← ब्लॉग पर वापस जाएं

VEYRNOX · Blog · अपडेट 1 सित॰ 2026 · 14 मिनट पढ़ें · द्वारा Al Jobson, संस्थापक

क्रिप्टो को सुरक्षित रूप से 2026 में कैसे स्टोर करें

2026 में सुरक्षित भंडारण एक प्रणाली है: ऑन-डिवाइस कुंज, शार्ड रिकवरी, और एक बैकअप जिसे आप वास्तव में पुनर्स्थापित कर सकते हैं।
2026 में सुरक्षित भंडारण एक प्रणाली है: ऑन-डिवाइस कुंज, शार्ड रिकवरी, और एक बैकअप जिसे आप वास्तव में पुनर्स्थापित कर सकते हैं।

हर साल क्रिप्टो में डॉलर के अरब चोरी हो जाते हैं और नुकसान ने व्यक्तिगत वॉलेट धारक की ओर हेडलाइन एक्सचेंज हैक से स्थानांतरित कर दिया है। Chainalysis गुण मोटे तौर पर $2.2 अरब चोरी धन में 2024 में, व्यक्तिगत वॉलेट श्रेणी किसी भी अन्य की तुलना में तेजी से बढ़ रहा है के साथ[1]FBI के इंटरनेट क्राइम शिकायत केंद्र ने अपनी 2024 रिपोर्ट में क्रिप्टोकुरेंसी से संबंधित धोखाधड़ी के नुकसान में $9.3 बिलियन की राशि दर्ज की, जो पहले साल में $5.6 बिलियन से अधिक था।[2]लगभग हर घटना एक मूल कारण साझा करती है: निजी कुंजी को असुरक्षित रूप से संग्रहीत किया जाता है, या उन लोगों को सौंप दिया जाता है जिनके पास उन्हें नहीं होना चाहिए।

यह गाइड हर प्रमुख भंडारण विधि, प्रत्येक के वास्तविक जोखिम को कवर करता है और वास्तव में आप की रक्षा करने वाले वॉलेट में क्या देखना है। प्रत्येक दावे का स्रोत है। जहां एक नंबर दिखाई देता है, फुटनोट का पालन करें।

एक खतरनाक मॉडल के साथ शुरू, एक उत्पाद नहीं

सबसे बड़ी गलती नए स्व-कस्टोडियन बनाने से पहले वे जानते हैं कि वे किस तरह के खिलाफ बचाव कर रहे हैं, एक हार्डवेयर वॉलेट खरीद रहे हैं। एक एकल उपकरण खतरों के एक छोटे से सेट और दूसरों के लिए एक खराब जवाब के लिए एक अच्छा जवाब है। $500 के लिए सही सेटअप $50,000 के लिए सही सेटअप नहीं है, और न ही $5 मिलियन के लिए सही है। तीन श्रेणियों में सोचें:

एक प्रारंभिक फ्रेम के रूप में निम्नलिखित का उपयोग करें, एक पर्चे नहीं। अधिकार क्षेत्र, जोखिम और तकनीकी आराम के लिए समायोजित करें।

पोर्टफोलियो बैंडप्राथमिक खतराउचित सेटअप
$ 1,000 के तहत (लर्निंग वॉलेट)फ़िशिंग एंड सेल्फ-इंफ्लेक्टेड गलतियोंप्रतिष्ठित मोबाइल या सॉफ्टवेयर वॉलेट, छोटे संतुलन, अनुमोदन स्वच्छता सीखने के लिए इसका उपयोग करें[6]
$1,000 – $50,000रिमोट ड्रेनर हमलों, मैलवेयरएक प्रतिष्ठित हार्डवेयर वॉलेट या एक हार्डवेयर समर्थित मोबाइल वॉलेट (सिक्योर एन्क्लेव / स्ट्रॉन्गबॉक्स), धातु के बीज बैकअप, समर्पित हस्ताक्षर उपकरण।
$50,000 – $500,000लक्ष्यित फ़िशिंग, होम चोरी, सिंगल पॉइंट ऑफ फैइलर लॉसपासफ्रेज़ के साथ हार्डवेयर वॉलेट, या 2-ऑफ-3 मल्टीसिग; भौगोलिक रूप से अलग धातु बैकअप; दस्तावेज विरासत पथ।
$500,000+उपरोक्त सभी, प्लस coercion और कानूनी जोखिममल्टीसिग (2-of-3 या 3-of-5), सहयोगी हिरासत वैकल्पिक, कुंजी की अधिकार क्षेत्र विविधता, पेशेवर विरासत योजना।

तीन भंडारण श्रेणियां

Custodial (exchanges)।Coinbase, Binance, Kraken आप के लिए अपनी कुंजी पकड़। सुविधाजनक, लेकिन आप उन्हें अपने फंड के साथ भरोसा कर रहे हैं। Mt. Gox के 2014 पतन से लाइनेज रन - लगभग 850,000 BTC हार गया या चोरी हो गया[7]- FTX की 2022 दिवालियापन के माध्यम से जो $ 8 बिलियन ग्राहक शेष राशि को ठुकरा देता है[8], सितंबर 2025 तक हॉट-वॉलेट का फायदा उठाते हुए एक घटना में लगभग 1.5 बिलियन डॉलर की गिरावट आई।[9]एक्सचेंज हैक और खाता फ्रीज स्थायी जोखिम हैं। "आपकी चाबियाँ नहीं, आपके सिक्के नहीं हैं" एक कारण से मौजूद है।

शीत भंडारण (हार्डवेयर वॉलेट)।लेजर, ट्रेजर, कोल्डकार्ड, कीस्टोन और इसी तरह के उपकरण एक चिप के अंदर कुंजी ऑफ़लाइन रखते हैं जो लेनदेन पर हस्ताक्षर कर सकते हैं लेकिन कुंजी निर्यात करने के लिए जारी नहीं किया जा सकता है[10]दूरस्थ हमलों के खिलाफ मजबूत, लेकिन बीज-फ्रेज बैकअप अभी भी 12-24 शब्द कागज पर है - कागज चोरी, धन चोरी। हार्डवेयर पर्स आपको भौतिक coercion से भी रक्षा नहीं कर सकते हैं, एक समझौता किए गए होस्ट कंप्यूटर से जो अपनी स्क्रीन पर झूठ प्रदर्शित करता है जबकि डिवाइस सत्य पर हस्ताक्षर करता है, या फ़िश किए गए रिस्टोर स्क्रीन से। और विक्रेता खुद लक्ष्य हैं: लेजर ने एक जुलाई 2020 डेटाबेस उल्लंघन का खुलासा किया जो लगभग एक मिलियन ईमेल पते लीक हो गया और लगभग 272,000 विस्तृत ग्राहक रिकॉर्ड जिसमें डाक पते और फोन नंबर शामिल थे।[11]डेटा को आज भी लेजर ग्राहकों के खिलाफ फ़िशिंग और भौतिक-थ्रीट अभियानों में हथियारित किया जा रहा है[12]

स्व-कैस्टोडी मोबाइल वॉलेट।आप अपने डिवाइस पर कुंजी रखते हैं। सुरक्षा की गुणवत्ता बेतहाशा बदलती है। अधिकांश मोबाइल वॉलेट सादे पाठ में या कमजोर एन्क्रिप्शन के साथ बीज स्टोर करते हैं और आपको सेटअप के दौरान बीज वाक्यांश दिखाते हैं - सटीक फ़िशिंग सतह बनाते हैं जो हमलावरों का शोषण करते हैं[6]इसके विपरीत, एक अच्छी तरह से निर्मित मोबाइल वॉलेट, निजी कुंजी को फोन के हार्डवेयर समर्थित सुरक्षित तत्व (ऐप्पल की सुरक्षित एन्क्लेव) में धकेल सकता है।[13]या Android के Strongbox[14]जहां वे कभी आवेदन स्मृति में दिखाई नहीं देते हैं। यह गर्मी की तुलना में ठंड के करीब है।

हार्डवेयर वॉलेट पर करीब से नज़र

एक ही हार्डवेयर आधारित हस्ताक्षर मॉडल - एक प्रमाणित सुरक्षित तत्व जो कभी कुंजी निर्यात नहीं करता है - अब आधुनिक फोन के अंदर उपलब्ध है।
एक ही हार्डवेयर आधारित हस्ताक्षर मॉडल - एक प्रमाणित सुरक्षित तत्व जो कभी कुंजी निर्यात नहीं करता है - अब आधुनिक फोन के अंदर उपलब्ध है।

लेजर (Nano S Plus, नैनो X, Stax, Flex)

लेजर उपकरण एक प्रमाणित EAL5 + सुरक्षित तत्व के साथ एक सामान्य उद्देश्य माइक्रोकंट्रोलर जोड़े जो बीज धारण करता है[15]व्यापार बंद यह है कि सुरक्षित तत्व का फर्मवेयर खुला स्रोत नहीं है। यह साल के लिए अपरंपरागत था, मई 2023 तक, जब लेजर ने घोषणा की थीलेजर पुनर्प्राप्त- एक वैकल्पिक सेवा जो आपके बीज को तीन तीसरे पक्ष के संरक्षकों को एन्क्रिप्ट और shards करती है[16]विवाद स्वयं सेवा नहीं था लेकिन लेजर की पुष्टि कि फर्मवेयर आर्किटेक्चर एक एन्क्रिप्टेड बीज निर्यात करने में सक्षम था जब उपयोगकर्ता ने इसे अधिकृत किया था, "बीज कभी चिप नहीं छोड़ता" के समुदाय के लंबे समय तक मानसिक मॉडल के विपरीत।[17]

ट्रेजर (मॉडल वन, मॉडल टी, सेफ 3, सेफ 5)

ट्रेजर के पुराने उपकरणों ने सामान्य उद्देश्य वाले माइक्रोकंट्रोलरों का इस्तेमाल किया, जिसका मतलब है कि भौतिक निष्कर्षण हमले संभव थे यदि एक हमलावर ने लंबे समय तक पहुंच हासिल की थी; Kraken Security Labs ने 2020 में इस तरह के एक हमले को प्रकाशित किया था।[18]सुरक्षित 3 और सुरक्षित 5 ने फर्मवेयर को पूरी तरह से खुला स्रोत रखते हुए एक सुरक्षित तत्व (ऑप्टिगा ट्रस्ट एम) जोड़ा।[19]दूरस्थ हमलावरों द्वारा प्रभुत्व वाले खतरे के मॉडल के लिए यह एक उचित स्थिति है।

कोल्डकार्ड (Mk4, Q)

कोल्डकार्ड एक बिटकॉइन-केवल डिवाइस है जो एयर-गैप्ड साइनिंग मॉडल के आसपास बनाया गया है: माइक्रोएसडी कार्ड या क्यूआर कोड के माध्यम से लेनदेन शटल, और डिवाइस को कंप्यूटर में प्लग किए बिना उपयोग करने योग्य बनाया गया है।[20]PSBT, duress PIN, और Passphrases प्रथम श्रेणी की विशेषताएं हैं, और फर्मवेयर खुला स्रोत है और फिर से बनाया गया है।

कीस्टोन (3 प्रो)

कीस्टोन एक समान एयर-गैप्ड, क्यूआर-कोड-केवल कोल्डकार्ड पर हस्ताक्षर करने वाला मॉडल लेता है, एक व्यापक मल्टीचेन सतह का समर्थन करता है, और ओपन-सोर्स फर्मवेयर प्रदान करता है[21]बड़े टचस्क्रीन अनुमोदन फ़िशिंग के खिलाफ एकल सबसे कम रेटेड रक्षा के साथ मदद करता है: वास्तव में यह साइन करने से पहले एक विश्वसनीय प्रदर्शन पर लेनदेन को पढ़ना।

जो भी डिवाइस आप चुनते हैं, उसे सामुदायिक लेखा परीक्षा परियोजनाओं के माध्यम से सत्यापित करते हैं। WalletScrutiny ने यह जांचने के लिए कि आप जिस कोड को डाउनलोड करते हैं वह उस कोड से मेल खाता है जिसे विक्रेता ने प्रकाशित किया है।[22]Bits, Kudelski सुरक्षा और NCC Group के ट्रेल ने कई वॉलेट विक्रेताओं के लिए सार्वजनिक लेखा परीक्षा रिपोर्ट प्रकाशित की - वास्तविक पीडीएफ पढ़ें, विपणन सारांश नहीं[23]

एक उपकरण केवल श्रृंखला के रूप में अच्छा है क्योंकि यह वास्तव में सुरक्षित हो सकता है - मल्टीचेन समर्थन और सुरक्षा मॉडल को एक साथ यात्रा करना पड़ता है।
एक उपकरण केवल श्रृंखला के रूप में अच्छा है क्योंकि यह वास्तव में सुरक्षित हो सकता है - मल्टीचेन समर्थन और सुरक्षा मॉडल को एक साथ यात्रा करना पड़ता है।

मल्टीसिग: विफलता के एकल बिंदु को हटा दें

एक बहु हस्ताक्षर वॉलेट की आवश्यकता हैM of Nधन को स्थानांतरित करने के लिए हस्ताक्षर। 2-of-3 सेटअप का मतलब है कि तीन कुंजी मौजूद हैं और कोई भी दो संकेत कर सकते हैं; कोई भी खोना जीवित है और किसी को चोरी करने से हमलावर कुछ नहीं हो जाता है। बिटकॉइन पर यह एक मूल प्रोटोकॉल फीचर (P2WSH, टैपरूट स्क्रिप्ट पथ) है। एथेरेयम पर मानक कार्यान्वयन सुरक्षित है, एक स्मार्ट अनुबंध जिसने टीवीएल में दस अरबों डॉलर का संरक्षक बनाया है।[21]

तीन आमतौर पर इस्तेमाल किया दृष्टिकोण:

मल्टीसिग अपने स्वयं के विफलता मोड का परिचय देता है: जटिल बैकअप (डिस्क्रिप्टर, न केवल बीज), समन्वित फर्मवेयर अपग्रेड, और कुंजी ओवरलैप का वास्तविक जोखिम (एक ही घर में सभी तीन कुंजी, या सभी एक ही लैपटॉप पर एक ही जनरेटर से बहाल, बिंदु को हराया)।

Shamir Secret Sharing and one-seed विकल्प

शमीर के गुप्त शेयरिंग ने एक गुप्त को विभाजित कियाएनइस तरह के शेयरएमगुप्त और कम से कमएमकुछ नहीं[28]SatoshiLabs ने 2017 में SLIP-39 के रूप में वॉलेट-विशिष्ट संस्करण को मानकीकृत किया।[29]जो ट्रेजर मूल रूप से लागू करता है। यह आपको एक एकल वॉलेट वापस करने देता है, उदाहरण के लिए, तीन शेयरों को तीन स्थानों में रखा गया है, जिनमें से कोई भी दो को बहाल कर सकता है।

जब आप पूर्ण मल्टीसिग की परिचालन जटिलता से बचना चाहते हैं तो शामी वास्तव में उपयोगी है, लेकिन फिर भी धातु के एक टुकड़े पर एक बीज के एकल बिंदु के विफलता को समाप्त कर देता है। यह एक समझौता हस्ताक्षर पर्यावरण के खिलाफ मल्टीसिग के लिए एक विकल्प नहीं है: यदि आपके पुनर्निर्मित बीज को फ़िश्ड रीस्टोर स्क्रीन में प्रवेश किया जाता है, तो सभी शेयर एक बार में प्रभावी ढंग से चोरी हो जाते हैं। मल्टीसिग को एम स्वतंत्र हस्ताक्षर वातावरण से समझौता करने के लिए हमलावर की आवश्यकता होती है।

बीज धातु बैकअप: उबाऊ परत जो लोगों को बचाती है

पेपर जलता है। स्याही फीका। प्रिंटर कैश। 12- या 24-वर्ड बीज के लिए सही बैकअप माध्यम स्टेनलेस स्टील या टाइटेनियम है, जो साधारण घर की आग से बच जाता है। विशिष्ट आवासीय आग 600-900 °C पर जला, अच्छी तरह से नीचे स्टेनलेस स्टील के ~ 1370 °C पिघलने बिंदु[30]दो सबसे अधिक बिकने वाले उत्पाद परिवार Cryptosteel और Billfodl हैं।[31]जेम्सन लोप की स्वतंत्र तनाव-परीक्षण परियोजना ने आग, जंग और क्रश परीक्षण के माध्यम से दर्जनों धातु-बैकअप उत्पादों को रखा और विफलता मोड प्रकाशित किया[32]

उत्पाद की परवाह किए बिना दो नियम: कभी भी बैकअप के दौरान किसी भी बिंदु पर बीज की तस्वीरें नहीं (फोटो क्लाउड बैकअप में आप भूल गए हैं) - LastPass 2022 उल्लंघन चुपचाप उपयोगकर्ता के इस वर्ग को उजागर करता है[33]कम से कम दो भौगोलिक रूप से अलग स्थानों में बैकअप स्टोर करें।

एक व्यक्तिगत बैकअप जिसे आपने वास्तव में एक से अधिक स्थान पर बहाल कर दिया है, वह है जो एक टैलिज़्मन से एक नियंत्रण में बदल जाता है।
एक व्यक्तिगत बैकअप जिसे आपने वास्तव में एक से अधिक स्थान पर बहाल कर दिया है, वह है जो एक टैलिज़्मन से एक नियंत्रण में बदल जाता है।

25th शब्द: BIP39 Passphrase

BIP39 एक वैकल्पिक passphrase को परिभाषित करता है - कभी-कभी "25 वें शब्द" कहा जाता है - जो बीज को पूरी तरह से अलग वॉलेट प्राप्त करने के लिए जोड़ती है।[34]जो लोग आपके 24-शब्द के बीज को चुराते हैं, फिर भी पासफ्रेज़-प्रोटेक्टेड वॉलेट तक नहीं पहुंच सकते हैं। जो कोई आपको धोखा देता है उसे पासफ्रेज़-कम डिकॉय वॉलेट दिखाया जा सकता है जो एक छोटा संतुलन रखता है।

Passphrase शक्तिशाली है, और यह भी परिष्कृत उपयोगकर्ताओं के बीच catastrophic आत्म-inflicted नुकसान का एकमात्र सबसे आम कारण है। यदि आप इसे भूल जाते हैं, या इसे टाइपो के साथ नीचे लिखते हैं, या एक ऐसे चरित्र का उपयोग करते हैं जो आपके बहाल डिवाइस पर अलग-अलग प्रस्तुत करता है, तो वॉलेट चला जाता है। टेस्ट वसूलीपहलेएक ताजा डिवाइस पर, पासफ्रेज़ के ठंडे भंडारण से - स्मृति से नहीं।

Inheritance योजना एक सुरक्षा नियंत्रण है, एक कानूनी चोर नहीं है

एक बटुए कोई भी अपनी मृत्यु के बाद वसूली कर सकता है कार्यात्मक रूप से एक बटुए के समान है जो हमलावर द्वारा निकाला जाता है: सिक्के चले गए हैं। Inheritance योजना पारंपरिक वित्त की तुलना में क्रिप्टो में भी अधिक मायने रखती है क्योंकि कोई संस्थान कॉल करने के लिए नहीं है और कोई प्रोबेट प्रक्रिया नहीं है जो एक निजी कुंजी को मजबूर कर सकती है।

दृष्टिकोण: एक वकील द्वारा आयोजित बहाली निर्देशों के साथ एक सीलबंद लिफाफा और एक इच्छा में संदर्भित; कासा या Unchained विरासत उत्पाद, जो आज एक लाइव कुंजी पकड़े बिना मौत पर पहुंच जारी करने के लिए सहयोगी मल्टीसिग का उपयोग करता है।[35]एक मृत व्यक्ति की स्विच सेवा; या Shamir शेयरों वकील, परिवार के सदस्य और इच्छाओं के एक पत्र के साथ एक सुरक्षित जमा बॉक्स के बीच विभाजित।

जो भी आप चुनते हैं, परीक्षण वही है: क्या एक गैर-तकनीकी परिवार का सदस्य वास्तव में आपके द्वारा तैयार किए गए केवल दस्तावेजों का उपयोग करके धन को ठीक कर सकता है, बिना आपको समझाने के लिए? यदि वे नहीं कर सकते हैं, तो योजना एक योजना नहीं है।

साझा वसूली - विश्वसनीय पार्टियों की एक सीमा, एक बीज के साथ एक भी वारिस नहीं - क्या एक विरासत योजना एक खोया लिफाफे जीवित रहता है।
साझा वसूली - विश्वसनीय पार्टियों की एक सीमा, एक बीज के साथ एक भी वारिस नहीं - क्या एक विरासत योजना एक खोया लिफाफे जीवित रहता है।

भौतिक रूप से स्टोर कुंजी और बैकअप कहाँ

होम सुरक्षित सुविधाजनक लेकिन दृश्यमान हैं; सुरक्षित जमा बॉक्स सुरक्षित हैं लेकिन पहुंच-restricted हैं। दोनों वैध हैं। क्या वैध है? एक उपयोगी पैटर्न एक दैनिक उपयोग स्थान में एक हार्डवेयर वॉलेट है, एक आग रेटेड घर सुरक्षित में बीज बैकअप और एक बैंक सुरक्षित जमा बॉक्स या एक अलग शहर में एक परिवार के सदस्य की सुरक्षित में एक डुप्लिकेट बैकअप है। दो अक्सर अनदेखे विचार: अधिकांश अधिकार क्षेत्र में सुरक्षित जमा बॉक्स सामग्री के लिए बैंक द्वारा बीमा नहीं किया जाता है[36], और अधिकार क्षेत्र इस बात पर भिन्न होते हैं कि कानूनी प्रक्रिया के तहत सामग्री का उत्पादन किया जा सकता है।

जिन हमलों में अच्छा भंडारण होता है

यहां तक कि एक हार्डवेयर वॉलेट + धातु के बीज + पासफ्रेज सेटअप को हरा दिया जा सकता है। 2025-2026 में अक्सर होने वाले हमलों में ब्रुट-फोर्स क्रिप्टोग्राफ़ी नहीं हैं - वे हैं:

स्वीकृति फ़िशिंग (ड्राइनर अनुबंध)

आप एक लुकालिक साइट पर जाते हैं। आप एक लेनदेन पर हस्ताक्षर करते हैं जो एक छोटी राशि के लिए अनुमोदन की तरह दिखता है लेकिन वास्तव में असीमित हैsetApprovalForallया एक Permit2 हस्ताक्षर जो हमलावर को बाद में अपने पूरे टोकन बैलेंस को स्वीप करने देता है, कभी-कभी घंटे या दिन बाद[37]चेनैलिसिस ने सालाना लाखों लाखों लोगों में स्वीकृति-फिशिंग हानियों को ट्रैक किया है, जिसमें ड्रेनर-एस-ए-सर्विस ऑपरेटरों (इंफर्नो, एंजेल, पिंक, एमएस) के एक मुट्ठी भर होते हैं।[38]रक्षा: एक वॉलेट या हार्डवेयर डिवाइस का उपयोग करें जो साइन करने से पहले विश्वसनीय प्रदर्शन पर लेनदेन को अनुकरण और डीकोड करता है, और समय-समय पर स्टोरी अनुमोदन के माध्यम से रद्द करता है।रद्द करना[39]

पता विषाक्तता

एक हमलावर एक वैनिटी एड्रेस से शून्य-मूल्य या धूल लेनदेन भेजता है जिसका पहला और आखिरी अक्षर आपके हाल के प्राप्तकर्ताओं में से एक से मेल खाते हैं। आपका वॉलेट इतिहास अब एक "familiar" पता है जिसे आपने नहीं बनाया है। जब आप अपने अगले भेजने के लिए इतिहास से कॉपी-पेस्ट करते हैं, तो आप इसके बजाय हमलावर को भेजते हैं। SlowMist और Chainalysis दोनों इस हमले के लिए बड़े व्यक्तिगत नुकसान की सूचना दी है, मई 2024 में $68 मिलियन की एक घटना सहित[40]रक्षा: कभी भी वॉलेट इतिहास से पते की प्रतिलिपि नहीं; पूरा पता सत्यापित करें, न केवल पहले और आखिरी चार वर्ण; जानबूझकर-added एड्रेस बुक प्रविष्टियों का उपयोग करें।

आपूर्ति श्रृंखला छेड़छाड़

एक तीसरे पक्ष के बाज़ार से ऑर्डर किए गए हार्डवेयर वॉलेट को अवरोधित किया जा सकता है, खोला जा सकता है, और पैकेजिंग के अंदर एक संशोधित उपकरण या पूर्व-निर्मित बीज के साथ शिपिंग बॉक्स में वापस आ सकता है।[41]Kaspersky ने 2023 में एक व्यापक नकली-ट्रेज़र ऑपरेशन का दस्तावेजीकरण किया जिसमें नकली उपकरण प्री-लोडेड बीजों के साथ आए थे, जो हमलावरों को उनके लिए जमा किए गए किसी भी धन को निकालने देते हैं।[42]रक्षा: विक्रेता से सीधे खरीदो, छेड़छाड़-अलग पैकेजिंग को सत्यापित करें, और हमेशा अपने डिवाइस पर बीज उत्पन्न करें - कभी भी उस बीज को स्वीकार नहीं करते जो इसके साथ आया था।

मैलियस npm और ब्राउज़र-एक्सटेंशन अपडेट

वॉलेट-adjacent डेवलपर टूलिंग एक दोहराया मैलवेयर वेक्टर रहा है। सितंबर 2025 में एक समझौता रखरखाव खाता ने व्यापक रूप से उपयोग किए गए एनपीएम पैकेज के दुर्भावनापूर्ण संस्करणों को धक्का दिया जिसमें शामिल हैंचाकऔरडिबगपेलोड एक क्रिप्टो-वॉलेट ड्रेनर था जो ब्राउज़र संदर्भों में आउटबाउंड लेनदेन को फिर से शुरू करता था[43]प्रत्येक सॉफ्टवेयर वॉलेट को सामान्य प्रयोजन ओएस पर संभावित रूप से समझौता किया जाता है, और उस चीज़ के लिए एक समर्पित हस्ताक्षर उपकरण का उपयोग करता है जिसे आप खो नहीं सकते।

वॉलेट सुरक्षा का संक्षिप्त इतिहास

यह चाप देखने में मदद करता है। अब हमारे पास मौजूद उपकरण का आविष्कार एक विशिष्ट वर्ग के नुकसान के जवाब में किया गया था।

वॉलेट सुरक्षा की समयरेखा 2009-2026 2009 में बिटकॉइन जेनेसिस ब्लॉक से क्रोनोलॉजिकल मील का पत्थर 2026 में शामीर शार्ड मोबाइल सेल्फ-कस्टोडी के माध्यम से। 2009 2012 2015 2018 2021 2023 2025 2026 2009Bitcoin ब्लॉक 2013BIP39 Mnemonic बीज कल्पना 2014ट्रेजर वन - पहला एचडब्ल्यू वॉलेट 2016लेजर नैनो एस जहाजों 2017SLIP-39 Shamir spec 2018Casa सहयोगी multisig 2020लेजर ग्राहक डेटा उल्लंघन 2022LastPass उल्लंघन → बीज चोरी 2023लेजर को पुनर्प्राप्त करें विवाद 2024$68M पता जहर हानि 2025एनपीएम चाक / डीबग वॉलेट-ड्राइनर 2026बीज-phrase-कम मोबाइल हिरासत
वॉलेट सुरक्षा ने हमलों का जवाब देकर उन्नत किया है, न कि उन्हें प्रत्याशित करके। माइलस्टोन ने इस लेख के नीचे संदर्भों में इनलाइन को सोर्स किया[44]

ईमानदारी से भंडारण विधियों की रैंकिंग

सब कुछ पर अच्छा नहीं है। उचित तुलना में चार अक्षों की आवश्यकता होती है: सुरक्षा, पुनर्प्राप्ति, प्रयोज्यता और लागत।

विधि सुरक्षा वसूली उपयोगिता लागत
एक्सचेंज हिरासतकम (काउंटरपार्टी जोखिम)उच्च (ईमेल रीसेट)उच्चकम
सॉफ्टवेयर / ब्राउज़र वॉलेटकम (होस्ट ओएस हमला सतह)मध्यम (कागज पर बीज)उच्चफ्री
सुरक्षित एन्क्लेव / स्ट्रॉन्गबॉक्स के साथ मोबाइल वॉलेटमध्यम उच्चबैकअप डिजाइन पर निर्भर करता हैबहुत उच्चफ्री
सिंगल हार्डवेयर वॉलेट + पेपर बीजमध्यम (seed fragile)मध्यममध्यम$60–$300
हार्डवेयर वॉलेट + धातु के बीज + पासफ्रेजउच्चमध्यम (passphrase जोखिम)मध्यम-कम$150–$500
शामीर (SLIP-39) विभाजन बैकअपउच्च(M-of-N) शेयरमध्यम$200–$600
स्व-होस्टेड 2-of-3 मल्टीसिगबहुत उच्चउच्च (3 कुंजी)कम$300-$1000
सहयोगात्मक मल्टीसिग (कैसा / Unchained)बहुत उच्चबहुत अधिक (concierge वसूली)मध्यम$250–$3000/yr
Air-gapped Bitcoin-only (Coldcard / keystone)बहुत उच्चमध्यमकम$150–$400

क्या वास्तव में क्रिप्टो संग्रहण सुरक्षित बनाता है?

प्रत्येक भंडारण श्रेणी में काटना, सुरक्षित भंडारण चार चीजों के लिए नीचे आता है।

1. कुंजी अलगाव।निजी कुंजी उन्हें उत्पन्न करने वाले डिवाइस की सुरक्षा सीमा को कभी नहीं छोड़नी चाहिए। सादेटेक्स्ट कुंजी के क्लाउड सिंक नहीं, सर्वर-साइड प्रतियां, क्लिपबोर्ड पर कोई निर्यात नहीं। हार्डवेयर समर्थित प्रमुख स्टोरों के साथ आधुनिक फोन जहाज - आईओएस पर सुरक्षित एन्क्लेव[13]एंड्रॉइड पर स्ट्रॉन्गबॉक्स[14]- जो एक असत हार्डवेयर वॉलेट के सुरक्षित तत्व के रूप में समान अलगाव गारंटी प्रदान करता है, और हर हस्ताक्षर ऑपरेशन के लिए एक बॉयोमीट्रिक या पिन इशारा की आवश्यकता होती है।

2. कोई बीज वाक्यांश जोखिम नहीं।बीज वाक्यांश सब कुछ के लिए मास्टर कुंजी है। स्क्रीन पर प्रदर्शित होने वाला कोई भी वॉलेट एक फ़िशिंग वेक्टर बनाता है: हमलावरों ने हर लोकप्रिय वॉलेट यूआई के लिए लुकालिक रिस्टोर स्क्रीन का निर्माण किया और उन उपयोगकर्ताओं से बीजों का निर्माण किया जो उन्हें अलग नहीं बता सकते। बटुए यूआई से बीज-इनपुट सतह को हटाने से सतह को हटा दिया जाता है जिससे हमलावर नकल कर सकता है।

3. लेनदेन सत्यापन।प्रत्येक बाहरी लेनदेन को विश्वसनीय प्रदर्शन पर स्पष्ट अनुमोदन की आवश्यकता होती है। यह स्वीकृति-फिशिंग और ड्रेनर अनुबंधों के खिलाफ पूरी रक्षा है। एक वॉलेट जो सिर्फ "confirm" दिखाता है, बिना डिकोडिंग के, जिसे हस्ताक्षर किया जा रहा है, उपयोगकर्ता को सटीक दुर्भावनापूर्ण डीएपी पर भरोसा करने के लिए कहता है जो उन्हें परेशानी में डाल देता है।[39]

4. विफलता के एकल बिंदु के बिना बैकअप।यदि आपका फोन मर जाता है, तो आपको वसूली की आवश्यकता होती है। एक एकल बैकअप - कागज का एक टुकड़ा, एक बादल फ़ाइल — विफलता का एक बिंदु है। Shamir Secret Sharing एकाधिक स्वतंत्र शेयरों में वसूली को विभाजित करता है; केवल एक थ्रेसहोल्ड नंबर कुंजी को पुनर्निर्माण करता है, और कोई भी शेयर अकेले ही उपयोगी नहीं है।[28]

लक्ष्य प्रकार से स्टोलन क्रिप्टो मूल्य, 2020-2024 समूहीकृत बार चार्ट तीन श्रेणियों - विनिमय, डीएफआई और व्यक्तिगत वॉलेट - 2020 से 2024 तक, Chainalysis Crypto Crime Report डेटा का उपयोग करते हुए। $4.0B $3.0B $2.0B $1.0B $0 2020 2021 2022 2023 2024 एक्सचेंज हैक डीएफआई का शोषण व्यक्तिगत वॉलेट चोरी
लगभग चोरी-मूल्य वितरण, 2020-2024, चेनैलिसिस क्रिप्टो अपराध रिपोर्ट वार्षिक रिलीज से तैयार[1]व्यक्तिगत वॉलेट चोरी अब सबसे तेजी से बढ़ती श्रेणी है।

ऑपरेशनल स्वच्छता की लागत कुछ नहीं है

कैसे VEYRNOX सुरक्षित भंडारण दृष्टिकोण

VEYRNOX iOS (Android next) के लिए एक स्वयं-कस्टडी क्रिप्टो वॉलेट है जो सिद्धांत के चारों ओर डिज़ाइन किया गया है कि क्रिप्टो वॉलेट की सबसे खतरनाक विशेषता बीज वाक्यांश ही है। 12 शब्दों को दिखाने के बजाय और उम्मीद करने के लिए आपको फ़िश नहीं मिलती, 8-अंक पिन के साथ VEYRNOX ऑनबोर्ड। हुड के तहत, कुंजी उपकरण के सुरक्षित एन्क्लेव में उत्पन्न होती है[13], Argon2id के साथ एन्क्रिप्टेड - पासवर्ड हैशिंग प्रतियोगिता का विजेता, मेमोरी-हार्ड और जीपीयू ब्रूट-फोर्स के लिए प्रतिरोधी[45]- और अपने डिवाइस और अपने स्वयं के iCloud या Google ड्राइव खाते में Shamir-sharded बैकअप विभाजन के माध्यम से पुनर्प्राप्त करने योग्य। VEYRNOX कोई shard रखती है।

सुरक्षा प्लस ($5.99/माह) coercion प्रतिरोध कहते हैं - एक duress पिन जो plausible संतुलन के साथ एक decoy वॉलेट खोलता है - छिपे हुए वॉलेट, एक सुरक्षा डैशबोर्ड, और पोर्टफोलियो विश्लेषण। फ्री टियर में भेजने, प्राप्त करने, बॉयोमीट्रिक अनलॉक, दो-फैक्टर साइनिंग और आरएएसपी (रूनटाइम एप्लीकेशन सेल्फ-प्रोटेक्शन) के साथ पूर्ण वॉलेट शामिल है जो जेल टूटे या समझौता किए गए उपकरणों पर हस्ताक्षर करते हैं।

VEYRNOX अपने डिवाइस पर एक Argon2id एन्क्रिप्टेड वॉल्ट में कुंजी स्टोर करता है। कोई बादल नहीं। कोई सादा पाठ नहीं।
VEYRNOX अपने डिवाइस पर एक Argon2id एन्क्रिप्टेड वॉल्ट में कुंजी स्टोर करता है। कोई बादल नहीं। कोई सादा पाठ नहीं।

VEYRNOX बनाम बीज-phrase पर्स

ऊपर सब कुछ एक बीज वाक्यांश आप की रक्षा करना चाहिए के साथ एक बटुआ लेता है। VEYRNOX एक उपयोगकर्ता के दृश्यमान बीज वाक्यांश के बिना एक मोबाइल आत्म-कैस्टोडी वॉलेट है। कुंजी iOS के सुरक्षित एन्क्लेव (एंड्रॉइड पर स्ट्रॉन्गबॉक्स) के अंदर उत्पन्न होती हैं, जो डिवाइस और अपने स्वयं के क्लाउड में शामीर गुप्त शेयरिंग के माध्यम से विभाजित होती हैं, और साइन करने के लिए केवल सुरक्षित तत्व के अंदर पुनर्निर्माण करती है।[46]वहाँ कोई पुन: बहाल स्क्रीन पाठ इनपुट एक हमलावर के लिए फ़िश करने के लिए, कोई कागज के बीज एक आग में खो दिया है, और कोई शारदित VEYRNOX द्वारा आयोजित किया जाता है। रिकवरी आपके मौजूदा क्लाउड खाते और भौतिक उपकरण का उपयोग करती है। एक ही आत्म-custody गारंटी - कोई प्रतिपक्ष अपनी कुंजी रखती है - उपभोक्ता क्रिप्टो में सबसे बड़ा हमला सतह डिजाइन द्वारा हटा दिया गया है।

भंडारण खरीद नहीं है, यह एक अभ्यास है। आज अपने पोर्टफोलियो बैंड से मेल खाती है कि सुरक्षा की परत चुनें, वसूली प्रक्रिया को नीचे लिखें ताकि एक गैर-तकनीकी परिवार का सदस्य इसका पालन कर सके, फिर इसे एक बार फिर से शुरू करें। जो लोग इस उद्योग में धन खो देते हैं वे शायद ही कभी उन लोगों के लिए हैं जिन्होंने बहुत लंबे समय तक भंडारण के बारे में सोचा था। वे उन लोगों के बारे में सोचते हैं, जिन्होंने पांच साल पहले इसके बारे में सोचा था, और कभी फिर से सुनवाई नहीं की।

VEYRNOX - iOS पर मुफ्त डाउनलोड करें

संबंधित: कैसे बीज वाक्यांश फ़िशिंग वर्क्स· $ 5 Wrench Attack - क्यों हार्डवेयर वॉलेट आपको नहीं बचाते

स्रोत

  1. Chainalysis, "2025 क्रिप्टो अपराध रिपोर्ट" और 2024 मध्य वर्ष के अद्यतन।chainalysis.com/blog/2025-crypto-crime-report-introduction/·मध्य वर्ष 2024 अपडेट
  2. FBI इंटरनेट अपराध शिकायत केंद्र (IC3), 2024 क्रिप्टोक्यूरेंसी धोखाधड़ी रिपोर्ट और 2023 रिपोर्ट।2024 रिपोर्ट·2023 रिपोर्ट
  3. Randall Munroe, xkcd #538, "सुरक्षा"।xkcd.com/538
  4. जेम्सन लोप, "Known physical Bitcoin हमलों"।github.com/jlopp/physical-bitcoin-attacks
  5. Bitcoin खो पर Chainalysis अनुसंधान, Fortune द्वारा उद्धृत किया गया।भाग्य.com/2020/06/18/bitcoin-lost-20-percent-supply-chainalysis/
  6. मेटामास्क, "वेब 3 में सुरक्षित रहना"।समर्थन.metamask.io/privacy-and-security/staying-safe-in-web3/
  7. रायटर, "Mt. Gox trustee पतन के एक दशक बाद पुनर्भुगतान शुरू होता है।reuters.com/technology/mt-gox-bitcoin-repayments-begin-2024-07-05/
  8. रॉयटर्स, "FTX दिवालियापन - अदालत की फाइलिंग $ 8B लापता दिखाती है।reuters.com/technology/ftxs-collapse-shakes-crypto-2022-11-11/
  9. Bybit, फरवरी 2025 गर्म Wallet शोषण पर आधिकारिक घटना अद्यतन।घोषणाएं.bybit.com - घटना अद्यतन· Chainalysis विश्लेषण।chainalysis.com/blog/bybit-hack-february-2025/
  10. लेजर डोंजन, "नेगर सुरक्षा वास्तुकला"।Dojon.ledger.com
  11. लेजर, "जुलाई 2020 ई-कॉमर्स डेटा उल्लंघन का पता लगाने"।ledger.com/addressing-the-july-2020-e-commerce-data-breach
  12. Verge, "Ledger हार्डवेयर वॉलेट ग्राहक डेटा लीक."theverge.com/2020/12/23/22197586/ledger-hardware-wallet-customer-data-leaked
  13. Apple प्लेटफॉर्म सिक्योरिटी, "Secure Enclave overview"।समर्थन.apple.com/guide/security/secure-enclave
  14. Android डेवलपर डॉक्स, "Strongbox Keymaster"।Source.android.com/docs/security/features/keystore
  15. लेजर, नैनो सुरक्षित तत्व डेटाशीट संदर्भ।Ledger.com/academy/security/the-secure-hardware-behind-लेजर
  16. लेजर, "Introducing लेजर Recover"।Ledger.com/blog/introducing-ledger-recover
  17. CoinDesk, "Ledger के बीज वसूली सेवा backlash स्पार्क्स।Coindesk.com/business/2023/05/16/लेजर-हार्डवेयर-wallets-new-seed-recovery-service-spark-backlash-from-crypto-community/
  18. Kraken Security Labs, "trizor One / T से बीज निकालना"ब्लॉग.kraken.com - Trezor निष्कर्षण हमले
  19. Trezor, "Safe 3 सुरक्षा विवरण"।trezor.io/trezor-safe-3
  20. Coinkite, "Coldcard Mk4 प्रलेखन."Coldcard.com/docs/mk4
  21. कीस्टोन, "कीस्टोन 3 प्रो ओपन सोर्स फर्मवेयर"।Github.com/KeystoneHQ/keystone3-firmware
  22. WalletScrutiny reproducible-build समीक्षा।वॉलेटscrutiny.com
  23. बिट प्रकाशन और लेखा परीक्षा रिपोर्टों का ट्रेल।github.com/trailofbits/publication
  24. सुरक्षित (Gnosis सुरक्षित), प्रलेखन और TVL।docs.safe.global
  25. कासा, "कैसे कासा मल्टीसिग काम करता है"।key.casa/self-custody-crypto-vaults/
  26. Unchained, "सहयोगी हिरासत"।unchained.com/vault
  27. Nunchuk.Nunchuk.io· स्पैरो वॉलेट।Sparrowwallet.com
  28. Adi Shamir, "कैसे एक रहस्य साझा करने के लिए", ACM, 1979 के संचार।Dl.acm.org/doi/10.1145/359168.359176
  29. SatoshiLabs, "SLIP-0039: Shamir's Secret-Sharing for Mnemonic Codes."github.com/satoshilabs/slips/blob/master/slip-0039.md
  30. एनएफपीए अग्निशमन आंकड़े।nfpa.orgस्टेनलेस स्टील टाइप 304 डेटाशीट (AK स्टील)।AK स्टील 304 डेटाशीट
  31. Cryptosteel कैप्सूलCryptosteel.com/product/cryptosteel-capsule-solo· Billfodl.गोपनीयताpros.io/billfodl
  32. जेम्सन लोप, "धातु बिटकॉइन बीज भंडारण तनाव परीक्षण"।jlopp.github.io/metal-bitcoin-storage-reviews
  33. LastPass, " हाल ही में सुरक्षा घटना की सूचना" (दिसंबर 2022 प्रकटीकरण)।blog.lastpass.com/posts/2022/12/notice-of-recent-security-incident
  34. बिटकॉइन सुधार प्रस्ताव 39।github.com/bitcoin/bips/blob/master/bip-0039.mediawiki
  35. कासा, "Bitcoin के लिए विरासत योजना"।कुंजी.casa/inheritance
  36. FDIC, "एक सुरक्षित जमा बॉक्स बीमाकृत की सामग्री हैं?Fdic.gov/resources/consumers/consumer-news/2020-09.html
  37. Uniswap Labs, "Permit2 अनुमोदन"।blog.uniswap.org/permit2-and-universal-router
  38. Chainalysis, "Wallet drainers 2023 recap."chainalysis.com/blog/wallet-drainers-2023
  39. Revoke.cash.Revoke.cash/learn/approvals/what-are-token-approvals
  40. CoinDesk, "$68M WBTC पते पर जहरीला फिशिंग घोटाले को खो दिया"।Coindesk.com/tech/2024/05/06/68m-worth-of-wbtc-lost-to-an-elaborate-phishing-scam-analysis-suggests/
  41. SlowMist, "Blockchain डार्क वन सेल्फगार्ड हैंडबुक"।github.com/slowmist/Blockchain-dark-forest-selfguard-handbook
  42. Kaspersky Securitylist. एक हार्डवेयर वॉलेट।Safelist.com/fake-trezor-hardware-crypto-wallet/109195
  43. Aikido सुरक्षा, "npm debug और चाक संकुल समझौता" (Sep 2025)।Aikido.dev/blog/npm-debug-and-chalk-package-compromised
  44. Timeline sourced inline: Bitcoin जीनसिस (bitcoin.org), BIP39 [s34], Trezor One 2014 (SatoshiLabs), लेजर नैनो S 2016, SLIP-39 [s29], Casa लॉन्च [s25], लेजर 2020 उल्लंघन [s11], LastPass 2022 [s33], लेजर पुनर्प्राप्त [s16] [s17], $68M पता विषाक्तता [s40], npm आपूर्ति श्रृंखला [s43]।
  45. पासवर्ड हैशिंग प्रतियोगिता, Argon2 घोषणा (winner, 2015) और RFC 9106।पासवर्ड हैशिंग.net·Datatracker.ietf.org/doc/rfc9106/
  46. VEYRNOX सुरक्षा अवलोकन।VEYRNOX.com/features

लेखक के बारे में