कोल्डकार्ड सुरक्षा दोष के कारण $114M की हानि, घटना के बावजूद बिटकॉइन बढ़ा

iconCryptoTicker
साझा करें
AI summary iconसारांश
बिटकॉइन की खबर एक कोल्डकार्ड सुरक्षा दोष के कारण ब्रेक हुई, जिससे चौथे स्वीप के बाद $114M की हानि हुई। यह दोष, मार्च 2021 से मौजूद, हैकर्स को वॉलेट सीड्स अनुमान लगाने की अनुमति देता था। कोइंकाइट ने उपयोगकर्ताओं को नए सीड्स बनाने की सलाह दी। गैलेक्सी रिसर्च और ब्लॉक ने चार लहरों में चोरी हुए 1,816 BTC का पता लगाया। अल्टकॉइन्स जिन्हें देखने की आवश्यकता है, उन पर प्रभाव पड़ सकता है क्योंकि इस घटना से कोल्ड स्टोरेज के प्रति चिंताएं बढ़ गई हैं। हालांकि चोरी हुई, बिटकॉइन की कीमतें $64,100 से ऊपर चली गईं।

पहले स्वीप के बाद पाँच दिनों के बाद, Coldcard घटना एक अकेली घटना जैसी नहीं लग रही है, बल्कि एक धीमी कटाई जैसी लग रही है। ब्लॉकचेन विश्लेषकों ने सोमवार तक चल रहे चौथे दौर के निकास का पता लगाया, और अब तक देखे गए नुकसान का कुल योग $114 मिलियन के करीब पहुँच गया है। जो नहीं हुआ है, वह है कई ट्रेडर्स की उम्मीद के अनुसार मूल्य में पतन। बिटकॉइन ने मंगलवार को एशियाई समय में $63,000 पुनः प्राप्त किया और रातभर में $64,100 से थोड़ा ऊपर पहुँचा, जो दिनभर में लगभग 2 प्रतिशत की वृद्धि है।

BTCUSD_2026-08-04_15-11-57.png

अभी वास्तविक कहानी यह है कि सुरक्षा विफलता की गंभीरता और ऑर्डर बुक में शांति के बीच यह अंतर है।

कोल्डकार्ड वॉलेट्स के साथ वास्तव में क्या हुआ?

यह विफलता फिशिंग हमला नहीं थी, मैलवेयर नहीं था, और किसी के डिवाइस तक शारीरिक पहुंच नहीं थी। यह प्रत्येक वॉलेट के बनाए जाने के क्षण पर हुई।

कोल्डकार्ड फर्मवेयर एक रिकवरी सीड उत्पन्न करते समय रैंडमनेस लाने के लिए एक फ़ंक्शन को कॉल करता है। उस फ़ंक्शन के दो कार्यान्वयन कोडबेस में समान सिग्नेचर के साथ मौजूद थे: कोइंकाइट द्वारा STM32 चिप के लिए लिखा गया हार्डवेयर रैंडम नंबर जनरेटर, और माइक्रोपायथन से विरासत में मिला सॉफ्टवेयर फॉलबैक। एक प्रीप्रोसेसर गार्ड केवल यह जांचता था कि क्या एक बिल्ड सेटिंग परिभाषित है, लेकिन इसके मूल्य की कभी जांच नहीं की गई, इसलिए बिल्ड सॉफ्टवेयर फॉलबैक के साथ बिना किसी चेतावनी के पूरा हो गया।

परिणाम पूरी तरह सामान्य दिखने वाले बीज थे। फर्मवेयर ने वैध BIP-39 रिकवरी फ्रेज़ बनाते रहे, और मान सामान्य परीक्षणों से गुजर गए क्योंकि वे पर्याप्त रूप से यादृच्छिक दिखते थे, जो ठीक उसी कारण से कमजोरी को इतने लंबे समय तक अनदेखा किया गया। ब्लॉक के विश्लेषण से पता चला कि एक हमलावर जो डिवाइस UID, टाइमर स्टेट, और पिछली कॉल हिस्ट्री को निर्धारित या संकुचित कर सके, बिना कभी डिवाइस को छुए, ऑफलाइन प्रत्याशित आउटपुट स्ट्रीम्स को पुनः उत्पन्न कर सकता है।

Block ने बदलाव को 1 मार्च 2021 की एक कमिट से जोड़ा, जो उसी महीने फर्मवेयर 4.0.0 में शिप किया गया। इसका मतलब है कि कुछ प्रभावित वॉलेट्स को लगभग पांच साल से चुपचाप अनुमानित किया जा सकता था।

अब नुकसान कितने हैं?

आंकड़े हर दिन बदल गए हैं, और कारण यह है कि विभिन्न कंपनियाँ विभिन्न लेन-देन सेट को माप रही हैं।

पहला सार्वजनिक आंकड़ा Coinkite के अपने सलाहकार और Chainalysis से आया: लगभग 594 BTC, लगभग $38 मिलियन, जो 31 जुलाई को 02:00 UTC के ठीक पहले एक 25 मिनट के समयावधि में लगभग 500 वॉलेट से लिया गया। गैलेक्सी रिसर्च ने फिर एक अलग और बड़ी स्वीप का मानचित्रण किया, जिसमें 1,196 पते पहचाने गए जिनमें लगभग 1,082.65 $BTC थे, जिनका मूल्य लगभग $70.2 मिलियन था, जो 41 मिनट में खाली कर दिए गए।

गुरुवार को एक तीसरी लहर सामने आई। सोमवार तक तीनों लहरों का कुल योग लगभग 1,367 BTC, यानी $89 मिलियन के बराबर, लगभग 4,585 पतों से लिया गया। प्रत्येक चरण में प्रति पते की औसत राशि कम होती गई, जिससे यह सुझाव मिलता है कि ऑपरेटर ने सबसे पहले बड़ी बैलेंस वाले पतों को हिट किया और फिर कुछ हजार डॉलर के मूल्य के वॉलेट्स की ओर बढ़ा। चौथी लहर सोमवार के दौरान चली, और संशोधित गिनती के अनुसार 709 पतों से लगभग 449 BTC ले लिए गए, और गैलेक्सी ने अभी तक पुष्टि नहीं की है कि क्या यही ऑपरेटर इसके पीछे है।

इसे जोड़ने पर नुकसान $114 मिलियन से $116 मिलियन की सीमा में है, एक ऐसे उपकरण की एक बग के कारण जिसका पूरा उद्देश्य यह असंभव बनाना था।

कौन से उपकरण प्रभावित हैं, और क्या फर्मवेयर अपडेट इसे ठीक कर देता है?

यह वह हिस्सा है जो कोल्डकार्ड रखने वाले हर किसी के लिए सबसे अधिक महत्वपूर्ण है।

Coinkite कहता है कि यह समस्या Mk3 फर्मवेयर संस्करण 4.0.1 से 4.1.9 तक को शामिल करती है, और इसके अद्यतन सलाह में नवीनतम फर्मवेयर ठीक करने से पहले Mk4, Mk5 और Q उपकरणों पर उत्पन्न बीज भी शामिल हैं। प्रारंभिक सलाह में Mk4, Q और Mk5 को स्पष्ट माना गया था, इसलिए शुक्रवार के बाद से इसका परिधि विस्तारित हो गया है।

अपडेट करने से कुछ भी ठीक नहीं होता। एक कमजोर सीड पहले से ही कमजोर सीड है, और नया फर्मवेयर किसी ऐसी कुंजी में एंट्रॉपी जोड़ नहीं सकता जिसे सालों पहले जनरेट किया गया था। सही क्रम यह है कि पहले डिवाइस को अपडेट करें, पूरी तरह से एक नया सीड जनरेट करें, और केवल तभी विकल्प वॉलेट की पुष्टि के बाद फंड्स को स्थानांतरित करें।

ब्लॉक, ट्रेज़ोर और लेजर ने सभी अपने उपकरणों को अप्रभावित पुष्टि किया है।

क्या बग को खोजने के लिए AI का उपयोग किया गया था?

कॉइनकाइट ऐसा मानता है, और इसकी घोषणा सार्वजनिक रूप से की।

कंपनी का मानना है कि किसी ने अपने ओपन-सोर्स फर्मवेयर के पिछले संस्करणों पर AI टूलिंग चलाकर दोष को उजागर किया है, और इसने नोट किया कि कुछ हफ्तों पहले उसने अपने कोड पर उपलब्ध सबसे अच्छे मॉडलों में से एक लगाया था और मॉडल ने कोई गंभीर बात नहीं पाई। इसका सीधा निष्कर्ष यह था कि हमलावर और सुरक्षा दल अब समान टूल्स रखते हैं, और इस मामले में टूल्स केवल एक पक्ष की मदद कर पाए।

एक दूसरा विवरण ध्यान देने योग्य है। जांचकर्ताओं ने पाया कि ऑपरेटर ने स्वीप के लिए आवश्यक प्रश्न चलाने के लिए एक प्रसिद्ध ब्लॉकचेन सेवा प्रदाता पर एक भुगतान किया गया खाता उपयोग किया, जहां प्रदाता ऐसे सामान्य अनुरोधों की सेवा कर रहा था। ब्लॉक ने इस जानकारी को प्राधिकरणों को सौंप दी है।

एक साथ लेने पर, इस घटना ने कोल्ड स्टोरेज के लिए खतरा मॉडल को फिर से आकार दे दिया है। कोल्ड स्टोरेज यह गारंटी देता है कि कुंजी अनुमानित नहीं हो सकती। धारक इसे इस गारंटी के रूप में पढ़ते हैं कि कुंजी अप्राप्य है। ये एक ही वादा नहीं हैं, और पहले वाले में दोषों को ढूंढने की लागत लगातार कम होती जा रही है।

इस सब के बावजूद बिटकॉइन क्यों टिका हुआ है?

क्योंकि उन वॉलेट से निकला धन बाजार से नहीं निकला, और क्योंकि पोजिशनिंग कभी घबराई नहीं।

विकल्प डेस्क पर कोई तनाव नहीं दिख रहा है। 30 दिन का अंतर्निहित अस्थिरता सूचकांक कई सत्रों से 37 प्रतिशत के पास स्थिर है, और Deribit पर सबसे अधिक व्यापारित अनुबंध $68,000 और $70,000 पर कॉल हैं, जो बुलिश बेटिंग हैं। स्पॉट प्रवाहों ने भी समान कहानी बताई: ईथर फंड्स में थोड़े प्रवाह हुए, जबकि बिटकॉइन फंड्स में निकास हुआ, जो एक असामान्य विभाजन है क्योंकि सामान्यतः BTC बाजार में नेतृत्व करता है।

BTCUSD_2026-08-04_15-23-31.png

इस हफ्ते की कीमत पर सबसे बड़ा दबाव शायद हैकिंग नहीं है। स्ट्रैटेजी ने सोमवार को खुलासा किया कि इसने 27 जुलाई और 2 अगस्त के बीच लगभग $105 मिलियन के लिए 1,638 BTC बेच दिए, जो 2026 का तीसरा बिक्री है, जिसकी औसत कीमत $63,957 थी, जबकि लागत आधार $75,419 था। इससे प्राप्त राशि को बिटकॉइन में वापस नहीं, बल्कि प्राथमिकता लाभांश और STRC खरीददारी में इस्तेमाल किया गया। अब होल्डिंग्स 842,138 BTC पर हैं और कंपनी ने पिछले पांच सप्ताह से कोई बिटकॉइन नहीं खरीदा है।

अपनी लागत मूल्य से नीचे बेच रही ख казन कंपनी, एक वॉलेट दुरुपयोग से अधिक स्पष्ट मांग संकेत है।

इससे धारकों को क्या सीखना चाहिए?

तीन व्यावहारिक बिंदु।

सबसे पहले, बनाते समय सत्यापित करें, बाद में नहीं। इस श्रेणी की हर प्रमुख विफलता, जिसमें 2023 का Milk Sad PRNG बग भी शामिल है, उसी क्षण हुई जब वॉलेट बनाया गया, जो एकमात्र क्षण है जब उपयोगकर्ता कितना भी अनुशासित क्यों न हो, स्वतंत्र रूप से जांच नहीं कर सकता। एक सत्यापित प्रक्रिया के साथ एक सीड जेनरेट करना, या विभिन्न निर्माताओं के उपकरणों के बीच जोखिम को विभाजित करना, इस समस्या का सीधे समाधान करता है।

दूसरा, एकल विक्रेता की केंद्रीकरण खुद एक जोखिम है। पहली लहर में ही लगभग 500 होल्डर्स ने एक ही आपूर्ति श्रृंखला को साझा किया, जिसके कारण वे सभी विफल हो गए।

तीसरा, संख्याओं को संदर्भ में रखें। TRM Labs ने 2026 के पहले छमाही में 207 अलग-अलग घटनाओं की गिनती की, जो एक छमाही के दौरान अब तक की सबसे अधिक रिकॉर्ड की गई संख्या है, फिर भी कुल नुकसान लगभग $972 मिलियन रहा, जो 2025 के पहले छमाही में चोरी हुए $2.3 बिलियन से कम है। अधिक हमले, छोटे लूट। कोल्डकार्ड घटना इसलिए गंभीर है क्योंकि यह कहाँ टूटी, इसके आकार के कारण नहीं।

अगला क्या देखें

तुरंत स्तर $63,000 है, जिसे तीन दिनों में दो बार पुनः प्राप्त किया गया और खो दिया गया। तीसरी विफलता $62,500 से नीचे कम समर्थन की ओर इशारा करेगी। कीमत के अलावा, दो बातें परिणाम को आकार देंगी: क्या उपभोक्ता सुरक्षा या वित्तीय नियामक बिल्कुल प्रतिक्रिया करते हैं, जो हमें बताएगा कि सरकारें हार्डवेयर वॉलेट को कैसे वर्गीकृत करने का इरादा रखती हैं, और क्या Galaxy पुष्टि करता है कि चौथी लहर समान संचालक या प्रकाशित शोध से काम करने वाले कॉपीकैट से आई है।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।