Coldcard, कनाडाई निर्माता Coinkite द्वारा बनाया गया बिटकॉइन-ओनली हार्डवेयर वॉलेट, व्यापक रूप से सबसे सुरक्षित कोल्ड-स्टोरेज विकल्पों में से एक माना जाता था। यह खामी मार्च 2021 में जारी फर्मवेयर वर्जन 4.0.1 से जुड़ी है ।
कोड माइग्रेशन के दौरान, Coldcard ने गलती से वॉलेट सीड जनरेशन को डिवाइस के STM32 हार्डवेयर रैंडम नंबर जनरेटर (RNG) के बजाय MicroPython के Yasmarang सॉफ्टवेयर स्यूडोरैंडम नंबर जनरेटर (PRNG) की ओर रूट कर दिया । सामान्यतः, हार्डवेयर RNG 128 बिट्स की वास्तविक एन्ट्रॉपी (यादृच्छिकता) प्रदान करता है, जिससे सीड फ्रेज़ का अनुमान लगाना गणितीय रूप से असंभव हो जाता है। सॉफ्टवेयर फॉलबैक ने एक डिटरमिनिस्टिक PRNG का उपयोग किया जो डिवाइस UID और आंतरिक टाइमर स्टेट जैसे अनुमानित मूल्यों से सीडेड था ।
Mk3 डिवाइसों पर, प्रभावी एन्ट्रॉपी 128 बिट्स से घटकर केवल 40 बिट्स रह गई — एक ऐसा सर्च स्पेस जिसे सार्वजनिक रूप से उपलब्ध टूल्स से ब्रूट-फोर्स किया जा सकता है । Mk4, Mk5 और Q मॉडल पर, एन्ट्रॉपी लगभग 72 बिट्स तक गिर गई, जो अभी भी इच्छित सुरक्षा स्तर से काफी कम थी ।
Coinkite ने स्वीकार किया कि यह बग फर्मवेयर वर्जन 4.0.1 से 5.0.3 तक चलने वाले Mk2 और Mk3 डिवाइसों पर जनरेट की गई सीड्स को प्रभावित करता है । यह कमजोरी बिटकॉइन नेटवर्क या Coinkite के सर्वर का उल्लंघन नहीं थी — यह डिवाइस के अपने रैंडमनैस जनरेशन के तरीके में एक खामी थी ।
एक बार जब हैकर्स ने इस कमजोरी को समझ लिया, तो उन्होंने तेजी से काम किया।
7 अगस्त तक, Galaxy Research ने कम से कम 15 अलग-अलग हैकर्स की पहचान की थी जो स्वतंत्र रूप से इस कमजोरी का शोषण कर रहे थे । TRM Labs ने चार लहरों में 5,200 से अधिक एड्रेस से लगभग 1,816 BTC ($116 मिलियन) चुराए जाने का दस्तावेजीकरण किया ।
इस हैक ने बिटकॉइन इकोसिस्टम में तत्काल और दृश्यमान परिणाम पैदा किए।
रिकॉर्ड ऑन-चेन गतिविधि। बिटकॉइन एक्टिव एड्रेस बढ़कर लगभग 980,000 प्रति दिन हो गए — जो दिसंबर 2024 के बाद सबसे अधिक है — क्योंकि यूज़र समझौता किए गए डिवाइसों से फंड ट्रांसफर करने के लिए दौड़ पड़े । Glassnode ने बताया कि यह उछाल सीधे तौर पर इसी एक्सप्लॉइट के कारण हुआ । इस घटना के बाद 330,000 से अधिक नए बिटकॉइन एड्रेस बनाए गए ।
सेल्फ-कस्टडी बहस तेज हुई। वर्षों से, क्रिप्टो सुरक्षा का मंत्र था "नॉट योर कीज़, नॉट योर कॉइन्स।" Coldcard हैक ने इसे एक कठिन प्रश्न में बदल दिया: उचित सेल्फ-कस्टडी भी बेकार है अगर हार्डवेयर सिक्योरिटी मॉड्यूल का इम्प्लीमेंटेशन ही दोषपूर्ण हो । जिन यूज़र्स ने सब कुछ सही किया — एक प्रतिष्ठित हार्डवेयर वॉलेट खरीदा, अपना सीड फ्रेज़ ऑफलाइन स्टोर किया, कभी फिशिंग लिंक पर क्लिक नहीं किया — उन्होंने सब कुछ खो दिया, सिर्फ इसलिए क्योंकि वॉलेट खरीदने से सालों पहले एक बिल्ड फ्लैग एरर हुआ था ।
फर्मवेयर ऑडिटिंग और रेगुलेशन की मांग तेज हुई। यह तथ्य कि एक सिंगल बिल्ड कॉन्फ़िगरेशन एरर पांच सालों तक निष्क्रिय रह सकता है और फिर $130 मिलियन चुरा सकता है, ने अनिवार्य फर्मवेयर सुरक्षा ऑडिट और हार्डवेयर वॉलेट निर्माण पर संभावित नियामक निगरानी की मांग को जन्म दिया । ब्लॉकचेन सुरक्षा फर्म REKT ने बताया कि Coldcard उल्लंघन ने अकेले 2026 में कुल क्रिप्टो हैक लॉस का लगभग 10% हिस्सा बनाया ।
AI-सहायता प्राप्त हैकिंग चिंताएं। Forbes और अन्य आउटलेट्स ने नोट किया कि हैकर्स ने सीड-स्पेस सर्च को तेज करने के लिए AI-असिस्टेड ब्रूट-फोर्सिंग टूल्स का उपयोग किया, जिससे एक्सप्लॉइट को अंजाम देना आसान हो गया और क्रिप्टो इंफ्रास्ट्रक्चर को निशाना बनाने वाले AI-ऑगमेंटेड थ्रेट एक्टर्स के बारे में अलार्म बज गया ।
Coldcard घटना के कुछ दिनों बाद, 7-8 अगस्त, 2026 को, ओपन-सोर्स BTCPay Server में एक क्रिटिकल वल्नरेबिलिटी का एक्टिवली एक्सप्लॉइट किया गया ।
BTCPay Server के 2.4.2 से पहले के वर्जन एक अनऑथेंटिकेटेड रिमोट अटैकर को LND (लाइटनिंग नेटवर्क डेमॉन) .macaroon क्रेडेंशियल फ़ाइलें प्राप्त करने की अनुमति देते थे — ये बियरर टोकन होते हैं जो लाइटनिंग नोड के खिलाफ कमांड को अधिकृत करते हैं । एक बार जब हैकर के पास मैकरून होता, तो वह बिना पासवर्ड या किसी अन्य पहुंच के नोड को नियंत्रित कर सकता था और उसका BTC चुरा सकता था ।
पुष्टि किए गए पीड़ितों में हार्डवेयर वॉलेट निर्माता Foundation और बिटकॉइन प्रकाशन Citadel21 शामिल थे, जिनके Lightning चैनलों को फोर्स-क्लोज कर दिया गया और फंड निकाल लिए गए । BTCPay ने आपातकालीन पैच के रूप में वर्जन 2.4.2 जारी किया, सभी ऑपरेटरों से तुरंत अपडेट करने या अपने सर्वर बंद करने का आग्रह किया, और अस्थायी रूप से रिमोट लाइटनिंग एक्सेस को प्रतिबंधित कर दिया । समर्थकों ने बाद में चुराए गए फंड को रिकवर करने में मदद के लिए 3 BTC तक का रिकवरी बाउंटी ऑफर किया ।
BTCPay एक्सप्लॉइट, हालांकि पैमाने में बहुत छोटा था, लेकिन इसने बिटकॉइन के इंफ्रास्ट्रक्चर सुरक्षा में संकट की भावना को बढ़ा दिया।
Coldcard घटना अलगाव में नहीं हुई। सुरक्षा ट्रैकर्स के अनुसार, 2026 क्रिप्टो हैकिंग के इतिहास में सबसे खराब वर्षों में से एक बनने की राह पर था।
विभिन्न पद्धतियों के बावजूद, सहमति स्पष्ट थी: हमलों की आवृत्ति अब तक के उच्चतम स्तर पर थी, और Coldcard हार्डवेयर वॉलेट उल्लंघन — जो कुछ ही दिनों में साल के कुल नुकसान का लगभग 10% दर्शाता है — एक व्यापक इंफ्रास्ट्रक्चर कमजोरी का सबसे दृश्यमान उदाहरण था ।
Coinkite ने सभी प्रभावित मॉडलों के लिए एक आपातकालीन फर्मवेयर पैच जारी किया और तत्काल मार्गदर्शन जारी किया । महत्वपूर्ण चेतावनी: फर्मवेयर अपडेट इंस्टॉल करने से पहले से समझौता की गई सीड ठीक नहीं होती । जिन यूज़र्स ने कमजोर फर्मवेयर (Mk2 और Mk3 डिवाइसों पर वर्जन 4.0.1 से 5.0.3) पर सीड जनरेट की थी, उन्हें यह करना था:
Coinkite ने पुष्टि की कि Mk4, Q और Mk5 मॉडल पर जनरेट की गई सीड्स उसी खामी से प्रभावित नहीं थीं ।
Coldcard हैक फिशिंग अटैक, सर्वर उल्लंघन या सोशल इंजीनियरिंग अभियान नहीं था। यह एक सप्लाई-चेन और फर्मवेयर इम्प्लीमेंटेशन विफलता थी, जिसने निर्धारित हैकर के लिए पांच सालों के हार्डवेयर वॉलेट को असुरक्षित बना दिया, जिसके पास सिर्फ एक लैपटॉप और सार्वजनिक ब्रूट-फोर्सिंग टूल्स थे।
बिटकॉइन समुदाय के लिए, इस घटना ने सेल्फ-कस्टडी मंत्र के एक असुविधाजनक विकास को मजबूर किया: "आपकी चाबी, आपके सिक्के" तभी सच है जब उन चाबियों को जनरेट करने वाले डिवाइस ने वास्तव में यादृच्छिकता के साथ ऐसा किया हो। जब एक सिंगल बिल्ड फ्लैग आपके वॉलेट से 88 बिट एन्ट्रॉपी निकाल देता है, तो न स्टील सीड प्लेट और न ही मल्टी-सिग सेटअप आपको बचा सकता है।
जैसा कि एक प्रभावित यूज़र ने Forbes को बताया: "मैंने सब कुछ सही किया" — और फिर भी $116 मिलियन से अधिक मूल्य का बिटकॉइन खो दिया ।