बस इतना जान लीजिए, हार्डवेयर वॉलेट ने अपना काम किया.. जिस डिब्बे में वह आया, उसने नहीं..... 9 अक्टूबर, 2026 को लेजर ने पुष्टि की कि वह दक्षिण-पूर्व एशियाई ग्राहकों के बीच हुए फंड नुकसान की जाँच कर रहा है, जिन्होंने CryptoBilis के माध्यम से डिवाइस खरीदे थे, जो इंडोनेशिया, मलेशिया और फिलीपींस के लिए सूचीबद्ध एक अधिकृत रीसेलर है... ऑन-चेन जाँचकर्ताओं ने पहले ही बिटकॉइन, एथेरियम और ट्रॉन पर संदिग्ध चोरी के पतों तक $86 मिलियन से अधिक का पता लगा लिया है.... लेजर का कहना है कि उसके अपने सिस्टम से छेड़छाड़ नहीं की गई। यह शायद सच है, और यही असल समस्या भी है।
कोल्ड स्टोरेज को हमेशा भरोसे की श्रृंखला का अंत बताकर बेचा जाता रहा है। आपकी चाबियाँ, आपका डिवाइस, आपके सिक्के। यह घटना याद दिलाती है कि भरोसे की श्रृंखला बहुत पहले शुरू होती है, कहीं फैक्ट्री और पेटालिंग जया में एक दुकान के काउंटर के बीच... और यह कि एक पूरी तरह सुरक्षित चिप उस सीड की रक्षा नहीं कर सकती जो किसी और को पहले से पता है।
CryptoBilis लेजर डिवाइसों के साथ क्या हुआ?
पहले अलार्म X और Reddit पर उपयोगकर्ताओं से आए, जिन्होंने बिना किसी फिशिंग क्लिक, बिना हस्ताक्षरित अनुमोदन और बिना किसी स्पष्ट गलती के वॉलेट खाली होने की रिपोर्ट दी। छद्मनाम जाँचकर्ता Specter ने उन रिपोर्टों को संकलित किया, प्राप्त करने वाले पतों का पता लगाया और 98 पतों में कुल $86.96 मिलियन आँका। सुरक्षा शोधकर्ता tanuki42 ने पहले $72 मिलियन से अधिक चिह्नित किया था और पीड़ितों से SEAL 911 से संपर्क करने का आग्रह किया। शुक्रवार दोपहर तक, Arkham Intelligence की एक इकाई जिसे ledger drainer लेबल किया गया था, ने लगभग $71.5 मिलियन अभी भी चिह्नित पतों में पड़े दिखाए। सच यह है कि लेजर की प्रतिक्रिया तेज़ और स्पष्ट थी। इसने CryptoBilis से सभी बिक्री और शिपमेंट रोकने को कहा, और जिन्होंने पिछले 90 दिनों में रीसेलर से खरीदा था, उन सभी से कहा कि सेटअप शुरू न करें। और जिनके पास पहले से है, उन्हें सलाह दी कि अपने एसेट्स को नए लेजर साइनर (नए सीड के साथ) पर ले जाने पर विचार करें। कंपनी ने कहा कि उसका मानना है कि नुकसान केवल उस एक चैनल के माध्यम से बेचे गए डिवाइसों तक सीमित है और उसके पास कोई संकेत नहीं है कि उसके बुनियादी ढाँचे में सेंध लगी है.. इसने CryptoBilis पर छेड़छाड़ का आरोप नहीं लगाया है, और रीसेलर ने शुक्रवार तक कोई सार्वजनिक बयान नहीं दिया था।| स्रोत | अनुमान | दायरा | स्थिति |
|---|---|---|---|
| Specter (ऑन-चेन जाँचकर्ता) | $86.96 मिलियन | बिटकॉइन, एथेरियम, ट्रॉन पर 98 पते | असत्यापित, पीड़ितों की संख्या अज्ञात |
| tanuki42 (सुरक्षा शोधकर्ता) | $72 मिलियन से अधिक | संदिग्ध चोरी के पते | पुराना आँकड़ा, बढ़ने की बात कही गई |
| Arkham ledger drainer इकाई | लगभग $71.5 मिलियन | वर्तमान में चिह्नित पतों में रखे फंड | असत्यापित इकाई लेबल |
| लेजर | प्रकट नहीं किया | दक्षिण-पूर्व एशिया में CryptoBilis खरीदार | जाँच जारी |
Specter ने पहले ही सैकड़ों पीड़ित वॉलेट वाक्यांश को वापस ले लिया है, यह स्वीकार करते हुए कि वास्तविक पीड़ितों की संख्या स्थापित नहीं है। किसी ने यह साबित नहीं किया है कि गिनती का हर पता CryptoBilis खरीदार का है। , $86 मिलियन को सार्वजनिक रिपोर्टों से बनी एक ऊपरी सीमा मानें, ऑडिट किया गया नुकसान आँकड़ा नहीं।
चोरी हुआ क्रिप्टो कहाँ गया?
Arkham का विवरण मुख्य आँकड़े से अधिक दिलचस्प है, क्योंकि यह दिखाता है कि हमलावर वास्तव में क्या इकट्ठा कर रहा था।

| एसेट | चिह्नित पतों में अनुमानित मूल्य | ट्रैक किए गए कुल का हिस्सा |
|---|---|---|
| ईथर (ETH) | $29.4 मिलियन | 41% |
| बिटकॉइन (BTC) | $17.5 मिलियन | 25% |
| USDD (ट्रॉन स्टेबलकॉइन) | $13.6 मिलियन | 19% |
| टेदर (USDT) | $10.8 मिलियन | 15% |
लूट का लगभग एक तिहाई स्टेबलकॉइन है, और USDD एक ट्रॉन नेटिव एसेट है, साथ ही Specter की पता सूची भी ट्रॉन पर झुकी हुई है... , यह क्षेत्र से मेल खाता है। ट्रॉन USDT दक्षिण-पूर्व एशिया के अधिकांश हिस्से में डिफ़ॉल्ट सेटलमेंट रेल है, और पीड़ित ठीक वही स्टोर कर रहे थे जो स्थानीय उपयोगकर्ता स्टोर करते हैं। USDT का हिस्सा एक और कारण से मायने रखता है: टेदर इसे फ्रीज़ कर सकता है, और कानून प्रवर्तन के अनुरोध पर ऐसा बार-बार कर चुका है। USDD का जारीकर्ता फ्रीज़ का ऐसा तुलनीय रिकॉर्ड नहीं है। , अगर हमलावर चतुर है, तो स्टेबलकॉइन पहले स्वैप किए जाएँगे और फ्रीज़ विंडो बंद हो जाएगी... शुक्रवार की रिपोर्टों तक, फंड को स्पष्ट रूप से ब्रिज, मिक्स या एक्सचेंजों में जमा नहीं किया गया था।
एक असली हार्डवेयर वॉलेट कैसे ड्रेन हो सकता है?
सच कहें तो, एक हार्डवेयर वॉलेट एक चीज़ की रक्षा करता है: प्राइवेट की, उसके डिवाइस पर सुरक्षित रूप से जनरेट होने के बाद। उस क्षण से पहले का सब कुछ उसके थ्रेट मॉडल से बाहर है... हमलावर के सप्लाई चेन के माध्यम से अंदर आने के तीन यथार्थवादी तरीके हैं, और उन्हें बहुत अलग सुरक्षा उपायों की आवश्यकता होती है।
प्री-सीडेड डिवाइस। सबसे पुरानी चाल... एक रीसेलर डिवाइस को इनिशियलाइज़ करता है, रिकवरी कार्ड पर 24 शब्द लिखता है, डिब्बे को फिर से सील करता है और इसे नया बताकर बेचता है... खरीदार एक तैयार वॉलेट देखता है, फंड जमा करता है, और हमलावर अपने पास रखी सीड की कॉपी का उपयोग करके उन्हें स्वीप कर लेता है। लेजर का अपना मार्गदर्शन स्पष्ट है कि असली डिवाइस कभी भी पहले से भरी हुई रिकवरी फ्रेज़ के साथ नहीं आता। कोई भी खरीदार जो नया सीड जनरेट करता है, इसे पूरी तरह हरा देता है।
नकली डिवाइस। 2023 में कैस्परस्काई ने एक क्लासिफाइड साइट से खरीदे गए नकली Trezor Model T का विश्लेषण किया, जिसकी सीलें साबुत दिख रही थीं। इसके संशोधित फर्मवेयर ने रैंडम सीड को हमलावर द्वारा हार्डकोड किए गए 20 वाक्यांशों में से एक से बदल दिया और किसी भी पासफ्रेज़ के पहले अक्षर के अलावा बाकी सब चुपचाप अनदेखा कर दिया। उपयोगकर्ता ने सब कुछ सही किया और डिवाइस पर एक नया सीड जनरेट किया.... वह बस कभी नया था ही नहीं। यहाँ, अपना सीड खुद जनरेट करने से कुछ नहीं होता.... आपको बचाता है निर्माता का अटेस्टेशन चेक, जिसे क्लोन चिप पास नहीं कर सकती। जिसका मतलब है, इम्प्लांट.. यह डरावना वाला है, और यही वह सिद्धांत है जो अब CryptoBilis से जुड़ा है। Mt. Gox के पूर्व CEO मार्क कार्पेलेस ने एक लेजर की टियरडाउन तस्वीरें पोस्ट कीं, जो उनका कहना है कि उन्होंने मलेशिया में खरीदा था, अभी भी साबुत श्रिंक रैप में.... वे बताते हैं कि स्क्रीन पैडिंग जहाँ सामान्यतः होती है, वहाँ छिपा एक दूसरा बोर्ड है, जिसमें एक वायर एंटीना, एक LTE मॉड्यूल और एक डेटा eSIM है। उनके विवरण के अनुसार, इम्प्लांट 128 बाय 64 पिक्सेल डिस्प्ले को पढ़ता है, सेटअप स्क्रीन को पहचानता है, और सेलुलर नेटवर्क पर सीड शब्दों को टेक्स्ट के रूप में भेज देता है। असली सिक्योर एलिमेंट अछूता रहता है। फर्मवेयर अछूता रहता है... अटेस्टेशन चेक पास हो जाता है, क्योंकि डिवाइस असली है। बस उसमें एक सवार है।
कार्पेलेस ने यह नहीं कहा है कि उनकी यूनिट CryptoBilis से आई थी, और उनके निष्कर्ष एक शोधकर्ता के डिवाइस के हैं, पुष्ट मूल कारण नहीं। लेकिन अगर यह तंत्र टिकता है, तो यह समझाता है कि पीड़ितों ने कोई संदिग्ध अनुमोदन क्यों नहीं देखा सीड डिवाइस से उसी क्षण निकल गया जब वह प्रदर्शित हुआ। और हमलावर ने बस जमा राशियों का इंतज़ार किया।
क्या लेजर जेनुइन चेक छेड़छाड़ किए गए डिवाइस पकड़ता है?
आंशिक रूप से, और वह आंशिक रूप से ही पूरी कहानी है। प्रलेखित हमला मार्गों के हमारे विश्लेषण से पता चलता है कि कोई भी एकल सुरक्षा उपाय हर मामले को कवर नहीं करता। तीनों सप्लाई चेन हमलों को छूने वाला एकमात्र नियंत्रण यह है कि आपने डिवाइस कहाँ से खरीदा।
| हमला मार्ग | जेनुइन चेक इसे पकड़ता है? | अपना सीड खुद जनरेट करना मदद करता है? | सीधे खरीदना मदद करता है? |
|---|---|---|---|
| प्री-सीडेड रिकवरी कार्ड | नहीं (डिवाइस असली है) | हाँ, पूरी तरह | हाँ |
| हार्डकोड किए गए सीड वाला नकली डिवाइस | हाँ, अगर आधिकारिक सॉफ़्टवेयर से चलाया जाए | नहीं | हाँ |
| स्क्रीन पढ़ने वाला हार्डवेयर इम्प्लांट | नहीं (सिक्योर एलिमेंट असली है) | नहीं | हाँ, काफी हद तक |
| नकली वॉलेट ऐप या फिशिंग पेज | प्रासंगिक नहीं | नहीं | नहीं |
आखिरी पंक्ति परिप्रेक्ष्य के लिए है..... अप्रैल में एक संगीतकार ने Apple के Mac App Store से नकली Ledger Live ऐप डाउनलोड करने के बाद बिटकॉइन में लगभग $424,000 खो दिए। अधिकांश हार्डवेयर वॉलेट हैक अब भी ऐसे लोग हैं जो 24 शब्द उस सॉफ़्टवेयर में टाइप करते हैं जिसने प्यार से पूछा। CryptoBilis मामले को अलग बनाता है कि पीड़ितों ने स्पष्ट रूप से कुछ भी गलत नहीं किया, सिवाय एक अधिकृत स्टोरफ्रंट पर भरोसा करने के।
क्या यह लेजर की समस्या है या रीसेलर की?
दोनों, इस पर निर्भर करता है कि कौन जवाब दे रहा है... चांगपेंग झाओ ने कहा कि सबूत एक विक्रेता तक सीमित सप्लाई चेन हमले की ओर इशारा करते हैं और संदिग्ध समय पर यह भी जोड़ा कि सेल्फ-कस्टडी के साथ अतिरिक्त जिम्मेदारियाँ आती हैं........ AnchorWatch के CEO रॉब हैमिल्टन ने चेतावनी दी कि असर का दायरा लेजर से आगे बढ़ सकता है, क्योंकि CryptoBilis Trezor, Tangem, SafePal, OneKey, Ellipal और CoolWallet भी बेचता है। Bitcoin Malaya पहले से ही यह सवाल सार्वजनिक रूप से पूछ रहा है।
लेजर का रुख तकनीकी रूप से सही है। इसकी चिप्स नहीं टूटीं और इसके सर्वर में सेंध नहीं लगी। लेकिन कंपनी अपने आधिकारिक रीसेलर पेज पर CryptoBilis को सूचीबद्ध करती है, जो ठीक वही संकेत है जिसका उपयोग कुआलालंपुर या मनीला का खरीदार यह तय करने के लिए करता है कि कोई दुकान सुरक्षित है। एक अधिकृत रीसेलर कार्यक्रम एक भरोसा प्रत्यायोजन है। जब वह विफल होता है, तो हमारे सिस्टम से छेड़छाड़ नहीं की गई एक सच्चा कथन है जो किसी का ETH वापस नहीं लाता.. यह ब्रांड के लिए एक कठिन साल में भी आता है। जनवरी में पेमेंट प्रोसेसर Global e में एक सेंध ने Ledger.com खरीदारों के नाम और संपर्क विवरण उजागर किए, और 2023 का Conect Kit लाइब्रेरी समझौता अभी भी ताज़ा याद है।
हार्डवेयर वॉलेट मालिकों को अभी क्या करना चाहिए?
सच में, अगर आपने पिछले 90 दिनों में CryptoBilis से खरीदा है, तो बिना बहस लेजर की सलाह मानें। इसे सेटअप न करें... अगर यह पहले से सेटअप है, तो सब कुछ निर्माता से सीधे खरीदे गए नए डिवाइस पर ले जाएँ, जिसका सीड उस नए डिवाइस पर जनरेट किया गया हो। पुराने सीड को नए हार्डवेयर पर दोबारा उपयोग न करें। वह सीड ही वह चीज़ है जो संभवतः समझौता किया गया हो।
बाकी सभी के लिए, सीख सरल और उबाऊ है, इसीलिए लोग इसे छोड़ देते हैं: ज़रूर, निर्माता के अपने स्टोर से खरीदें। किसी मार्केटप्लेस लिस्टिंग से नहीं, किसी डिस्काउंट रीसेलर से नहीं, किसी फोरम से सीलबंद यूनिट से नहीं। ऊपर की तालिका दिखाती है कि यह एकमात्र सुरक्षा उपाय है जो तीनों सप्लाई चेन मार्गों को कवर करता है।
किसी भी ऐसे डिवाइस को अस्वीकार करें जो पहले से लिखे शब्दों के साथ आता है। कोई भी वैध वॉलेट प्री-सीडेड नहीं भेजा जाता। कभी नहीं।
हर बार आधिकारिक सॉफ़्टवेयर के माध्यम से अटेस्टेशन चेक चलाएँ। यह इम्प्लांट को नहीं पकड़ेगा, लेकिन नकली को खत्म कर देता है। फिर भी, पासफ्रेज़ का उपयोग करें। यह अपने आप में लीक हुए रिकवरी कार्ड को बेअसर कर देता है.... , स्क्रीन देखने वाला इम्प्लांट एंट्री के दौरान इसे अब भी पकड़ सकता है, इसलिए इसे एक अतिरिक्त परत मानें जो हमले की लागत बढ़ाती है, कोई समाधान नहीं।
बड़ी होल्डिंग्स को बाँटें। अगर एक डिवाइस समझौता किया हुआ निकलता है, तो उसमें सब कुछ नहीं होना चाहिए।
यह उन सभी के लिए मायने रखता है जो नियमित रूप से प्लेटफ़ॉर्म और कोल्ड स्टोरेज के बीच फंड ले जाते हैं, क्रिप्टो कैसीनो खिलाड़ियों सहित। CryptoCasino.Vegas जैसे फास्ट पेआउट प्लेटफ़ॉर्म आपके दिए किसी भी पते पर निकासी स्वचालित रूप से प्रोसेस करते हैं, जिसका मतलब है कि उन जीतों की सुरक्षा पूरी तरह उस डिवाइस पर निर्भर है जिसने वह पता जनरेट किया। एक साफ़, सीधे स्रोत से लिया गया हार्डवेयर वॉलेट उस श्रृंखला की आखिरी कड़ी है। जैसा कि CryptoBilis खरीदारों ने अभी सीखा, यह वह कड़ी भी है जिसकी जाँच करने के बारे में अधिकांश लोग कभी सोचते ही नहीं।
लेजर ने जाँच जारी रहने पर अपडेट का वादा किया है.... जब तक यह मूल कारण का नाम नहीं लेता, सबसे सुरक्षित धारणा असहज वाली है: एक अधिकृत विक्रेता से असली डिवाइस अब भी समझौता किया जा सकता है..... और एकमात्र पूरी तरह भरोसेमंद सप्लाई चेन सबसे छोटी है।