हार्डवेयर वॉलेट को क्रिप्टो सुरक्षा का स्वर्ण मानक माना जाता है। पूरा दावा सरल है: अपने प्राइवेट कीज को ऑफलाइन रखें, हैकर्स से, एक्सचेंज से, और इंटरनेट से जुड़ी किसी भी चीज से दूर। कुछ Coldcard Mk3 डिवाइस के मालिकों के लिए, यह दावा एक बहुत महंगे नोट के साथ सामने आया।
26 जुलाई, 2026 को, हमलावरों ने Galaxy Research के अनुसार, लगभग 41 मिनट में 1,196 वॉलेट से 1,082.65 BTC, जो लगभग $70.2 मिलियन के बराबर है, खाली कर दिए। यह दुरुपयोग ठीक 30 घंटे पहले हुआ, जब Coinkite, जो Coldcard के पीछे कंपनी है, ने डिवाइस के फर्मवेयर में एक गंभीर वल्नरेबिलिटी का खुलासा किया।
क्या गलत हुआ, और यह क्यों मायने रखता है
दोष Coldcard Mk3 फर्मवेयर संस्करण 4.0.1 से 5.0.3 में एम्बेडेड रैंडम नंबर जनरेटर, या RNG, में स्थित है।
यह एक गंभीर समस्या क्यों है, यहाँ कारण है। जब आप एक हार्डवेयर वॉलेट सेटअप करते हैं, तो डिवाइस एक रिकवरी सीड जनरेट करता है, जो मूलतः एक रैंडम संख्याओं की स्ट्रिंग से निकाला गया मास्टर पासवर्ड होता है। यदि ये संख्याएँ वास्तविक रूप से रैंडम नहीं हैं, तो सीड पूर्वानुमेय हो जाता है। एक पूर्वानुमेय सीड का मतलब है कि एक हमलावर, जो पैटर्न जानता है, बिना आपके डिवाइस को स्पर्श किए आपका प्राइवेट की गणना कर सकता है।
ब्लॉक की इंजीनियरिंग टीम ने स्वतंत्र रूप से RNG दोष का मूल कारण पहचाना और उसी दिन एक विस्तृत रिपोर्ट प्रकाशित की, जिस दिन कोइनकाइट ने अपनी सुरक्षा सलाह जारी की। दोनों घोषणाएँ 30 जुलाई, 2026 को हुईं, उसी दिन जब वॉलेट पहले ही खाली हो चुके थे।
कोइनकाइट ने स्पष्ट किया कि यह वल्नरेबिलिटी हर कोल्डकार्ड डिवाइस को प्रभावित नहीं करती, केवल उन डिवाइसेस को प्रभावित करती है जो विशिष्ट दुर्भावनापूर्ण फर्मवेयर संस्करण चला रहे हैं। कंपनी ने प्रभावित उपयोगकर्ताओं को तुरंत पूरी तरह से नए रिकवरी सीड बनाने और अपनी धनराशि स्थानांतरित करने की सलाह दी।
आक्रमण कैसे फैला
ड्रेन की दक्षता ही ध्यान आकर्षित करती है। 70 मिलियन डॉलर से अधिक के बिटकॉइन के साथ 1,196 वॉलेट्स को चालीस एक मिनट में स्वीप करना एक मैनुअल ऑपरेशन नहीं है। इसके लिए स्वचालन, पूर्व अन्वेषण, और भेद्य पतों की पहले से तैयार सूची की आवश्यकता थी।
ऑन-चेन डेटा ने दिखाया कि हमले से पहले स्रोत वॉलेट लंबे समय तक निष्क्रिय रहे थे। यह विवरण महत्वपूर्ण है। यह इंगित करता है कि प्रभावित उपयोगकर्ता दीर्घकालिक होल्डर थे, जिन्होंने कई साल पहले अपने कोल्डकार्ड उपकरण सेटअप किए थे और अपनी राशियाँ तब से नहीं हिलाई थीं, संभवतः क्योंकि उन्होंने हार्डवेयर पर सभी चीजों को सुरक्षित रखने का भरोसा किया था।
जब हमला शुरू हुआ, तो चोरी की गई राशि को जल्दी से कम एड्रेसेस में एकत्रित कर लिया गया। गैलेक्सी के शोध ने यह संकेत दिया कि एक विशिष्ट पते को स्वीप से लगभग 594 BTC प्राप्त हुए।
30 घंटे की अवधि और इसका अर्थ
इस कहानी का सबसे असहज पहलू यह समय है। वॉलेट्स को Coinkite के सार्वजनिक खुलासे से लगभग 30 घंटे पहले खाली कर दिया गया था। यह अंतर एक प्रश्न उठाता है जिसके बारे में सुरक्षा समुदाय कुछ समय तक पूछता रहेगा: इस कमजोरी के बारे में किसने जाना, और कब?
संभव है कि हमलावर ने स्वतंत्र रूप से RNG दोष की खोज की और या तो Coinkite या Block के अपनी खोजों को प्रकाशित करने से पहले ही कार्रवाई कर दी। न तो Coinkite और न ही Galaxy ने प्रकाशन प्रक्रिया में किसी गलत कार्य का आरोप लगाया है। Coinkite की सलाह में हमलावर के पास पहले से ज्ञान होने के बारे में कोई दावा नहीं किया गया था। कंपनी ने अपने सार्वजनिक संचार पर उपयोगकर्ताओं को तुरंत कार्रवाई करने, नए बीज बनाने और अपने उपकरण में कौन सा फर्मवेयर संस्करण चल रहा है, यह सत्यापित करने पर ध्यान केंद्रित किया।
हार्डवेयर वॉलेट उपयोगकर्ताओं के लिए इसका क्या अर्थ है
हार्डवेयर वॉलेट पर क्रिप्टो रखने वाले किसी के लिए, तुरंत निष्कर्ष सरल है। फर्मवेयर संस्करण कोसमेटिक अपडेट नहीं होते। एक RNG दोष इस क्षेत्र में जितना भी विनाशकारी वल्नरेबिलिटी हो सकती है, उससे कम कुछ नहीं है, क्योंकि यह कुंजी उत्पादन की मूल आधारशिला को कमजोर करता है। किसी भी हार्डवेयर वॉलेट के उपयोगकर्ताओं को यह जानना चाहिए कि वे कौन सा फर्मवेयर संस्करण चला रहे हैं और सुनिश्चित करना चाहिए कि उनके डिवाइस निर्माता ने कोई सुरक्षा सूचना जारी नहीं की है।
70.2 मिलियन डॉलर के निकास की गति और पैमाना आक्रमणकारी की जटिलता के बारे में कुछ संकेत भी देता है। जिसने इसे निष्पादित किया, उसके पास RNG दुर्बलता का दोहन करने के लिए तकनीकी डेप्थ, लगभग 1,200 वॉलेट्स पर एक साथ स्वीप्स को स्वचालित करने के लिए बुनियादी ढांचा, और सार्वजनिक खुलासे से पहले संकीर्ण समय सीमा के भीतर काम करने के लिए संचालनात्मक अनुशासन था।

