कॉल्ड वॉलेट का पूरा उद्देश्य यही है कि यह ठंडा हो। ऑफलाइन। एयर-गैप्ड। अप्राप्य। कॉल्डकार्ड हार्डवेयर वॉलेट में एक वल्नरेबिलिटी ने अभी साबित कर दिया है कि इस पूर्वधारणा के पास एक अस्टरिस्क है।
हैकर्स ने कनाडाई निर्माता कोइनकाइट द्वारा उत्पादित कोल्डकार्ड उपकरणों में फर्मवेयर दोष का दुरुपयोग किया, जिससे 30 जुलाई, 2026 से शुरू हुए कई लहरों के दौरान 4,585 पतों से लगभग 1,367 BTC, जो लगभग 89 मिलियन डॉलर के बराबर हैं, खाली कर दिए गए।
वास्तव में क्या हुआ
इस वल्नरेबिलिटी की शुरुआत मार्च 2021 के फर्मवेयर बिल्ड से होती है, जो Coldcard Mk3 संस्करण 4.0.1 से 4.1.9 और पिछले रिलीज़ को प्रभावित करता है।
दोष उन उपकरणों द्वारा वॉलेट बीज उत्पन्न करने के तरीके में था। इनपुट एंट्रॉपी को हार्डवेयर रैंडम नंबर जनरेटर के माध्यम से नहीं, बल्कि एक बग के कारण सॉफ्टवेयर RNG के माध्यम से प्रोसेस किया गया। अंग्रेजी में: आपकी प्राइवेट कुंजी बनाने के लिए उपयोग की गई रैंडमनेस, जितनी घोषित की गई थी, उससे कहीं कम रैंडम थी, जिससे भौतिक उपकरण को कभी स्पर्श किए बिना ऑफलाइन कुंजियों को पुनः बनाना गणितीय रूप से संभव हो गया।
पहली लहर 30 जुलाई, 2026 को टकराई। लगभग 594 BTC, जो उस समय लगभग 38 मिलियन डॉलर के बराबर थे, लगभग 500 निष्क्रिय पतों से 30 मिनट से कम समय में निकाल लिए गए। यह एक धीमा, जांच वाला हमला नहीं है। यह एक समन्वित स्वीप है।
अगस्त 2026 तक, आगे की लहरों ने 4,585 पतों पर कुल नुकसान 1,367 BTC तक पहुँचा दिया। गैलेक्सी रिसर्च ने इस घटना का अनुसरण किया और नोट किया कि हमलावर की रणनीति प्रत्येक लहर के साथ विकसित हो रही थी, विशेष रूप से छोटे बैलेंस को हटाते समय ट्रेसिंग से बचने के लिए। गैलेक्सी रिसर्च ने यह भी मूल्यांकन किया कि प्रत्येक लहर संभवतः एक ही संचालक द्वारा की गई थी।
यहाँ निष्क्रिय पते का पैटर्न मायने रखता है। वॉलेट जिनमें कई वर्षों से धन नहीं चला था, उन्हें खाली किया जा रहा था, जिससे यह सुझाव मिलता है कि हमलावर ने पहले से ही एक बड़ा सेट संवेदनशील कुंजियाँ प्राप्त कर ली थीं और वह जीवित गतिविधि के प्रति प्रतिक्रिया नहीं, बल्कि एक व्यवस्थित निकास कर रहा था।
कॉइनकाइट की प्रतिक्रिया और कौन प्रभावित है
Coinkite ने एक सुरक्षा सलाह जारी की और 1 अगस्त, 2026 तक, पहली लहर की शुरुआत के लगभग दो दिन बाद, पैच किए गए फर्मवेयर को जारी किया।
कंपनी ने उन उपयोगकर्ताओं को सलाह दी जिनके सीड फ्रेज प्रभावित फर्मवेयर संस्करणों पर उत्पन्न हुए थे, कि वे तुरंत अपनी राशियों को नए सीड फ्रेज में स्थानांतरित कर दें, जब तक कि उन्होंने वॉलेट की एंट्रॉपी को किसी स्वतंत्र स्रोत से पूरक न किया हो या एक मजबूत BIP-39 पासफ्रेज का उपयोग न किया हो। BIP-39 पासफ्रेज मानक 24-शब्द सीड फ्रेज के ऊपर एक 25वां शब्द के रूप में कार्य करते हैं, और एक मजबूत पासफ्रेज होने पर कम एंट्रॉपी दोष के साथ भी ऑफलाइन कुंजी पुनर्निर्माण कठिन हो जाता।
कोइनकाइट ने पुष्टि की कि इसकी अन्य कई उत्पादों, जिनमें TAPSIGNER, OPENDIME और SATSCARD शामिल हैं, पर दुरुपयोग का कोई प्रभाव नहीं पड़ा। क्षति का क्षेत्र केवल उल्लिखित फर्मवेयर संस्करणों तक सीमित था।
स्व-नियंत्रण के लिए इसका क्या अर्थ है
इस घटना से स्वयं-संग्रहण की कहानी जटिल हो जाती है, बिना इसे पूरी तरह से तोड़े। जो बात Coldcard दुरुपयोग से सामने आती है, वह है कि हार्डवेयर वॉलेट अपने खुद के जोखिम की श्रेणी लाते हैं, विशेष रूप से फर्मवेयर की पूर्णता और सप्लाई-चेन विश्वास, जो बराबर विनाशकारी हो सकते हैं।
हमले के बाद की रिपोर्ट्स के अनुसार, कुछ उपयोगकर्ता बिटकॉइन को फिर से केंद्रीकृत एक्सचेंज पर ले जाना शुरू कर चुके हैं, जिसे वे छोटे समय के लिए सुरक्षित मान रहे हैं।
ठंडे स्टोरेज में बिटकॉइन रखने वाले निवेशकों के लिए तुरंत उठने वाले प्रश्न व्यावहारिक हैं: बीज को जनरेट करने के लिए कौन सा फर्मवेयर संस्करण उपयोग किया गया था, क्या एक स्वतंत्र एंट्रॉपी स्रोत या BIP-39 पासफ्रेज का उपयोग किया गया था, और क्या पैच किए गए फर्मवेयर पर एक नए बीज पर स्थानांतरण हो चुका है। अप्रभावित फर्मवेयर चलाने वाले उपकरण या मजबूत पासफ्रेज से सुसज्जित उपकरण आक्रमणकारी के लक्ष्य सेट में नहीं थे।

