पर बनी थी, तो मौजूदा माइग्रेशन गाइड का पालन करें, जब तक कि डाइस अपवाद स्पष्ट रूप से लागू न हो।
कौन से COLDCARD फर्मवेयर वर्शन ने RNG समस्या को ठीक किया?
प्रकाशित न्यूनतम फिक्स्ड रिलीज़ हैं: Mk2/Mk3 4.2.0, Mk4/Mk5 standard 5.6.0, Q standard 1.5.0Q, Mk4/Mk5 Edge 6.6.0X, और Q Edge 6.6.0QX। रिप्लेसमेंट सीड बनाने से पहले वर्तमान आधिकारिक स्थिति जांचें।
क्या मैं सीड को किसी अन्य हार्डवेयर वॉलेट में इम्पोर्ट करके समस्या ठीक कर सकता हूँ?
नहीं। नया डिवाइस उन्हीं शब्दों से वही प्राइवेट कीज़ बनाएगा। पूरी तरह नई सीड बनाएं और बिटकॉइन को नए वॉलेट के पते पर ट्रांसफर करें।
क्या डाइस रोल का मतलब है कि मेरी COLDCARD सीड सुरक्षित है?
Coinkite के अनुसार, अपवाद के लिए मूल सीड निर्माण के समय कम से कम 50 निष्पक्ष, स्वतंत्र, निजी डाइस रोल जरूरी हैं, जिनका क्रम कभी रिकॉर्ड या उजागर न हुआ हो। यदि कोई हिस्सा अनिश्चित है, तो सतर्क माइग्रेशन पथ अपनाएं।
क्या हमलावरों ने Bitcoin या ECDSA को तोड़ा?
नहीं। इस घटना में की क्रिएशन के समय कमजोर रैंडमनेस थी। Bitcoin ने उन कीज़ से वैध सिग्नेचर स्वीकार किए, जो अपेक्षा से कम संभावनाओं से बनी थीं।
क्या अब COLDCARD खरीदना सुरक्षित है?
फिक्स्ड रिलीज़ में प्रकाशित समाधान शामिल है, लेकिन कोई भी हार्डवेयर वॉलेट पूरी तरह सुरक्षित नहीं है और इस घटना से हमारा भरोसा कम हुआ है। GhostlyInc फिलहाल नई खरीद के लिए सुरक्षा आर्किटेक्चर, रिकवरी मॉडल, ऑडिट, फर्मवेयर सपोर्ट और उपयोगिता की तुलना के बाद कोई अन्य डिवाइस चुनेगा।