2021 में एक फर्मवेयर अपडेट ने कोल्डकार्ड Mk3 में हार्डवेयर रैंडम नंबर जनरेटर (TRNG) को बायपास कर सॉफ्टवेयर आधारित पीआरएनजी का इस्तेमाल शुरू कर दिया, जिससे 128 बिट एन्ट्रॉपी सिर्फ 40 बिट्स रह गई। जुलाई 2026 में शुरू हुए हमले की चार लहरों में कुल नुकसान का अनुमान 2,055 BTC या लगभग $130 मिलियन है, हालांकि कंपनी के पास...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What caused the massive Coldcard hardware wallet breach in 2026, how much Bitcoin was stolen and why do loss estimates vary, what was the fi. Article summary: ## The 2026 Coldcard Breach: What Happened. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
30 जुलाई 2026 को, हैकर्स ने Coinkite के Coldcard हार्डवेयर वॉलेट से बिटकॉइन निकालना शुरू कर दिया। ये वॉलेट्स क्रिप्टोकरेंसी सेल्फ-कस्टडी के लिए सबसे सुरक्षित माने जाते थे। अगले कुछ दिनों में, चार अलग-अलग चरणों में 7,300 से अधिक वॉलेट एड्रेस को निशाना बनाया गया, और कुल नुकसान 2,055 बिटकॉइन (BTC) तक पहुंच गया, जिसकी कीमत तब लगभग 130 मिलियन डॉलर ($130M) थी । इस पूरी घटना की जड़ मार्च 2021 में हुई एक छोटी सी फर्मवेयर गलती थी, जिसने सीड फ्रेज़ (wallet recovery phrase) की रैंडमनेस को खत्म कर दिया
।
मार्च 2021 में एक फर्मवेयर इंटीग्रेशन एरर के कारण, Coldcard डिवाइस ने सीड फ्रेज़ जनरेट करते समय अपने समर्पित हार्डवेयर एन्ट्रॉपी (यादृच्छिकता) चिप को बायपास कर दिया और इसके बजाय सॉफ्टवेयर-आधारित स्यूडो-रैंडम नंबर जनरेटर (PRNG) का इस्तेमाल करना शुरू कर दिया । यह बग फर्मवेयर वर्जन 4.0.1 से 4.1.9 को प्रभावित करता था, बाद में पता चला कि Mk3 यूनिट पर 5.0.3 तक के वर्जन भी असुरक्षित थे
।
प्रभावित Mk3 डिवाइस पर, प्रभावी एन्ट्रॉपी (Key की क्रिप्टोग्राफिक ताकत) अपेक्षित 128 बिट्स से घटकर लगभग 40 बिट्स रह गई। इसका मतलब यह हुआ कि हैकर्स बिना किसी भौतिक पहुंच, फिशिंग या मैलवेयर के, ऑफलाइन ही सीड फ्रेज़ को ब्रूट-फोर्स कर सकते थे । Coinkite के अपने विश्लेषण ने भी पुष्टि की कि कुछ Mk3 सीड्स में सिर्फ 40 बिट्स के आसपास ही एन्ट्रॉपी थी
। इस बग का पांच साल से अधिक समय तक पता नहीं चल पाया क्योंकि उसी अपडेट ने उस फर्मवेयर चेक को भी तोड़ दिया था जो हार्डवेयर RNG की जांच करता था
।
Block (Square) के शोधकर्ताओं ने 31 जुलाई को एक विस्तृत तकनीकी रिपोर्ट प्रकाशित की। उन्होंने पाया कि "Coldcard फर्मवेयर में RNG इंटीग्रेशन एरर के कारण, ngu.random फंक्शन STM32 हार्डवेयर RNG के बजाय MicroPython के डिटरमिनिस्टिक Yasmarang फॉलबैक का उपयोग करने लगता है" । इसका मतलब था कि सीड फ्रेज़ वास्तविक हार्डवेयर रैंडमनेस के बजाय पूर्वानुमानित मानों (जैसे माइक्रोकंट्रोलर का सीरियल नंबर और सिस्टम काउंटर) का उपयोग करके जनरेट हो रहे थे
।
नुकसान के अनुमान 38 मिलियन डॉलर से लेकर 130 मिलियन डॉलर तक हैं। यह अंतर विरोधाभासी नहीं है, बल्कि यह दर्शाता है कि जैसे-जैसे हमला सामने आया और शोधकर्ताओं ने ऑन-चेन विश्लेषण का विस्तार किया, वैसे-वैसे ये आंकड़े बदलते गए।
Coinkite की प्रतिक्रिया तेज़ थी, लेकिन कंपनी एक बुनियादी सीमा से जूझ रही थी: क्योंकि कमजोरी सीड जनरेशन में ही थी, एक फर्मवेयर पैच पहले से बनाई गई सीड को ठीक नहीं कर सकता था ।
सुरक्षा अनुसंधान समुदाय ने तेजी से काम किया:
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
2021 में एक फर्मवेयर अपडेट ने कोल्डकार्ड Mk3 में हार्डवेयर रैंडम नंबर जनरेटर (TRNG) को बायपास कर सॉफ्टवेयर आधारित पीआरएनजी का इस्तेमाल शुरू कर दिया, जिससे 128 बिट एन्ट्रॉपी सिर्फ 40 बिट्स रह गई।
2021 में एक फर्मवेयर अपडेट ने कोल्डकार्ड Mk3 में हार्डवेयर रैंडम नंबर जनरेटर (TRNG) को बायपास कर सॉफ्टवेयर आधारित पीआरएनजी का इस्तेमाल शुरू कर दिया, जिससे 128 बिट एन्ट्रॉपी सिर्फ 40 बिट्स रह गई। जुलाई 2026 में शुरू हुए हमले की चार लहरों में कुल नुकसान का अनुमान 2,055 BTC या लगभग $130 मिलियन है, हालांकि कंपनी के पास सटीक डेटा की कमी के कारण यह आंकड़ा बदलता रहता है।
Coinkite ने 31 जुलाई को इमरजेंसी फर्मवेयर जारी किया, लेकिन दिया स्पष्ट चेतावनी: फर्मवेयर अपडेट पहले से बनी सीड को ठीक नहीं कर सकता; उपयोगकर्ताओं को नई वॉलेट क्रिएट कर फंड ट्रांसफर करना होगा।