मुख्य बिंदु
Coldcard MK3, MK4, MK5 और Q वॉलेट्स को एक बग के कारण खाली किया जा रहा है, जिससे हमलावरों को उपयोगकर्ता की कोई क्रिया नहीं करनी पड़ी और सीड फ्रेज प्राप्त हो गए। 2020 के अंत के बाद बनाए गए वॉलेट्स, जिनमें कम से कम 50 डाइस रोल्स नहीं थे, में पर्याप्त यादृच्छिकता नहीं थी और इन्हें ब्रूट फोर्स किया जा सकता है। इस वल्नरेबिलिटी से संबंधित गतिविधि में ऑन-चेन पर लगभग 1,000 BTC का स्थानांतरण देखा गया है। यह समस्या अस्थायी कुंजियों, Clone Coldcard या Key Teleport के लिए सेशन कुंजियों, और संक्रमित सीड से उत्पन्न BIP 85 सीड्स को भी प्रभावित करती है। Coinkite ने एक फर्मवेयर पैच जारी किया है, और इस फर्मवेयर अपडेट के बाद उत्पन्न वर्ड सीड्स सुरक्षित होने चाहिए।
इसका क्यों महत्व है: एक संग्रहण दोष के कारण उपयोगकर्ताओं को जल्दी से कुंजियाँ बदलनी पड़ सकती हैं, क्योंकि बीज की उपलब्धता एक डिवाइस समस्या को सीधे संपत्ति नुकसान में रूपांतरित कर सकती है।
बाजार की भावना
बेयरिश, स्ट्रेस-ऑन, इवेंट-ड्रिवन, डी-रिस्किंग।
कारण: सीड-जनरेशन बग के कारण कोल्डकार्ड वॉलेट खाली किए जा रहे हैं, जिससे बाजार इसे एक तत्काल स्व-नियंत्रण जोखिम के रूप में पढ़ रहा है।
समान पिछले मामले
2023 में, ट्रस्ट वॉलेट ने एक ब्राउज़र-एक्सटेंशन वॉलेट-जनरेशन वल्नरेबिलिटी को ठीक किया जिससे उपयोगकर्ताओं को $170,000 की हानि हुई, और ट्रस्ट वॉलेट ने कहा कि केवल उन्हीं उपयोगकर्ताओं को प्रभावित किया गया जिन्होंने प्रभावित ब्राउज़र-एक्सटेंशन विंडो में पते बनाए थे। (The Block) अंतर यह है कि वर्तमान समस्या Coldcard बीज जनरेशन और रिपोर्ट किए गए सक्रिय BTC चलाने पर केंद्रित है, इसलिए उपचार केवल एक्सटेंशन अपडेट के बजाय बीज रोटेशन पर निर्भर करता है।
Ripple Effect
स्वामित्व जोखिम अनुक्रमिक द्रव्यमान के माध्यम से नहीं, बल्कि उपयोगकर्ता स्थानांतरण, हार्डवेयर वॉलेट विश्वास और एक्सचेंज डिपॉज़िट व्यवहार के माध्यम से फैल सकता है। यदि उपयोगकर्ताओं के स्थानांतरण से पहले अधिक कमजोर बीजों को स्वीप कर लिया जाता है, तो स्वयं-स्वामित्व टूलिंग में विश्वास कमजोर हो सकता है। यदि फर्मवेयर अपनाना और बीज परिवर्तन नए निकास को कम करते हैं, तो प्रभाव प्रभावित Coldcard उपयोगकर्ताओं तक सीमित रह सकता है।
अवसर और जोखिम
अवसर: यदि कोइनकाइट फर्मवेयर पैच का अपनाना और नए सीड जनरेशन ने ऑन-चेन ड्रेन्स को रोक दिया, तो प्रभावित उपयोगकर्ता पुष्टि की गई स्थानांतरण को सुरक्षा-स्थिरीकरण संकेत के रूप में मान सकते हैं।
जोखिम: यदि उपयोगकर्ताओं द्वारा धन स्थानांतरित किए जाने से पहले दुर्बलता से जुड़ी अधिक ऑन-चेन गतिविधियाँ प्रकट होती हैं, तो दुर्बल बीज से जोखिम कम करना सीधे नियंत्रण क्षति को सीमित करता है।

