Coldcard Hack Update: 4,500+ वॉलेट्स से $86 मिलियन Bitcoin चोरी
Coldcard Hack Update: चोरी गए Bitcoin के रिकवरी की उम्मीद कम
Bitcoin हार्डवेयर वॉलेट Coldcard से जुड़ा सिक्योरिटी इंसिडेंट लगातार गंभीर होता जा रहा है। ताजा Coldcard Hack Update के मुताबिक, 30 जुलाई 2026 से शुरू हुए इस एक्सप्लॉइट में कई वेव्स के दौरान 4,585 से ज्यादा वॉलेट एड्रेस प्रभावित हुए हैं और करीब 1,367 BTC चोरी होने की जानकारी सामने आई है। उपलब्ध आंकड़ों के अनुसार चोरी हुए Bitcoin की कीमत लगभग $86–89 मिलियन आंकी गई है।
On-chain एनालिस्ट Willy Woo के मुताबिक, चोरी हुए फंड का कुछ हिस्सा वापस मिलने की संभावना केवल 20% से 40% के बीच हो सकती है और किसी संभावित रिकवरी में कई साल भी लग सकते हैं। वहीं, Galaxy Digital के हेड ऑफ रिसर्च Alex Thorn ने रविवार को संकेत दिया कि हमलावर की गतिविधियां एक और संगठित वेव के रूप में सामने आई हैं।
Coldcard Hack Update: कई वेव्स में कैसे हुई Bitcoin की चोरी?
Galaxy Research से जुड़े उपलब्ध आंकड़ों के अनुसार, Coldcard एक्सप्लॉइट एक ही बार में नहीं हुआ। हमलावर ने अलग-अलग समय पर कई चरणों में प्रभावित वॉलेट्स से Bitcoin निकाले।
पहली और सबसे बड़ी वेव 30 जुलाई को सामने आई। करीब 41 मिनट के भीतर 1,196 एड्रेस से लगभग 1,082.65 BTC निकाले गए, जिनकी उस समय कीमत करीब $70 मिलियन बताई गई। इस चरण में कथित तौर पर बड़े बैलेंस वाले वॉलेट पहले निशाने पर रहे।
31 जुलाई को दूसरी वेव में करीब 1,478 अपेक्षाकृत छोटे वॉलेट से 76.16 BTC निकाले गए। इसके बाद शुक्रवार दोपहर से शनिवार सुबह के बीच तीसरी गतिविधि में करीब 1,912 एड्रेस से लगभग 208 BTC चोरी होने की जानकारी दी गई।
बाद की गतिविधियों में छोटे बैलेंस और अधिक जटिल ट्रांजैक्शन पैटर्न देखे गए, जिससे चोरी हुए फंड की गतिविधियों को ट्रैक करना अधिक चुनौतीपूर्ण हो सकता है।
चौथी संगठित वेव के भी मिले संकेत
Alex Thorn के अनुसार, हमलावर से जुड़ी गतिविधि में करीब दो घंटे के दौरान 462 पीड़ित एड्रेस से 216 नए डेस्टिनेशन एड्रेस पर 388.93 BTC ट्रांसफर होते देखे गए। बाद में यह आंकड़ा अपडेट होकर 709 एड्रेस और 448.7 BTC तक पहुंच गया।
यह गतिविधि उपलब्ध कुल नुकसान के आंकड़ों में शामिल बताई गई है, न कि इसके ऊपर अतिरिक्त नुकसान के रूप में।
Thorn के मुताबिक, इस दौरान स्वीप रेट सामान्य स्तर की तुलना में करीब 45 गुना अधिक रहा और लगभग 13.8 ट्रांजैक्शन प्रति ब्लॉक दर्ज किए गए। कुछ समान ट्रांजैक्शन मेमपूल में मौजूद होने की बात भी कही गई, जिससे कुछ प्रभावित यूजर्स के पास अधिक फीस वाली प्रतिस्पर्धी ट्रांजैक्शन के जरिए फंड बचाने का सीमित अवसर हो सकता है।
हालांकि, इसकी सफलता की कोई गारंटी नहीं है।
चोरी हुए Bitcoin की रिकवरी मुश्किल क्यों?
इस Coldcard Hack Update का दूसरा बड़ा सवाल यह है कि क्या चोरी हुए Bitcoin वापस मिल सकते हैं।
Willy Woo ने पुराने बड़े क्रिप्टो हैक्स के उदाहरणों के आधार पर रिकवरी की संभावना 20% से 40% के बीच रहने का अनुमान जताया है। उनका यह आंकड़ा निश्चित रिकवरी दर नहीं, बल्कि पिछले मामलों पर आधारित आकलन है।
2019 में Binance से करीब 7,000 BTC चोरी होने के बाद एक्सचेंज ने अपने SAFU फंड के जरिए यूजर्स के नुकसान की भरपाई की थी। 2021 के Poly Network हैक में भी हमलावर ने चोरी की गई रकम का बड़ा हिस्सा स्वेच्छा से वापस कर दिया था।
इसके विपरीत Mt. Gox जैसे मामलों में रिकवरी और भुगतान की प्रक्रिया एक दशक से ज्यादा लंबी चली। Woo ने Bybit हैक का उदाहरण देते हुए भी बताया कि बड़े साइबर हमलों में चोरी हुई पूरी रकम वापस मिलना अक्सर बेहद कठिन होता है।
Coldcard की तकनीकी खामी क्या थी?
उपलब्ध जानकारी के मुताबिक, समस्या मार्च 2021 से जुड़े एक फर्मवेयर बिल्ड में थी। इससे Coldcard Mk3 के 4.0.1 से 4.1.9 तक के वर्जन और कुछ पुराने रिलीज प्रभावित बताए गए हैं।
कमजोरी वॉलेट सीड तैयार करने में इस्तेमाल होने वाली randomness से जुड़ी थी। सामान्य तौर पर सुरक्षित हार्डवेयर वॉलेट को ऐसी private keys तैयार करनी चाहिए जिन्हें अनुमान लगाना व्यावहारिक रूप से असंभव हो।
लेकिन प्रभावित फर्मवेयर कथित तौर पर हार्डवेयर Random Number Generator यानी RNG के बजाय कमजोर सॉफ्टवेयर-आधारित randomness पर निर्भर था। इसमें डिवाइस के serial number और timer state जैसी अनुमान लगाने योग्य जानकारियां शामिल थीं।
इससे संभावित private keys की खोज का दायरा काफी सीमित हो गया और हमलावर के लिए डिवाइस को भौतिक रूप से हासिल किए बिना संभावित private keys को ऑफलाइन दोबारा तैयार करना संभव हो सकता था।
सिर्फ फर्मवेयर अपडेट करना क्यों पर्याप्त नहीं?
Coinkite ने 31 जुलाई को पैच्ड फर्मवेयर जारी किया। उपलब्ध जानकारी के अनुसार Mk3 के लिए 4.2.0, Mk4/Mk5 के लिए 5.6.0 और Q के लिए 1.5.0Q सुरक्षित अपडेट के रूप में जारी किए गए।
लेकिन Coldcard Hack Update में यूजर्स के लिए सबसे महत्वपूर्ण बात यह है कि केवल फर्मवेयर अपडेट करने से पहले से बना कमजोर seed सुरक्षित नहीं हो जाता।
अगर किसी वॉलेट का seed प्रभावित फर्मवेयर के जरिए बनाया गया था, तो सुरक्षित फर्मवेयर पर नया seed तैयार करना और फंड को उस नए वॉलेट में स्थानांतरित करना जरूरी हो सकता है।
जिन यूजर्स ने सेटअप के समय अतिरिक्त BIP-39 passphrase इस्तेमाल किया था या कम से कम 50 dice rolls के जरिए अतिरिक्त randomness जोड़ी थी, उनके लिए जोखिम अपेक्षाकृत कम बताया गया है।
Coinkite की छोटी टीम पर भी उठे सवाल
Bloomberg एनालिस्ट Eric Balchunas ने Coldcard बनाने वाली Coinkite की टीम के आकार को लेकर सवाल उठाया है। उपलब्ध जानकारी के मुताबिक कनाडा से संचालित कंपनी की टीम में करीब पांच लोग हैं।
Balchunas ने इसे एक संभावित “रेड फ्लैग” बताते हुए सवाल किया कि क्या इतनी छोटी टीम वाले संस्थान पर बड़ी मात्रा में व्यक्तिगत संपत्ति की सुरक्षा के लिए निर्भर होना उचित है।
JAN3 के CEO Samson Mow ने भी घटना की गंभीरता पर टिप्पणी करते हुए कहा कि सेल्फ-कस्टडी चुनने वाले यूजर्स का प्रभावित होना इसे विशेष रूप से चिंताजनक बनाता है।
Bitcoin और क्रिप्टो मार्केट पर असर
घटना सामने आने के बाद पिछले 24 घंटों में Bitcoin की कीमत में 1% से ज्यादा गिरावट दर्ज किए जाने की जानकारी दी गई है। Stocktwits पर रिटेल सेंटीमेंट भी “bearish” जोन में बताया गया।
हालांकि, Bitcoin की कीमत में बदलाव को केवल Coldcard घटना से जोड़ना उचित नहीं होगा। क्रिप्टो बाजार पर मैक्रोइकोनॉमिक परिस्थितियों, ट्रेडिंग फ्लो, लिक्विडिटी और व्यापक निवेशक सेंटीमेंट सहित कई कारक एक साथ असर डालते हैं।
Coldcard यूजर्स को अब क्या करना चाहिए?
मौजूदा Coldcard Hack Update के अनुसार, संभावित रूप से प्रभावित यूजर्स के लिए पुराने seed का इस्तेमाल जारी रखना सबसे बड़ा जोखिम हो सकता है। खास तौर पर Coldcard Mk3 यूजर्स को यह जांचना चाहिए कि उनका seed किस फर्मवेयर पर बनाया गया था।
यदि seed प्रभावित वर्जन पर जेनरेट हुआ था, तो पैच्ड फर्मवेयर इंस्टॉल करने के बाद नया seed तैयार करके फंड नए सुरक्षित वॉलेट में ट्रांसफर करना महत्वपूर्ण सुरक्षा कदम हो सकता है। केवल firmware upgrade करके पुराने seed का उपयोग जारी रखना संभावित जोखिम को खत्म नहीं करता।
यह घटना हार्डवेयर वॉलेट और सेल्फ-कस्टडी से जुड़े एक महत्वपूर्ण सिद्धांत को भी सामने लाती है: सेल्फ-कस्टडी एक्सचेंज कस्टडी से अलग प्रकार का नियंत्रण देती है, लेकिन इसकी सुरक्षा इस्तेमाल किए गए हार्डवेयर, फर्मवेयर, seed generation और यूजर की सुरक्षा प्रक्रिया पर निर्भर करती है।
निष्कर्ष
Coldcard एक्सप्लॉइट ने हार्डवेयर वॉलेट सुरक्षा और seed generation की विश्वसनीयता को लेकर गंभीर सवाल खड़े किए हैं। मौजूदा आंकड़ों के अनुसार 4,585 से ज्यादा एड्रेस से करीब 1,367 BTC चोरी हुए हैं, जिनकी कीमत लगभग $86–89 मिलियन बताई गई है।
आगे का बड़ा सवाल चोरी हुए Bitcoin की रिकवरी और संभावित अतिरिक्त हमलावर गतिविधि को लेकर है। Willy Woo के आकलन के अनुसार रिकवरी सीमित हो सकती है और प्रक्रिया कई वर्षों तक चल सकती है। ऐसे में प्रभावित यूजर्स के लिए आधिकारिक सुरक्षा अपडेट पर नजर रखना और कमजोर seed को सुरक्षित नए seed से बदलना प्रमुख प्राथमिकता बनी हुई है।
डिस्क्लेमर: यह लेख केवल सूचनात्मक और समाचार संबंधी उद्देश्यों के लिए है। इसे निवेश, वित्तीय या ट्रेडिंग सलाह नहीं माना जाना चाहिए। क्रिप्टोकरेंसी और सेल्फ-कस्टडी में तकनीकी तथा वित्तीय जोखिम मौजूद हैं। किसी भी वित्तीय निर्णय से पहले स्वतंत्र रिसर्च करें और आवश्यकता होने पर योग्य वित्तीय विशेषज्ञ से सलाह लें।