Coldcard हैक: फर्मवेयर की एक गलती से 11.6 करोड़ डॉलर का Bitcoin कैसे लूटा गया
30 जुलाई से अगस्त 2026 की शुरुआत के बीच हमलावरों ने Coldcard वॉलेट की पुरानी फर्मवेयर खामी का फायदा उठाकर लगभग 1,367–1,816 BTC, यानी करीब 8.8 करोड़ से 11.6 करोड़ डॉलर, चुरा लिए [1][3][13]. समस्या किसी डिवाइस को भौतिक रूप से छेड़ने में नहीं, बल्कि हार्डवेयर रैंडम नंबर जनरेटर के बजाय सीरियल नंबर और आंतरिक घड़ी जैसे अन...
प्रकाशितकर्ताDeepSeek-V4-Flash से संपादितGPT Image 1.5 से चित्र बनाए गए
30 जुलाई से अगस्त 2026 की शुरुआत के बीच हमलावरों ने Coldcard वॉलेट की पुरानी फर्मवेयर खामी का फायदा उठाकर लगभग 1,367–1,816 BTC, यानी करीब 8.8 करोड़ से 11.6 करोड़ डॉलर, चुरा लिए [1][3][13].
समस्या किसी डिवाइस को भौतिक रूप से छेड़ने में नहीं, बल्कि हार्डवेयर रैंडम नंबर जनरेटर के बजाय सीरियल नंबर और आंतरिक घड़ी जैसे अनुमान योग्य इनपुट इस्तेमाल करने में थी [3][12].
प्रभावित उपयोगकर्ताओं को नया वॉलेट बनाकर तुरंत फंड ट्रांसफर करने की सलाह दी गई; केवल फर्मवेयर अपडेट करने से पुराने सीड सुरक्षित नहीं होते [2][5].
चोरी की गई अधिकांश Bitcoin राशि अभी भी ब्लॉकचेन पर निगरानी में है और बड़े पैमाने पर कैश आउट नहीं हुई है, हालांकि कुछ छोटी रकम मिक्सर सेवाओं तक पहुंची है [3][6][7].
What happened, how was it technically executed (including the firmware vulnerability and entropy reduction), who was affected, how did the vConceptual illustration of a Coldcard hardware wallet under cyber attack, representing the largest known hardware-wallet exploit in history.
AI संकेत
Create a landscape editorial hero image for this Studio Global article: What happened, how was it technically executed (including the firmware vulnerability and entropy reduction), who was affected, how did the v. Article summary: Now let me get one more recent source for the latest fund status and broader impact details## Overview — The Coldcard RNG Firmware Hack (July–August 2026). Topic tags: general, general web, education, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumb
openai.com
क्या हुआ: हार्डवेयर वॉलेट की सबसे बड़ी ज्ञात सेंध
30 जुलाई से अगस्त 2026 की शुरुआत के बीच हमलावरों ने Coinkite के Coldcard हार्डवेयर वॉलेट में मौजूद करीब पांच साल पुरानी फर्मवेयर खामी का फायदा उठाया। अलग-अलग हमले की लहरों में 5,200 से अधिक Bitcoin पतों से लगभग 1,367–1,816 BTC निकाल लिए गए, जिनकी कीमत उस समय करीब 8.8 करोड़ से 11.6 करोड़ डॉलर आंकी गई .
Studio Global AI
अपना शोध जारी रखें
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
"Coldcard हैक: फर्मवेयर की एक गलती से 11.6 करोड़ डॉलर का Bitcoin कैसे लूटा गया" का संक्षिप्त उत्तर क्या है?
30 जुलाई से अगस्त 2026 की शुरुआत के बीच हमलावरों ने Coldcard वॉलेट की पुरानी फर्मवेयर खामी का फायदा उठाकर लगभग 1,367–1,816 BTC, यानी करीब 8.8 करोड़ से 11.6 करोड़ डॉलर, चुरा लिए [1][3][13].
सबसे पहले सत्यापित करने योग्य मुख्य बिंदु क्या हैं?
30 जुलाई से अगस्त 2026 की शुरुआत के बीच हमलावरों ने Coldcard वॉलेट की पुरानी फर्मवेयर खामी का फायदा उठाकर लगभग 1,367–1,816 BTC, यानी करीब 8.8 करोड़ से 11.6 करोड़ डॉलर, चुरा लिए [1][3][13]. समस्या किसी डिवाइस को भौतिक रूप से छेड़ने में नहीं, बल्कि हार्डवेयर रैंडम नंबर जनरेटर के बजाय सीरियल नंबर और आंतरिक घड़ी जैसे अनुमान योग्य इनपुट इस्तेमाल करने में थी [3][12].
मुझे अभ्यास में आगे क्या करना चाहिए?
प्रभावित उपयोगकर्ताओं को नया वॉलेट बनाकर तुरंत फंड ट्रांसफर करने की सलाह दी गई; केवल फर्मवेयर अपडेट करने से पुराने सीड सुरक्षित नहीं होते [2][5].
यह हमला किसी डिवाइस को हाथ में लेकर खोलने या उसमें मालवेयर डालने से नहीं हुआ। असली समस्या वॉलेट की रिकवरी सीड—यानी 12 या 24 शब्दों वाली वह गुप्त कुंजी—बनाने की प्रक्रिया में थी।
जड़ में थी रैंडम नंबर जनरेशन की गलती
Coldcard डिवाइस में सुरक्षित रैंडम डेटा बनाने के लिए एक समर्पित ट्रू रैंडम नंबर जनरेटर (TRNG) मौजूद होता है। 1 मार्च 2021 के एक कोड कमिट से जुड़ी बिल्ड गलती के कारण प्रभावित फर्मवेयर ने हार्डवेयर TRNG को छोड़ दिया और सॉफ्टवेयर-आधारित छद्म-रैंडम नंबर जनरेटर का इस्तेमाल शुरू कर दिया .
इस सॉफ्टवेयर फॉलबैक ने सीड बनाने के लिए चिप का सीरियल नंबर और डिवाइस की आंतरिक घड़ी जैसे ऐसे इनपुट लिए, जिन्हें अनुमान लगाया या ऑफलाइन ब्रूट-फोर्स किया जा सकता था .
सामान्य स्थिति में सीड के लिए अपेक्षित सुरक्षा स्तर 256 बिट की एंट्रॉपी का होता है—इतना बड़ा संभावित दायरा कि उसे व्यावहारिक रूप से खोजना असंभव माना जाता है। इस बग ने उस दायरे को बेहद छोटा और खोजने योग्य बना दिया। नतीजा यह हुआ कि प्रभावित डिवाइस पर बना सीड वास्तव में यादृच्छिक नहीं रहा .
हमलावरों को डिवाइस को छूने की जरूरत नहीं थी। वे संभावित सीरियल नंबर और घड़ी के मानों से कमजोर सीड की सूची बना सकते थे, उनसे निजी कुंजियां निकाल सकते थे और देख सकते थे कि किन पतों पर Bitcoin जमा है .
हमला कैसे अंजाम दिया गया?
ऑन-चेन विश्लेषण के अनुसार, हमलावरों ने बड़े पैमाने पर ऑफलाइन सीड एन्यूमरेशन की—अर्थात प्रभावित फर्मवेयर से बनने वाले संभावित कमजोर सीडों को क्रमशः तैयार किया, उनसे जुड़े निजी पते निकाले, उनमें मौजूद बैलेंस खोजे और फिर रकम को अपने नियंत्रण वाले पतों पर भेज दिया। Galaxy Research ने मुख्य चोरी को मैप करते हुए कम-से-कम तीन अलग-अलग हमलावर समूहों की पहचान की .
30 जुलाई को सबसे बड़ा एकल स्वीप हुआ। केवल 41 मिनट में 1,196 पतों से 1,082.65 BTC, यानी उस समय करीब 7.02 करोड़ डॉलर, निकाल लिए गए .
कुछ रिपोर्टों में यह भी कहा गया कि खामी खोजने में AI-सहायता प्राप्त कोड ऑडिटिंग की भूमिका हो सकती है। हालांकि इस हिस्से की पुष्टि पूरी तरह नहीं हुई है, AI टूल्स ने कमजोर सीडों की बड़े पैमाने पर गणना और बैलेंस स्कैनिंग को संभव बनाने में मदद की होगी . इसी वजह से यह घटना ओपन-सोर्स वॉलेट फर्मवेयर की स्वचालित जांच और AI-आधारित साइबर सुरक्षा को लेकर नई बहस का केंद्र बन गई है।
कौन-से उपयोगकर्ता प्रभावित हुए?
प्रभावित डिवाइस: उपलब्ध व्यापक सलाह के अनुसार Coldcard Mk2 और Mk3 पर चलने वाले पुराने फर्मवेयर प्रभावित दायरे में थे। सबसे गंभीर जोखिम Mk3 के फर्मवेयर 4.0.1 से 4.1.9 तक से जुड़ा था; व्यापक एडवाइजरी में संस्करण 5.0.3 तक के मामलों का भी उल्लेख है .
किसे जोखिम नहीं था: जिन उपयोगकर्ताओं ने सीड बनाते समय अपने पासे (dice rolls) से अतिरिक्त एंट्रॉपी जोड़ी, BIP39 पासफ्रेज़ इस्तेमाल किया या फर्मवेयर 4.2.0 या उसके बाद का उपयोग किया, वे इस विशेष जोखिम से सुरक्षित माने गए। Mk4 डिवाइस प्रभावित नहीं बताए गए .
पैमाना: 4,500 से अधिक वॉलेटों से जुड़े 5,200 से अधिक अलग-अलग Bitcoin पतों को खाली किया गया .
महत्वपूर्ण बात यह है कि केवल फर्मवेयर अपडेट करने से पहले से बने सीड की कमजोरी दूर नहीं होती। प्रभावित सीड से जुड़े फंड को नए, सुरक्षित फर्मवेयर या पासे से बनाई गई अतिरिक्त एंट्रॉपी वाले नए वॉलेट में भेजना जरूरी था .
Coinkite और पीड़ितों ने क्या किया?
Coinkite ने 30 जुलाई 2026 को सार्वजनिक सुरक्षा चेतावनी जारी कर Mk2 और Mk3 उपयोगकर्ताओं को आगाह किया कि प्रभावित फर्मवेयर पर बनाए गए वॉलेट जोखिम में हो सकते हैं . कंपनी ने:
प्रभावित उपयोगकर्ताओं से तुरंत नए वॉलेट में फंड ट्रांसफर करने को कहा ;
हार्डवेयर TRNG के सही इस्तेमाल को बहाल करने के लिए 5.0.4 या उसके बाद का पैच्ड फर्मवेयर जारी किया ;
खामी को मार्च 2021 के कोड कमिट तक ट्रेस करने वाली विस्तृत टाइमलाइन प्रकाशित की ;
Galaxy Research और Block जैसी ब्लॉकचेन विश्लेषण कंपनियों के साथ मिलकर चोरी की रकम को ट्रैक किया .
कई उपयोगकर्ताओं को खामी का पता तब चला जब उनके वॉलेट पहले ही खाली हो चुके थे। 30 जुलाई की दोपहर सोशल मीडिया पर खाली Coldcard वॉलेटों की शिकायतें सामने आने लगीं . इसी दौरान वॉलेट की जांच करने का दावा करने वाली कई वेबसाइटें दिखाई दीं, जिनमें कुछ के फिशिंग पेज होने की आशंका थी।
इस तरह के सीड-रीकंस्ट्रक्शन हमले में पीड़ितों के लिए विकल्प सीमित होते हैं, क्योंकि Bitcoin नेटवर्क में कोई केंद्रीकृत कस्टोडियन नहीं होता जो लेनदेन वापस कर सके।
प्रतिद्वंद्वी कंपनी Ledger ने कहा कि उसके डिवाइस इस खामी से प्रभावित नहीं हुए। कंपनी के अनुसार, उसके वॉलेट सिक्योर एलिमेंट चिप में मौजूद प्रमाणित TRNG से हर रिकवरी फ्रेज़ के लिए 256 बिट की एंट्रॉपी तैयार करते हैं .
बाजार और सेल्फ-कस्टडी पर असर
इस घटना से Bitcoin की कीमत में कोई बड़ी तत्काल गिरावट नहीं आई, हालांकि पहले से अस्थिर बाजार में इसने नकारात्मक धारणा को बढ़ाया .
Coldcard को Bitcoin की अत्यधिक सतर्क सेल्फ-कस्टडी के लिए भरोसेमंद नाम माना जाता था। इसलिए इस घटना ने उसकी प्रतिष्ठा को नुकसान पहुंचाया और एक बड़ा सवाल खड़ा किया: अगर फर्मवेयर की गलती चुपचाप रैंडमनेस को कमजोर कर सकती है, तो क्या एयर-गैप्ड हार्डवेयर वॉलेट अकेले पर्याप्त सुरक्षा देते हैं?
सुरक्षा विशेषज्ञों और उद्योग से जुड़े लोगों ने फिर से कुछ बुनियादी उपायों पर जोर दिया है:
बड़ी रकम के लिए मल्टी-सिग्नेचर वॉलेट;
अतिरिक्त सुरक्षा के लिए पासफ्रेज़-संरक्षित सीड;
डिवाइस के हार्डवेयर एंट्रॉपी स्रोत का सत्यापन;
फर्मवेयर संस्करण और आधिकारिक सुरक्षा सलाह की नियमित जांच .
AI को लेकर भी चिंता बढ़ी है। यदि AI टूल्स खुले स्रोत वाले फर्मवेयर में ऐसी खामियां जल्दी खोज सकते हैं, तो हार्डवेयर वॉलेट निर्माताओं को कोड ऑडिट, बिल्ड प्रक्रिया और रैंडम नंबर जनरेशन की स्वतंत्र जांच पर अधिक जोर देना होगा .
चोरी किए गए फंड अब कहां हैं? — 7 अगस्त 2026 तक
चोरी की गई अधिकांश रकम अभी तक खर्च नहीं हुई है। वह सार्वजनिक Bitcoin पतों पर पड़ी है और ब्लॉकचेन विश्लेषण कंपनियां उसे लगातार ट्रैक कर रही हैं। इस वजह से बड़े पैमाने पर रकम को एक्सचेंज के जरिए कैश-आउट करना हमलावरों के लिए मुश्किल है।
सबसे बड़ा समूह: एक प्रमुख हमलावर के नियंत्रण में करीब 1,159 BTC, यानी लगभग 7.27 करोड़ डॉलर, सात पतों पर मौजूद था। 5 अगस्त तक इस रकम का कोई हिस्सा ज्ञात मिक्सर या एक्सचेंज तक नहीं पहुंचा था .
दूसरा समूह: 4 से 6 अगस्त के बीच एक अलग समूह ने करीब 64 BTC को Wasabi मिक्सर और 200 ETH को Tornado Cash के जरिए भेजा . शोधकर्ताओं के अनुसार यह संभवतः छोटा ऑपरेटर था, जिसके पास कमजोर सीड डेटाबेस का केवल एक हिस्सा था।
तीसरा समूह: 7 अगस्त को करीब 2,055 BTC रखने वाले एक हमलावर ने 30.185 BTC, यानी लगभग 19.4 लाख डॉलर, नए वॉलेट में भेजे। यह उस समूह की कई हफ्तों में पहली बड़ी गतिविधि थी .
कुल स्थिति: 4 अगस्त तक चोरी हुई करीब 1,600 BTC में से लगभग 90 प्रतिशत रकम शुरुआती ट्रांसफर के बाद नहीं हिली थी। किसी ज्ञात एक्सचेंज के जरिए 0 BTC कैश-आउट हुई थी और सबसे बड़े समूह से किसी मिक्सर में 0 BTC भेजी गई थी .
फंड का सार्वजनिक ब्लॉकचेन पर होना जांचकर्ताओं, एक्सचेंजों और कानून प्रवर्तन एजेंसियों के लिए निगरानी आसान बनाता है। इस अर्थ में रकम फिलहाल सबकी नजरों के सामने लगभग जमी हुई है—लेकिन वह पीड़ितों को वापस नहीं मिली है और नवीनतम रिपोर्टिंग तक कानून प्रवर्तन द्वारा किसी सार्वजनिक जब्ती की पुष्टि नहीं हुई थी।
kucoin.com594 BTC Stolen in 25 Minutes Due to Coldcard Wallet Flaw