क्रिप्टो को सुरक्षित रूप से 2026 में कैसे स्टोर करें
हर साल क्रिप्टो में डॉलर के अरब चोरी हो जाते हैं और नुकसान ने व्यक्तिगत वॉलेट धारक की ओर हेडलाइन एक्सचेंज हैक से स्थानांतरित कर दिया है। Chainalysis गुण मोटे तौर पर $2.2 अरब चोरी धन में 2024 में, व्यक्तिगत वॉलेट श्रेणी किसी भी अन्य की तुलना में तेजी से बढ़ रहा है के साथ[1]FBI के इंटरनेट क्राइम शिकायत केंद्र ने अपनी 2024 रिपोर्ट में क्रिप्टोकुरेंसी से संबंधित धोखाधड़ी के नुकसान में $9.3 बिलियन की राशि दर्ज की, जो पहले साल में $5.6 बिलियन से अधिक था।[2]लगभग हर घटना एक मूल कारण साझा करती है: निजी कुंजी को असुरक्षित रूप से संग्रहीत किया जाता है, या उन लोगों को सौंप दिया जाता है जिनके पास उन्हें नहीं होना चाहिए।
यह गाइड हर प्रमुख भंडारण विधि, प्रत्येक के वास्तविक जोखिम को कवर करता है और वास्तव में आप की रक्षा करने वाले वॉलेट में क्या देखना है। प्रत्येक दावे का स्रोत है। जहां एक नंबर दिखाई देता है, फुटनोट का पालन करें।
एक खतरनाक मॉडल के साथ शुरू, एक उत्पाद नहीं
सबसे बड़ी गलती नए स्व-कस्टोडियन बनाने से पहले वे जानते हैं कि वे किस तरह के खिलाफ बचाव कर रहे हैं, एक हार्डवेयर वॉलेट खरीद रहे हैं। एक एकल उपकरण खतरों के एक छोटे से सेट और दूसरों के लिए एक खराब जवाब के लिए एक अच्छा जवाब है। $500 के लिए सही सेटअप $50,000 के लिए सही सेटअप नहीं है, और न ही $5 मिलियन के लिए सही है। तीन श्रेणियों में सोचें:
- रिमोट हमलावर: फ़िशिंग साइट्स, दुर्भावनापूर्ण अनुमोदन, पता विषाक्तता, मैलवेयर, सिम स्वैप्स, ड्रेनर अनुबंध। यह उपभोक्ता हानि का भारी बहुमत है[1]।
- शारीरिक हमलावरघर burglary, लक्षित robbery, coercion ( तथाकथित "$ 5 रिंच हमला"[3]), सीमा समाप्ति। जेम्सन लोप भौतिक बिटकॉइन हमलों का एक सार्वजनिक लॉग बनाए रखता है, जिसने 2025 के मध्य तक 200 से अधिक दस्तावेज़ित घटनाओं को सूचीबद्ध किया था।[4]।
- हानि और निरंतरता: आग, बाढ़, मनोभ्रंश, अचानक मौत, तलाक, भूल गए passphrase। Chainalysis अनुमान लगाया गया है मोटे तौर पर 20 प्रतिशत खनन Bitcoin आपूर्ति की संभावना खो दिया है, मोटे तौर पर भूल गए चाबियाँ और अपरिवर्तनीय पर्स के लिए[5]।
एक प्रारंभिक फ्रेम के रूप में निम्नलिखित का उपयोग करें, एक पर्चे नहीं। अधिकार क्षेत्र, जोखिम और तकनीकी आराम के लिए समायोजित करें।
| पोर्टफोलियो बैंड | प्राथमिक खतरा | उचित सेटअप |
|---|---|---|
| $ 1,000 के तहत (लर्निंग वॉलेट) | फ़िशिंग एंड सेल्फ-इंफ्लेक्टेड गलतियों | प्रतिष्ठित मोबाइल या सॉफ्टवेयर वॉलेट, छोटे संतुलन, अनुमोदन स्वच्छता सीखने के लिए इसका उपयोग करें[6]। |
| $1,000 – $50,000 | रिमोट ड्रेनर हमलों, मैलवेयर | एक प्रतिष्ठित हार्डवेयर वॉलेट या एक हार्डवेयर समर्थित मोबाइल वॉलेट (सिक्योर एन्क्लेव / स्ट्रॉन्गबॉक्स), धातु के बीज बैकअप, समर्पित हस्ताक्षर उपकरण। |
| $50,000 – $500,000 | लक्ष्यित फ़िशिंग, होम चोरी, सिंगल पॉइंट ऑफ फैइलर लॉस | पासफ्रेज़ के साथ हार्डवेयर वॉलेट, या 2-ऑफ-3 मल्टीसिग; भौगोलिक रूप से अलग धातु बैकअप; दस्तावेज विरासत पथ। |
| $500,000+ | उपरोक्त सभी, प्लस coercion और कानूनी जोखिम | मल्टीसिग (2-of-3 या 3-of-5), सहयोगी हिरासत वैकल्पिक, कुंजी की अधिकार क्षेत्र विविधता, पेशेवर विरासत योजना। |
तीन भंडारण श्रेणियां
Custodial (exchanges)।Coinbase, Binance, Kraken आप के लिए अपनी कुंजी पकड़। सुविधाजनक, लेकिन आप उन्हें अपने फंड के साथ भरोसा कर रहे हैं। Mt. Gox के 2014 पतन से लाइनेज रन - लगभग 850,000 BTC हार गया या चोरी हो गया[7]- FTX की 2022 दिवालियापन के माध्यम से जो $ 8 बिलियन ग्राहक शेष राशि को ठुकरा देता है[8], सितंबर 2025 तक हॉट-वॉलेट का फायदा उठाते हुए एक घटना में लगभग 1.5 बिलियन डॉलर की गिरावट आई।[9]एक्सचेंज हैक और खाता फ्रीज स्थायी जोखिम हैं। "आपकी चाबियाँ नहीं, आपके सिक्के नहीं हैं" एक कारण से मौजूद है।
शीत भंडारण (हार्डवेयर वॉलेट)।लेजर, ट्रेजर, कोल्डकार्ड, कीस्टोन और इसी तरह के उपकरण एक चिप के अंदर कुंजी ऑफ़लाइन रखते हैं जो लेनदेन पर हस्ताक्षर कर सकते हैं लेकिन कुंजी निर्यात करने के लिए जारी नहीं किया जा सकता है[10]दूरस्थ हमलों के खिलाफ मजबूत, लेकिन बीज-फ्रेज बैकअप अभी भी 12-24 शब्द कागज पर है - कागज चोरी, धन चोरी। हार्डवेयर पर्स आपको भौतिक coercion से भी रक्षा नहीं कर सकते हैं, एक समझौता किए गए होस्ट कंप्यूटर से जो अपनी स्क्रीन पर झूठ प्रदर्शित करता है जबकि डिवाइस सत्य पर हस्ताक्षर करता है, या फ़िश किए गए रिस्टोर स्क्रीन से। और विक्रेता खुद लक्ष्य हैं: लेजर ने एक जुलाई 2020 डेटाबेस उल्लंघन का खुलासा किया जो लगभग एक मिलियन ईमेल पते लीक हो गया और लगभग 272,000 विस्तृत ग्राहक रिकॉर्ड जिसमें डाक पते और फोन नंबर शामिल थे।[11]डेटा को आज भी लेजर ग्राहकों के खिलाफ फ़िशिंग और भौतिक-थ्रीट अभियानों में हथियारित किया जा रहा है[12]।
स्व-कैस्टोडी मोबाइल वॉलेट।आप अपने डिवाइस पर कुंजी रखते हैं। सुरक्षा की गुणवत्ता बेतहाशा बदलती है। अधिकांश मोबाइल वॉलेट सादे पाठ में या कमजोर एन्क्रिप्शन के साथ बीज स्टोर करते हैं और आपको सेटअप के दौरान बीज वाक्यांश दिखाते हैं - सटीक फ़िशिंग सतह बनाते हैं जो हमलावरों का शोषण करते हैं[6]इसके विपरीत, एक अच्छी तरह से निर्मित मोबाइल वॉलेट, निजी कुंजी को फोन के हार्डवेयर समर्थित सुरक्षित तत्व (ऐप्पल की सुरक्षित एन्क्लेव) में धकेल सकता है।[13]या Android के Strongbox[14]जहां वे कभी आवेदन स्मृति में दिखाई नहीं देते हैं। यह गर्मी की तुलना में ठंड के करीब है।
हार्डवेयर वॉलेट पर करीब से नज़र
लेजर (Nano S Plus, नैनो X, Stax, Flex)
लेजर उपकरण एक प्रमाणित EAL5 + सुरक्षित तत्व के साथ एक सामान्य उद्देश्य माइक्रोकंट्रोलर जोड़े जो बीज धारण करता है[15]व्यापार बंद यह है कि सुरक्षित तत्व का फर्मवेयर खुला स्रोत नहीं है। यह साल के लिए अपरंपरागत था, मई 2023 तक, जब लेजर ने घोषणा की थीलेजर पुनर्प्राप्त- एक वैकल्पिक सेवा जो आपके बीज को तीन तीसरे पक्ष के संरक्षकों को एन्क्रिप्ट और shards करती है[16]विवाद स्वयं सेवा नहीं था लेकिन लेजर की पुष्टि कि फर्मवेयर आर्किटेक्चर एक एन्क्रिप्टेड बीज निर्यात करने में सक्षम था जब उपयोगकर्ता ने इसे अधिकृत किया था, "बीज कभी चिप नहीं छोड़ता" के समुदाय के लंबे समय तक मानसिक मॉडल के विपरीत।[17]।
ट्रेजर (मॉडल वन, मॉडल टी, सेफ 3, सेफ 5)
ट्रेजर के पुराने उपकरणों ने सामान्य उद्देश्य वाले माइक्रोकंट्रोलरों का इस्तेमाल किया, जिसका मतलब है कि भौतिक निष्कर्षण हमले संभव थे यदि एक हमलावर ने लंबे समय तक पहुंच हासिल की थी; Kraken Security Labs ने 2020 में इस तरह के एक हमले को प्रकाशित किया था।[18]सुरक्षित 3 और सुरक्षित 5 ने फर्मवेयर को पूरी तरह से खुला स्रोत रखते हुए एक सुरक्षित तत्व (ऑप्टिगा ट्रस्ट एम) जोड़ा।[19]दूरस्थ हमलावरों द्वारा प्रभुत्व वाले खतरे के मॉडल के लिए यह एक उचित स्थिति है।
कोल्डकार्ड (Mk4, Q)
कोल्डकार्ड एक बिटकॉइन-केवल डिवाइस है जो एयर-गैप्ड साइनिंग मॉडल के आसपास बनाया गया है: माइक्रोएसडी कार्ड या क्यूआर कोड के माध्यम से लेनदेन शटल, और डिवाइस को कंप्यूटर में प्लग किए बिना उपयोग करने योग्य बनाया गया है।[20]PSBT, duress PIN, और Passphrases प्रथम श्रेणी की विशेषताएं हैं, और फर्मवेयर खुला स्रोत है और फिर से बनाया गया है।
कीस्टोन (3 प्रो)
कीस्टोन एक समान एयर-गैप्ड, क्यूआर-कोड-केवल कोल्डकार्ड पर हस्ताक्षर करने वाला मॉडल लेता है, एक व्यापक मल्टीचेन सतह का समर्थन करता है, और ओपन-सोर्स फर्मवेयर प्रदान करता है[21]बड़े टचस्क्रीन अनुमोदन फ़िशिंग के खिलाफ एकल सबसे कम रेटेड रक्षा के साथ मदद करता है: वास्तव में यह साइन करने से पहले एक विश्वसनीय प्रदर्शन पर लेनदेन को पढ़ना।
जो भी डिवाइस आप चुनते हैं, उसे सामुदायिक लेखा परीक्षा परियोजनाओं के माध्यम से सत्यापित करते हैं। WalletScrutiny ने यह जांचने के लिए कि आप जिस कोड को डाउनलोड करते हैं वह उस कोड से मेल खाता है जिसे विक्रेता ने प्रकाशित किया है।[22]Bits, Kudelski सुरक्षा और NCC Group के ट्रेल ने कई वॉलेट विक्रेताओं के लिए सार्वजनिक लेखा परीक्षा रिपोर्ट प्रकाशित की - वास्तविक पीडीएफ पढ़ें, विपणन सारांश नहीं[23]।
मल्टीसिग: विफलता के एकल बिंदु को हटा दें
एक बहु हस्ताक्षर वॉलेट की आवश्यकता हैM of Nधन को स्थानांतरित करने के लिए हस्ताक्षर। 2-of-3 सेटअप का मतलब है कि तीन कुंजी मौजूद हैं और कोई भी दो संकेत कर सकते हैं; कोई भी खोना जीवित है और किसी को चोरी करने से हमलावर कुछ नहीं हो जाता है। बिटकॉइन पर यह एक मूल प्रोटोकॉल फीचर (P2WSH, टैपरूट स्क्रिप्ट पथ) है। एथेरेयम पर मानक कार्यान्वयन सुरक्षित है, एक स्मार्ट अनुबंध जिसने टीवीएल में दस अरबों डॉलर का संरक्षक बनाया है।[21]।
तीन आमतौर पर इस्तेमाल किया दृष्टिकोण:
- कासा- सहयोगी हिरासत जहां कासा 2-of-3 या 3-of-5 में एक कुंजी रखता है, आप दूसरों को हार्डवेयर वॉलेट पर पकड़ते हैं, और कासा वसूली और विरासत समारोह को संभालती है[25]।
- Unchained- बिटकॉइन, व्यापार-खाता, और कर-advantaged सेवानिवृत्ति जोर के साथ समान मॉडल[26]।
- Nunchuk and Sparrow- ओपन सोर्स बिटकॉइन वॉलेट जो आपको अपने स्वयं के मल्टीसिग को पूरी तरह से स्व-होस्टेड चलाने देते हैं, बिना किसी तीसरे पक्ष के संरक्षक के किसी भी कुंजी को पकड़ते हैं[27]।
मल्टीसिग अपने स्वयं के विफलता मोड का परिचय देता है: जटिल बैकअप (डिस्क्रिप्टर, न केवल बीज), समन्वित फर्मवेयर अपग्रेड, और कुंजी ओवरलैप का वास्तविक जोखिम (एक ही घर में सभी तीन कुंजी, या सभी एक ही लैपटॉप पर एक ही जनरेटर से बहाल, बिंदु को हराया)।
Shamir Secret Sharing and one-seed विकल्प
शमीर के गुप्त शेयरिंग ने एक गुप्त को विभाजित कियाएनइस तरह के शेयरएमगुप्त और कम से कमएमकुछ नहीं[28]SatoshiLabs ने 2017 में SLIP-39 के रूप में वॉलेट-विशिष्ट संस्करण को मानकीकृत किया।[29]जो ट्रेजर मूल रूप से लागू करता है। यह आपको एक एकल वॉलेट वापस करने देता है, उदाहरण के लिए, तीन शेयरों को तीन स्थानों में रखा गया है, जिनमें से कोई भी दो को बहाल कर सकता है।
जब आप पूर्ण मल्टीसिग की परिचालन जटिलता से बचना चाहते हैं तो शामी वास्तव में उपयोगी है, लेकिन फिर भी धातु के एक टुकड़े पर एक बीज के एकल बिंदु के विफलता को समाप्त कर देता है। यह एक समझौता हस्ताक्षर पर्यावरण के खिलाफ मल्टीसिग के लिए एक विकल्प नहीं है: यदि आपके पुनर्निर्मित बीज को फ़िश्ड रीस्टोर स्क्रीन में प्रवेश किया जाता है, तो सभी शेयर एक बार में प्रभावी ढंग से चोरी हो जाते हैं। मल्टीसिग को एम स्वतंत्र हस्ताक्षर वातावरण से समझौता करने के लिए हमलावर की आवश्यकता होती है।
बीज धातु बैकअप: उबाऊ परत जो लोगों को बचाती है
पेपर जलता है। स्याही फीका। प्रिंटर कैश। 12- या 24-वर्ड बीज के लिए सही बैकअप माध्यम स्टेनलेस स्टील या टाइटेनियम है, जो साधारण घर की आग से बच जाता है। विशिष्ट आवासीय आग 600-900 °C पर जला, अच्छी तरह से नीचे स्टेनलेस स्टील के ~ 1370 °C पिघलने बिंदु[30]दो सबसे अधिक बिकने वाले उत्पाद परिवार Cryptosteel और Billfodl हैं।[31]जेम्सन लोप की स्वतंत्र तनाव-परीक्षण परियोजना ने आग, जंग और क्रश परीक्षण के माध्यम से दर्जनों धातु-बैकअप उत्पादों को रखा और विफलता मोड प्रकाशित किया[32]।
उत्पाद की परवाह किए बिना दो नियम: कभी भी बैकअप के दौरान किसी भी बिंदु पर बीज की तस्वीरें नहीं (फोटो क्लाउड बैकअप में आप भूल गए हैं) - LastPass 2022 उल्लंघन चुपचाप उपयोगकर्ता के इस वर्ग को उजागर करता है[33]कम से कम दो भौगोलिक रूप से अलग स्थानों में बैकअप स्टोर करें।
25th शब्द: BIP39 Passphrase
BIP39 एक वैकल्पिक passphrase को परिभाषित करता है - कभी-कभी "25 वें शब्द" कहा जाता है - जो बीज को पूरी तरह से अलग वॉलेट प्राप्त करने के लिए जोड़ती है।[34]जो लोग आपके 24-शब्द के बीज को चुराते हैं, फिर भी पासफ्रेज़-प्रोटेक्टेड वॉलेट तक नहीं पहुंच सकते हैं। जो कोई आपको धोखा देता है उसे पासफ्रेज़-कम डिकॉय वॉलेट दिखाया जा सकता है जो एक छोटा संतुलन रखता है।
Passphrase शक्तिशाली है, और यह भी परिष्कृत उपयोगकर्ताओं के बीच catastrophic आत्म-inflicted नुकसान का एकमात्र सबसे आम कारण है। यदि आप इसे भूल जाते हैं, या इसे टाइपो के साथ नीचे लिखते हैं, या एक ऐसे चरित्र का उपयोग करते हैं जो आपके बहाल डिवाइस पर अलग-अलग प्रस्तुत करता है, तो वॉलेट चला जाता है। टेस्ट वसूलीपहलेएक ताजा डिवाइस पर, पासफ्रेज़ के ठंडे भंडारण से - स्मृति से नहीं।
Inheritance योजना एक सुरक्षा नियंत्रण है, एक कानूनी चोर नहीं है
एक बटुए कोई भी अपनी मृत्यु के बाद वसूली कर सकता है कार्यात्मक रूप से एक बटुए के समान है जो हमलावर द्वारा निकाला जाता है: सिक्के चले गए हैं। Inheritance योजना पारंपरिक वित्त की तुलना में क्रिप्टो में भी अधिक मायने रखती है क्योंकि कोई संस्थान कॉल करने के लिए नहीं है और कोई प्रोबेट प्रक्रिया नहीं है जो एक निजी कुंजी को मजबूर कर सकती है।
दृष्टिकोण: एक वकील द्वारा आयोजित बहाली निर्देशों के साथ एक सीलबंद लिफाफा और एक इच्छा में संदर्भित; कासा या Unchained विरासत उत्पाद, जो आज एक लाइव कुंजी पकड़े बिना मौत पर पहुंच जारी करने के लिए सहयोगी मल्टीसिग का उपयोग करता है।[35]एक मृत व्यक्ति की स्विच सेवा; या Shamir शेयरों वकील, परिवार के सदस्य और इच्छाओं के एक पत्र के साथ एक सुरक्षित जमा बॉक्स के बीच विभाजित।
जो भी आप चुनते हैं, परीक्षण वही है: क्या एक गैर-तकनीकी परिवार का सदस्य वास्तव में आपके द्वारा तैयार किए गए केवल दस्तावेजों का उपयोग करके धन को ठीक कर सकता है, बिना आपको समझाने के लिए? यदि वे नहीं कर सकते हैं, तो योजना एक योजना नहीं है।
भौतिक रूप से स्टोर कुंजी और बैकअप कहाँ
होम सुरक्षित सुविधाजनक लेकिन दृश्यमान हैं; सुरक्षित जमा बॉक्स सुरक्षित हैं लेकिन पहुंच-restricted हैं। दोनों वैध हैं। क्या वैध है? एक उपयोगी पैटर्न एक दैनिक उपयोग स्थान में एक हार्डवेयर वॉलेट है, एक आग रेटेड घर सुरक्षित में बीज बैकअप और एक बैंक सुरक्षित जमा बॉक्स या एक अलग शहर में एक परिवार के सदस्य की सुरक्षित में एक डुप्लिकेट बैकअप है। दो अक्सर अनदेखे विचार: अधिकांश अधिकार क्षेत्र में सुरक्षित जमा बॉक्स सामग्री के लिए बैंक द्वारा बीमा नहीं किया जाता है[36], और अधिकार क्षेत्र इस बात पर भिन्न होते हैं कि कानूनी प्रक्रिया के तहत सामग्री का उत्पादन किया जा सकता है।
जिन हमलों में अच्छा भंडारण होता है
यहां तक कि एक हार्डवेयर वॉलेट + धातु के बीज + पासफ्रेज सेटअप को हरा दिया जा सकता है। 2025-2026 में अक्सर होने वाले हमलों में ब्रुट-फोर्स क्रिप्टोग्राफ़ी नहीं हैं - वे हैं:
स्वीकृति फ़िशिंग (ड्राइनर अनुबंध)
आप एक लुकालिक साइट पर जाते हैं। आप एक लेनदेन पर हस्ताक्षर करते हैं जो एक छोटी राशि के लिए अनुमोदन की तरह दिखता है लेकिन वास्तव में असीमित हैsetApprovalForallया एक Permit2 हस्ताक्षर जो हमलावर को बाद में अपने पूरे टोकन बैलेंस को स्वीप करने देता है, कभी-कभी घंटे या दिन बाद[37]चेनैलिसिस ने सालाना लाखों लाखों लोगों में स्वीकृति-फिशिंग हानियों को ट्रैक किया है, जिसमें ड्रेनर-एस-ए-सर्विस ऑपरेटरों (इंफर्नो, एंजेल, पिंक, एमएस) के एक मुट्ठी भर होते हैं।[38]रक्षा: एक वॉलेट या हार्डवेयर डिवाइस का उपयोग करें जो साइन करने से पहले विश्वसनीय प्रदर्शन पर लेनदेन को अनुकरण और डीकोड करता है, और समय-समय पर स्टोरी अनुमोदन के माध्यम से रद्द करता है।रद्द करना[39]।
पता विषाक्तता
एक हमलावर एक वैनिटी एड्रेस से शून्य-मूल्य या धूल लेनदेन भेजता है जिसका पहला और आखिरी अक्षर आपके हाल के प्राप्तकर्ताओं में से एक से मेल खाते हैं। आपका वॉलेट इतिहास अब एक "familiar" पता है जिसे आपने नहीं बनाया है। जब आप अपने अगले भेजने के लिए इतिहास से कॉपी-पेस्ट करते हैं, तो आप इसके बजाय हमलावर को भेजते हैं। SlowMist और Chainalysis दोनों इस हमले के लिए बड़े व्यक्तिगत नुकसान की सूचना दी है, मई 2024 में $68 मिलियन की एक घटना सहित[40]रक्षा: कभी भी वॉलेट इतिहास से पते की प्रतिलिपि नहीं; पूरा पता सत्यापित करें, न केवल पहले और आखिरी चार वर्ण; जानबूझकर-added एड्रेस बुक प्रविष्टियों का उपयोग करें।
आपूर्ति श्रृंखला छेड़छाड़
एक तीसरे पक्ष के बाज़ार से ऑर्डर किए गए हार्डवेयर वॉलेट को अवरोधित किया जा सकता है, खोला जा सकता है, और पैकेजिंग के अंदर एक संशोधित उपकरण या पूर्व-निर्मित बीज के साथ शिपिंग बॉक्स में वापस आ सकता है।[41]Kaspersky ने 2023 में एक व्यापक नकली-ट्रेज़र ऑपरेशन का दस्तावेजीकरण किया जिसमें नकली उपकरण प्री-लोडेड बीजों के साथ आए थे, जो हमलावरों को उनके लिए जमा किए गए किसी भी धन को निकालने देते हैं।[42]रक्षा: विक्रेता से सीधे खरीदो, छेड़छाड़-अलग पैकेजिंग को सत्यापित करें, और हमेशा अपने डिवाइस पर बीज उत्पन्न करें - कभी भी उस बीज को स्वीकार नहीं करते जो इसके साथ आया था।
मैलियस npm और ब्राउज़र-एक्सटेंशन अपडेट
वॉलेट-adjacent डेवलपर टूलिंग एक दोहराया मैलवेयर वेक्टर रहा है। सितंबर 2025 में एक समझौता रखरखाव खाता ने व्यापक रूप से उपयोग किए गए एनपीएम पैकेज के दुर्भावनापूर्ण संस्करणों को धक्का दिया जिसमें शामिल हैंचाकऔरडिबगपेलोड एक क्रिप्टो-वॉलेट ड्रेनर था जो ब्राउज़र संदर्भों में आउटबाउंड लेनदेन को फिर से शुरू करता था[43]प्रत्येक सॉफ्टवेयर वॉलेट को सामान्य प्रयोजन ओएस पर संभावित रूप से समझौता किया जाता है, और उस चीज़ के लिए एक समर्पित हस्ताक्षर उपकरण का उपयोग करता है जिसे आप खो नहीं सकते।
वॉलेट सुरक्षा का संक्षिप्त इतिहास
यह चाप देखने में मदद करता है। अब हमारे पास मौजूद उपकरण का आविष्कार एक विशिष्ट वर्ग के नुकसान के जवाब में किया गया था।
ईमानदारी से भंडारण विधियों की रैंकिंग
सब कुछ पर अच्छा नहीं है। उचित तुलना में चार अक्षों की आवश्यकता होती है: सुरक्षा, पुनर्प्राप्ति, प्रयोज्यता और लागत।
| विधि | सुरक्षा | वसूली | उपयोगिता | लागत |
|---|---|---|---|---|
| एक्सचेंज हिरासत | कम (काउंटरपार्टी जोखिम) | उच्च (ईमेल रीसेट) | उच्च | कम |
| सॉफ्टवेयर / ब्राउज़र वॉलेट | कम (होस्ट ओएस हमला सतह) | मध्यम (कागज पर बीज) | उच्च | फ्री |
| सुरक्षित एन्क्लेव / स्ट्रॉन्गबॉक्स के साथ मोबाइल वॉलेट | मध्यम उच्च | बैकअप डिजाइन पर निर्भर करता है | बहुत उच्च | फ्री |
| सिंगल हार्डवेयर वॉलेट + पेपर बीज | मध्यम (seed fragile) | मध्यम | मध्यम | $60–$300 |
| हार्डवेयर वॉलेट + धातु के बीज + पासफ्रेज | उच्च | मध्यम (passphrase जोखिम) | मध्यम-कम | $150–$500 |
| शामीर (SLIP-39) विभाजन बैकअप | उच्च | (M-of-N) शेयर | मध्यम | $200–$600 |
| स्व-होस्टेड 2-of-3 मल्टीसिग | बहुत उच्च | उच्च (3 कुंजी) | कम | $300-$1000 |
| सहयोगात्मक मल्टीसिग (कैसा / Unchained) | बहुत उच्च | बहुत अधिक (concierge वसूली) | मध्यम | $250–$3000/yr |
| Air-gapped Bitcoin-only (Coldcard / keystone) | बहुत उच्च | मध्यम | कम | $150–$400 |
क्या वास्तव में क्रिप्टो संग्रहण सुरक्षित बनाता है?
प्रत्येक भंडारण श्रेणी में काटना, सुरक्षित भंडारण चार चीजों के लिए नीचे आता है।
1. कुंजी अलगाव।निजी कुंजी उन्हें उत्पन्न करने वाले डिवाइस की सुरक्षा सीमा को कभी नहीं छोड़नी चाहिए। सादेटेक्स्ट कुंजी के क्लाउड सिंक नहीं, सर्वर-साइड प्रतियां, क्लिपबोर्ड पर कोई निर्यात नहीं। हार्डवेयर समर्थित प्रमुख स्टोरों के साथ आधुनिक फोन जहाज - आईओएस पर सुरक्षित एन्क्लेव[13]एंड्रॉइड पर स्ट्रॉन्गबॉक्स[14]- जो एक असत हार्डवेयर वॉलेट के सुरक्षित तत्व के रूप में समान अलगाव गारंटी प्रदान करता है, और हर हस्ताक्षर ऑपरेशन के लिए एक बॉयोमीट्रिक या पिन इशारा की आवश्यकता होती है।
2. कोई बीज वाक्यांश जोखिम नहीं।बीज वाक्यांश सब कुछ के लिए मास्टर कुंजी है। स्क्रीन पर प्रदर्शित होने वाला कोई भी वॉलेट एक फ़िशिंग वेक्टर बनाता है: हमलावरों ने हर लोकप्रिय वॉलेट यूआई के लिए लुकालिक रिस्टोर स्क्रीन का निर्माण किया और उन उपयोगकर्ताओं से बीजों का निर्माण किया जो उन्हें अलग नहीं बता सकते। बटुए यूआई से बीज-इनपुट सतह को हटाने से सतह को हटा दिया जाता है जिससे हमलावर नकल कर सकता है।
3. लेनदेन सत्यापन।प्रत्येक बाहरी लेनदेन को विश्वसनीय प्रदर्शन पर स्पष्ट अनुमोदन की आवश्यकता होती है। यह स्वीकृति-फिशिंग और ड्रेनर अनुबंधों के खिलाफ पूरी रक्षा है। एक वॉलेट जो सिर्फ "confirm" दिखाता है, बिना डिकोडिंग के, जिसे हस्ताक्षर किया जा रहा है, उपयोगकर्ता को सटीक दुर्भावनापूर्ण डीएपी पर भरोसा करने के लिए कहता है जो उन्हें परेशानी में डाल देता है।[39]।
4. विफलता के एकल बिंदु के बिना बैकअप।यदि आपका फोन मर जाता है, तो आपको वसूली की आवश्यकता होती है। एक एकल बैकअप - कागज का एक टुकड़ा, एक बादल फ़ाइल — विफलता का एक बिंदु है। Shamir Secret Sharing एकाधिक स्वतंत्र शेयरों में वसूली को विभाजित करता है; केवल एक थ्रेसहोल्ड नंबर कुंजी को पुनर्निर्माण करता है, और कोई भी शेयर अकेले ही उपयोगी नहीं है।[28]।
ऑपरेशनल स्वच्छता की लागत कुछ नहीं है
- एक समर्पित हस्ताक्षर उपकरण का उपयोग करें।एक फोन या लैपटॉप केवल बटुए संचालन के लिए इस्तेमाल किया, कोई ब्राउज़र एक्सटेंशन, कोई संदेश क्षुधा, कोई यादृच्छिक डाउनलोड नहीं। यदि लागत दूसरे डिवाइस को मनाती है, तो स्थापित किए गए कुछ भी नहीं के साथ एक अलग ओएस उपयोगकर्ता खाते का उपयोग करें।
- जमा पते को घुमाएं।एक स्थिर " ज्ञात" पता एक फ़िशिंग लक्ष्य है। अधिकांश आधुनिक वॉलेट डिफ़ॉल्ट रूप से ऐसा करते हैं; इसे उस तरह से रखते हैं।
- पुराने अनुमोदन मासिक रद्द करेंमाध्यमरद्द करना, Etherscan के चेकर, या आपके वॉलेट के अंतर्निहित उपकरण[39]।
- कभी भी अपने बीज को उन चीज़ों में प्रवेश नहीं करते हैं जो पहली बार मूल हार्डवेयर वॉलेट शुरू नहीं करते हैं, या आपके द्वारा भरोसा किए गए किसी उपकरण पर बहाल होते हैं।प्रत्येक अन्य "आपके बीज में प्रवेश" संकेत एक घोटाला है, बिना अपवाद के।
- साल में एक बार टेस्ट रिकवरी, ठंडे बैकअप से, एक अलग डिवाइस पर, इससे पहले कि आपको इसकी आवश्यकता हो।
कैसे VEYRNOX सुरक्षित भंडारण दृष्टिकोण
VEYRNOX iOS (Android next) के लिए एक स्वयं-कस्टडी क्रिप्टो वॉलेट है जो सिद्धांत के चारों ओर डिज़ाइन किया गया है कि क्रिप्टो वॉलेट की सबसे खतरनाक विशेषता बीज वाक्यांश ही है। 12 शब्दों को दिखाने के बजाय और उम्मीद करने के लिए आपको फ़िश नहीं मिलती, 8-अंक पिन के साथ VEYRNOX ऑनबोर्ड। हुड के तहत, कुंजी उपकरण के सुरक्षित एन्क्लेव में उत्पन्न होती है[13], Argon2id के साथ एन्क्रिप्टेड - पासवर्ड हैशिंग प्रतियोगिता का विजेता, मेमोरी-हार्ड और जीपीयू ब्रूट-फोर्स के लिए प्रतिरोधी[45]- और अपने डिवाइस और अपने स्वयं के iCloud या Google ड्राइव खाते में Shamir-sharded बैकअप विभाजन के माध्यम से पुनर्प्राप्त करने योग्य। VEYRNOX कोई shard रखती है।
सुरक्षा प्लस ($5.99/माह) coercion प्रतिरोध कहते हैं - एक duress पिन जो plausible संतुलन के साथ एक decoy वॉलेट खोलता है - छिपे हुए वॉलेट, एक सुरक्षा डैशबोर्ड, और पोर्टफोलियो विश्लेषण। फ्री टियर में भेजने, प्राप्त करने, बॉयोमीट्रिक अनलॉक, दो-फैक्टर साइनिंग और आरएएसपी (रूनटाइम एप्लीकेशन सेल्फ-प्रोटेक्शन) के साथ पूर्ण वॉलेट शामिल है जो जेल टूटे या समझौता किए गए उपकरणों पर हस्ताक्षर करते हैं।
VEYRNOX बनाम बीज-phrase पर्स
ऊपर सब कुछ एक बीज वाक्यांश आप की रक्षा करना चाहिए के साथ एक बटुआ लेता है। VEYRNOX एक उपयोगकर्ता के दृश्यमान बीज वाक्यांश के बिना एक मोबाइल आत्म-कैस्टोडी वॉलेट है। कुंजी iOS के सुरक्षित एन्क्लेव (एंड्रॉइड पर स्ट्रॉन्गबॉक्स) के अंदर उत्पन्न होती हैं, जो डिवाइस और अपने स्वयं के क्लाउड में शामीर गुप्त शेयरिंग के माध्यम से विभाजित होती हैं, और साइन करने के लिए केवल सुरक्षित तत्व के अंदर पुनर्निर्माण करती है।[46]वहाँ कोई पुन: बहाल स्क्रीन पाठ इनपुट एक हमलावर के लिए फ़िश करने के लिए, कोई कागज के बीज एक आग में खो दिया है, और कोई शारदित VEYRNOX द्वारा आयोजित किया जाता है। रिकवरी आपके मौजूदा क्लाउड खाते और भौतिक उपकरण का उपयोग करती है। एक ही आत्म-custody गारंटी - कोई प्रतिपक्ष अपनी कुंजी रखती है - उपभोक्ता क्रिप्टो में सबसे बड़ा हमला सतह डिजाइन द्वारा हटा दिया गया है।
भंडारण खरीद नहीं है, यह एक अभ्यास है। आज अपने पोर्टफोलियो बैंड से मेल खाती है कि सुरक्षा की परत चुनें, वसूली प्रक्रिया को नीचे लिखें ताकि एक गैर-तकनीकी परिवार का सदस्य इसका पालन कर सके, फिर इसे एक बार फिर से शुरू करें। जो लोग इस उद्योग में धन खो देते हैं वे शायद ही कभी उन लोगों के लिए हैं जिन्होंने बहुत लंबे समय तक भंडारण के बारे में सोचा था। वे उन लोगों के बारे में सोचते हैं, जिन्होंने पांच साल पहले इसके बारे में सोचा था, और कभी फिर से सुनवाई नहीं की।
VEYRNOX - iOS पर मुफ्त डाउनलोड करेंस्रोत
- Chainalysis, "2025 क्रिप्टो अपराध रिपोर्ट" और 2024 मध्य वर्ष के अद्यतन।chainalysis.com/blog/2025-crypto-crime-report-introduction/·मध्य वर्ष 2024 अपडेट
- FBI इंटरनेट अपराध शिकायत केंद्र (IC3), 2024 क्रिप्टोक्यूरेंसी धोखाधड़ी रिपोर्ट और 2023 रिपोर्ट।2024 रिपोर्ट·2023 रिपोर्ट
- Randall Munroe, xkcd #538, "सुरक्षा"।xkcd.com/538
- जेम्सन लोप, "Known physical Bitcoin हमलों"।github.com/jlopp/physical-bitcoin-attacks
- Bitcoin खो पर Chainalysis अनुसंधान, Fortune द्वारा उद्धृत किया गया।भाग्य.com/2020/06/18/bitcoin-lost-20-percent-supply-chainalysis/
- मेटामास्क, "वेब 3 में सुरक्षित रहना"।समर्थन.metamask.io/privacy-and-security/staying-safe-in-web3/
- रायटर, "Mt. Gox trustee पतन के एक दशक बाद पुनर्भुगतान शुरू होता है।reuters.com/technology/mt-gox-bitcoin-repayments-begin-2024-07-05/
- रॉयटर्स, "FTX दिवालियापन - अदालत की फाइलिंग $ 8B लापता दिखाती है।reuters.com/technology/ftxs-collapse-shakes-crypto-2022-11-11/
- Bybit, फरवरी 2025 गर्म Wallet शोषण पर आधिकारिक घटना अद्यतन।घोषणाएं.bybit.com - घटना अद्यतन· Chainalysis विश्लेषण।chainalysis.com/blog/bybit-hack-february-2025/
- लेजर डोंजन, "नेगर सुरक्षा वास्तुकला"।Dojon.ledger.com
- लेजर, "जुलाई 2020 ई-कॉमर्स डेटा उल्लंघन का पता लगाने"।ledger.com/addressing-the-july-2020-e-commerce-data-breach
- Verge, "Ledger हार्डवेयर वॉलेट ग्राहक डेटा लीक."theverge.com/2020/12/23/22197586/ledger-hardware-wallet-customer-data-leaked
- Apple प्लेटफॉर्म सिक्योरिटी, "Secure Enclave overview"।समर्थन.apple.com/guide/security/secure-enclave
- Android डेवलपर डॉक्स, "Strongbox Keymaster"।Source.android.com/docs/security/features/keystore
- लेजर, नैनो सुरक्षित तत्व डेटाशीट संदर्भ।Ledger.com/academy/security/the-secure-hardware-behind-लेजर
- लेजर, "Introducing लेजर Recover"।Ledger.com/blog/introducing-ledger-recover
- CoinDesk, "Ledger के बीज वसूली सेवा backlash स्पार्क्स।Coindesk.com/business/2023/05/16/लेजर-हार्डवेयर-wallets-new-seed-recovery-service-spark-backlash-from-crypto-community/
- Kraken Security Labs, "trizor One / T से बीज निकालना"ब्लॉग.kraken.com - Trezor निष्कर्षण हमले
- Trezor, "Safe 3 सुरक्षा विवरण"।trezor.io/trezor-safe-3
- Coinkite, "Coldcard Mk4 प्रलेखन."Coldcard.com/docs/mk4
- कीस्टोन, "कीस्टोन 3 प्रो ओपन सोर्स फर्मवेयर"।Github.com/KeystoneHQ/keystone3-firmware
- WalletScrutiny reproducible-build समीक्षा।वॉलेटscrutiny.com
- बिट प्रकाशन और लेखा परीक्षा रिपोर्टों का ट्रेल।github.com/trailofbits/publication
- सुरक्षित (Gnosis सुरक्षित), प्रलेखन और TVL।docs.safe.global
- कासा, "कैसे कासा मल्टीसिग काम करता है"।key.casa/self-custody-crypto-vaults/
- Unchained, "सहयोगी हिरासत"।unchained.com/vault
- Nunchuk.Nunchuk.io· स्पैरो वॉलेट।Sparrowwallet.com
- Adi Shamir, "कैसे एक रहस्य साझा करने के लिए", ACM, 1979 के संचार।Dl.acm.org/doi/10.1145/359168.359176
- SatoshiLabs, "SLIP-0039: Shamir's Secret-Sharing for Mnemonic Codes."github.com/satoshilabs/slips/blob/master/slip-0039.md
- एनएफपीए अग्निशमन आंकड़े।nfpa.orgस्टेनलेस स्टील टाइप 304 डेटाशीट (AK स्टील)।AK स्टील 304 डेटाशीट
- Cryptosteel कैप्सूलCryptosteel.com/product/cryptosteel-capsule-solo· Billfodl.गोपनीयताpros.io/billfodl
- जेम्सन लोप, "धातु बिटकॉइन बीज भंडारण तनाव परीक्षण"।jlopp.github.io/metal-bitcoin-storage-reviews
- LastPass, " हाल ही में सुरक्षा घटना की सूचना" (दिसंबर 2022 प्रकटीकरण)।blog.lastpass.com/posts/2022/12/notice-of-recent-security-incident
- बिटकॉइन सुधार प्रस्ताव 39।github.com/bitcoin/bips/blob/master/bip-0039.mediawiki
- कासा, "Bitcoin के लिए विरासत योजना"।कुंजी.casa/inheritance
- FDIC, "एक सुरक्षित जमा बॉक्स बीमाकृत की सामग्री हैं?Fdic.gov/resources/consumers/consumer-news/2020-09.html
- Uniswap Labs, "Permit2 अनुमोदन"।blog.uniswap.org/permit2-and-universal-router
- Chainalysis, "Wallet drainers 2023 recap."chainalysis.com/blog/wallet-drainers-2023
- Revoke.cash.Revoke.cash/learn/approvals/what-are-token-approvals
- CoinDesk, "$68M WBTC पते पर जहरीला फिशिंग घोटाले को खो दिया"।Coindesk.com/tech/2024/05/06/68m-worth-of-wbtc-lost-to-an-elaborate-phishing-scam-analysis-suggests/
- SlowMist, "Blockchain डार्क वन सेल्फगार्ड हैंडबुक"।github.com/slowmist/Blockchain-dark-forest-selfguard-handbook
- Kaspersky Securitylist. एक हार्डवेयर वॉलेट।Safelist.com/fake-trezor-hardware-crypto-wallet/109195
- Aikido सुरक्षा, "npm debug और चाक संकुल समझौता" (Sep 2025)।Aikido.dev/blog/npm-debug-and-chalk-package-compromised
- Timeline sourced inline: Bitcoin जीनसिस (bitcoin.org), BIP39 [s34], Trezor One 2014 (SatoshiLabs), लेजर नैनो S 2016, SLIP-39 [s29], Casa लॉन्च [s25], लेजर 2020 उल्लंघन [s11], LastPass 2022 [s33], लेजर पुनर्प्राप्त [s16] [s17], $68M पता विषाक्तता [s40], npm आपूर्ति श्रृंखला [s43]।
- पासवर्ड हैशिंग प्रतियोगिता, Argon2 घोषणा (winner, 2015) और RFC 9106।पासवर्ड हैशिंग.net·Datatracker.ietf.org/doc/rfc9106/
- VEYRNOX सुरक्षा अवलोकन।VEYRNOX.com/features