Coldcard एंट्रॉपी बग से हार्डवेयर वॉलेट सुरक्षा पर सवाल

By bonuz NewsroomPublished August 6, 2026
Coldcard Entropy Flaw Raises Hardware Wallet Security Fears

Coldcard हार्डवेयर वॉलेट में मिली एक खामी की वजह से हैकर्स ने 1,596 से ज़्यादा Bitcoin, यानी $100 मिलियन (USD) से अधिक की रकम, चुरा ली। यह बग दिखाता है कि प्राइवेट key बनाने की प्रक्रिया कितनी नाज़ुक हो सकती है — भले ही डिवाइस खासतौर पर इसी काम के लिए बनाया गया हो।

आखिर हुआ क्या

Cointelegraph की रिपोर्ट के मुताबिक, Coldcard बनाने वाली कंपनी Coinkite ने 31 जुलाई 2026 को एक एंट्रॉपी-जेनरेशन खामी की जानकारी सार्वजनिक की। Galaxy Digital के रिसर्चर्स का कहना है कि हैकर्स ने इस खामी का इस्तेमाल करके समन्वित हमलों में 1,596 से ज़्यादा Bitcoin चुराए, जिनकी कीमत कम से कम $100 मिलियन (USD) है। Coinkite ने फर्मवेयर में सुधार जारी कर दिया है और प्रभावित यूज़र्स को अपने फंड्स नए बनाए गए वॉलेट्स में ट्रांसफर करने की सलाह दी है। Core Lightning के डेवलपर Dustin Dettmer का मानना है कि यह गड़बड़ी 2021 के फर्मवेयर बदलावों से जुड़ी है, जिनमें हार्डवेयर रैंडम नंबर जेनरेटर को बंद कर दिया गया था, जिससे वॉलेट्स को MicroPython के कमज़ोर Yasmarang प्सूडो-रैंडम नंबर जेनरेटर पर निर्भर होना पड़ा। Coinkite ने इस बात की पुष्टि नहीं की, लेकिन कंपनी के एक प्रतिनिधि ने Cointelegraph को बताया कि कुछ फर्मवेयर वर्ज़न में सीड जेनरेशन का एक फॉलबैक रास्ता था, जो डिवाइस पर ही कमज़ोर एंट्रॉपी बना सकता था। डाइस रोल जैसे मैनुअल तरीकों से एंट्रॉपी जेनरेट करने वाले डिवाइस इस समस्या से प्रभावित नहीं हुए।

यह समस्या यहां तक कैसे पहुंची

हर Bitcoin वॉलेट की शुरुआत एक सीड फ्रेज़ से होती है, जो रैंडम डेटा के एक पूल से बनता है। एंट्रॉपी यही मापती है कि यह डेटा कितना अप्रत्याशित है। अगर एंट्रॉपी कमज़ोर हो, तो हैकर्स संभावित प्राइवेट key की रेंज को छोटा कर सकते हैं और आखिरकार उसे दोबारा बना सकते हैं। Foundation के सीईओ Zach Herbert के मुताबिक, यह खामी पांच साल से ज़्यादा समय तक किसी की नज़र में नहीं आई। कमज़ोर रैंडम नंबर जेनरेशन कोई नई बात नहीं है। Bitcoin सुरक्षा विशेषज्ञ Jameson Lopp पहले भी Blockchain.com के Android वॉलेट और Trust Wallet जैसी सेवाओं में इसी तरह की खामियां दर्ज कर चुके हैं। Ledger, Trezor और Foundation तीनों अलग-अलग एंट्रॉपी तरीके अपनाते हैं — सर्टिफाइड सिक्योर हार्डवेयर से लेकर कई स्वतंत्र स्रोतों को मिलाने तक — लेकिन कोई भी यह गारंटी नहीं देता कि एक ही जगह गड़बड़ी नहीं हो सकती।

आपके लिए इसका क्या मतलब है

Coldcard यूज़र्स के लिए फिलहाल सबसे ज़रूरी है Coinkite के माइग्रेशन निर्देशों का पालन करना, खासकर उन वॉलेट्स के लिए जो प्रभावित फर्मवेयर पर बनाए गए थे। पूरी इंडस्ट्री के लिए यह घटना मज़बूत और सत्यापित एंट्रॉपी स्टैंडर्ड की तरफ धकेलती है, जिसका प्रस्ताव Kraken के चीफ सिक्योरिटी ऑफिसर Nick Percoco ने रखा है। कंपनियों पर दबाव बढ़ सकता है कि वे Foundation के ओपन-सोर्स मॉडल की तरह रीप्रोड्यूसिबल फर्मवेयर प्रकाशित करें या थर्ड-पार्टी ऑडिट के लिए तैयार रहें। सामान्य यूज़र्स के लिए यह घटना सेल्फ-कस्टडी के एक बड़े ट्रेडऑफ को उजागर करती है: हार्डवेयर वॉलेट पूरा जोखिम एक ही सीड-जेनरेशन इवेंट में केंद्रित कर देते हैं, जबकि MPC-आधारित वॉलेट जैसे bonuz प्राइवेट key को नेटवर्क में बांट देते हैं और यूज़र्स को सीड फ्रेज़ रखने के बजाय सोशल लॉगिन से एक्सेस देते हैं।

बड़ा सवाल यह है

अगर रैंडमनेस उन डिवाइसों के भीतर ही बिना आवाज़ किए फेल हो सकती है जो खासतौर पर इसी काम के लिए बनाए गए हैं, तो जीवन बदल देने वाली रकम किसी वॉलेट को सौंपने से पहले कितनी पुष्टि काफी है? क्या इंडस्ट्री को हर फर्मवेयर वर्ज़न का थर्ड-पार्टी सर्टिफिकेशन अनिवार्य करना चाहिए, या सुरक्षा इस पर निर्भर करती है कि यूज़र्स खुद इस प्रक्रिया को कितना समझते हैं? Coldcard की यह घटना इसका जवाब नहीं देती। यह सिर्फ यह दिखाती है कि यह सवाल कितनी कम बार पूछा जाता है।

आगे क्या देखना है

Coinkite का कहना है कि वह इस खामी की पूरी तकनीकी रिपोर्ट जल्द प्रकाशित करेगी, हालांकि इसकी कोई तय तारीख नहीं दी गई है। जिन Coldcard यूज़र्स के वॉलेट प्रभावित फर्मवेयर पर बने थे, उन्हें Coinkite से सीधे माइग्रेशन निर्देशों का इंतज़ार करना चाहिए। Nick Percoco का प्रस्तावित इंडस्ट्री एश्योरेंस स्टैंडर्ड, जो एंट्रॉपी वैलिडेशन और फर्मवेयर सर्टिफिकेशन को कवर करता है, अभी सिर्फ चर्चा का विषय है, कोई औपचारिक नियम नहीं। आने वाले महीनों में Ledger, Trezor और Foundation की एंट्रॉपी प्रैक्टिस पर और जांच होने की उम्मीद है।

Keep reading

Clarity Act Fails, Stablecoin Rewards Continue: Bernstein
Web3

क्लैरिटी एक्ट अटका, स्टेबलकॉइन रिवॉर्ड्स जारी: बर्नस्टीन

बर्नस्टीन के मुताबिक क्लैरिटी एक्ट के सीनेट में फेल होने से स्टेबलकॉइन रिवॉर्ड्स जारी रहेंगे, आगे SEC और CFTC के नियम बनने की उम्मीद है।

bonuz Newsroom · September 16, 2026

Bitcoin Drops as Clarity Act Odds Fade on Polymarket
Web3

पॉलीमार्केट पर Clarity Act की उम्मीद घटी, बिटकॉइन गिरा

बिटकॉइन 1.7% गिरकर $76,862 पर आया, क्योंकि पॉलीमार्केट पर Clarity Act के इस साल पास होने के ऑड्स रातोंरात आधे हो गए। जानें ट्रेडर्स के लिए इसका मतलब।

bonuz Newsroom · September 16, 2026

SEC Backs Clarity Act But Will Push Crypto Rules Anyway
Web3

SEC का Clarity Act को समर्थन, फिर भी खुद बनाएगा क्रिप्टो नियम

SEC प्रमुख Atkins ने Clarity Act का समर्थन किया, लेकिन कहा कि एजेंसी इश्यूअंस, कस्टडी और ट्रांसफर एजेंट पर नियम बनाना जारी रखेगी, कांग्रेस के फैसले का इंतजार किए बिना।

bonuz Newsroom · September 16, 2026