प्रौद्योगिकी

Ledger को मलेशियाई विक्रेता के बेचे क्रिप्टो वॉलेट में छिपी चिप मिली

Susan Hill
हमें Google पर जोड़ें

Ledger के एक हार्डवेयर वॉलेट के भीतर एक अतिरिक्त सर्किट बोर्ड छिपा मिला है। लोग यह डिवाइस इसलिए खरीदते हैं कि उनकी क्रिप्टो कुंजियाँ किसी और की नज़र में न आएँ। Ledger ने पुष्टि की है कि दक्षिण-पूर्व एशिया में चोरी की घटनाओं की लहर के बीच एक उपयोगकर्ता के डिवाइस में “अनधिकृत हार्डवेयर इम्प्लांट” लगा था। कंपनी ने रीसेलर CryptoBilis के ग्राहकों से कहा है कि जिन वॉलेट का सेटअप उन्होंने अब तक नहीं किया है, उन्हें चालू न करें।

यह समस्या सिर्फ़ एक दुकान तक सीमित नहीं है। हार्डवेयर वॉलेट का पूरा भरोसा इस बात पर टिका है कि गुप्त रिकवरी फ़्रेज़ उसी की छोटी स्क्रीन पर बने और वहीं दिखाई दे—किसी ऐसे फ़ोन या लैपटॉप पर नहीं, जहाँ मैलवेयर उस तक पहुँच सके। अगर खरीदार तक पहुँचने से पहले कोई बॉक्स खोलकर स्क्रीन से जासूसी करने वाला उपकरण जोड़ दे, तो भीतर लगी सुरक्षित चिप का कोई मतलब नहीं रह जाता: हमलावर रिकवरी फ़्रेज़ बनते ही उसे पढ़ लेता है।

दाँव पर लगी रकम बहुत बड़ी है। चोरी हुए पतों पर नज़र रखने वाले ऑन-चेन विश्लेषकों के मुताबिक, Bitcoin, Ethereum और Tron पर सैकड़ों वॉलेट से कुल 86 मिलियन डॉलर से अधिक की रकम निकाली गई। ब्लॉकचेन डेटा फर्म Bitquery ने 311 वॉलेट में कुल नुकसान का अनुमान लगभग 92.9 मिलियन डॉलर लगाया है। Ledger ने किसी भी कुल रकम की पुष्टि नहीं की है। कंपनी का कहना है कि उसका मानना है कि चोरी हुई रकम उन डिवाइस तक सीमित है जिन्हें रीसेलर ने बेचा था, और ऐसा कोई संकेत नहीं है कि उसकी अपनी सुरक्षा व्यवस्था, सिस्टम या सेवाओं से छेड़छाड़ हुई हो।

मामला तब सुर्खियों में आया जब बंद हो चुके Mt. Gox एक्सचेंज के पूर्व प्रमुख मार्क कार्पेल्स (Mark Karpelès) ने Ledger की तस्वीरें पोस्ट कीं। उन्होंने कहा कि यह डिवाइस उन्होंने मलेशिया में खरीदा था और इसकी सिकुड़ी हुई पैकिंग अब भी लगी थी। उनके मुताबिक, स्क्रीन की पैडिंग वाली जगह पर एक दूसरा बोर्ड लगा था, जिसमें माइक्रोकंट्रोलर, एंटीना और डेटा eSIM वाला सेलुलर मॉड्यूल था। उन्होंने कहा कि चिप डिस्प्ले पर नज़र रखती है, सेटअप स्क्रीन को पहचानती है और रिकवरी फ़्रेज़ को मोबाइल नेटवर्क के ज़रिए बाहर भेज देती है। वॉलेट का अपना फ़र्मवेयर इसे पकड़ नहीं पाएगा, क्योंकि वह सिर्फ़ वही पढ़ता है जो स्क्रीन पर दिखाई देता है। कार्पेल्स ने यह नहीं कहा है कि उनका डिवाइस CryptoBilis से आया था, और Ledger ने इम्प्लांट के काम करने के उनके विवरण की पुष्टि नहीं की है।

CryptoBilis इंडोनेशिया, मलेशिया और फ़िलीपींस में Ledger डिवाइस बेचता था और खुद को मलेशिया के लिए Ledger का अधिकृत रीसेलर बताता था। Ledger ने उससे बिक्री और शिपमेंट रोकने को कहा, जिसके बाद रीसेलर ने जाँच पूरी होने तक अपने हार्डवेयर वॉलेट के स्टॉक की बिक्री निलंबित कर दी है। Ledger की सलाह खरीदारों को दो समूहों में बाँटती है। जिसने पिछले 90 दिनों में CryptoBilis से डिवाइस खरीदा है और उसका सेटअप नहीं किया है, उसे इसे शुरू नहीं करना चाहिए। जिसका सेटअप पहले ही हो चुका है, उसे अपनी रकम नए Ledger में भेज देनी चाहिए और उसके लिए नई रिकवरी फ़्रेज़ बनानी चाहिए। ऐसा कोई संकेत नहीं है कि सीधे Ledger से या इस रीसेलर के अलावा कहीं और से खरीदे गए वॉलेट प्रभावित हुए हैं।

कई बातें अब भी साबित होना बाकी हैं। Ledger ने एक डिवाइस में इम्प्लांट होने की पुष्टि की है, लेकिन इससे यह साबित नहीं होता कि चोरी हुए हर वॉलेट के साथ इसी तरह छेड़छाड़ हुई थी। नुकसान के आँकड़े Ledger के बजाय तीसरे पक्ष के ट्रैकर्स से आए हैं और अनुमान लगभग 72 मिलियन डॉलर से लेकर 90 मिलियन डॉलर से अधिक तक रहे हैं। CryptoBilis Trezor, Tangem, OneKey और SafePal के वॉलेट भी बेचता है। इस क्षेत्र के खरीदारों ने पूछा है कि क्या वे भी सुरक्षित हैं, लेकिन अब तक किसी ने जवाब नहीं दिया है। इस साल की शुरुआत में थाईलैंड से भी Ledger डिवाइस में हार्डवेयर इम्प्लांट की खबरें आई थीं। इससे संकेत मिलता है कि यह कोई अकेली घटना नहीं, बल्कि क्षेत्र के रीसेल चैनल निशाने पर हैं।

हार्डवेयर वॉलेट रखने वाले किसी भी व्यक्ति के लिए कुछ जाँचें उपयोगी हैं। Ledger ने ऐसे डिवाइस की पहचान करने के निर्देश जारी किए हैं जिसे खोला गया हो या जिसमें बदलाव किया गया हो। कंपनी के लंबे समय से चले आ रहे नियम अब भी लागू हैं: असली वॉलेट में रिकवरी फ़्रेज़ पहले से लिखी हुई नहीं आती, और कंपनी कभी भी 24 शब्दों वाली फ़्रेज़ नहीं माँगेगी। यह बात अभी खास तौर पर अहम है, क्योंकि इतने बड़े पैमाने की चोरी के बाद नकली रिकवरी सेवाएँ सामने आती हैं, जो पीड़ितों से ठीक वही फ़्रेज़ माँगती हैं। सीधे निर्माता से खरीदने पर वह चरण ही हट जाता है जिसमें बॉक्स खोला और फिर से सील किया जा सकता है।

Ledger ने 9 अक्टूबर को पहली बार इन खबरों को स्वीकार किया और 10 अक्टूबर को स्थिति संबंधी अपडेट में इम्प्लांट की पुष्टि की। कंपनी का कहना है कि वह अधिकारियों और स्वयंसेवी क्रिप्टो सुरक्षा-प्रतिक्रिया समूह SEAL 911 के साथ काम कर रही है और छेड़छाड़ रोकने के अतिरिक्त उपाय विकसित कर रही है। दो सवाल अब भी अनुत्तरित हैं: कितने डिवाइसों में बदलाव किया गया और फ़ैक्टरी से खरीदार तक के सफ़र में किस जगह किसी ने बॉक्स खोले।

टैग: , , , , ,

हमें Google पर जोड़ें

चर्चा

0 टिप्पणियाँ हैं।