अनुमानों के अनुसार, हमलावरों ने करीब 2,000 BTC—लगभग $130 मिलियन—चुराए । इस घटना ने पीड़ितों के लिए बड़ी वित्तीय तबाही के साथ-साथ Bitcoin custody यानी assets को सुरक्षित रखने के तरीके पर बहस भी तेज कर दी।
Coldcard कनाडाई कंपनी Coinkite का Bitcoin-only हार्डवेयर वॉलेट है । मार्च 2021 के एक फर्मवेयर integration error के कारण कुछ मॉडलों में seed phrase बनाने के लिए dedicated STM32 hardware random-number generator के बजाय deterministic software pseudorandom number generator (PRNG) का इस्तेमाल होने लगा ।
सरल शब्दों में, wallet seed की सुरक्षा उसकी randomness या entropy पर निर्भर करती है। जितनी बेहतर randomness, उतना ही मुश्किल private keys का अनुमान लगाना। प्रभावित फर्मवेयर में entropy कमजोर हो गई, जिससे हमलावर संभावित seed phrases को बड़े पैमाने पर reverse-engineer और brute-force कर सके ।
यह खामी Coldcard Mk2, Mk3, Mk4, Mk5 और Q मॉडलों पर बने उन seeds को प्रभावित करती थी जो vulnerable firmware versions के दौरान बनाए गए थे । नए Mk4, Mk5 और Q मॉडल में entropy करीब 72 bits तक गिर गई थी । हमलावरों को न तो डिवाइस हाथ में लेने की जरूरत थी और न ही किसी नेटवर्क में सेंध लगाने की—उन्हें केवल कमजोर seeds का अनुमान लगाना था ।
Galaxy Research ने 30 जुलाई 2026 से कम-से-कम तीन बड़ी attack waves की पहचान की । सबसे बड़ी single sweep में 41 मिनट के भीतर 1,196 addresses से 1,082.65 BTC निकाले गए, जिसकी उस समय कीमत करीब $70 मिलियन थी ।
Chainalysis के अनुसार, हमलावर ने पहले बड़े वॉलेट्स को निशाना बनाया। इस वजह से शुरुआती 10 मिनट में ही करीब $30 मिलियन की चोरी हो गई । एक पीड़ित ने उसी शुरुआती sweep में लगभग $1.8 मिलियन गंवाए ।
| मापदंड | आंकड़ा |
|---|---|
| अनुमानित कुल नुकसान | करीब 2,000 BTC यानी लगभग $130 मिलियन |
| प्रभावित पते | कई waves में 7,300 तक |
| सबसे बड़ी single sweep | 41 मिनट में 1,196 addresses से 1,082.65 BTC |
| शुरुआती 10 मिनट में चोरी | करीब $30 मिलियन |
| प्रभावित मॉडल | Mk2, Mk3, Mk4, Mk5 और Q |
| खामी शुरू होने का समय | मार्च 2021 |
7 अगस्त तक यह घटना 2026 का तीसरा सबसे बड़ा crypto breach बन गई थी ।
कई attack waves में 5,200 से अधिक individual addresses खाली किए गए । कुछ लोगों ने अपनी जीवनभर की बचत गंवाई। एक उपयोगकर्ता ने 20 BTC, जिसकी कीमत करीब $1.3 मिलियन थी, खोने की जानकारी दी ।
Self-custody का मतलब है कि assets की private keys खुद उपयोगकर्ता के नियंत्रण में होती हैं। इसका फायदा यह है कि किसी एक्सचेंज या बैंक पर निर्भरता नहीं रहती; लेकिन नुकसान की स्थिति में वही उपयोगकर्ता अकेला जिम्मेदार भी रह जाता है। इस मामले में कोई एक्सचेंज या insurer सीधे liable नहीं था, इसलिए पीड़ितों के लिए recovery का रास्ता बेहद सीमित रहा ।
Coinkite ने 31 जुलाई को प्रभावित मॉडलों के लिए emergency firmware updates जारी किए । लेकिन केवल firmware update करना पर्याप्त नहीं था। जिन wallets की seed phrase vulnerable firmware से बनी थी, उन्हें पहले से compromised माना गया। मालिकों को नया wallet बनाकर funds migrate करने पड़े ।
इस चोरी ने digital infrastructure की सुरक्षा करने वाली कंपनियों पर निवेशकों का ध्यान फिर खींचा। हमले के बाद First Trust NASDAQ Cybersecurity ETF (CIBR) में करीब 7% और Global X Cybersecurity ETF (BUG) में लगभग 8% की तेजी दर्ज की गई ।
कुछ individual stocks में भी उतार-चढ़ाव रहा: HACK 1.21% और CSCO 1.16% ऊपर रहे, जबकि PANW 0.39% और FTNT 1.25% नीचे आए । विश्लेषकों के मुताबिक, लगातार बढ़ते cyberattacks उन ETFs के लिए दीर्घकालिक निवेश तर्क को मजबूत कर सकते हैं जो डिजिटल सुरक्षा कंपनियों को track करते हैं । हालांकि, इन movements को सीधे Coldcard हैक की वजह मानना निश्चित नहीं है ।
इस घटना का सबसे बड़ा बाजार प्रभाव self-custody से regulated custody की ओर संभावित झुकाव के रूप में दिखाई दिया। अमेरिकी spot Bitcoin ETFs में लगातार नए निवेश आए:
BlackRock का iShares Bitcoin Trust (IBIT) इस rebound में आगे रहा। इसमें सोमवार को $111 मिलियन और मंगलवार को $170 मिलियन का inflow आया ।
Bloomberg Intelligence के senior ETF analyst Eric Balchunas ने कहा कि यह हैक उन निवेशकों के लिए अमेरिकी spot Bitcoin ETFs के पक्ष को मजबूत करता है जो private keys संभाले बिना Bitcoin की दीर्घकालिक कीमत में exposure चाहते हैं । ETF निवेशक seed phrase management से बचते हैं, लेकिन बदले में Bitcoin पर सीधे नियंत्रण, भुगतान की सुविधा और 24/7 self-custody जैसे अधिकार छोड़ देते हैं ।
Bitcoin समुदाय का लोकप्रिय सिद्धांत है: “Not your keys, not your coins”—यानी private keys आपके पास नहीं हैं तो coins पर आपका पूरा नियंत्रण नहीं है। Coldcard घटना ने इस विचार के दूसरे पहलू को सामने रखा: अपनी keys खुद रखना भी पूरी तरह trust-free नहीं है। उपयोगकर्ता को hardware, firmware और seed-generation process पर भरोसा करना पड़ता है ।
जिस डिवाइस को कई लोग लगभग “unhackable” cold storage मानते थे, उसमें firmware की गलती ने physical security को अप्रभावी बना दिया । CoinDesk और Cantor Fitzgerald से जुड़े विश्लेषणों के मुताबिक, इससे कुछ निवेशक Coinbase और BitGo जैसे professional custodians तथा regulated ETF products की ओर जा सकते हैं ।
Digital asset specialist Nico Pasquariello ने एक client note में लिखा कि इस घटना के बाद custodians और exchanges की ओर token flows बढ़ने की उम्मीद की जा सकती है ।
Coldcard की खामी को केवल एक उत्पाद की समस्या मानकर छोड़ना मुश्किल हो सकता है। Bitcoin Red Team नामक volunteer security initiative ने AI-assisted reviews के जरिए 390 Bitcoin-related projects में 4,962 संभावित समस्याएं चिन्हित कीं। इनमें 720 findings high या critical severity की थीं ।
इन findings में 21% से अधिक को दोबारा reproduce किया जा चुका था और Coldcard हमले के बाद कई critical vulnerabilities निजी तौर पर रिपोर्ट की गईं । यह आंकड़ा अपने आप में किसी अन्य परियोजना के exploit होने का प्रमाण नहीं है, लेकिन इससे यह संकेत जरूर मिलता है कि self-custody ecosystem में security review, reproducible testing और firmware validation को अधिक गंभीरता से लेने की जरूरत है।