| स्रोत | चुराए गए BTC | USD समतुल्य |
|---|---|---|
| Galaxy Research (पुष्टि) | ~1,596 BTC | ~$100M+ |
| Galaxy Research (चौथी लहर सहित) | ~2,000 BTC | ~$130M |
| TRM Labs | ~1,816 BTC | ~$116M |
| K33 | — | ~$114M |
| CryptoQuant / अन्य | 1,432–1,367 BTC | ~$89M–$100M |
Galaxy Research ने इस भेद्यता का एक साथ शोषण करने वाले कम से कम 15 अलग-अलग हमलावरों की पहचान की । उल्लेखनीय रूप से, अगस्त की शुरुआत तक 90% चुराए गए बिटकॉइन अभी भी स्थानांतरित नहीं हुए थे, और Galaxy Research ने अमेरिकी संघीय कानून प्रवर्तन को हमलावरों के पते उपलब्ध कराए
।
यह भेद्यता मार्च 2021 में जारी Coldcard फर्मवेयर v4.0.1 में पेश की गई एक प्रीप्रोसेसर मैक्रो त्रुटि थी । एक C प्रीप्रोसेसर गार्ड ने किसी मैक्रो के मान का परीक्षण करने के बजाय यह जांचा कि वह परिभाषित है या नहीं। इसके कारण लिंकर ने STM32 हार्डवेयर रैंडम नंबर जनरेटर (TRNG) के बजाय एक डिटर्मिनिस्टिक सॉफ्टवेयर स्यूडोरैंडम नंबर जनरेटर (PRNG) के विरुद्ध सीड जनरेशन को हल किया
। यह बग ओपन-सोर्स कोड में पांच साल से अधिक समय तक अनदेखी पड़ी रही
।
एन्ट्रॉपी का पतन: Mk2 और Mk3 डिवाइसों पर (फर्मवेयर v4.0.1 से v4.1.9 तक चलने वाले), प्रभावी एन्ट्रॉपी इच्छित 128 बिट्स से गिरकर लगभग ~40 बिट्स रह गई । Mk4, Mk5 और Q मॉडल पर, फॉलबैक ने लगभग 72 बिट्स दिए — जो स्पेक से कम है
। ~40-बिट एन्ट्रॉपी वाले सीड्स को डिवाइस तक भौतिक पहुंच के बिना ब्रूट-फोर्स किया जा सकता है
।
यह हमला चिंताजनक गति से आगे बढ़ा:
Coinkite ने एक पैच किया हुआ फर्मवेयर जारी किया जो भविष्य की सीड जनरेशन के लिए सही हार्डवेयर RNG पथ को पुनर्स्थापित करता है । हालांकि, यह पैच समझौता किए गए फर्मवेयर द्वारा पहले से उत्पन्न सीड्स को पूर्वव्यापी रूप से ठीक नहीं कर सकता। जिन उपयोगकर्ताओं के वॉलेट मार्च 2021 और पैच जारी होने के बीच बनाए गए थे, उन्हें तुरंत एक नए फ्रेशली जनरेटेड सीड के साथ नए वॉलेट में फंड ट्रांसफर करने की सलाह दी गई
। कंपनी ने बग के बारे में चेतावनी देने के लिए 2019 से ग्राहकों को ईमेल किया
और अपनी शेष कमजोर इन्वेंट्री को नष्ट कर दिया
।
ब्रीच से पहले, Coinkite की 90–120 दिनों के बाद ग्राहक डेटा (ईमेल, खरीद रिकॉर्ड) को स्वचालित रूप से हटाने की एक सख्त गोपनीयता नीति थी । हैक के बाद, कंपनी ने इस नीति को उलट दिया, यह घोषणा करते हुए कि वह अपेक्षित कानूनी कार्यवाही की तैयारी में ग्राहक रिकॉर्ड बनाए रखेगी
। इसने गोपनीयता-केंद्रित उपयोगकर्ताओं से काफी प्रतिक्रिया को जन्म दिया, जिन्होंने आंशिक रूप से इसके डेटा-न्यूनीकरण रुख के लिए Coldcard को चुना था
। Coinkite ने कहा कि डेटा को प्रतिबंधित पहुंच के साथ संग्रहीत किया जाएगा और ग्राहक अभी भी मानक विलोपन का अनुरोध कर सकते हैं
। 117 Partners के Thomas Braziel कथित तौर पर Coinkite के खिलाफ उत्पाद देयता दावों और एक संभावित क्लास-एक्शन मुकदमे की जांच कर रहे हैं
।
इस ब्रीच ने 2026 में ऑनचेन गतिविधि को उच्चतम स्तर पर पहुंचा दिया क्योंकि पीड़ितों ने शेष फंड को स्थानांतरित कर दिया और व्यापक बाजार ने सेल्फ-कस्टडी जोखिम का पुनर्मूल्यांकन किया । हैक के बाद के सप्ताह में US स्पॉट बिटकॉइन ETF में साप्ताहिक शुद्ध प्रवाह लगभग $853 मिलियन तक बढ़ गया, क्योंकि संस्थागत निवेशकों ने Coldcard की विफलता के जवाब में विनियमित कस्टडी समाधानों की ओर रुख किया
।
Coldcard हैक ने बिटकॉइन सेल्फ-कस्टडी समुदाय के लिए कई असुविधाजनक सच्चाइयों को स्पष्ट कर दिया: