हार्डवेयर वॉलेट उद्योग ने एक सरल वादे पर अपनी प्रतिष्ठा बनाई: अपना बिटकॉइन ऑफलाइन रखें और इसे सुरक्षित रखें। यह वादा 30 जुलाई, 2026 को गंभीर रूप से प्रभावित हुआ, जब हमलावरों ने कोइनकाइट के कोल्डकार्ड हार्डवेयर वॉलेट में एक कमजोरी का दुरुपयोग शुरू कर दिया, जिसके परिणामस्वरूप 5,200 से अधिक पतों से 1,816 बिटकॉइन (लगभग $114 मिलियन) की राशि खाली कर दी गई, जिसका अनुमान सुधार के बाद लगाया गया। कुछ अनुमानों के अनुसार, स्वीप गतिविधि जारी रहने पर कुल नुकसान $130 मिलियन से आगे बढ़ सकता है।
इस वल्नरेबिलिटी की शुरुआत मार्च 2021 में Coinkite द्वारा जारी किए गए फर्मवेयर संस्करण 4.0.1 तक जाती है। यह दोष वॉलेट सीड्स के उत्पादन के दौरान उपयोग किए जाने वाले रैंडमनेस को प्रभावित करता है, जो बिटकॉइन वॉलेट में सभी प्राइवेट कीज के आधार होते हैं। की स्ट्रेंथ, जो आदर्श रूप से 128 बिट एंट्रॉपी पर होनी चाहिए, प्रभावित डिवाइस में 40 बिट तक गिर गई। 40 बिट पर, आधुनिक हार्डवेयर के साथ ब्रूट-फोर्स हमले गणनात्मक रूप से संभव हो जाते हैं।
अगस्त की शुरुआत तक, गैलेक्सी रिसर्च ने 4,585 पतों पर लगभग 1,367 BTC के नुकसान का अनुमान लगाया। जैसे-जैसे हमलावर बाद की लहरों में कमजोर वॉलेट्स को स्वीप करते रहे, यह संख्या बढ़कर 1,816 BTC हो गई, जो 5,200 से अधिक पतों से जुड़ी थी। यह प्रगति महत्वपूर्ण है क्योंकि यह संकेत देती है कि यह दुरुपयोग एक बार का स्मैश-एंड-ग्रैब नहीं था, बल्कि दोषपूर्ण फर्मवेयर से सजाए गए हर वॉलेट को लक्षित करने वाला एक व्यवस्थित, निरंतर संचालन था।
कोइनकाइट ने कोई विशिष्ट हानि का अनुमान जारी नहीं किया है। कंपनी ने बताया है कि वह उपकरणों के संक्रमण और उपयोगकर्ता प्रभाव के पूर्ण पैमाने पर टिप्पणी करने से पहले एक पोस्ट-मॉर्टम विश्लेषण कर रही है।
विरोधाभास यह है कि इस दुरुपयोग को सफल बनाने के लिए कोई इंटरनेट कनेक्शन की आवश्यकता नहीं थी। दुर्बलता फर्मवेयर के कुंजी उत्पादन तर्क में मौजूद थी। उस फर्मवेयर के संक्रमित संस्करण का उपयोग करके बीजित किसी भी वॉलेट को बनाए जाने के तुरंत बाद ही दुर्बल माना जाता था, चाहे मालिक ने भविष्य में भौतिक उपकरण की कितनी भी सावधानी से रक्षा की हो।
गैलेक्सी रिसर्च विश्लेषकों का मानना है कि इस दुरुपयोग से नियमित बिटकॉइन निवेश उपकरणों की ओर जाने वाले बदलाव को तेज किया जा सकता है। ETF प्रदाता नियामक निगरानी के अधीन कार्यरत संस्थागत कस्टोडियन्स पर निर्भर करते हैं, जिनके पास बीमा ढांचे और सुरक्षा ऑडिट होते हैं, जिन्हें व्यक्तिगत हार्डवेयर वॉलेट उपयोगकर्ता नहीं दोहरा सकते।
वर्तमान में किसी भी हार्डवेयर वॉलेट पर बिटकॉइन रखने वाले निवेशकों के लिए त немी अग्रिमता सत्यापन है। यदि किसी उपकरण को Coldcard फर्मवेयर संस्करण 4.0.1 का उपयोग करके सीड किया गया था, तो सावधानी के तौर पर धन को किसी अन्य, सत्यापित उपकरण पर बनाए गए वॉलेट में स्थानांतरित कर देना चाहिए। जब तक Coinkite का आधिकारिक पोस्ट-मॉर्टम नहीं आता, तब तक प्रतीक्षा करना एक जोखिम की गणना है जिसे कई होल्डर्स ऐसे समय में नहीं करना चाहेंगे जब सक्रिय स्वीपिंग जारी है।

