यह कहानी है कि कैसे एक बिल्ड कॉन्फ़िगरेशन त्रुटि ने एक फ्लैगशिप सुरक्षा उत्पाद को ऐसी मशीन में बदल दिया जो पूर्वानुमानित प्राइवेट कीज़ उत्पन्न करती थी, और इसका असर स्पॉट Bitcoin ETF बाजार तक कैसे पहुँचा।
Coldcard हार्डवेयर वॉलेट, कनाडाई कंपनी Coinkite द्वारा बनाए गए, एक ही उद्देश्य के लिए डिज़ाइन किए गए थे: हाइपर-सुरक्षित Bitcoin स्टोरेज। इनकी मुख्य पेशकश यह थी कि प्राइवेट कीज़ डिवाइस से कभी बाहर नहीं जातीं, और सीड जनरेशन एक समर्पित हार्डवेयर रैंडम नंबर जनरेटर (RNG) चिप से रैंडमनेस खींचता था ।
बग: मार्च 2021 में, Coinkite ने फर्मवेयर संस्करण 4.0.0 जारी किया जिसमें एक बिल्ड कॉन्फ़िगरेशन त्रुटि थी। समर्पित हार्डवेयर RNG के माध्यम से सीड-फ्रेज़ जनरेशन को रूट करने के बजाय, फर्मवेयर चुपचाप एक सॉफ्टवेयर-आधारित स्यूडोरैंडम नंबर जनरेटर (PRNG) पर वापस चला गया । एक आंतरिक फ्लैग — MICROPY_HW_ENABLE_RNG = 0 — ने प्रभावी रूप से हार्डवेयर रैंडमनेस पथ को अक्षम कर दिया था ।
परिणाम: सीड एन्ट्रॉपी ध्वस्त हो गई। एक सुरक्षित हार्डवेयर-जनरेटेड सीड 128-बिट की स्पेस प्रदान करता है — यानी 2¹²⁸ संभावित मान, जो खगोलीय रूप से बड़ा और ब्रूट-फोर्स करना अव्यावहारिक है। सॉफ्टवेयर फॉलबैक ने इसे घटाकर केवल 40 बिट्स कर दिया, या लगभग 4 बिलियन संभावित मान । पर्याप्त रूप से दृढ़ निश्चयी हमलावर के लिए, सही जानकारी के साथ, यह की स्पेस दूर से गणना करने के लिए पर्याप्त छोटी थी।
हमलावर डिवाइस सीरियल नंबर, घड़ी रीडिंग और अन्य सार्वजनिक रूप से देखने योग्य डेटा को सीमित की स्पेस के साथ जोड़कर वॉलेट सीड फ्रेज़ को पुन: उत्पन्न कर सकते थे । फिर उन्होंने अपनी मशीनों पर उम्मीदवार सीड उत्पन्न किए, एड्रेस निकाले, और बैलेंस वाले वॉलेट खोजने के लिए उन एड्रेस को Bitcoin ब्लॉकचेन के खिलाफ जांचा। पूरे हमले के लिए किसी भी पीड़ित के डिवाइस तक भौतिक पहुंच की आवश्यकता नहीं थी ।
एक्सप्लॉइट कई लहरों में सामने आया, जिसमें सबसे आक्रामक कार्रवाई पहले घंटों में हुई।
4 अगस्त तक, Galaxy Research को पूरा भरोसा था कि 1,596 BTC चोरी हो गए थे, अपुष्ट नुकसान में अन्य $30 मिलियन जोड़े गए । कुल क्षति लगभग $130 मिलियन आंकी गई ।
हैक ने तत्काल पलायन शुरू कर दिया। अगस्त के पहले सप्ताह में Bitcoin ने 2.27 मिलियन नए वॉलेट और 751,000 सक्रिय वॉलेट दर्ज किए — महीनों में सबसे मजबूत ऑन-चेन गतिविधि — क्योंकि धारक Coldcard डिवाइसों से फंड निकालने की होड़ में लग गए ।
महत्वपूर्ण रूप से, फर्मवेयर को अपडेट करने से प्रभावित सीड को ठीक नहीं किया जा सका। एकमात्र उपाय पैच किए गए फर्मवेयर पर एक नई सीड उत्पन्न करना और सावधानीपूर्वक फंड माइग्रेट करना था । इसका मतलब था कि हर वॉलेट जिसकी सीड कमजोर फर्मवेयर संस्करणों (4.0.1 से 5.0.3, जो Mk2 और Mk3 मॉडल को प्रभावित करता है) पर बनाई गई थी, स्थायी रूप से जोखिम में था जब तक उपयोगकर्ता मैन्युअल रूप से सिक्के स्थानांतरित नहीं करता ।
अगस्त 2026 के पहले सप्ताह में, अमेरिकी स्पॉट Bitcoin ETFs ने $853.5 मिलियन का शुद्ध प्रवाह दर्ज किया — अप्रैल 2026 के बाद से उनका सबसे अच्छा साप्ताहिक प्रदर्शन । प्रवाह व्यापक आधार पर था लेकिन शीर्ष पर केंद्रित था:
ETF उछाल आठ-सप्ताह के बहिर्वाह के बाद आया, जिसने जुलाई की शुरुआत तक $8.26 बिलियन निकाल लिया था । यह उलटफेर तेज और अचानक था — और Coldcard हैक के साथ इसका संयोग तत्काल अटकलों को बढ़ावा दिया।
समय चौंकाने वाला था। Coldcard हमला 30-31 जुलाई को सार्वजनिक हुआ। ETF इनफ्लो का दौर सोमवार, 3 अगस्त से शुरू हुआ। लेकिन उसी सप्ताह, शुक्रवार 7 अगस्त को, अमेरिकी श्रम सांख्यिकी ब्यूरो ने एक चौंकाने वाली कमज़ोर जुलाई जॉब्स रिपोर्ट जारी की। दोनों घटनाओं ने ETF खरीद को बढ़ावा दिया हो सकता है, और विश्लेषक इस बात पर बंटे हुए हैं कि प्राथमिक कारण क्या था।
अधिकांश प्रमुख आउटलेट्स में सर्वेक्षण किए गए विश्लेषकों ने निष्कर्ष निकाला कि ETF उछाल संभवतः दोनों बलों द्वारा एक ही दिशा में कार्य करने के कारण था । हैक ने एक सूक्ष्म-स्तरीय "कस्टडी की ओर उड़ान" तर्क प्रदान किया — सेल्फ-कस्टडी धारकों के लिए अपनी सुरक्षा व्यवस्था पर पुनर्विचार करने का एक ठोस कारण। कमज़ोर जॉब्स रिपोर्ट ने एक व्यापक-स्तरीय "रिस्क-ऑन" उत्प्रेरक प्रदान किया — एक प्रकार का मौद्रिक नीति बदलाव जो संस्थागत पूंजी को सभी जोखिम भरी संपत्तियों, Bitcoin सहित, में ले जाता है।
जैसा कि एक Bloomberg विश्लेषक ने कहा, हैक और ETF इनफ्लो के बीच कारण संबंध "अस्पष्ट" है, लेकिन संयोग ने "बहस को हवा दी है" । एक MSN Money विश्लेषण ने निष्कर्ष निकाला कि हैक ने एक ऐसे बदलाव के लिए एक "सुविधाजनक कथा" प्रदान की जो मैक्रो-संचालित हो सकता है, लेकिन कहा कि कस्टडी बहस अब Bitcoin ETF के शुरुआती दिनों के बाद पहली बार "केंद्र में" है ।
जो स्पष्ट है: $853.5 मिलियन का इनफ्लो सप्ताह अप्रैल के बाद सबसे मजबूत था, और दो प्रमुख घटनाएँ — एक पीढ़ी में एक बार होने वाली हार्डवेयर वॉलेट विफलता और एक झटका जॉब्स रिपोर्ट — एक ही खिड़की में एकत्रित हुईं। उस सप्ताह से पहले कस्टडी प्रश्न और मैक्रो दृष्टिकोण दोनों अब और अधिक अनिश्चित हैं। यह अनिश्चितता, एक साफ उत्तर के बजाय, वास्तविक निष्कर्ष है।