TL;DR
- गैलेक्सी ने नए पीड़ित रिपोर्ट्स के बाद पहले छिपाए गए कोल्डकार्ड चोरी को उजागर किया, जिसमें 126 पतों से 12 BTC हटाए गए, और कम से कम 15 हमलावरों की पहचान की।
- तीन लहरों के दौरान पुष्टि किए गए नुकसान लगभग $100 मिलियन तक पहुँच गए, जबकि एक संदिग्ध चौथा हमला इस कुल राशि को बिटकॉइन में $130 मिलियन के करीब पहुँचा सकता है।
- शोधकर्ताओं ने विवाद किया कि सस्ती AI परीक्षण से क्या दोष को रोका जा सकता था, लेकिन इस बात पर सहमत थे कि कम 40-बिट एंट्रॉपी के कारण प्रभावित वॉलेट सीड्स पर अलग-अलग हमले करना आसान हो गया।
गैलेक्सी डिजिटल के अनुसार, घटना के सार्वजनिक होने के बाद नए पीड़ित रिपोर्ट्स के आधार पर कम से कम 15 अलग-अलग हमलावरों ने Coldcard वल्नरेबिलिटी का दुरुपयोग किया। एलेक्स थॉर्न ने समझाया कि व्यक्तिगत अधिसूचनाओं ने विश्लेषकों को हमलावरों को लेबल करने में मदद की, क्योंकि इस हमले में केंद्रीकृत एक्सचेंज ब्रीच से अलग एक्सप्लॉइट शामिल था। नए रिपोर्ट्स एक समन्वित चोरी के बजाय एक टुकड़ा-टुकड़ा अभियान को प्रकट कर रहे हैं। एक मामले में, एक पीड़ित ने कम से कम 1 BTC की चोरी की रिपोर्ट की, जिससे शोधकर्ताओं को 126 पतों से 12 BTC हटाए जाने का पता चला, जो दर्शाता है कि एक छोटी शिकायत कैसे एक बहुत व्यापक पैटर्न को प्रकट कर सकती है।
अब कई अलग-अलग हमलावर कोल्डकार्ड वल्नरेबिलिटी का दुरुपयोग कर रहे हैं। हम अनुमान लगाते हैं कि कम से कम 15 अलग-अलग हमलावर अब मौजूद हैं
हम लगातार पीड़ितों की रिपोर्ट्स प्राप्त कर रहे हैं और उन्हें प्राधिकरणों को रिपोर्ट करने के लिए जानकारी दे रहे हैं
और ये रिपोर्ट्स हमें नए हमलों की पहचान करने और हमलावरों को लेबल करने में मदद करती हैं https://t.co/6ybBTqJPb6
— एलेक्स थॉर्न (@intangiblecoins) 4 अगस्त, 2026
नए रिपोर्ट्स हानि का अनुमान और एआई बहस को विस्तारित करते हैं
Galaxy अब तीन हमले की लहरों के दौरान लगभग $100 मिलियन की पुष्टि की गई हानि का अनुमान लगा रहा है और एक संभावित चौथी लहर की पहचान की है जो कुल हानि को Bitcoin में लगभग $130 मिलियन तक पहुँचा सकती है। बढ़ती हुई हानि का अनुमान यह सुझाता है कि दुरुपयोग को अभी भी पुनः बनाया जा रहा है, न कि पूरी तरह से समाप्त या समझा जा रहा है। एकल एक्सचेंज हैक के विपरीत, जिसमें एक दृश्यमान भेद्यता होती है, संक्रमित वॉलेट सीड्स को अलग-अलग कारक स्वतंत्र रूप से दुरुपयोग कर सकते हैं, जिससे उत्तरदायित्व, पीड़ितों की गिनती और कुल हानि की गणना असामान्य रूप से कठिन हो जाती है। बढ़ते हुए हमलावरों की संख्या ने यह प्रश्न भी पुनः खोल दिया है कि क्या स्वयं-संचालित संग्रहण उपयोगकर्ताओं की सुरक्षा करता है, जबकि हार्डवेयर-उत्पन्न रहस्य स्वयं पूर्वानुमेय हो जाते हैं।

तकनीकी चर्चा अब इस बात पर केंद्रित है कि कृत्रिम बुद्धिमत्ता कितनी सस्ती लागत में फर्मवेयर के दोष को फिर से खोज सकती है। ड्रैगनफ्लाई के प्रबंध साझेदार हासीब कुरेशी ने तर्क दिया कि लगभग $2 के AI हार्डनिंग से इस घटना को रोका जा सकता था, और उन्होंने परीक्षणों का उल्लेख किया जिनमें मॉडलों ने मिनटों में ही दोष को पुनः प्राप्त किया। AI का दावा विवादास्पद है क्योंकि जब कई प्रदर्शन हुए, तब दोष पहले से ही सार्वजनिक था। एक शोधकर्ता ने चेतावनी दी कि उन परीक्षणों में अंधा परीक्षण, दस्तावेजित विधियाँ और झूठे-सकारात्मक विश्लेषण की कमी थी, जबकि एक अन्य ओपन-सोर्स मॉडल ने वेब एक्सेस के बिना 20 मिनट में ही समस्या को प्राप्त कर लिया, जिससे प्रकट होने से पहले वास्तविक प्रारंभिक पता लगाने के बारे में बहस तीव्र हो गई।
कैसल लैब्स ने कहा कि बग ने Coldcard की प्राइवेट-की एंट्रॉपी को लगभग 40 बिट तक कम कर दिया, जो मानक 12-शब्द बीज से संबंधित 128 बिट से काफी कम है। इस गिरावट ने ब्रूट-फोर्स खोज को आसान बना दिया और शायद इसी कारण से कई हमलावरों ने हिस्सा लिया। इस घटना से एक परीक्षण विफलता सामने आती है, जहां हार्डवेयर वॉलेट की सुरक्षा की वादा उस एंट्रॉपी पर निर्भर करता था, जिसे फर्मवेयर ने चुपचाप कमजोर कर दिया। जैसे-जैसे AI रक्षकों और अपराधियों दोनों के लिए कोड समीक्षा की लागत कम कर रहा है, अनसुलझी चुनौती यह है कि क्या वॉलेट निर्माता स्वचालित उपकरणों के द्वारा अज्ञात कार्यान्वयन की गलतियों को निष्क्रिय बिटकॉइन पतों में स्केलेबल चोरी के मौके में बदलने से पहले प्रकाशनों को मजबूत कर सकते हैं।

