खामी की जड़: Coldcard वॉलेट के फर्मवेयर वर्जन 4.0.0 (मार्च 2021) में एक बड़ी खामी थी। इसने डिवाइस के हार्डवेयर रैंडमनेस चिप को बायपास करके सीड जनरेशन के लिए एक कमजोर सॉफ्टवेयर फॉलबैक का इस्तेमाल किया। नतीजतन, एन्ट्रॉपी 128 बिट्स के बजाय केवल 40 बिट्स रह गई, जिससे सीड का अंदाजा लगाना बेहद आसान हो गया । यह खामी Mk2, Mk3, Mk4, Mk5 और Q मॉडल के कुछ फर्मवेयर वर्जन को प्रभावित करती है ।
चोरी का पैमाना: 5,200 से अधिक पतों से 116 मिलियन डॉलर से अधिक के बिटकॉइन चोरी हुए । सिर्फ 30 जुलाई को, हैकर्स ने लगभग 41 मिनट में 1,196 वॉलेट से 1,082.65 बीटीसी (लगभग 70.2 मिलियन डॉलर) निकाल लिए । गैलेक्सी रिसर्च के अनुसार, चार हमलों की लहरों में कुल 1,816 बीटीसी की चोरी हुई ।
जवाबी कार्रवाई: Coinkite ने सही फर्मवेयर जारी कर दिया है, लेकिन पुरानी सीड अब भी खतरे में हैं। उपयोगकर्ताओं को पूरी तरह से नई सीड जेनरेट करनी होगी और फंड को नए वॉलेट में ट्रांसफर करना होगा । बिनेंस के पूर्व सीईओ चांगपेंग झाओ ने चेतावनी दी है कि कोल्ड स्टोरेज भी पूरी तरह सुरक्षित नहीं है ।
खामी की जड़: BTCPay Server के API ऑथेंटिकेशन लेयर में एक तर्क दोष था। इसने बिना प्रमाणीकरण के रिमोट अटैकर्स को .macaroon क्रेडेंशियल फाइलों तक पहुंचने की अनुमति दी, जो LND Lightning नोड्स की सुरक्षा करती हैं । ये क्रेडेंशियल एपीआई ऑथेंटिकेशन के लिए उपयोग होते हैं और एक बार मिलने पर हैकर को नोड का पूरा नियंत्रण मिल जाता है ।
क्या चुराया गया: हैकर्स ने BTCPay Server से जुड़े Lightning नेटवर्क चैनलों को खाली कर दिया। इसके शिकार लोगों में हार्डवेयर वॉलेट निर्माता Foundation और बिटकॉइन पब्लिकेशन Citadel21 शामिल हैं । BTCPay के स्टैंडर्ड ऑन-चेन वॉलेट प्रभावित नहीं हुए ।
जवाबी कार्रवाई: BTCPay Server ने 7 अगस्त को आपातकालीन वर्जन 2.4.2 जारी किया और सभी ऑपरेटरों से इसे तुरंत अपडेट करने या सर्वर बंद करने को कहा । यह पैच नई पहुंच को रोकता है, लेकिन पहले से चुराए गए क्रेडेंशियल अभी भी वैध हैं। ऑपरेटरों को LND मैकरून को मैन्युअल रूप से रद्द करना होगा और फंड को सुरक्षित स्थान पर ले जाना होगा ।
बिटकॉइन रेड टीम: डेवलपर Calle और AnchorWatch CEO Rob हैमिल्टन के नेतृत्व में और OpenSats द्वारा वित्त पोषित एक स्वयंसेवी समूह ने कई AI मॉडल (Kimi K3, GPT Sol, Fable, Opus, GLM5.2) का उपयोग करके एक बड़े पैमाने पर सुरक्षा ऑडिट शुरू किया ।
परिणाम: लगभग 30 घंटों में, टीम ने 390 ओपन-सोर्स बिटकॉइन रिपॉजिटरी को स्कैन किया और 4,962 सुरक्षा खामियां दर्ज कीं, जिनमें 85 क्रिटिकल और 635 हाई-सिवियरिटी की खामियां शामिल हैं । इस ऑडिट पर 40,000 डॉलर से अधिक का AI कंप्यूट खर्च हुआ । टीम इन खामियों का जिम्मेदारीपूर्वक खुलासा कर रही है और अपने टूल्स को ओपन-सोर्स करने की योजना बना रही है ।
प्रभाव: Coinkite बग ने ओपन-सोर्स वॉलेट डेवलपर्स को AI-संचालित कोड ऑडिट को एक मानक अभ्यास के रूप में अपनाने के लिए प्रेरित किया है । Coinkite ने खुद कहा है कि संभावना है कि "किसी ने AI का उपयोग हमारे फर्मवेयर के पिछले वर्जन की समीक्षा करने के लिए किया" ।
इस हफ्ते बिटकॉइन ने 2.27 मिलियन नए वॉलेट और 751,000 सक्रिय वॉलेट दर्ज किए, जो महीनों में सबसे अधिक ऑनचेन गतिविधि है । रिसर्च फर्म K33 ने बताया कि पिछले सात दिनों में लगभग 890,000 BTC स्थानांतरित हुए, जो 2026 में सबसे अधिक साप्ताहिक सक्रिय आपूर्ति का आंकड़ा है । Coinkite और BTCPay Server दोनों ने आपातकालीन चेतावनी जारी कर कहा कि फंड खतरे में हैं और "हमले जारी हैं" ।
Coldcard हैक की खबर आने के बाद बिटकॉइन पहले लगभग 3% गिरकर 62,000 डॉलर से नीचे चला गया था । हालांकि, कीमत जल्दी ही संभल गई। 3 अगस्त तक BTC बढ़कर 64,000 डॉलर से ऊपर पहुंच गया, जो 2.9% की बढ़त थी । विश्लेषकों का कहना है कि इस हैक का बाजार पर सीमित प्रभाव पड़ा और खरीदार अभी भी सक्रिय हैं । 8 अगस्त तक, बिटकॉइन 64,000 डॉलर के आसपास बना हुआ है, लेकिन व्यापारी सतर्क बने हुए हैं ।
इस हफ्ते की घटनाओं से बिटकॉइन धारकों और बुनियादी ढांचे के ऑपरेटरों के लिए कई महत्वपूर्ण सबक सामने आए हैं: