10 जनवरी, 2026 को, एक बिटकॉइन और लाइटकॉइन धारक ने ट्रेज़र सपोर्ट का भेष धारण किए किसी व्यक्ति को अपना 12-शब्दों वाला रिकवरी वाक्यांश सौंप दिया और मिनटों में $282 मिलियन गायब होते देखे, न कि किसी एन्क्रिप्शन के टूटने के कारण, बल्कि इसलिए कि वे 12 शब्द पूरे वॉलेट हैं, और जो कोई भी उन्हें रखता है, वह फंड्स का मालिक होता है।
बीज वाक्यांश: वे 12 शब्द जो आपको सब कुछ खोने से रोक रहे हैं

मुख्य बातें
- इस साल की शुरुआत में एक पीड़ित द्वारा अपना सीड फ्रेज़ साझा करने के बाद ट्रेज़ोर-नकली घोटाले ने $282 मिलियन निकाल लिए।
- एक पूरा 12-शब्दों वाला BIP39 वाक्यांश लगभग 128 बिट्स की एंट्रॉपी रखता है, जिसे ब्रूट फोर्स करना व्यावहारिक रूप से असंभव है।
- चेनएनालिसिस का अनुमान है कि अब तक खनन किए गए सभी बिटकॉइन का 23% तक, यानी कई मिलियन BTC, खोई हुई कुंजियों के माध्यम से स्थायी रूप से खो गया है।
ये शब्द पासवर्ड नहीं हैं। ये ही पैसा हैं।
एक सीड फ़्रेज़, जो आमतौर पर 2,048 शब्दों की एक मानकीकृत सूची से लिए गए 12 या 24 शब्द होते हैं, कोई लॉगिन क्रेडेंशियल नहीं है जो कहीं और रखे गए फंड तक पहुंच का दरवाज़ा खोलता हो। गणितीय रूप से, यह वॉलेट ही है। उनमें से प्रत्येक शब्द कच्ची एंट्रॉपी (raw entropy) के एक हिस्से को एन्कोड करता है, जिसे एक निर्धारणात्मक एल्गोरिदम (जो BIP39 नामक एक मानक में निर्दिष्ट है) एक मास्टर प्राइवेट की (master private key) में बदल देता है, और किसी वॉलेट द्वारा अब तक उत्पन्न किया गया या भविष्य में कभी भी उत्पन्न होने वाला हर बिटकॉइन पता उसी एक कुंजी से व्युत्पन्न होता है।
इसकी कोई कॉपी रखने वाला कंपनी का डेटाबेस नहीं है, कोई ग्राहक सेवा लाइन नहीं है जो भूले हुए शब्द को खोज सके, और न ही कोई "पासवर्ड भूल गए" प्रक्रिया है। जो कोई भी उन शब्दों को प्रस्तुत कर सकता है, वह उन शब्दों से प्राप्त होने वाले हर सिक्ते को (तुरंत और अपरिवर्तनीय रूप से) नियंत्रित करता है।
यही वजह है कि जनवरी की चोरी बिना किसी तकनीकी शोषण के सफल हुई। ब्लॉकचेन-फॉरेंसिक फर्म ज़ीरो शैडो, जिसने बाद में चोरी हुए धन का पता लगाने में मदद की, ने इसे "वॉलेट सॉफ्टवेयर या प्राइवेट-की इंफ्रास्ट्रक्चर में किसी भी तरह की गड़बड़ी के बजाय सोशल इंजीनियरिंग का परिणाम" बताया।

हमलावर को कुछ भी तोड़ने की ज़रूरत नहीं पड़ी। उन्हें बस पीड़ित से 12 शब्दों को गलत जगह पर टाइप करवाना था, फिर उन्होंने तेजी से काम किया: लगभग 139 मिलियन डॉलर का बिटकॉइन और 153 मिलियन डॉलर का लाइटकॉइन THORChain ब्रिजेज पर बाँटा गया, इंस्टेंट-एक्सचेंज सेवाओं के माध्यम से मोनेरो में भेजा गया, और कुछ ही मिनटों में पील-चेन ट्रांसफर के माध्यम से लेयर किया गया।
ज़ीरोशैडो की निगरानी टीम ने 20 मिनट के भीतर इसका लगभग $700,000 फ्लेग और फ्रीज करने में कामयाबी हासिल की, जो एक दुर्लभ आंशिक बचाव है, और यह याद दिलाता है कि सीड-फ्रेज़ चोरी का कितना छोटा सा हिस्सा ही आमतौर पर वसूला जा पाता है।
12 शब्द वास्तव में एक विशाल संख्या क्यों हैं
प्रत्येक BIP39 शब्द में 11 बिट्स की एंट्रॉपी होती है, क्योंकि वर्डलिस्ट में ठीक 2,048 (2^11) प्रविष्टियाँ होती हैं। एक अंतर्निहित चेकसम को ध्यान में रखते हुए, एक 12-शब्दों वाला वाक्यांश लगभग 128 बिट्स की कुल एंट्रॉपी रखता है, और एक 24-शब्दों वाला वाक्यांश 256 बिट्स रखता है।
ये सिर्फ एक सामान्य पासवर्ड से "बड़े" नंबर नहीं हैं, बल्कि ये खगोलीय रूप से बड़े हैं। एक पूरे 12-शब्द वाले वाक्यांश के हर संभव संयोजन को ब्रूट-फोर्स करने में, भले ही यह प्रति सेकंड 1 बिलियन अनुमानों की बहुत उदार दर से किया जाए, लगभग 10^22 साल लगेंगे। ब्रह्मांड की उम्र लगभग 13.8 बिलियन वर्ष है।
भविष्य की कंप्यूटिंग शक्ति की कोई भी यथार्थवादी मात्रा उस अंतर को नहीं पाट सकती; एक संपूर्ण, अज्ञात सीड वाक्यांश का अनुमान लगाना कोई ऐसा जोखिम नहीं है जिसके लिए किसी को योजना बनाने की आवश्यकता है।
खतरा कभी भी गणित नहीं होता, बल्कि जोखिम होता है। यदि कुछ ही शब्द भी लीक हो जाएं, या कोई हमलावर उन्हें किसी तस्वीर, क्लाउड बैकअप, या सहायता-छल घोटाले (support-impersonation scam) से जान ले, तो शेष खोज क्षेत्र धीरे-धीरे सुरक्षित रूप से खत्म होने के बजाय, आपदा की तरह भयावह रूप से समाप्त हो जाता है। ऊपर दिया गया चार्ट दिखाता है कि क्यों: 12 में से 6 शब्द पहले से ही ज्ञात होने पर, बाकी को उसी अनुमान दर (जो अभी भी सुरक्षित है) पर क्रैक करने में अनुमानित 1,169 साल लगेंगे।
लेकिन 7 शब्द ज्ञात होने पर, यह संख्या एक साल से भी कम हो जाती है। 8 शब्द ज्ञात होने पर, यह कुछ घंटों की हो जाती है। 10 या 11 शब्द ज्ञात होने तक, यह मिलीसेकंड हो जाती है। शब्द लीक होने पर सुरक्षा सीधी रेखा में घटती नहीं है; यह एक खाई से गिरती है, और यही कारण है कि "बस पहले छह शब्द" या "मेरे वाक्यांश का आधा हिस्सा" को उजागर करना पूरे वाक्यांश की तुलना में सार्थक रूप से अधिक सुरक्षित नहीं है।
एकमात्र सुविधा जो गलतियों को पकड़ने के लिए बनी है, हमलावरों को नहीं
BIP39 का चेकसम अनुमान लगाने के खिलाफ सुरक्षा से कहीं ज़्यादा एक सामान्य कारण से मौजूद है: यह टाइपिंग की गलतियों को पकड़ता है। सीड फ़्रेज़ का आखिरी शब्द पूरी तरह से यादृच्छिक नहीं होता है; इसके कुछ बिट्स अन्य शब्दों से गणना किया गया एक चेकसम होते हैं, ताकि कोई वॉलेट यह सत्यापित कर सके कि फ़्रेज़ को सही ढंग से लिखा गया है।
एक शब्द भी गलत लिखें, और बहुत अधिक संभावना है कि जैसे ही आप इसे पुनर्स्थापित करने का प्रयास करेंगे, वॉलेट उस वाक्यांश को अमान्य के रूप में चिह्नित कर देगा, बजाय इसके कि वह चुपचाप एक अलग, खाली बैलेंस वाला वॉलेट बना दे। यह डिज़ाइन का एक छोटा सा हिस्सा है, लेकिन यही कारण है कि एक गड़बड़ बैकअप आमतौर पर खुद को तुरंत ही बेकार घोषित कर देता है, बजाय इसके कि वह महीनों बाद पता चलने वाली धीमी गति से होने वाली आपदा में बदल जाए।
लाखों सिक्के साबित करते हैं कि बड़ा खतरा चोरी नहीं है
$282 मिलियन की फ़िशिंग डकैती जितना ध्यान आकर्षित करती है, उसके मुकाबले नुकसान का कहीं बड़ा और शांत कारण और भी सरल है: लोग अपने ही शब्दों तक पहुंच खो देते हैं। अनुमान अलग-अलग हैं, लेकिन ब्लॉकचेन एनालिटिक्स फर्म चेनएनालिसिस ने यह आंकड़ा लगाया है कि अब तक खनन किए गए लगभग 19.8 मिलियन बिटकॉइन में से लगभग 23% (यानी कई मिलियन BTC) स्थायी रूप से पहुंच से बाहर हो गए हैं, जिसका मुख्य कारण भूल गए वाक्यांश, नष्ट हुए बैकअप और उन शब्दों के लिए किसी भी उत्तराधिकार योजना के बिना मौतें हैं। कोई हैकर नहीं, कोई एक्सप्लॉइट नहीं, कोई फ़िशिंग पेज नहीं, बस एक वॉलेट जिसे अब कोई भी नहीं खोल सकता, जिसमें ऐसे कॉइन हैं जो अब कभी नहीं हिलेंगे।
एक सीड फ़्रेज़ का असली भार यही है, यानी यह याद रखने वाला कोई पासवर्ड नहीं है, बल्कि एक ऐसे एसेट के लिए स्वामित्व का एकमात्र, अटूट प्रमाण है जिसके लिए कोई रिकवरी तंत्र ही नहीं है। गलत लिखा जाए, तो यह सुरक्षित रूप से विफल हो जाता है। आंशिक रूप से भी उजागर होने पर, सुरक्षा तेजी से ढह जाती है। पूरी तरह से खो जाने पर, और वापस पाने का कोई और ज़रिया न होने पर, इसके पीछे का बिटकॉइन किसी के लिए भी मौजूद ही नहीं रहता।
यह लेख AI का उपयोग करके अंग्रेज़ी से अनुवादित किया गया था। मूल अंग्रेज़ी संस्करण आधिकारिक स्रोत है; स्वचालित अनुवादों में अशुद्धियाँ हो सकती हैं, विशेष रूप से कानूनी और नियामक शब्दावली में।

















