BlockBeats की सूचना, 3 अगस्त, नवीनतम डेटा के अनुसार, हार्डवेयर वॉलेट Coldcard के हैक हमले में 1359 बिटकॉइन चुरा लिए गए हैं, और अन्य उपयोगकर्ताओं ने बताया कि अपडेट स्थापित करने के बाद उनके उपकरण गलत पृष्ठ पर अटक गए हैं, या स्टार्ट नहीं हो रहे हैं, या उपकरण ब्रिक होने का संदेह है। यह घटना इस साल की सबसे बड़ी बिटकॉइन चोरी बन गई है। BlockBeats ने इस घटना का सारांश निम्नलिखित तरीके से तैयार किया है:
विश्लेषण दर्शाता है कि इस हमले का लक्ष्य 2021 मार्च में जारी किया गया Coldcard फर्मवेयर कोड था, जिसमें ओपन-सोर्स कोड में लगभग 5 साल से अधिक समय तक एक दुर्बलता मौजूद थी, जिससे Mk3 (और कुछ Mk2) और उसके बाद के Mk4, Q, Mk5 डिवाइसों के सीड जनरेशन प्रभावित हुए।
2026 जुलाई 30 तक इस दुर्बलता के खिलाफ एक व्यापक हमला निष्पादित किया गया। हमलावर ने लगभग 25–41 मिनट में सैकड़ों से हजारों पतों पर स्वचालित स्कैन किया। प्रारंभिक रूप से लगभग 500 एकल-हस्ताक्षर वॉलेट, 1324 UTXO, और लगभग 594.5 BTC हमले का शिकार बने; बाद में चेन पर विश्लेषण से यह संख्या लगभग 1196 पतों और 1082.65 BTC (लगभग 7020 डॉलर के मूल्य) तक बढ़ गई। इसके अलावा, इस हमले ने बड़े शेष वाले पतों को प्राथमिकता दी, हमले में स्थिर उच्च शुल्क का उपयोग किया गया, कोई छूट का आउटपुट नहीं था, और धनराशि तेजी से कुछ ही पतों पर संकलित की गई।
इसके बाद, Coldcard विकास कंपनी Coinkite ने एक सुरक्षा घोषणा जारी करते हुए Mk3 (फर्मवेयर 4.0.1 और बाद के संस्करण) के बीज उत्पादन समस्या की प्रारंभिक पुष्टि की, प्रभावित उपयोगकर्ताओं को सावधानी से स्थानांतरण करने की सलाह दी और आक्रमणकारियों द्वारा ओपन सोर्स कोड की समीक्षा के लिए AI का उपयोग करके दुर्बलता की खोज की संभावना का अनुमान लगाया।
8 अगस्त तक, गैलेक्सी अनुसंधान निदेशक एलेक्स थॉर्न ने कहा कि कोल्डकार्ड वॉलेट के चारों ओर के हमलों का विकास जारी है, और अब शेष कोल्डकार्ड मैनेमोनिक्स के लिए अधिक छोटे हमलावर और नकली बन रहे हैं।
इस घटना पर कई पक्षों ने ध्यान दिया। ब्लूमबर्ग के सीनियर ETF विश्लेषक एरिक बैलचुनास ने बताया कि कोल्डकार्ड की टीम में केवल 5 कर्मचारी हैं। इतनी महत्वपूर्ण कंपनी के लिए यह संख्या बहुत कम है।
CZ ने इस टिप्पणी पर कहा, "सेल्फ-करेंसी मोड में, भले ही डेवलपर्स द्वारा वल्नरेबिलिटी को फिक्स किया जाए, पहले से जनरेट किए गए वॉलेट्स को फिक्स नहीं किया जा सकता; अलग डिवाइस का उपयोग करने वाले उपयोगकर्ताओं के साथ, डेवलपर्स सीधे संपर्क नहीं कर सकते और उन्हें सूचित नहीं कर सकते। उपयोगकर्ता द्वारा सक्रिय कदम उठाए जाने तक, संबंधित वॉलेट्स हमले के खतरे में बने रह सकते हैं। मैं सेल्फ-करेंसी का समर्थन करता हूँ, लेकिन इसका मतलब है कि सुरक्षा की जिम्मेदारी उपयोगकर्ता पर होती है।"
इसके अलावा, चूंकि इस घटना में AI द्वारा क्रिप्टो डिवाइस को तोड़ने की संभावना है, इंस्टीट्यूशनल-लेवल कॉम्प्लायंस प्लेटफॉर्म BitGo ने उद्योग की प्रतिष्ठा बहाल करने के लिए पहला कदम उठाया। 1 अगस्त को, BitGo के CEO Mike Belshe ने एक सार्वजनिक बिटकॉइन पते पर 100 BTC जमा किए और Anthropic के Claude मॉडल को इस पते से धन ले जाने के लिए आमंत्रित किया। यह प्लेटफॉर्म मल्टी-सिग्नेचर या मल्टी-पार्टी कंप्यूटिंग तकनीक का उपयोग करता है, जिससे साइनेचर अधिकार को कई स्वतंत्र कुंजियों में बांटा जाता है। 2 अगस्त तक, Anthropic ने इस चुनौती का कोई सार्वजनिक प्रतिक्रिया नहीं दिया है।
इसके प्रभाव से, बिटकॉइन 31 तारीख से निरंतर कमजोर रहा है और 65,000 डॉलर से घटकर 63,000 डॉलर हो गया है।

