Coinkite के Coldcard हार्डवेयर वॉलेट अभी भी एक सक्रिय एक्सप्लॉइट के प्रति संवेदनशील बने हुए हैं, जिसने जुलाई के अंत से लगभग 114 मिलियन डॉलर के बिटकॉइन को खाली कर दिया है, कंपनी ने सोमवार को पुष्टि की। यह दोष Mk3 और Mk4 उपकरणों को प्रभावित करता है जो फर्मवेयर संस्करण 5.1.0 से 5.1.3 तक चल रहे हैं, जिससे हमलावर ट्रांजेक्शन साइनिंग के दौरान साइड-चैनल हमले के माध्यम से निजी कुंजियां निकाल सकते हैं। Coinkite ने सभी उपयोगकर्ताओं से तुरंत प्रभावित न होने वाले उपकरणों या सॉफ़्टवेयर वॉलेट में धन स्थानांतरित करने का आग्रह किया। हमले की समयरेखा दिखाती है कि पहला संदिग्ध लेनदेन 28 जुलाई को हुआ, जिसमें ऑन-चेन एनालिटिक्स फर्म Elliptic ने प्रारंभिक बहिर्वाह को उन पते के समूह तक ट्रेस किया जो अब 1,786 BTC रखते हैं। अगस्त के पहले सप्ताह में दैनिक मात्रा तेज हुई, जिसमें 3 अगस्त को एकल 24‑घंटे की खिड़की में 312 BTC स्थानांतरित होने का शिखर देखा गया। Coinkite ने 2 अगस्त को अपनी सलाह जारी की, जब स्वतंत्र शोधकर्ताओं ने प्रयोगशाला सेटिंग में इस कमजोरी को पुनः प्रस्तुत किया।
| Total BTC drained | 1,786 | | USD value at time of theft | ~$114M | | Affected firmware range | 5.1.0 – 5.1.3 | | Affected models | Mk3, Mk4 | | Days exploit active | 7+ | | Patched firmware released | None yet |
Then the paragraph after that: "The vulnerability class is a power-analysis side channel in the secure element's nonce generation during PSBT signing. Researchers demonstrated that an attacker with physical proximity — or supply-chain access — can capture electromagnetic emissions during the signing ceremony and reconstruct the private key with fewer than 500 traces. The Mk3 and Mk4 use the same ATECC608B secure element, which lacks constant-time scalar multiplication in the affected firmware branch."
Translate that into Hindi, preserving proper names: PSBT, ATECC608B, etc. Keep coin tickers? None there.
Then the paragraph: "Coinkite has not issued a mandatory recall. The company released firmware 5.1.4 on August 3 that disables the vulnerable signing path, but users must initiate the update manually through the device menu — a process that itself requires a trusted computer. No patch exists for devices already compromised."
Translate that into Hindi, preserving proper names: Coinkite, firmware 5.1.4, August 3, etc.
| Total BTC drained | 1,786 | | USD value at time of theft | ~$114M | | Affected firmware range | 5.1.0 – 5.1.3 | | Affected models | Mk3, Mk4 | | Days exploit active | 7+ | | Patched firmware released | None yet |
It seems they intended a two-column table but added extra pipes. We'll keep the same structure but translate the left-side labels.
Thus we produce something like:
| कुल BTC निकाला गया | 1,786 | | चोरी के समय का USD मूल्य | ~$114M | | प्रभावित फर्मवेयर सीमा | 5.1.0 – 5.1.3 | | प्रभावित मॉडल | Mk3, Mk4 | | शोषण सक्रिय दिन | 7+ | | जारी किया गया पैच्ड फर्मवेयर | अभी तक नहीं |
Then the paragraph translation.
Let's translate each sentence.
First paragraph after table:
"The vulnerability class is a power-analysis side channel in the secure element's nonce generation during PSBT signing."
Hindi: "सुरक्षा तत्व के नॉनस जनरेशन में PSBT हस्ताक्षर के दौरान एक पावर-एनालिसिस साइड चैनल कमजोरी वर्ग है।"
Next: "Researchers demonstrated that an attacker with physical proximity — or supply-chain access — can capture electromagnetic emissions during the signing ceremony and reconstruct the private key with fewer than 500 traces."
Hindi: "शोधकर्ताओं ने प्रदर्शित किया कि शारीरिक निकटता — या सप्लाई-चेन एक्सेस — वाले हमलावर हस्ताक्षर समारोह के दौरान विद्युतचुंबकीय उत्सर्जन को कैद कर सकते हैं और 500 से कम ट्रेसिज़ में निजी कुंजी का पुनर्निर्माण कर सकते हैं।"
Keep "traces" maybe translate as "ट्रेसिज़". Keep numbers.
Next: "The Mk3 and Mk4 use the same ATECC608B secure element, which lacks constant-time scalar multiplication in the affected firmware branch."
Hindi: "Mk3 और Mk4 एक ही ATECC608B सुरक्षा तत्व का उपयोग करते हैं, जो प्रभावित फर्मवेयर शाखा में स्थिर-समय स्केलर गुणा नहीं रखता।"
Keep "Mk3", "Mk4", "ATECC608B".
Original JSON: {"type":"line","title":"BTC 7-day price during exploit window","labels":["Jul 28","Jul 29","Jul 30","Jul 31","Aug 1","Aug 2","Aug 3"],"data":[64200,63900,64100,63800,63600,63814,63814],"color":"#e5a93e"}
Translate title: "BTC 7-day price during exploit window" -> Hindi: "BTC 7-दिन की कीमत शोषण विंडो के दौरान". Keep "BTC". Keep the rest.
Thus JSON becomes: {"type":"line","title":"BTC 7-दिन की कीमत शोषण विंडो के दौरान","labels":["Jul 28","Jul 29","Jul 30","Jul 31","Aug 1","Aug 2","Aug 3"],"data":[64200,63900,64100,63800,63600,63814,63814],"color":"#e5a93e"}
Now final paragraph:
"Coinkite has not issued a mandatory recall. The company released firmware 5.1.4 on August 3 that disables the vulnerable signing path, but users must initiate the update manually through the device menu — a process that itself requires a trusted computer. No patch exists for devices already compromised."
Translate:
"Coinkite ने अनिवार्य रिकॉल जारी नहीं किया है। कंपनी ने 3 अगस्त को फर्मवेयर 5.1.4 जारी किया जो कमजोर हस्ताक्षर पथ को अक्षम करता है, लेकिन उपयोगकर्ताओं को डिवाइस मेनू के माध्यम से मैन्युअल रूप से अपडेट शुरू करना होगा — एक प्रक्रिया जो स्वयं एक विश्वसनीय कंप्यूटर की आवश्यकता रखती है। पहले से ही संक्रमित उपकरणों के लिए कोई पैच उपलब्ध नहीं है।"
Check proper names: Coinkite, firmware 5.1.4, August 3 (we translated to 3 अगस्त). Keep "August 3" maybe as "3 अगस्त". Keep "firmware". Keep "device menu". Keep "trusted computer". Keep "patch". Keep "compromised". Good.
Now combine all parts: table, paragraph, JSON, paragraph.
Let's produce:
| कुल BTC निकाला गया | 1,786 | | चोरी के समय का USD मूल्य | ~$114M | | प्रभावित फर्मवेयर सीमा | 5.1.0 – 5.1.3 | | प्रभावित मॉडल | Mk3, Mk4 | | शोषण सक्रिय दिन | 7+ | | जारी किया गया पैच्ड फर्मवेयर | अभी तक नहीं |
सुरक्षा तत्व के नॉनस जनरेशन में PSBT हस्ताक्षर के दौरान एक पावर-एनालिसिस साइड चैनल कमजोरी वर्ग है। शोधकर्ताओं ने प्रदर्शित किया
3. **Synthesize & Refine (Hindi):** कंपनी अन्य secure-element डिज़ाइन में इसी तरह की समस्याओं को रोकने के लिए Ledger और Trezor के साथ संयुक्त रूप से इस मामले को प्रकट करने पर सहयोग कर रही है। प्रभावित डिवाइस पर फंड रखने वाले उपयोगकर्ताओं के पास निर्णय लेने का समय बहुत सीमित है: या तो संभावित रूप से सुरक्षा में चूक वाले डिवाइस का फर्मवेयर अपडेट करें, या फिर पहले से ही सुरक्षित न रह सकी seed phrase का उपयोग करके अपने फंड को नए वॉलेट में स्थानांतरित करें। Coinkite दूसरे विकल्प की सलाह देता है और चेतावनी देता है कि यदि secure element पहले ही सुरक्षा में चूक का शिकार हो चुका है, तो अपडेट प्रक्रिया के दौरान seed phrase लीक हो सकती है। Coinkite के जुलाई के बिक्री आंकड़ों के अनुसार, लगभग 42,000 Mk3 और 28,000 Mk4 यूनिट्स उस फर्मवेयर के साथ बाजार में आए थे जिसमें सुरक्षा कमजोरी थी। इस कमजोरी का प्रभाव केवल Coldcard तक सीमित नहीं है। Microchip ATECC608B या इसी तरह के secure elements का उपयोग करने वाला कोई भी हार्डवेयर वॉलेट, जिसमें constant-time cryptographic implementations न हों, उसी प्रकार की सुरक्षा कमजोरी से ग्रस्त हो सकता है। Ledger ने पुष्टि की है कि इसके Nano S Plus और Nano X मॉडल अलग secure element (ST33) का उपयोग करते हैं और वे इस कमजोरी से प्रभावित नहीं हैं। Trezor Model T में internal key storage के साथ STM32 का उपयोग किया गया है और कंपनी ने भी इससे किसी प्रकार के जोखिम की पुष्टि नहीं की है। अब पूरा उद्योग side-channel resistance की जांच के लिए सभी secure-element supply chains की समीक्षा कर रहा है।
अटैक वेक्टर: ATECC608B सिक्योर एलिमेंट के ECDSA नॉनस (nonce) जनरेशन में पावर-एनालिसिस साइड चैनल के जरिए, फिजिकल या सप्लाई-चैन एक्सेस मिलने पर प्राइवेट-की निकाली जा सकती है। यह खराबी फर्मवेयर 5.1.0 से 5.1.3 वाले Mk3 और Mk4 डिवाइसों को प्रभावित करती है।
फंड कहां गए: Elliptic ने 1,786 BTC (~$114M) को हमलावर के नियंत्रण वाले एड्रेस क्लस्टर में ट्रेस किया है। 3 अगस्त को दैनिक आउटफ्लो 312 BTC के उच्चतम स्तर पर पहुंच गया। यह एक्सप्लॉइट कम से कम 28 जुलाई से सक्रिय है।
प्रतिक्रिया और रिकवरी: Coinkite ने 3 अगस्त को फर्मवेयर 5.1.4 जारी करके असुरक्षित साइनिंग पाथ को डिसेबल कर दिया। कोई अनिवार्य रिकॉल जारी नहीं किया गया है। यूजर्स को मैन्युअल रूप से अपडेट करना होगा या फंड स्वीप करना होगा — हालांकि, अगर डिवाइस पहले से कॉम्प्रोमाइज हो चुका है तो दोनों में ही जोखिम है। Ledger और Trezor ने पुष्टि की है कि उनके सिक्योर एलिमेंट इससे प्रभावित नहीं हैं।