← ब्लॉग पर वापस

VEYRNOX · Blog · अपडेट किया गया 1 सितंबर, 2026 · 14 मिनट पढ़ा गया · अल जॉब्सन द्वारा, संस्थापक

बीड वाक्यांश फ़िशिंग कैसे काम करती है — और इसे कैसे रोकें

Veyrnox wallet — seed phrase removed from the UI by design

लोगों का क्रिप्टो खोने का #1 तरीका कोई स्मार्ट-कॉन्ट्रैक्ट शोषण या चेन हैक नहीं है। नकली वॉलेट, नकली ऐप, या नकली "समर्थन" पृष्ठ में उनके 12-शब्द बीज वाक्यांश को टाइप करने के लिए धोखा दिया जा रहा है। 2024 में, अकेले वॉलेट-ड्रेनर मैलवेयर ने लगभग 332,000 वॉलेट से लगभग 494 मिलियन अमेरिकी डॉलर चुरा लिए पते[1]. 2025 में, दिसंबर की शुरुआत तक ऑन-चेन चोरी 3.4 बिलियन अमेरिकी डॉलर को पार कर गई, जो 2022 के रिकॉर्ड को तोड़ने की गति पर है[2]। व्यक्तियों पर हमले - आदान-प्रदान नहीं - अब सभी चोरी-फंड गतिविधि का लगभग 23% हिस्सा है, और सोशल इंजीनियरिंग अधिकांश काम कर रही है[3].

एक पैराग्राफ में हमला

एक हमलावर एक समान दिखने वाली साइट या इन-वॉलेट प्रॉम्प्ट बनाता है जो आपके 12-शब्द पुनर्प्राप्ति वाक्यांश के लिए पूछता है। यह असली बटुए जैसा ही दिखता है। आप अपना बीज टाइप करें. वे तुरंत इसे अपने बटुए में आयात करते हैं और सब कुछ खत्म कर देते हैं। कोई पूर्ववत नहीं, कोई चार्जबैक नहीं, कोई लॉक नहीं, कोई रीसेट नहीं। आपका बीज वाक्यांश आपका बटुआ है - जिसके पास यह है उसके पास आपका पैसा है।

समस्या का पैमाना

बीज-वाक्यांश और अनुमोदन फ़िशिंग एक बड़ी क्रिप्टो अपराध अर्थव्यवस्था के अंदर बैठती है जो रिकॉर्ड स्थापित करती रहती है। एफबीआई के इंटरनेट अपराध शिकायत केंद्र (IC3) ने 2024 में 149,686 क्रिप्टोकरेंसी से संबंधित शिकायतें दर्ज कीं, जिसमें 9.3 बिलियन अमेरिकी डॉलर से अधिक का नुकसान दर्ज किया गया - 2023[4] पर 66% की बढ़ोतरी। टीआरएम लैब्स ने 2025 में उन पतों पर धोखाधड़ी योजनाओं के लिए भेजे गए लगभग 35 बिलियन अमरीकी डालर का पता लगाया, जिनकी वह निगरानी करती है, और अनुमान लगाती है कि एक बार अंडररिपोर्टिंग को ध्यान में रखते हुए वास्तविक वैश्विक नुकसान 200 बिलियन अमरीकी डालर से अधिक हो सकता है[5]। चैनालिसिस ने अपनी पहली कटौती में 2024 के लिए अवैध-पता प्रवाह को 40.9 बिलियन अमेरिकी डॉलर पर रखा, जिसे बाद में संशोधित कर 57.2 बिलियन अमेरिकी डॉलर कर दिया गया।

तालिका 1 - रिपोर्ट किए गए क्रिप्टो अपराध के नुकसान, चयनित स्रोत (USD)
वर्षस्रोतMetricराशि
2023FBI IC3क्रिप्टो धोखाधड़ी हानि (अमेरिकी शिकायतें)USD 5.6 B[7]
2024FBI IC3क्रिप्टो-संबंधित शिकायतें हानिUSD 9.3 B[4]
2024चेनलिसिसअवैध-पता प्रवाह (संशोधित)USD 57.2 B[6]
2024Immunefiहैक्स + धोखाधड़ी (ऑन-चेन)USD 1.49 B[8]
2024स्कैम स्निफ़रवॉलेट-ड्रेनर फ़िशिंग हानिUSD 494 M[1]
2025चेनलिसिसदिसंबर की शुरुआत में धन की चोरीUSD 3.4 B[2]
2025TRM लैब्समूल्य धोखाधड़ी योजनाओं में भेजा गयाUSD 35 B[5]

ये नंबर अलग-अलग चीजों की गणना करते हैं - शिकायत-आधारित नुकसान, ऑन-चेन-टैग की गई चोरी, ड्रेनर-विशिष्ट स्वीप - इसलिए वे योग नहीं करते हैं। वे एक साथ मिलकर जो करते हैं वह एक मंजिल दिखाता है: रिपोर्ट की गई, वर्गीकृत, सार्वजनिक रूप से स्वीकृत हानि पहले से ही प्रति वर्ष दसियों अरबों में है, और व्यक्तिगत वॉलेट धारकों के खिलाफ सोशल इंजीनियरिंग सबसे तेजी से बढ़ने वाली लेन है।

वॉलेट-ड्रेनर फ़िशिंग घाटा तिमाही, 2024 बार चार्ट 2024 की प्रत्येक तिमाही में वॉलेट-ड्रेनर हमलों से USD हानि दिखा रहा है: Q1 187.2 मिलियन, Q2 129 मिलियन, Q3 128 मिलियन, Q4 51 मिलियन। स्रोत: स्कैम स्निफ़र 2024 रिपोर्ट. $200M $150M $100M $50M $0 $187.2M $129M $128M $51M Q1 2024 Q2 2024 Q3 2024 Q4 2024
वॉलेट-ड्रेनर फ़िशिंग घाटा तिमाही, 2024 तक। स्रोत: स्कैम स्निफ़र[1].

बीज-वाक्यांश फ़िशिंग हमले की शारीरिक रचना

थिएटर बदलता है - डीएम, नकली वॉलेट ऐप्स, प्रायोजित खोज विज्ञापन, "एयरड्रॉप" पेज का समर्थन करता है - लेकिन मैकेनिक शायद ही कभी ऐसा करते हैं। एक आधुनिक बीज-वाक्यांश मछली छह चरणों से गुजरती है:

  1. Lure. एक Google विज्ञापन, एक नकली-समर्थन खाते से एक ट्विटर उत्तर, "असामान्य गतिविधि" का दावा करने वाला एक डिस्कॉर्ड DM, एक भौतिक पत्र जो वास्तविक 2020 डेटा का संदर्भ देता है ब्रीच[9], या एक ईमेल चेतावनी कि आपके वॉलेट को "महत्वपूर्ण सुरक्षा अपडेट" की आवश्यकता है।
  2. Landing. मेटामास्क, लेजर लाइव, ट्रस्ट वॉलेट, या फैंटम का एक पिक्सेल-क्लोन - अक्सर टाइपो-स्क्वैट डोमेन या एक ऐप पर जो अपने फ़िशिंग पृष्ठ को लोड करके स्टोर समीक्षा से आगे निकल जाता है अनुमोदन[10].
  3. Pretext. "अपना बैकअप सत्यापित करें।" "अपना बटुआ पुनः कनेक्ट करें।" "पहुंच बहाल करें।" "2FA सेटअप पूरा करें।" कोई भी शब्दांकन जो 12 शब्दों को टाइप करने को एक सामान्य रखरखाव चरण जैसा महसूस कराता है[11].
  4. Capture. प्रत्येक शब्द को टाइप करते ही बाहर निकाल दिया जाता है - कुछ किट प्रत्येक शब्द के बाद POST भी करते हैं, इसलिए विचलित पीड़ित जो टैब बंद करता है वह पहले ही अधिकांश लीक कर चुका होता है it[12].
  5. आयात. हमलावर बीज को अपने नियंत्रण वाले वॉलेट में आयात करता है, या तो मैन्युअल रूप से या एक बॉट द्वारा जो एक्सफ़िल्ट्रेशन समापन बिंदु पर नज़र रखता है।
  6. स्वीप. उस बीज से प्राप्त प्रत्येक पता - प्रत्येक श्रृंखला में - धारण करने वाले पतों में समा जाता है। चेनैलिसिस ऐसे होल्डिंग वॉलेट में मौजूद अप्राप्य क्रिप्टो को लगभग 8.5 बिलियन अमेरिकी डॉलर पर रखता है[3].

प्रत्येक मुख्यधारा का वॉलेट असुरक्षित क्यों है

प्रत्येक मुख्यधारा वॉलेट में एक स्क्रीन होती है जो आपसे 12-शब्द वाक्यांश दर्ज करने या सत्यापित करने के लिए कहती है। सेटअप इसके लिए पूछता है. पुनर्स्थापना इसके लिए पूछता है। "अपना बैकअप सत्यापित करें" इसके लिए पूछता है। प्रत्येक घोटालेबाज को पता है कि किस स्क्रीन की नकल करनी है क्योंकि यह मेटामास्क, ट्रस्ट वॉलेट, एक्सोडस, फैंटम और दर्जनों अन्य में एक सार्वभौमिक पैटर्न है।

हमले की सतह मौजूद है क्योंकि बीज वाक्यांश स्वयं एक यूआई तत्व है - एक स्ट्रिंग जिसे आपसे पढ़ने, लिखने और फिर से दर्ज करने की उम्मीद की जाती है। जब तक वह इनपुट सतह एक वैध वॉलेट में मौजूद है, एक हमलावर नकली वॉलेट में इसकी नकल कर सकता है। मेटामास्क का अपना मार्गदर्शन स्पष्ट है: वे कभी भी उपयोगकर्ताओं से पहले संपर्क नहीं करते हैं, कभी भी गुप्त पुनर्प्राप्ति वाक्यांश नहीं मांगते हैं, और कभी भी डिस्कॉर्ड या DMs[11] में समर्थन मामलों पर चर्चा नहीं करते हैं। लेकिन वे नियम केवल ईमानदार समर्थन एजेंटों को बाध्य करते हैं। ईमानदार वॉलेट ऑनबोर्डिंग में जिस स्क्रीन का उपयोग करता है, वही स्क्रीन फिशर क्लोन द्वारा उपयोग की जाती है।

केस फ़ाइलें: यह कैसे चलता है

कुछ प्रतिनिधि घटनाओं से पता चलता है कि डिलीवरी परत कितनी विविध हो गई है जबकि पेलोड समान रहता है।

के कारण कम घर्षण
तालिका 2 - उल्लेखनीय बीज-वाक्यांश और ड्रेनर फ़िशिंग घटनाएं
घटनावेक्टरप्रभाव
लेजर 2020 उल्लंघन का पुन: उपयोग, 2025 भौतिक अक्षर QR कोड वाला पोस्टल मेल जिसमें नकली "महत्वपूर्ण सुरक्षा अद्यतन" के लिए 24-शब्द पुनर्प्राप्ति वाक्यांश मांगा गया है 2020 ई-कॉमर्स उल्लंघन में लीक हुए ~272k ग्राहक पतों का लक्ष्यीकरण[9]
नकली लेजर डेटा-उल्लंघन ईमेल टाइप किए गए शब्दों को इकट्ठा करने वाले "सत्यापन" पृष्ठ के लिंक के साथ एक ताजा उल्लंघन का दावा करने वाला ईमेल रिकवरी-वाक्यांश कैप्चर; आयात पर धन खर्च[12]
मेटामास्क "2FA" फ़िशिंग किट ईमेल/डीएम में "असामान्य गतिविधि" की चेतावनी, बीज प्रविष्टि में समाप्त होने वाला बहु-चरणीय प्रवाह पॉलिश, बहुभाषी किट एक सेवा के रूप में बेची गईं; चालू[13]
Google Play पर वॉलेटकनेक्ट धोखेबाज़ वॉलेटकनेक्ट के रूप में पेश किया गया ऐप, समीक्षा साफ़ की गई, फिर एक फ़िशिंग WebView लोड किया गया 10,000+ इंस्टॉल; ~USD 70,000 हटाने से पहले ख़त्म हो गए[14]
26 ऐप्पल ऐप स्टोर पर फेकवॉलेट ऐप्स सुशीस्वैप, पैनकेकस्वैप, हाइपरलिक्विड, रेडियम आदि की नकल करने वाले ऐप्स, पहले लॉन्च पर 12-शब्दों की स्मृति का उपयोग कर रहे हैं एकाधिक ऐप्स पहले हफ्तों तक लाइव रहते हैं टेकडाउन[10][15]
CLINKसिंक सोलाना ड्रेनर अभियान फैंटम, बैकपैक और अन्य सोलाना वॉलेट के लिए नकली एयरड्रॉप पेज मल्टी-कैंपेन ड्रेनर का उपयोग दिसंबर 2023 से किया जा रहा है; सोलाना के एकल-हस्ताक्षर UX[16]
फैंटम "अपडेट एक्सटेंशन" फ़िशिंग हस्ताक्षर अनुरोध जो बीज पुनः प्रवेश संकेत को ट्रिगर करता है पीड़ित अनुपालन पर पूर्ण वॉलेट व्यय[17]

सेवा के रूप में जल निकासी वाली अर्थव्यवस्था

इन अभियानों के पीछे एक उद्योग है, कोई अकेला हैकर नहीं। "वॉलेट ड्रेनर्स" तैयार किट हैं - स्मार्ट कॉन्ट्रैक्ट, फ़िशिंग टेम्प्लेट, अस्पष्ट जावास्क्रिप्ट, होस्टिंग इंफ्रास्ट्रक्चर - उन सहयोगियों को किराए पर दिया जाता है जो अपने स्वयं के लालच लाते हैं और डेवलपर्स के साथ हिस्सेदारी को विभाजित करते हैं, आमतौर पर किट निर्माता को 20-30%। 21,000 से अधिक पीड़ितों से 85 मिलियन अमेरिकी डॉलर से अधिक की चोरी से जुड़े होने के बाद पिंक ड्रेनर मई 2024 में सेवानिवृत्त हो गया[18]। इन्फर्नो ड्रेनर, जो पहले "बंद" हो गया था, ने परिचालन फिर से शुरू किया और दावा किया कि एक ही वर्ष में इसके माध्यम से लगभग 250 मिलियन अमेरिकी डॉलर की चोरी हुई, जिससे 2024 में ड्रेनर बाजार का 40-45% हिस्सा ले लिया[19]। स्कैमस्निफ़र ने अकेले 2024 में इन ऑपरेशनों से जुड़े लगभग 290,000 दुर्भावनापूर्ण डोमेन और 25,000 फ़िशिंग ईमेल पते चिह्नित किए[18].

चयनित वॉलेट-ड्रेनर किट - संचयी चोरी की सूचना दी गई क्षैतिज बार चार्ट चयनित वॉलेट-ड्रेनर किटों के कारण रिपोर्ट की गई संचयी क्रिप्टो चोरी की तुलना करता है। इन्फर्नो ड्रेनर लगभग 250 मिलियन अमरीकी डालर। पिंक ड्रेनर लगभग 85 मिलियन अमरीकी डालर। एंजेल ड्रेनर ने लगभग 25 मिलियन अमरीकी डालर का खुलासा किया (उदाहरण के लिए; कई किट समान पैमाने पर काम करते हैं)। सभी मूल्य USD, अनुमानित. $50M $100M $150M $200M $250M इन्फर्नो ~$250M गुलाबी ~$85M एंजेल ~$25M बंदर ~$10M
चयनित ड्रेनर किटों के कारण संचयी चोरी की सूचना दी गई। आंकड़े अनुमानित और स्व-घोषित या स्वतंत्र रूप से बताए गए; किटों को पुनः ब्रांड किया गया और पुनः लॉन्च किया गया। स्रोत: नेफ्चर, क्रिप्टोस्लेट, स्कैम स्निफर[18][19].

आसन्न हमले: अनुमोदन फ़िशिंग, पता विषाक्तता, शारीरिक जबरदस्ती

यहां तक कि बीज-प्रवेश सतह को सख्त करने वाले बटुए अभी भी पड़ोसी वैक्टर के माध्यम से लीक होते हैं। अप्रूवल फ़िशिंग (जिसे कभी-कभी "आइस फ़िशिंग" कहा जाता है) बीज को पूरी तरह से छोड़ देता है: पीड़ित एक ERC-20 approve, एक NFT setAppprovalForAll, या एक EIP-2612 पर हस्ताक्षर करता है। permit जो एक ड्रेनर अनुबंध को उनके सभी टोकन खर्च करने की अनुमति देता है[20]। क्योंकि permit एक ऑफ-चेन हस्ताक्षर है, पीड़ित गैस का भुगतान भी नहीं करता है - हमलावर इसे रिले कर देता है। 2025 में टीआरएम लैब्स के ऑपरेशन अटलांटिक ने इन योजनाओं से जुड़े 12 मिलियन अमरीकी डालर से अधिक को जब्त कर लिया और न्यायक्षेत्रों में 20,000 से अधिक पीड़ितों की पहचान की[5].

Veyrnox approval control room — auditing token allowances and Permit signatures
अनुमोदन फ़िशिंग बीज को पूरी तरह से छोड़ देता है - एक ऑन-डिवाइस अनुमोदन नियंत्रण कक्ष ही दुर्भावनापूर्ण परमिट को अस्वीकार्य बनाता है।

एड्रेस पॉइज़निंग पीड़ित के लेनदेन इतिहास में समान दिखने वाले गंतव्य पते का उपयोग करता है। चैनालिसिस[3] के अनुसार शारीरिक "रिंच हमले" - जबरदस्ती, अपहरण, घरेलू आक्रमण - 2025 में अपने पिछले वार्षिक रिकॉर्ड को दोगुना करने की गति पर हैं। उन आसन्न वैक्टरों में से प्रत्येक अपनी स्वयं की सुरक्षा का हकदार है; उनमें से कोई भी वह नहीं है जिसके बारे में यह लेख है। बीज-वाक्यांश इनपुट सतह को हटाने से सबसे बड़ा और सबसे सस्ता लालच ख़त्म हो जाता है।

Veyrnox lookalike address check — flagging poisoned destination addresses before signing
एक समान-पता जांच उस जहरीले गंतव्य को पकड़ लेती है जिसे हमलावर ने आपके इतिहास में दर्ज किया है - इससे पहले कि आप इसे किसी प्रेषण में पेस्ट करें।

स्मार्ट लोग अभी भी इसके झांसे में क्यों आते हैं

बीज-वाक्यांश फ़िशिंग कोई "गूंगा उपयोगकर्ता" समस्या नहीं है। किटों को पॉलिश किया गया है, डोमेन स्कैन को मूर्ख बनाने के लिए पर्याप्त करीब हैं, और प्रीटेक्स को उस समय पहुंचने के लिए डिज़ाइन किया गया है जब ध्यान सबसे कम हो - एक लॉगिन पुनः प्रयास, यात्रा करते समय एक "सुरक्षा चेतावनी", वास्तविक स्टोर लिस्टिंग की तरह दिखने वाले अंदर एक ऐप अपडेट प्रॉम्प्ट। आईओएस पर हालिया फेकवॉलेट अभियान के कैसपर्सकी के सिक्योरलिस्ट विश्लेषण में उन ऐप्स का उल्लेख किया गया है, जिन्होंने पहले सौम्य सामग्री लोड करके और इंस्टॉलेशन के बाद ही फ़िशिंग वेबव्यू पर स्वैप करके ऐप्पल समीक्षा पास की थी[15]। जब ऐप स्टोर भी विश्वसनीय रूप से नकली चीज़ों को फ़िल्टर नहीं कर पाता है, तो इसका बोझ उपयोगकर्ता पर पड़ता है, जिसे रात 11 बजे फोन पर पिक्सेल-अंतर पहचानने के लिए कहा जाता है।

ट्रेल ऑफ बिट्स और अन्य सुरक्षा शोधकर्ताओं ने वर्षों से एक ही बात कही है: कोई भी रहस्य जिसे एक इंसान को टाइप करने के लिए कहा जाता है वह एक रहस्य है जिसे टाइप करने के लिए एक इंसान को धोखा दिया जा सकता है[21]। सही सवाल यह नहीं है कि "हम उपयोगकर्ताओं को बेहतर तरीके से कैसे प्रशिक्षित करें," बल्कि यह है कि "रहस्य अभी भी टाइप करने योग्य स्ट्रिंग क्यों है?"

वेरनॉक्स सतह को कैसे बंद करता है

Shamir Secret Sharing splitting a seed into six shards across device and cloud

Veyrnox डिज़ाइन द्वारा UI से बीज वाक्यांश को हटा देता है। आप 8-अंकीय पिन के साथ जहाज पर हैं। आप अपने स्वयं के क्लाउड खाते (iOS पर iCloud, Android पर Google Drive) के माध्यम से पुनर्प्राप्त करते हैं। कोई "अपना बीज दर्ज करें" स्क्रीन नहीं है, कोई "अपना वाक्यांश सत्यापित करें" चरण नहीं है, किसी हमलावर के अनुकरण के लिए कोई "आपातकालीन पुनर्प्राप्ति इनपुट" नहीं है।

हुड के नीचे, आपके बीज को शमीर सीक्रेट शेयरिंग का उपयोग करके विभाजित किया गया है, जो 1979 में ACM के संचार में आदि शमीर द्वारा प्रस्तुत एक एल्गोरिदम है (k, n) थ्रेशोल्ड योजना: n टुकड़े उत्पन्न होते हैं, कोई भी k रहस्य का पुनर्निर्माण करते हैं, और कोई k−1 प्रकट करते हैं कुछ नहीं[22][23]. शार्ड आपके डिवाइस के सुरक्षित तत्व और आपके अपने क्लाउड में वितरित किए जाते हैं। वेरनॉक्स के पास कोई ठीकरा नहीं है। प्रत्येक शार्ड को डिवाइस-बाउंड कुंजी एन्क्रिप्शन कुंजी (केईके) के साथ आराम से एन्क्रिप्ट किया गया है, इसलिए एक लीक हुई शार्ड फ़ाइल भी आपके भौतिक डिवाइस के बिना बेकार है।

तुलना: बीज-वाक्यांश वॉलेट बनाम वेर्नॉक्स

संपत्तिविशिष्ट बीज-वाक्यांश वॉलेटVeyrnox
ऑनबोर्डिंग रहस्य उपयोगकर्ता के सामने उजागर हुआ12 या स्क्रीन पर 24 शब्द दिखाए गएकोई नहीं - उपयोगकर्ता द्वारा चुना गया 8-अंकीय पिन
UI स्क्रीन जो बीज मांगती हैहां - सेटअप, पुनर्स्थापना और सत्यापन में उपयोग किया जाता हैकोई नहीं - कोई बीज इनपुट सतह मौजूद नहीं है
फर्जी "पुनर्स्थापना" या "सत्यापित" पृष्ठ के माध्यम से फ़िश करने योग्यहाँ - सार्वभौमिक पैटर्न किट नकल करते हैंनहीं - टाइप करने के लिए कुछ भी नहीं है
मुख्य सामग्री कहां रहती हैअक्सर उपयोगकर्ता द्वारा ऐप परत में टाइप की गई एक स्मृति से प्राप्त होता हैशमीर के माध्यम से साझा किया गया; सुरक्षित एन्क्लेव के अंदर पुनः एकत्रित / स्ट्रांगबॉक्स[24][25]
रिकवरी मॉडलएक नए डिवाइस पर बीज पुनः दर्ज करेंअपने स्वयं के क्लाउड में साइन इन करें, शार्क को सत्यापित करें, एक नया पिन सेट करें
एक फ़िशिंग पेज क्या चुरा सकता हैबीज, और इसलिए प्रत्येक श्रृंखला पर प्रत्येक संपत्तिइस वेक्टर के माध्यम से चोरी करने के लिए टाइप करने योग्य कुछ भी मौजूद नहीं है

बीज को उजागर किए बिना पुनर्प्राप्ति

Veyrnox restore flow — encrypted backup and verified shards, seed never shown

आपका फ़ोन खो गया? एक नए डिवाइस पर वेरनॉक्स इंस्टॉल करें, अपने क्लाउड में साइन इन करें, शार्ड्स को सत्यापित करें, एक नया पिन सेट करें। बीज आपके डिवाइस के सिक्योर एन्क्लेव (आईओएस) या स्ट्रांगबॉक्स (एंड्रॉइड) के अंदर पुनर्निर्मित होता है, लेनदेन पर हस्ताक्षर करता है, और स्क्रीन पर टेक्स्ट के रूप में कभी दिखाई नहीं देता है। नकली "पुनर्स्थापना" पृष्ठ के पास चुराने के लिए कुछ भी नहीं है, क्योंकि टाइप करने के लिए कुछ भी नहीं है।

आपकी चाबियाँ वास्तव में कहाँ रहती हैं

Hardware-bound signing inside the phone's Secure Enclave

पुनर्निर्मित बीज का उपयोग आपके डिवाइस के हार्डवेयर-समर्थित सुरक्षित तत्व के अंदर किया जाता है - iOS पर सिक्योर एन्क्लेव, एंड्रॉइड पर स्ट्रांगबॉक्स। ऐप्पल का सिक्योर एन्क्लेव अपने स्वयं के माइक्रो-कर्नेल और मेमोरी के साथ एक पृथक कोप्रोसेसर है जो 256-बिट अण्डाकार-वक्र कुंजी उत्पन्न और संग्रहीत करता है ताकि निजी कुंजी हार्डवेयर को कभी न छोड़ें; ओएस हस्ताक्षर संचालन का अनुरोध कर सकता है लेकिन कुंजी नहीं निकाल सकता[24][26]. एंड्रॉइड का स्ट्रांगबॉक्स एंड्रॉइड 9 में पेश किया गया एक समर्पित सुरक्षित प्रोसेसर है जो अपने स्वयं के सीपीयू, छेड़छाड़-प्रतिरोधी पैकेजिंग, सुरक्षित स्टोरेज और साइड-चैनल प्रतिरोध[25] के साथ वातावरण में Keymaster/KeyMint चलाता है। दोनों ही मामलों में, कुंजियाँ कभी भी ऐप लेयर पर प्लेनटेक्स्ट में दिखाई नहीं देती हैं, चिप को कभी नहीं छोड़ती हैं, और कभी भी हमारे सर्वर को नहीं छूती हैं।

यह क्या बंद करता है - और क्या नहीं

यूआई से बीज वाक्यांश को हटाने से क्रिप्टो में सबसे बड़ी हमले की सतह बंद हो जाती है: बीज-प्रविष्टि स्क्रीन जिस पर हर वैध वॉलेट उपयोगकर्ताओं को भरोसा करने के लिए प्रशिक्षित करता है और हर फ़िशिंग किट नकल करता है। यह अप्रूवल फ़िशिंग (एक हमलावर जो आपको दुर्भावनापूर्ण लेनदेन पर हस्ताक्षर करने के लिए धोखा दे रहा है), एड्रेस पॉइज़निंग (आपके इतिहास में दर्ज एक समान पता), निर्भरता की आपूर्ति-श्रृंखला समझौता, या शारीरिक जबरदस्ती को बंद नहीं करता है। उन्हें अपने स्वयं के बचाव की आवश्यकता है - लेनदेन सिमुलेशन, पते की जांच, निर्भरता उद्गम, और जबरदस्ती प्रतिरोध - जिसे हम अलग-अलग पोस्ट में कवर करते हैं। चैनालिसिस की 2026 घोटाले की रिपोर्ट इन सभी लेन को ट्रैक करती है और पुष्टि करती है कि जैसे-जैसे एक कठिन होता जाता है, हमलावर अगले __[27].

पर घूमते हैं।

यह लेख जो दावा करता है वह संकीर्ण और अधिक परीक्षण योग्य है: बिना सीड-एंट्री यूआई वाला वॉलेट नकली सीड-एंट्री यूआई के कारण धन नहीं खो सकता है। स्कैम स्निफर के 2024 डेटा में यूएसडी 494 मिलियन लेन - ड्रेनर किट, नकली ऐप्स और क्लोन साइट्स - उस एक विशिष्ट के माध्यम से मार्ग स्क्रीन[1]. स्क्रीन हटा दें और वह मार्ग काम करना बंद कर देगा.

वेरनॉक्स आज़माएं

Veyrnox security overview — security-first without the hype

बीज वाक्यांश के बिना स्व-अभिरक्षा। आईओएस पर निःशुल्क. Android जल्द ही आ रहा है.

वेरनॉक्स डाउनलोड करें

संबंधित पढ़ना: $5 का रिंच हमला - हार्डवेयर वॉलेट आपको क्यों नहीं बचाते · अनुमोदन फ़िशिंग की व्याख्या - बीज के बिना जल निकासी · जब आप अपना बटुआ पुनर्प्राप्त करते हैं तो "सत्यापित" का क्या अर्थ है

स्रोत

  1. स्कैम स्निफ़र, 2024 वेब3 फ़िशिंग हमलों की रिपोर्ट - वॉलेट ड्रेनर्स ने $494 मिलियन उड़ाएdrops.scamsniffer.io
  2. चेनलिसिस, 2025 क्रिप्टो चोरी $3.4 बिलियन तक पहुंच गईचेनलिसिस.com
  3. चेनलिसिस, 2025 क्रिप्टो क्राइम मिड-ईयर अपडेटचेनलिसिस.com
  4. FBI इंटरनेट अपराध शिकायत केंद्र, 2024 IC3 वार्षिक रिपोर्ट (पीडीएफ)। ic3.gov
  5. TRM लैब्स, 2025 क्रिप्टो अपराध रिपोर्टtrmlabs.com
  6. चेनलिसिस, 2024 क्रिप्टो अपराध रिपोर्ट - परिचयचेनलिसिस.com
  7. FBI IC3, 2023 क्रिप्टोकरेंसी धोखाधड़ी रिपोर्ट (पीडीएफ)। ic3.gov
  8. इम्यूनफ़ी, 2024 में क्रिप्टो घाटा - वार्षिक समापन, द ब्लॉक के माध्यम से रिपोर्ट किया गया। theblock.co
  9. ब्लॉक, लेजर नकली सुरक्षा अपग्रेड में बीज वाक्यांश का अनुरोध करने वाले भौतिक घोटाला पत्रों की पुष्टि करता हैtheblock.co
  10. हैकर समाचार, 26 Apple ऐप स्टोर पर क्रिप्टो सीड वाक्यांशों को लक्षित करने वाले नकली वॉलेट ऐप्स मिलेthehackernews.com
  11. मेटामास्क सहायता केंद्र, स्पूफ़िंग घोटाले — सोशल इंजीनियरिंगsupport.metamask.io
  12. ब्लीपिंगकंप्यूटर, नए नकली लेजर डेटा उल्लंघन ईमेल क्रिप्टो वॉलेट चुराने का प्रयास करते हैंbleepingcomputer.com
  13. CoinJournal, नकली मेटामास्क 2FA फ़िशिंग घोटाला वॉलेट बीज वाक्यांशों को चुराने के लिए पॉलिश डिज़ाइन का उपयोग करता हैcoinjournal.net
  14. चेक पॉइंट रिसर्च, Google Play पर छिपा क्रिप्टोकरेंसी ड्रेनरblog.checkpoint.com
  15. Kaspersky Securities, FakeWallet क्रिप्टोस्टीलर ऐप स्टोर में फैल रहा हैsecurelist.com
  16. Google क्लाउड / मैंडिएंट, CLINKSINK ड्रेनर अभियान सोलाना उपयोगकर्ताओं को लक्षित कर रहे हैंcloud.google.com
  17. Investing.com, फैंटम वॉलेट उपयोगकर्ताओं को फ़िशिंग घोटाले की चेतावनी दी गईinvesting.com
  18. Coinmonks के माध्यम से नेफ्टर सिक्योरिटी, वॉलेट ड्रेनर्स - एक $300M+ क्रिप्टो घोटाला-ए-ए-सर्विस इंडस्ट्रीmedium.com
  19. क्रिप्टोस्लेट, इन्फर्नो ड्रेनर ने परिचालन फिर से शुरू किया, क्रिप्टो उपयोगकर्ताओं से $250 मिलियन की चोरी का दावा कियाcryptoslate.com
  20. पफर फाइनेंस, ईआरसी-20 टोकन अनुमोदन और परमिट कार्यों को नेविगेट करना - फ़िशिंग घोटालों से सुरक्षाmedium.com
  21. बिट्स का पथ, SecureEnclaveCrypto - हार्डवेयर-बाउंड कुंजियों पर प्रदर्शन लाइब्रेरी और पृष्ठभूमिgithub.com
  22. A. शमीर, रहस्य कैसे साझा करें, ACM 22(11):612–613, नवंबर 1979 के संचार। विकिपीडिया के माध्यम से सारांश और उद्धरण। en.wikipedia.org
  23. लेजर अकादमी, शमिर की गुप्त साझेदारी क्या है? ledger.com
  24. Apple, सिक्योर एन्क्लेव — Apple प्लेटफ़ॉर्म सिक्योरिटीsupport.apple.com
  25. एंड्रॉइड ओपन सोर्स प्रोजेक्ट, हार्डवेयर-समर्थित कीस्टोर (स्ट्रांगबॉक्स सहित)। source.android.com
  26. Apple डेवलपर दस्तावेज़ीकरण, सिक्योर एन्क्लेव के साथ कुंजियों की सुरक्षाdeveloper.apple.com
  27. चेनलिसिस, 2026 क्रिप्टो अपराध रिपोर्ट - घोटालेचेनलिसिस.com

लेखक के बारे में