कोल्डकार्ड दुरुपयोग से चार लहरों में $114M चुरा लिए गए, उपयोगकर्ताओं ने अपनी जीवन भर की बचत खो दी

iconThe Defiant
साझा करें
AI summary iconसारांश
एक DeFi दुरुपयोग जिसने Coldcard हार्डवेयर वॉलेट को लक्षित किया, उसने चार लहरों में 1,816 BTC ($114 मिलियन) की निकासी कर दी। हमलावरों ने फर्मवेयर बग का दुरुपयोग करके प्राइवेट कीज़ का अनुमान लगाया, जिससे ऑफलाइन सीड स्टोरेज के साथ उपयोगकर्ता प्रभावित हुए। Coldcard मेकर Coinkite ने एक फर्मवेयर अपडेट जारी किया और शिपमेंट रोक दी, लेकिन पीड़ितों का कहना है कि कोई मुआवजा अपेक्षित नहीं है। यह दुर्घटना वॉलेट सुरक्षा में लगातार जोखिमों को उजागर करती है।

जोनाथन गुडमैन ने अपने 18.25 BTC को एक कोल्डकार्ड पर रखा था, जो कभी इंटरनेट से जुड़ा नहीं था, और इसे सेफ्टी डिपॉजिट बॉक्स में बंद कर दिया गया था। 29 जुलाई को रात 9:36 बजे से 9:43 बजे के बीच, उनका हर वॉलेट खाली हो गया — लगभग 1.6 मिलियन कनाडियन डॉलर, सात मिनट में गायब।

"शायद इसका सबसे कठिन हिस्सा यह है कि मैंने सब कुछ सही किया," कनाडाई उद्यमी ने X पर लिखा, जिस पोस्ट को 7.6 मिलियन बार देखा गया है। "मैंने कभी मेरा सीड फ्रेज किसी के साथ शेयर नहीं किया। मेरे डिवाइस कभी इंटरनेट से जुड़े नहीं। सब कुछ कई सुरक्षित संग्रहालयों और सुरक्षित डिपॉज़िट बॉक्स में रखा गया। इसमें से कुछ भी मायने नहीं रखा।"

गुडमैन का खाता 30 जुलाई को Coldcard exploit सामने आने के बाद X और बिटकॉइन सबरेडिट पर भरे दर्जनों खातों में से एक है, और उनका एक सामान्य बयान है: पीड़ितों ने स्वयं-संग्रहण के मार्गदर्शन का पालन किया। उन्होंने एक सम्मानित निर्माता से हार्डवेयर वॉलेट खरीदा, ऑफलाइन सीड फ्रेज बनाए, बैकअप को स्टील में स्टैम्प किया, और कभी भी किसी कनेक्टेड डिवाइस में सीड फ्रेज नहीं टाइप किया।

एक फर्मवेयर बग जिसने कोल्डकार्ड द्वारा उत्पन्न सीड्स को अनुमानित करने की सुविधा दी, उसने इस सबको बेकार कर दिया — हमलावरों ने चार लहरों में समन्वयित स्वीप के दौरान 5,200 से अधिक पतों से लगभग 1,816 BTC, जो कि लगभग $114 मिलियन के बराबर है, स्वीप कर लिए।

गुडमैन ने कहा कि उन्हें घटना के कई दिनों बाद, अपने कॉटेज पर हैक के बारे में पता चला, और उन्होंने अपने बैलेंस चेक किए जिसकी उम्मीद नहीं थी। "मैंने तुरंत लाल लाइनों को देखा—निकासी—और मुझे पता चल गया," उन्होंने लिखा। वह पुलिस रिपोर्ट और ओंटारियो सिक्योरिटीज कमीशन के साथ रिपोर्ट दायर कर रहे हैं, लेकिन कुछ भी प्राप्त करने की उम्मीद नहीं कर रहे हैं।

चोरों के खिलाफ दौड़

चूंकि इस दोष के कारण हमलावर निजी कुंजियाँ पुनः उत्पन्न कर सकते हैं, प्रभावित उपयोगकर्ता केवल एक पिछली चोरी के पीड़ित ही नहीं हैं—वे इस बात के लिए वास्तविक समय में प्रतिस्पर्धा कर रहे हैं कि हमलावर उनसे पहले कॉइन्स स्थानांतरित कर लें। कुछ ने घंटों में इस प्रतिस्पर्धा को हार दिया।

टिम लैम्ब शुक्रवार को परिवार के साथ छुट्टियों पर थे जब हैक के बारे में खबर सामने आई। उनका कोल्डकार्ड Mk3 और सीड प्लेट घर पर छुपाए गए थे। "मुझे तभी विचार आया जब मैंने अपने पड़ोसी से पूछा, जिसके पास घर की चाबी है, कि वह मेरे लिए सीड ढूंढ ले," उन्होंने X पर लिखा। रविवार की सुबह, जब पड़ोसी ने प्लेट ढूंढ ली और लैम्ब ने वॉलेट को पुनर्स्थापित किया, तो यह शून्य दिखाई दिया। 2 BTC को शनिवार को दोपहर में खाली कर दिया गया था।

"यह 2 बिटकॉइन मेरे दोनों बच्चों को जीवन में अच्छी शुरुआत देने के लिए होना था। इसके बारे में सोचकर मुझे आँखें भर आती हैं," लैम्ब ने लिखा, और जोड़ा: "@Coinkite, अगर कोई न्याय था, तो आपको हमें हमारा पैसा वापस करना होता।"

एक नामरहित बिटकॉइनर जो मैरियस ऑफ चेन के नाम से पोस्ट करता है, ने कहा कि उसका एक दोस्त, जिसके पास उसका डिवाइस नहीं था, का Mk2 रविवार सुबह खाली हो गया, और धनराशि 890 अन्य इनपुट्स के साथ एकल पते पर संकलित कर दी गई, जिसमें 64 BTC थे।

स्क्रैम्बल से बिटकॉइन कोर डेवलपर लूक डैशजेआर ने भयानक सलाह दी, जिन्होंने लिखा: "यह एक त्रासदी है। अगर आप अपने कोल्डकार्ड तक नहीं पहुँच सकते, तो किसी ऐसे व्यक्ति को ढूंढें जो पहुँच सके। भले ही आप उन्हें अपनी बचत के साथ भरोसा न करें, सबसे खराब स्थिति में कम से कम आपको पता चल जाएगा कि किसने इसे ले लिया!"

8 साल का स्टैकिंग, गायब

रेडिट पर कहानियाँ बिना छानबीन के प्रकाशित होती हैं। "बिटकॉइन सबरेडिट अभी बिल्कुल दिल तोड़ देने वाला है। इतने सारे लोग नष्ट हो चुके हैं," ने अज्ञात निवेशक Zynx ने एक पोस्ट में लिखा, जिसे 3.6 मिलियन बार देखा गया।

एक वाइडली शेयर्ड r/Bitcoin पोस्ट, जिसका शीर्षक "8 साल का स्टैकिंग, खत्म। मुझे लगता है कि अब आगे बढ़ने का समय है," में, एक उपयोगकर्ता जो DuckDuckMoss के नाम से जाने जाते हैं, ने एक प्रतिबंधित देश की अवमूल्यित मुद्रा से बचने के लिए 2 BTC जमा करने का वर्णन किया। "मैं 39 साल का हूँ, और मैं 50 साल की उम्र से पहले एक अच्छा वित्तीय सुरक्षा कोष रखने की उम्मीद कर रहा था। लेकिन आज, मेरे 2 BTC खाली हो गए," उन्होंने लिखा। "मुझे लगा कि मैं सुरक्षित हूँ क्योंकि Cold Card को हमेशा सबसे अच्छे और सबसे सुरक्षित वॉलेट में से एक माना जाता रहा है।" पोस्ट का अंत एक त्याग के साथ हुआ: "मैं Bitcoin से छुटकारा पाना चाहता हूँ। मुझे यकीन नहीं है कि मैं अभी भी इसमें विश्वास करता हूँ। شاید मुझे जब वे लॉन्च हुए तो सब कुछ Bitcoin ETF में ही ले जाना चाहिए था।"

एक अन्य उपयोगकर्ता, जो Schtuff के नाम से पोस्ट कर रहा है, ने कहा कि उन्होंने 2015 से बचत की है और अपनी सीड को स्टील की प्लेट पर स्टैम्प कर दिया है। "मेरी जीवन भर की बचत आज मुझसे छीन ली गई। मुझे अब क्या करना चाहिए, मैं खो गया हूँ।"

प्लेबुक से भागना

जिन उपयोगकर्ताओं ने अपने कॉइन्स बचत में रखे हैं, उनके लिए यह एपिसोड उनके द्वारा उन्हें कैसे रखा जाता है, उस तरीके को फिर से आकार दे रहा है—अक्सर ऐसे तरीकों से जो स्वयं-नियंत्रण की परंपरागत मान्यताओं के खिलाफ होते हैं। ACEIN के नाम से पोस्ट करने वाले एक उपयोगकर्ता, जिनके पास Coldcard Mk4 पर सेवानिवृत्ति की बचत थी, वर्णन करते हैं कि वे कॉन्फ्रेंस के लिए शहर से बाहर थे, BlueWallet—एक मोबाइल हॉट वॉलेट—डाउनलोड कर रहे थे, 12-शब्दों का सीड आयात कर रहे थे, और एक परीक्षण लेनदेन के बाद सब कुछ Coinbase पर भेज रहे थे। अगला कदम मल्टीसिग सेटअप, Block का Bitkey, या BlackRock के IBIT ETF के लिए बिटकॉइन बेचने के बीच का चयन है। "मैं अभी भी अनिश्चित हूँ।"

कैले, कैशू इकैश प्रोटोकॉल के नामरहित विकासक, ने दुरुपयोग को "पिछले किसी भी बिटकॉइन एक्सचेंज हैक से बदतर" कहा, और लिखा कि प्रभावित उपयोगकर्ताओं में से कई को इस घटना के बारे में प्रतिक्रिया देने के लिए समय पर जानकारी नहीं मिलेगी। "मैं प्रभावित सभी के लिए वास्तव में दुखी हूँ, खासकर उन लोगों के लिए जिनके पास शायद अभी उनकी जीवन बचत खो गई हो। सबसे बुरी बात यह है कि उन्होंने सब कुछ सही किया।"

मुझे माफ कीजिए और मैं बहुत निराश हूँ

कोल्डकार्ड मेकर कोइनकाइट ने हर मॉडल के लिए सुधारित फर्मवेयर जारी कर दिया है, शिपमेंट रोक दी है और प्रभावित फर्मवेयर वाला शेष स्टॉक नष्ट कर दिया है। "मुझे खेद है और मैं बहुत निराश हूँ। हमारी टीम कल के समाचार के बारे में मन टूट गया है," सीईओ रोडोल्फो नोवाक, जिन्हें NVK के नाम से जाना जाता है, ने एक खुला पत्र में लिखा, जिसमें किसी भी व्यक्ति को जिसने कोल्डकार्ड पर सीड बनाया है, तुरंत धन ले जाने का आह्वान किया है।

पत्र में लैम्ब जैसे पोस्ट्स पर लटक रहे प्रश्न का उत्तर नहीं दिया गया: क्या कोइनकाइट उन उपयोगकर्ताओं को क्षतिपूर्ति करेगा जिनके कॉइन पहले ही गायब हो चुके हैं।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।