सबसे हालिया बिटकॉइन हैक तब हुआ जब मार्च 2021 से Coldcard हार्डवेयर वॉलेट फर्मवेयर में एम्बेडेड प्सीडो-रैंडम नंबर जनरेटर (PRNG) वल्नरेबिलिटी के कारण, Galaxy Research द्वारा 2 अगस्त, 2026 तक प्रकाशित ऑन-चेन मैपिंग के अनुसार, 4,585 पतों पर 1,367 बिटकॉइन, लगभग $86M की हानि हुई।
यह घटना बिटकॉइन के इतिहास में पुष्टि किए गए नुकसान के आधार पर सबसे बड़ी हार्डवेयर वॉलेट हैक है, और इसके लिए किसी फिशिंग, किसी भौतिक उपकरण के पहुंच, या किसी उपयोगकर्ता की त्रुटि की आवश्यकता नहीं थी। यह केवल एक कोल्डकार्ड उत्पाद विफलता नहीं है।
🚨 हमें संदेह है कि कोल्डकार्ड-जेनरेटेड पतों के बारे में तीसरी लहर में 207.7294 BTC को खाली कर दिया गया है।
हमारा अनुमानित देखा गया आकार कोल्डकार्ड हैक का अब 4,585 पतों पर 1,367.05 BTC (~$88.6m) है।
नीचे थ्रेड में और अपडेट्स 👇 https://t.co/hPtXh9444Dpic.twitter.com/g6xA4OOi2f
— Galaxy Research (@glxyresearch) 1 अगस्त, 2026
यह एक संरचनात्मक प्रदर्शन है कि किसी भी स्व-संग्रह व्यवस्था, हार्डवेयर या सॉफ्टवेयर, की सुरक्षा गारंटी पूरी तरह से इसके बीज उत्पादन की एंट्रॉपी गुणवत्ता पर निर्भर करती है, और एक अकेला गलत रूप से कॉन्फ़िगर किया गया प्रीप्रोसेसर मैक्रो वर्षों तक उस गारंटी को चुपचाप ढहा सकता है बिना किसी दृश्यमान चेतावनी के।
यह नवीनतम बिटकॉइन हैक तब आया जब BTC USD दिन के दौरान -1.4% नीचे ट्रेड हो रहा था, जो एक अस्थिर सात दिनों के बाद $62,250 पर स्थित है, जिसमें इसकी कीमत $65,000 से अधिक से गिरी है। 24-घंटे की ट्रेडिंग मात्रा $16.9 बिलियन पर है, जो कल के $20 बिलियन से अधिक से कम है।

बिटकॉइन हैक मैकेनिक्स: कैसे एक गलत कॉन्फ़िगर्ड मैक्रो ने पाँच साल के सीड जनरेशन को तोड़ दिया
समस्या का मूल कारण, जिसे Block की इंजीनियरिंग टीम ने पहचाना है, Coldcard की libngu पुस्तकालय में है। Coinkite ने माइक्रोपायथन के RNG को अक्षम करने के लिए बोर्ड को शून्य पर सेट किया था, जिसका उद्देश्य अपने हार्डवेयर ट्रू रैंडम नंबर जनरेटर (TRNG) का उपयोग करना था। हालाँकि, libngu गार्ड केवल यह जाँचता है कि मैक्रो परिभाषित है या नहीं, जिससे शून्य भी जाँच से गुजर जाता है।
परिणामस्वरूप, माइक्रोपायथन ने STM32 हार्डवेयर RNG कॉल को संकलित कर दिया और Yasmarang पर निर्भर किया, जो एक सॉफ्टवेयर PRNG है जिसमें BIP-39 सीड फ्रेज के लिए अपेक्षित 128 बिट के बजाय केवल लगभग 40 बिट प्रभावी एंट्रॉपी है।
हालांकि बाद के मॉडल (Mk4, Mk5, Q) में अनुमानित 72 बिट प्रभावी एंट्रॉपी के लिए सुधार किया गया, लेकिन यह आदर्श के बराबर नहीं है। 40 बिट और 128 बिट के बीच का अंतर महत्वपूर्ण है, जिससे हमलावरों के लिए कमजोर बीज को लक्षित करना आसान हो जाता है।
26 जुलाई, 2026 को, कोइनकाइट ने एक हमले से कुछ घंटे पहले एक सुरक्षा नोटिस जारी किया, जिसमें 500 पतों से लगभग 594 बिटकॉइन खाली कर दिए गए। अगस्त 2 तक, दो अतिरिक्त लहरों का पता चला, जिनमें 4,585 पतों पर कुल 1,367.05 बिटकॉइन शामिल थे। अधिकांश चोरी हुए बिटकॉइन अभी तक खर्च नहीं किए गए हैं, जिससे लगता है कि हमलावर धन ले जाने से पहले समय का इंतजार कर रहा है।
खोजें: 2026 में खरीदने के लिए सर्वश्रेष्ठ मीम कॉइन
क्रिप्टो सुरक्षा संदर्भ: एक आवर्ती एन्ट्रॉपी विफलता पैटर्न
29 जुलाई को कोल्ड कार्ड वॉलेट हैक के दौरान मेरे खाते से बिटकॉइन के 1.6 मिलियन डॉलर निकाल लिए गए।
मेरा बिटकॉइन कोल्ड स्टोरेज में था। मेरी कुंजियाँ एक कोल्डकार्ड डिवाइस पर थीं, जिसे एक सेफ्टी डिपॉजिट बॉक्स में रखा गया था, जिसे कभी इंटरनेट से जोड़ा नहीं गया था।
यह हिस्सा थोड़ा तकनीकी है, लेकिन यहाँ है… pic.twitter.com/Lf9kJv9Jo4
— जोनाथन गुडमैन 🇨🇦 (@itscoachgoodman) August 1, 2026
कोल्डकार्ड की घटना एक दस्तावेजीकृत पैटर्न के अनुरूप है। 2013 में Android का SecureRandom दोष ECDSA हस्ताक्षरों में गैर-दोहराए गए नॉन्स को दोहराता था, जिससे कई बिटकॉइन वॉलेट्स की कुंजियाँ प्रकट हो गईं। 2022 में विंटरम्यूट हैक में उपयोग किया गया प्रोफैनिटी वैनिटी एड्रेस जनरेटर 32 बिट्स की एंट्रॉपी के साथ कुंजी उत्पन्न करता था, जिससे हमलावर $160 मिलियन खाली कर सकता था।
2023 में Milk Sad डिस्क्लोजर में पाया गया कि Libbitcoin Explorer में bx seed प्रणाली समय द्वारा बीजित Mersenne Twister का उपयोग करता है, जिससे अपेक्षित 256 बिट एंट्रॉपी 32 तक समाप्त हो जाती है और 1,20,000 से अधिक वॉलेट प्रकट हो जाते हैं। अलग-अलग कोडबेस, अलग-अलग श्रृंखलाएँ, एक ही संरचनात्मक विफलता: एक यादृच्छिकता स्रोत जिसे मजबूत माना जाता था, ऐसा नहीं था।
एरी रेडबोर्ड, TRM लैब्स के वैश्विक नीति प्रमुख, ने इस घटना को इस बात का सबूत बताया कि स्वयं-संग्रहण ट्रांसफ़र का जोखिम कम करता है बल्कि इसे बढ़ाता है, जो TRM लैब्स के H1 2026 के डेटा के साथ सुसंगठित है, जिसमें दिखाया गया है कि बुनियादी ढांचे और कुंजी संक्रमण, हालांकि घटनाओं का केवल 15 प्रतिशत हैं, लेकिन एक रिकॉर्ड 207 हैक घटनाओं के दौरान कुल डॉलर के नुकसान का 76 प्रतिशत था।
गैलेक्सी ने कहा कि उसने लगभग 600 संदिग्ध हमलावर नियंत्रित पतों को संघीय जांचकर्ताओं, अनुपालन विक्रेताओं और साइबर सुरक्षा कंपनियों को रिपोर्ट किया है, जबकि इसने चेतावनी दी है कि इसकी कोल्डकार्ड पहचान एक-एक पते पर कंप्यूटेशनल सीड पुनर्निर्माण के बजाय ऑन-चेन हीयूरिस्टिक्स पर आधारित है।
खोजें: अगस्त के लिए खरीदने के लिए सर्वश्रेष्ठ मीम कॉइन
पोस्ट पांच वर्षों में कोल्डकार्ड की शांत PRNG दोष के कारण $86M बिटकॉइन खोया गया सबसे पहले Coinspeaker पर प्रकाशित हुई।
