कोल्डकार्ड हैक ने बिटकॉइन के सबसे विश्वसनीय हार्डवेयर वॉलेट में एक गंभीर दोष को उजागर किया। तीन हमले की लहरों के दौरान, हमलावरों ने प्रभावित फर्मवेयर में कमजोर सीड जनरेशन का दुरुपयोग किया और हजारों पतों से लगभग 1,367 बिटकॉइन, जो लगभग 89 मिलियन डॉलर के बराबर हैं, खाली कर दिए।
एक सामान्य फिशिंग धोखेबाजी या एक्सचेंज ब्रीच के विपरीत, इस हमले ने वॉलेट की आंतरिक कुंजी-उत्पादन प्रक्रिया को लक्षित किया। विशेष रूप से, एक पांच साल पुराना फर्मवेयर बग अपर्याप्त यादृच्छिकता के साथ बीज उत्पन्न करता था, जिससे हमलावरों को ऑफलाइन प्राइवेट कुंजियों को पुनः बनाने और उपयोगकर्ता की धनराशि निकालने में सक्षम बनाया। इसलिए, इस लेख में समझाया गया है कि यह कमजोरी कैसे काम करती थी, कौन से Coldcard मॉडल जोखिम में हैं, और प्रभावित उपयोगकर्ताओं को अगला क्या करना चाहिए।
क्या हुआ: तीन लहरों में 89 मिलियन डॉलर का बिटकॉइन निकाल लिया गया
26 जुलाई, 2026 को, एक अज्ञात हमलावर ने Coldcard हार्डवेयर वॉलेट से बिटकॉइन निकालना शुरू कर दिया। पहली लहर के दौरान, लगभग 500 वॉलेट से केवल 25 मिनट में 594 बिटकॉइन, जो लगभग 38 मिलियन डॉलर के बराबर हैं, गायब हो गए। हमलावर ने सबसे अधिक मूल्य वाले वॉलेट को पहले टारगेट किया। दूसरी लहर ने 41 मिनट में 1,196 पतों पर कुल 1,082 बिटकॉइन, लगभग 70 मिलियन डॉलर के बराबर, की हानि को बढ़ा दिया। 2 अगस्त तक, तीन हमलों ने 4,585 पतों से कुल मिलाकर 1,367 बिटकॉइन, लगभग 89 मिलियन डॉलर के बराबर, खाली कर दिए।

आक्रमणकारी ने वॉलेट को यादृच्छिक रूप से नहीं चुना। चेनैनलिसिस के अनुसार, ऑपरेटर ने सबसे अमीर लक्ष्यों को प्राथमिकता दी और पहले 10 मिनट के दौरान $30 मिलियन से अधिक इकट्ठा किए। एक वॉलेट में अकेले लगभग $1.8 मिलियन का नुकसान हुआ। यह पैटर्न यह सुझाता है कि आक्रमणकारी पहले से ही मूल्यवान पतों की पहचान कर चुका था और चोरी को एक जानबूझकर क्रम में निष्पादित किया।
इसी बीच, व्यापक विस्तार लगभग 30 घंटे तक जारी रहा, जब तक कि कोइंकाइट ने अपनी पहली सार्वजनिक चेतावनी जारी नहीं की। गैलेक्सी रिसर्च ने बाद में लगभग 600 संदिग्ध हमलावर पते पहचाने और उन्हें जांचकर्ताओं को रिपोर्ट किया। अनुसंधान संस्थान ने पहली दो लहरों के बीच समान संचालन पैटर्न भी पाए, जबकि तीसरी लहर में अलग संग्रह विधियाँ उपयोग की गईं।
सबसे महत्वपूर्ण बात यह है कि Coldcard हैक एक फिशिंग हमला, एक्सचेंज ब्रीच, या किसी के द्वारा उपयोगकर्ताओं की निजी कुंजियों को शारीरिक रूप से चुनौती देने का मामला नहीं था। हमलावर को प्रभावित Coldcard उपकरणों तक प्रत्यक्ष पहुंच की आवश्यकता नहीं थी। इसके बजाय, जब उपयोगकर्ताओं ने उन्हें प्रारंभ किया, तो वॉलेट ने कमजोर बीज उत्पन्न किए, जिससे हमलावर निजी कुंजियों को ऑफलाइन पुनः बना सका।
यह अंतर घटना को विशेष रूप से गंभीर बनाता है। उपयोगकर्ताओं ने Coldcard उपकरण खरीदे ताकि उनके बिटकॉइन कुंजियों को ऑनलाइन खतरों से अलग किया जा सके। हालाँकि, हार्डवेयर ने अपर्याप्त यादृच्छिकता के साथ उन कुंजियों को उत्पन्न किया। दूसरे शब्दों में, उपयोगकर्ताओं की सुरक्षा के लिए डिज़ाइन किया गया उत्पाद स्वयं ही वल्नरेबिलिटी पैदा कर रहा था। सुरक्षा विफलता उस समय से मौजूद थी जब प्रभावित वॉलेट्स ने अपने सीड्स को उत्पन्न किया।
कोल्डकार्ड फर्मवेयर दुर्बलता और बिटकॉइन चोरी का समयरेखा
| तारीख | इवेंट | स्रोत |
|---|---|---|
| 1 मार्च, 2021 |
एक फर्मवेयर कमिट ने बीज उत्पादन को ckcc.rng_bytes, जो हार्डवेयर RNG का उपयोग करता था, से बदलकर ngu.random.bytes, एक सॉफ्टवेयर PRNG पर कर दिया।
|
Coinkite सलाह; ब्लॉक विश्लेषण |
| 17 मार्च, 2021 | Firmware v4.0.0 में खराब कोड शामिल है। इस बिंदु से आगे उत्पन्न हर Mk2 और Mk3 सीड में लगभग 40 बिट्स की एंट्रॉपी होती है। | Coinkite सलाह |
| 2021–2026 | दोष पांच वर्षों के फर्मवेयर अपडेट्स, सुरक्षा समीक्षाओं और एक एआई-सहायता वाली ऑडिट के माध्यम से बना रहता है। कोई भी इसे प्राप्त नहीं करता। |
crypto.news; बिटकॉइन मैगजीन |
| 30 जुलाई, 2026 लगभग 12:00 UTC | लहर 1: हमलावर 25 मिनट में लगभग 500 वॉलेट से 594 BTC, जो लगभग $38 मिलियन के बराबर है, खाली कर देता है। हमलावर पहले सबसे अधिक मूल्यवान वॉलेट को लक्षित करता है, जिसमें $1.8 मिलियन रखे गए एक वॉलेट शामिल है, और पहले 10 मिनट के दौरान $30 मिलियन इकट्ठा करता है। |
Lookonchain; ब्लॉक; Chainalysis; 24/7 वॉल स्ट |
| 30 जुलाई, 2026 एक ही दिन | लहर 2: हमला 41 मिनट के भीतर 1,196 पतों पर 1,082 BTC, जो लगभग 70 मिलियन डॉलर के बराबर है, तक फैल गया। |
Galaxy Research; द हैकर न्यूज़ |
| 30–31 जुलाई, 2026 | Coinkite अपना पहला सुरक्षा सलाह प्रकाशित करता है, प्रभावित उपयोगकर्ताओं को अपने सीड्स को स्थानांतरित करने के लिए प्रेरित करता है, और ठीक किए गए फर्मवेयर को जारी करता है। |
Coinkite ब्लॉग; बिटकॉइन मैगजीन |
| 31 जुलाई, 2026 | ब्लॉक, जैक डॉर्सी की कंपनी, रैंडम-नंबर जनरेटर वल्नरेबिलिटी का एक स्वतंत्र तकनीकी विश्लेषण प्रकाशित करती है। | ब्लॉक विश्लेषण |
| 1–2 अगस्त, 2026 | तरंग 3: 4,585 पतों पर समुचित नुकसान 1,367 BTC, लगभग $89 मिलियन के बराबर हो गए हैं। Coinkite अपनी सलाह को Mk4, Mk5 और Q उपकरणों को शामिल करते हुए अपडेट करता है। |
PYMNTS; साइबरइंसाइडर; गैलेक्सी रिसर्च |
| 2–3 अगस्त, 2026 | गैलेक्सी रिसर्च लगभग 600 संदिग्ध हमलावर पतों को संघीय जांचकर्ताओं, अनुपालन कंपनियों और साइबर सुरक्षा टीमों को रिपोर्ट करती है। |
द हैकर न्यूज; गैलेक्सी रिसर्च |
बग: एक पंक्ति कोड, पांच वर्ष तक अनदेखा
कल्पना कीजिए कि आप एक उच्च-सुरक्षा ताला खरीदते हैं जो प्रत्येक संयोजन को एक वास्तविक भौतिक यादृच्छिककर्ता के साथ बनाने का वादा करता है। इसके बजाय, निर्माता एक भविष्यवाणीय सूत्र स्थापित करता है जो सीमित इनपुट सेट से संयोजन उत्पन्न करता है। जब कोई इस सूत्र को खोज लेता है, तो वह हर संभव संयोजन का परीक्षण कर सकता है जब तक कि वह आपका नहीं पा लेता। यही मूलतः ठंडा कार्ड हैक को संभव बनाता है।
1 मार्च, 2021 को, एकल कोड कमिट ने वॉलेट सीड बनाने के लिए जिम्मेदार फ़ंक्शन को बदल दिया। मूल रूप से, ckcc.rng_bytes डिवाइस के STM32 चिप में एम्बेडेड हार्डवेयर रैंडम-नंबर जनरेटर से वास्तविक रैंडमनेस इकट्ठा करता था। हालाँकि, डेवलपर्स ने इसे ngu.random.bytes से बदल दिया, जो निर्धारित इनपुट्स पर निर्भर करने वाला एक सॉफ्टवेयर-आधारित प्सीडो-रैंडम नंबर जनरेटर था।
विशेष रूप से, सॉफ्टवेयर PRNG ने उपकरण की सीरियल संख्या, आंतरिक टाइमर मानों और पिछले RNG कॉल के इतिहास का उपयोग किया। फर्मवेयर ने फिर उन इनपुट्स को SHA256d क्रिप्टोग्राफिक हैशिंग के साथ प्रोसेस किया। हालाँकि हैशिंग मौजूदा डेटा को अव्यवस्थित कर सकती है, लेकिन यह नया यादृच्छिकता नहीं बना सकती। इसलिए, यदि प्रणाली केवल 2^40 संभावित इनपुट्स के साथ शुरू होती है, तो यह केवल 2^40 संभावित आउटपुट्स ही उत्पन्न कर सकती है।
परिणामस्वरूप, प्रभावित Mk3 उपकरणों ने लगभग 40 बिट एंट्रॉपी के साथ बीज उत्पन्न किए। इसी बीच, Mk4, Mk5 और Q उपकरणों को एक सुरक्षित तत्व से अतिरिक्त इनपुट प्राप्त हुआ, जिससे उनकी प्रभावी एंट्रॉपी लगभग 72 बिट तक बढ़ गई। हालाँकि, दोनों संख्याएँ बिटकॉइन बीज उत्पादन से अपेक्षित 128-बिट सुरक्षा स्तर के नीचे ही रहीं।
फाउंडेशन डिवाइसेज के सीईओ जैक हर्बर्ट ने कहा कि बग मार्च 2021 के एक प्रमुख फर्मवेयर पुनर्लिखन के दौरान प्रवेश किया, जिसमें शेष GPL कोड को नए क्रिप्टोग्राफिक लाइब्रेरीज़ से बदल दिया गया। दूसरे शब्दों में, यह बदलाव एक जानबूझकर सुरक्षा निर्णय के बजाय लाइसेंसिंग के समीक्षा का हिस्सा बना।
फिर भी, दोषपूर्ण कोड पांच साल तक सक्रिय रहा। कोइनकाइट ने हमले से केवल कुछ सप्ताह पहले AI-सहायता वाली फर्मवेयर ऑडिट की, लेकिन समीक्षा ने समस्या की पहचान नहीं की। इसके अलावा, सुरक्षा-केंद्रित रिलीज़ सहित कई फर्मवेयर अपडेट्स ने भी इसे छोड़ दिया।
अंततः, वॉलेट को अप्रत्याशित कुंजियाँ बनाने के लिए भौतिक यादृच्छिकता के स्रोत का उपयोग करना चाहिए था। इसके बजाय, इसने एक सीमित और पूर्वानुमेय सूत्र का उपयोग किया। जब हमलावर ने उस सूत्र को समझ लिया, तो वह उपयोगकर्ताओं के सीड्स को पुनः बनाना शुरू कर सकता था और कोल्डकार्ड हैक कर सकता था।
आक्रमणकारी ने यह कैसे किया: 40-बिट बीज का ब्रूट-फोर्सिंग
कोल्डकार्ड हैक के पीछे का हमलावर किसी डिवाइस को चुराने या उससे रिमोटली कनेक्ट करने की आवश्यकता नहीं थी। इसके बजाय, हमलावर डिवाइस UID, टाइमर स्टेट और पिछले RNG कॉल्स के क्रम जैसे महत्वपूर्ण चरों का अनुमान लगा सकता था। इन सीमाओं के साथ, हमलावर पूरी तरह से ऑफलाइन असंभव बीज आउटपुट स्ट्रीम्स को पुनः उत्पन्न कर सकता था।
अगला, हमलावर ने प्रत्येक उम्मीदवार बीज को बिटकॉइन पतों में बदल दिया और उनकी तुलना सार्वजनिक ब्लॉकचेन डेटा के साथ की। यह प्रक्रिया एक ताले पर संयोजन ट्राई करने के समान काम करती है। लगभग 40 बिट एंट्रॉपी के साथ, प्रभावित बीज लगभग एक ट्रिलियन संभावनाओं के समूह से आए। हालांकि यह संख्या बड़ी प्रतीत होती है, आधुनिक कंप्यूटिंग हार्डवेयर ऐसे स्थान को एक व्यावहारिक समय सीमा के भीतर खोज सकता है, खासकर जब हमलावर लक्ष्य सेट को संकुचित करता है।
हमलावर ने संभवतः 2021 से 2026 तक की भेद्य अवधि के दौरान बनाए गए Coldcard बीजों से संबंधित पतों पर ध्यान केंद्रित किया। फिर हमलावर ने उम्मीदवार बीज बनाए, उनके संबंधित पते निकाले, और ब्लॉकचेन पर मिलान के लिए खोजा। जब कोई उम्मीदवार बीज एक ऐसा पता उत्पन्न करता जिसमें बिटकॉइन होता, तो हमलावर को मिलान वाली निजी कुंजी पर नियंत्रण प्राप्त हो जाता और धन को स्वीप कर लेता। इसलिए, यह ब्रूट-फोर्स प्रक्रिया Coldcard हैक की मुख्य नींव बनी।
इसी बीच, गैलेक्सी रिसर्च ने पाया कि वेव 1 और 2 समान ऑपरेटर को साझा कर सकते हैं। हालांकि, वेव 3 में अलग ऑन-चेन व्यवहार दिखा। परिणामस्वरूप, एक अन्य हमलावर ने स्वतंत्र रूप से इस दुर्बलता को खोजा और इसका दुरुपयोग किया हो सकता है।
Mk4, Mk5 और Q उपकरणों में लगभग 72 बिट की अधिक एंट्रॉपी थी। हालाँकि, वे अपेक्षित 128-बिट मानक से नीचे रहे। ब्लॉक ने इस डिज़ाइन को एक “खतरनाक फेल-ओपन स्ट्रक्चर” के रूप में वर्णित किया, क्योंकि कुछ बूट स्थितियों से खोज को केवल 2^32 संभावित मानों तक सीमित किया जा सकता है। तकहारों ने अब तक इस कमजोरी का बड़े पैमाने पर दुरुपयोग नहीं किया है। हालाँकि, शेष स्ट्रक्चर यह दर्शाता है कि प्रभावित उपकरणों ने उपयोगकर्ताओं की एक हार्डवेयर वॉलेट से अपेक्षित रैंडमनेस के स्तर को प्रदान नहीं किया।
कौन प्रभावित है? पूरा दायरा
कॉल्डकार्ड हैक प्रत्येक मॉडल को अलग-अलग तरीके से प्रभावित करता है, जो इस बात पर निर्भर करता है कि किस फर्मवेयर संस्करण द्वारा वॉलेट सीड उत्पन्न किया गया था। Mk2 और Mk3 डिवाइस को सबसे अधिक जोखिम का सामना करना पड़ता है क्योंकि प्रभावित फर्मवेयर ने केवल लगभग 40 बिट्स की एंट्रॉपी वाले सीड उत्पन्न किए। इसके बीच, Mk4, Mk5 और Q डिवाइसों को एक सुरक्षित तत्व से अतिरिक्त एंट्रॉपी प्राप्त हुई, जिसने उनकी प्रभावी सुरक्षा को लगभग 72 बिट्स तक बढ़ा दिया। हालाँकि, यह स्तर अभी भी बिटकॉइन सीड उत्पादन के लिए अपेक्षित 128-बिट मानक से कम रहा।
प्रभावित कोल्डकार्ड मॉडल, वल्नरेबल फर्मवेयर, एंट्रॉपी, और जोखिम
महत्वपूर्ण रूप से, जब उपकरण ने बीज बनाया था, तब स्थापित फर्मवेयर संस्करण यह निर्धारित करता है कि क्या उपयोगकर्ता को कोल्डकार्ड हैक से संपर्क हुआ है। वर्तमान फर्मवेयर संस्करण किसी मौजूदा बीज की सुरक्षा को नहीं बदलता है। उदाहरण के लिए, एक उपयोगकर्ता जिसने नाजुक फर्मवेयर पर बीज उत्पन्न किया था और बाद में उपकरण को अपडेट किया, अभी भी एक कमजोर बीज रखता है। कमजोरी पहले से ही उपकरण द्वारा उत्पन्न संख्या के अंदर मौजूद है। इसलिए, फर्मवेयर अपडेट केवल भविष्य के बीज उत्पादन को सुरक्षित करता है। यह पुराने बीज को मरम्मत नहीं कर सकता या उनसे संबंधित पतों को सुरक्षित नहीं बना सकता।
हालाँकि, उपयोगकर्ता जिन्होंने सीड सेटअप के दौरान कम से कम 50 स्वतंत्र और निजी डाइस रोल्स दर्ज किए, उन्होंने वास्तविक एंट्रॉपी का एक बाहरी स्रोत जोड़ा। यह अतिरिक्त यादृच्छिकता डिवाइस के सॉफ्टवेयर RNG में कमजोरी को ओवरराइड कर देती है। परिणामस्वरूप, इन उपयोगकर्ताओं को इस विशिष्ट दुर्बलता से न्यूनतम जोखिम का सामना करना पड़ता है। एक मजबूत BIP-39 पासफ्रेज ब्रूट-फोर्स हमलों को अधिक कठिन बना देती है, लेकिन यह मूल सीड को मजबूत या ठीक नहीं करती। परिणामस्वरूप, Coinkite अभी भी प्रभावित फर्मवेयर से उत्पन्न धन को स्थानांतरित करने की सिफारिश करता है।
अंततः, कोल्डकार्ड हैक हर हार्डवेयर वॉलेट को प्रभावित नहीं करता। ट्रेज़ोर, लेजर और ब्लॉक, जो बिटकी बनाता है, ने पुष्टि की है कि उनके उत्पाद अलग-अलग एंट्रॉपी-जनरेशन सिस्टम का उपयोग करते हैं। इसलिए, यह विशिष्ट फर्मवेयर विफलता उन डिवाइसों द्वारा बनाए गए सीड्स को प्रभावित नहीं करती।
Coinkite का उत्तर: उन्होंने क्या किया और क्या नहीं किया
कोल्डकार्ड हैक के बाद, कोइनकाइट ने 30 जुलाई और 31 जुलाई को, प्रारंभिक स्वीप शुरू होने के लगभग 30 घंटे बाद अपनी पहली सुरक्षा सलाह जारी की। फिर कंपनी ने प्रभावित हर मॉडल के लिए पैच किए गए फर्मवेयर जारी किए, जिसमें Mk3 के लिए v4.2.0, Mk4 और Mk5 के लिए v5.6.0, और Q के लिए v1.5.0Q शामिल हैं। इसके अलावा, Coinkite ने इस वल्नरेबिलिटी का तकनीकी विश्लेषण प्रकाशित किया और उपयोगकर्ताओं को कमजोर सीड्स से धन स्थानांतरित करने में मदद के लिए एक माइग्रेशन गाइड प्रदान किया।
इसके अलावा, कोइंकाइट ने 1 अगस्त को अपनी सलाह को अपडेट करते हुए मान लिया कि Mk4, Mk5 और Q उपकरणों को भी कम एंट्रॉपी का सामना करना पड़ा। हालाँकि, हमलावरों ने मुख्य रूप से कोल्डकार्ड हैक के दौरान Mk2 और Mk3 सीड्स को लक्षित किया, लेकिन बाद के मॉडल भी अपेक्षित 128-बिट सुरक्षा मानक से नीचे रहे। सभी प्रभावित उत्पाद लाइनों पर विस्तृत दायरे को उजागर करने और सुधार जारी करने से, कोइंकाइट ने उपयोगकर्ताओं को अपने बिटकॉइन को सुरक्षित करने के लिए एक स्पष्ट मार्ग प्रदान किया।
हालाँकि, इस प्रतिक्रिया ने वैध आलोचना भी आकर्षित की है। आक्रमण से ठीक पहले आंतरिक समीक्षाओं, सुरक्षा-केंद्रित फर्मवेयर रिलीज़ और एक एआई-सहायता वाली ऑडिट के बावजूद, यह बग पांच साल तक उत्पादन में रहा। सबसे महत्वपूर्ण बात यह है कि स्वीप लगभग 30 घंटे तक जारी रहा, जब तक कि कोइनकाइट ने अपनी पहली सार्वजनिक चेतावनी जारी नहीं की। परिणामस्वरूप, प्रभावित उपयोगकर्ताओं के पास कोई आधिकारिक जानकारी नहीं थी, जो उन्हें हमलावर के उनके वॉलेट तक पहुँचने से पहले अपना बिटकॉइन स्थानांतरित करने में मदद कर सकती थी।
इसी बीच, मूल कोड बदलाव के चारों ओर की परिस्थितियों ने और प्रश्न उठाए हैं। फाउंडेशन डिवाइसेज के सीईओ जैक हर्बर्ट का तर्क है कि बग सुरक्षा-केंद्रित पुनर्डिजाइन के बजाय लाइसेंसिंग ओवरहॉल के दौरान प्रवेश किया गया। इसलिए, इस घटना ने 2021 के पुनर्लिखन के दौरान कोइंकाइट द्वारा सुरक्षा जोखिमों के प्रबंधन पर समीक्षा की मांग की है। इसी प्रकार, विजार्डसार्डिन सुरक्षा शोधकर्ता केविन लोएक का कहना है कि उपयोगकर्ताओं को प्रभावित कोल्डकार्ड कुंजियों वाले मल्टिसिग सेटअप को सुरक्षित मानना चाहिए, एक मुद्दा जिसका कोइंकाइट की सलाह पूरी तरह से समाधान नहीं करती है।
अंततः, कोल्डकार्ड हैक के जाहिर होने के बाद कोइनकाइट ने कार्यरत पैच, तकनीकी विवरण और स्थानांतरण निर्देश जारी किए। हालांकि, ये कार्रवाइयां पांच साल की आविष्कार विफलता या देर से चेतावनी को मिटा नहीं सकतीं, जिसके कारण कुछ उपयोगकर्ताओं को अपनी धनराशि को समय पर सुरक्षित करने से रोका गया।
अपनी राशि कैसे स्थानांतरित करें (चरण दर चरण)
अपने Coldcard firmware को अपडेट करने से अकेले मौजूदा वॉलेट को सुरक्षित नहीं किया जा सकता। दुर्बल firmware ने पहले ही एक कमजोर seed उत्पन्न कर दिया है, और यह कमजोरी seed में ही स्थित है। इसलिए, प्रभावित उपयोगकर्ताओं को एक नया seed बनाना चाहिए और अपना बिटकॉइन उससे निकाले गए पतों पर ट्रांसफ़र करें। Coinkite की सलाह और Shinobi का Bitcoin Magazine गाइड निम्नलिखित स्थानांतरण प्रक्रिया की सिफारिश करते हैं।
- अपने Coldcard फर्मवेयर को अपडेट करें। अपने विशिष्ट Coldcard मॉडल और रिलीज ट्रैक के लिए उपलब्ध नवीनतम पैच किया गया फर्मवेयर स्थापित करें। स्थापित करने से पहले सुनिश्चित करें कि आपने फर्मवेयर Coinkite की आधिकारिक वेबसाइट से डाउनलोड किया है।
- एक पूरी तरह से नया सीड बनाएं। पुराने सीड को आयात या वापस लाने के बजाय अपडेटेड डिवाइस पर सीड बनाएं। अतिरिक्त एंट्रॉपी के लिए, सीड जनरेशन के दौरान कम से कम 50 स्वतंत्र और निजी डाइस रोल्स का उपयोग करें।
- नया सीड बैकअप सत्यापित करें। नए सीड शब्दों को सही क्रम में लिखें और डिवाइस पर सत्यापन प्रक्रिया पूरी करें। अगला, एक प्राप्ति पता बनाएं और सुनिश्चित करें कि आपके वॉलेट सॉफ्टवेयर में दिखाया गया पता, कोल्डकार्ड स्क्रीन पर प्रदर्शित पते से मेल खाता है।
- सभी बिटकॉइन को नए वॉलेट में ट्रांसफ़र करें। पुराने सीड द्वारा नियंत्रित प्रत्येक BTC शेष राशि को नवीन रूप से उत्पन्न सीड से व्युत्पन्न पतों पर भेजें। साइन करने से पहले कोल्डकार्ड पर गंतव्य पता और लेनदेन के विवरण की ध्यान से जांचें।
- माइग्रेशन की पुष्टि करें। यह सुनिश्चित करने के लिए कि लेन-देन पुष्टि हो गए हैं, एक विश्वसनीय बिटकॉइन ब्लॉक एक्सप्लोरर का उपयोग करें। फिर, जांचें कि पुराने पते में कोई शेष बिटकॉइन नहीं है और नए वॉलेट में संपूर्ण स्थानांतरित शेष है।
- पुरानी सीड बैकअप को सुरक्षित रूप से नष्ट कर दें। केवल तभी पुरानी बैकअप को नष्ट करें जब सभी ट्रांसफ़र कन्फ़र्म हो चुके हों और आपने नए वॉलेट तक पहुँच की पुष्टि कर ली हो। सुरक्षा रहित सीड की सभी भौतिक और डिजिटल प्रतियाँ हटा दें ताकि कोई भी इसे फिर से उपयोग न कर सके।
फर्मवेयर को अपडेट न करें और यह मान लें कि मौजूदा वॉलेट सुरक्षित हो गया है। अपडेट भविष्य के सीड जनरेशन को ठीक करता है, लेकिन यह पिछले रूप से डिवाइस द्वारा बनाए गए सीड को मजबूत नहीं कर सकता। इसके अलावा, प्रत्येक माइग्रेशन के लिए एक ऑन-चेन बिटकॉइन लेनदेन की आवश्यकता होती है, इसलिए उपयोगकर्ताओं को नेटवर्क शुल्क को ध्यान में रखना चाहिए और तत्काल ट्रांसफ़र के दौरान अनावश्यक रूप से कम शुल्क न चुनें।
मल्टिसिग उपयोगकर्ताओं का सामना एक अतिरिक्त जटिलता से होता है। प्रभावित कोल्डकार्ड सीड से उत्पन्न प्रत्येक कुंजी को बदलना होगा। उपयोगकर्ताओं को वॉलेट की साइनिंग दरगाह की समीक्षा करनी चाहिए, प्रत्येक भेद्य कुंजी को बदलना चाहिए, और महत्वपूर्ण धनराशि स्थानांतरित करने से पहले नई मल्टिसिग कॉन्फ़िगरेशन की पुष्टि करनी चाहिए।
स्व-नियंत्रण के लिए इसका क्या अर्थ है: बड़ी तस्वीर
स्व-नियंत्रण दो अलग सुरक्षा आवश्यकताओं पर निर्भर करता है। पहला, उपयोगकर्ताओं को अपनी निजी कुंजियों पर नियंत्रण होना चाहिए। दूसरा, वॉलेट को इन कुंजियों को वास्तविक, उच्च गुणवत्ता वाली यादृच्छिकता से उत्पन्न करना चाहिए। हार्डवेयर वॉलेट कंपनियाँ पारंपरिक रूप से पहली आवश्यकता पर जोर देती रही हैं क्योंकि यह “अपनी कुंजियाँ नहीं, अपने कॉइन्स नहीं” के परिचित सिद्धांत का समर्थन करती है। हालाँकि, उन्होंने दूसरी आवश्यकता के बारे में काफी कम चर्चा की है। Coldcard एक्सप्लॉइट दिखाता है कि उपयोगकर्ता पूरी तरह से अपनी कुंजियों पर नियंत्रण रख सकते हैं और फिर भी अपनी धनराशि खो सकते हैं यदि उस डिवाइस ने भविष्य में पूर्वानुमेय इनपुट्स से उन कुंजियों को उत्पन्न किया हो।
इसके अलावा, यह घटना हाल के वर्षों में क्रिप्टो में तीसरी बड़ी प्सीडो-रैंडम नंबर जनरेटर विफलता है, जिसके पहले 2023 में मिल्क सैड और 2026 में इल ब्लूम थे। प्रत्येक मामले में, विफलता कुंजी उत्पन्न करने के दौरान हुई, एक प्रक्रिया जिसे सामान्य उपयोगकर्ता स्वतंत्र रूप से सत्यापित नहीं कर सकते थे। एक वॉलेट इंटरफ़ेस एक मान्य सीड फ्रेज प्रदर्शित कर सकता है और कार्यात्मक पते प्रदान कर सकता है, जबकि इसके नीचे खतरनाक रूप से कम एंट्रॉपी का उपयोग किया जा सकता है। परिणामस्वरूप, उपयोगकर्ता तब तक समस्या का पता नहीं लगा सकते हैं जब तक कोई हमलावर सीड को पुनः बना नहीं लेता और धन को स्थानांतरित नहीं कर देता।
एक ही समय पर, इस घटना ओपन-सोर्स और क्लोज्ड-सोर्स हार्डवेयर वॉलेट के चर्चा को जटिल बनाती है। कोल्डकार्ड अपना फर्मवेयर सोर्स कोड सार्वजनिक रूप से उपलब्ध कराता है, हालांकि यह सॉफ्टवेयर को पूरी तरह से ओपन-सोर्स अनुमति लाइसेंस के तहत जारी नहीं करता है। डेवलपर्स द्वारा वल्नरेबल कोड की जांच की जा सकती थी, फिर भी बग पांच साल तक अनदेखा रहा। इसलिए, सार्वजनिक कोड का अर्थ सुरक्षित कोड नहीं है। हालांकि, स्रोत उपलब्धता महत्वपूर्ण समुदाय ऑडिट के लिए आवश्यक है क्योंकि शोधकर्ता उस सॉफ्टवेयर की जांच नहीं कर सकते जिसका उनके पास पहुंच नहीं है।
इसी बीच, कॉइनडेस्क ने रिपोर्ट किया है कि इस दुरुपयोग से कुछ निवेशक बिटकॉइन ETFs की ओर आकर्षित हो सकते हैं। ETFs निजी कुंजियों को उत्पन्न, संग्रहित और सुरक्षित रखने के संचालन जोखिमों को हटा देते हैं। हालाँकि, निवेशक इन जोखिमों को एक नियमित कस्टोडियन और वित्तीय संस्थान पर निर्भरता से बदल देते हैं। दूसरे शब्दों में, इस व्यापार का लाभ कस्टडी जोखिम को समाप्त नहीं करता है। इसके बजाय, जिम्मेदारी व्यक्तिगत धारक से संस्थागत प्रदाता पर स्थानांतरित हो जाती है।
अंततः, ब्लॉकेड ने पाया कि पहले छमाही 2026 के दौरान अधिकांश क्रिप्टो नुकसान बुद्धिमान अनुबंध दुरुपयोग के बजाय घटित कुंजियों और संचालन सुरक्षा विफलताओं के कारण हुए। इस संदर्भ में, कोल्डकार्ड घटना व्यापक पैटर्न के अनुरूप है क्योंकि हमलावर ने बिटकॉइन के खुद को दुरुपयोग करने के बजाय कुंजी-उत्पादन प्रक्रिया को लक्षित किया। लंबी अवधि के लिए बिटकॉइन धारकों के लिए कोल्ड स्टोरेज अभी भी सही विकल्प है। लेकिन “कोल्ड” का मतलब “अजेय” नहीं है। सिद्धांत पर भरोसा करें। कार्यान्वयन की पुष्टि करें।
यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है और वित्तीय, निवेश, कानूनी या सुरक्षा सलाह का प्रतिनिधित्व नहीं करता है। क्रिप्टो-संबंधित निर्णय लेने से पहले हमेशा अपनी खुद की शोध करें।
