২৫ মিনিটে ৫৯৪ বিটিসি চুরি হয়েছে কোল্ডকার্ড ওয়ালেটের ত্রুটির কারণে

iconCryptoTicker
শেয়ার
AI summary iconসারাংশ
২০২৬ সালের ৩১ জুলাই, কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটের ফার্মওয়্যারে একটি ত্রুটির কারণে ২৫ মিনিটে ৫৯৪ বিটকয়েন ($৩৮ মিলিয়ন) চুরি হয়। এই দুর্বলতা মার্চ ২০২১ থেকে বিদ্যমান ছিল, যার কারণে একটি দোষপূর্ণ র‍্যান্ডম নম্বর জেনারেটরের কারণে সিড বাক্যাংশগুলি অনুমানযোগ্য হয়ে পড়ে। সিড তৈরির সময় ৪.০.১ বা তার পরের ফার্মওয়্যার ব্যবহারকারী এমকে৩ ডিভাইসগুলি প্রভাবিত হয়। কোল্ডকার্ড ব্যবহারকারীদের অনুরোধ করেছে যে তাদের অর্থ স্থানান্তরিত করুন এবং দূষিত সিডগুলি আবার ব্যবহার করবেন না। BTC-এর মূল্য এখনও চাপের মধ্যে থাকায়, সম্ভাব্য বাজারের পরিবর্তনগুলির জন্য অল্টকয়েনগুলি পর্যবেক্ষণের পরামর্শ দেওয়া হচ্ছে।

হার্ডওয়্যার ওয়ালেটগুলি একটি একক ধরনের ঝুঁকি দূর করার জন্য তৈরি: আপনার ব্যতীত কেউ আপনার প্রাইভেট কী গণনা করার সম্ভাবনা। এই সকালের দিকে, প্রায় ৫০০ বিটকয়েন ধারক আবিষ্কার করেন যে তাদের ডিভাইসগুলি ঠিক সেই কাজটি করতে ব্যর্থ হয়েছে, এবং মার্চ ২০২১ থেকেই নীরবে ব্যর্থ হচ্ছিল।

ক্ষতি প্রায় 594 $BTC, প্রায় $38 মিলিয়ন, এবং এটি নেয় 25 মিনিট।

বিটকয়েন ওয়ালেট হ্যাক: ঠিক কী ঘটেছিল?

২০২৬ সালের ৩১ জুলাই শুক্রবার ০১:৩১ থেকে ০১:৫৬ UTC এর মধ্যে, একজন আক্রমণকারী প্রায় ৫০০টি পৃথক বিটকয়েন ওয়ালেট থেকে ফান্ডস স্বীকার করেন। এই ক্রিয়াকলাপগুলি শিল্পস্তরের ছিল। তিনটি ব্লকের মধ্যে ৫০০টি লেনদেনের মাধ্যমে ১,৩০০টিরও বেশি ব্যক্তিগত UTXO স্থানান্তরিত হয়, তারপর ৫৬২ BTC একটি একক ঠিকানায় একত্রিত হয়। লেখার সময়, সেই ঠিকানাটি আরও কিছু স্থানান্তরিত হয়নি।

পীড়িতের প্রোফাইল অসাধারণভাবে সামঞ্জস্যপূর্ণ:

  • প্রতিটি খালি ওয়ালেট একক-সিগনেচার ছিল।
  • প্রত্যেকের কাছে 0.15 BTC-এর বেশি ছিল।
  • অধিকাংশই বছর খানেক ধরে নিষ্ক্রিয় ছিল।
  • ওয়ালেট তৈরির তারিখগুলি 2021 থেকে 2026 পর্যন্ত বিস্তৃত ছিল, যা দোষটি সক্রিয় ছিল এমন সময়কালের সাথে ঘনিষ্ঠভাবে মিলে যায়।

সেই শেষ পয়েন্টটিই বিষয়টির সূচক। আক্রমণকারী নেটওয়ার্ক পর্যবেক্ষণ করে লক্ষ্য বাছাই করেননি। লক্ষ্যগুলি প্রতিটি ওয়ালেট কবে তৈরি হয়েছিল তার উপর নির্ভর করেছিল।

আক্রমণকারী কীভাবে অনুমানযোগ্য হওয়া উচিত কীগুলি অনুমান করল?

এটি হল যা গুরুত্বপূর্ণ, এবং এটি ফিশিং, ম্যালওয়্যার বা একটি কম্প্রোমাইজড কম্পিউটারের সাথে কোনো সম্পর্কই রাখে না।

একটি বিটকয়েন সিড বাক্যাংশ এমন একটি বিশাল পুল থেকে সম্পূর্ণ দৈবভাবে নেওয়ার জন্য তৈরি করা হয়েছে যাতে অনুমান করা গাণিতিকভাবে অসম্ভব। সম্পূর্ণ নিরাপত্তা মডেলটি এই দৈবতার বাস্তবতার উপর নির্ভর করে। হার্ডওয়্যার ওয়ালেট একটি বিশেষ হার্ডওয়্যার র‍্যান্ডম নম্বর জেনারেটর অন্তর্ভুক্ত করে যাতে দৈবতা সফটওয়্যারের উপর নির্ভর না করে।

ব্লক দ্বারা প্রকাশিত বিশ্লেষণ অনুসারে, প্রভাবিত কোল্ডকার্ড ফার্মওয়্যার এটি ব্যবহার করছিল না।

একটি বিল্ড সেটিং ডিভাইসকে তার নিজস্ব হার্ডওয়্যার র্যান্ডমনেস জেনারেটর এড়িয়ে যেতে নির্দেশ দিয়েছিল। একটি সাপোর্টিং লাইব্রেরিতে একটি চেক কেবলমাত্র এই সেটিংটি বিদ্যমান কিনা তা পরীক্ষা করেছিল, এটি চালু কিনা তা পরীক্ষা করেনি। কোনো কার্যকরী হার্ডওয়্যার সোর্স না থাকার সাথে কোনো ত্রুটি উত্থাপিত না হওয়ায়, কী জেনারেশনটি ডিভাইসের সিরিয়াল নম্বর এবং এর অভ্যন্তরীণ ক্লক রেজিস্টারগুলির উপর ভিত্তি করে একটি বেসিক সফটওয়্যার বিকল্পের দিকে চলে গেল।

এই দুটি ইনপুটের কোনোটিই গোপন নয়। সিরিয়াল নম্বরটি ফ্যাক্টরি মেটাডেটা যা স্থির। ঘড়ির মানগুলি হল সময় অবস্থা যা একজন আক্রমণকারী সংকুচিত করতে পারে, অথবা সহজেই তাদের নিজস্ব একই ডিভাইসে পরিমাপ করতে পারে।

ফলাফল: অকল্পনীয় সংখ্যক প্রার্থীর মধ্যে একটি হওয়ার কথা ছিল এমন একটি বীজ একটি সমাধানযোগ্য সমস্যায় পরিণত হয়েছিল। কোল্ডকার্ড তৈরি করা কানাডিয়ান কোম্পানি কোইনকাইট এই পরিবর্তনটিকে 1 মার্চ 2021-এর একটি কমিটের সাথে সংযুক্ত করেছে, যা সেই মাসেই ফার্মওয়্যার 4.0.0-এ শিপ করা হয়েছিল।

দোষটি প্রায় পাঁচ বছর আট মাস ধরে উৎপাদনে ছিল যতক্ষণ না কেউ এটি ব্যবহার করে।

কোন কোল্ডকার্ড ডিভাইসগুলি প্রভাবিত?

কয়েনকাইটের পরামর্শ মূলত Mk3 ডিভাইসগুলির উপর কেন্দ্রীভূত, যেখানে সিড 4.0.1 বা তার পরের ফার্মওয়্যারে তৈরি করা হয়েছিল। প্রাথমিক বিশ্লেষণের ভিত্তিতে, কোম্পানিটি বলছে যে Mk4, Q এবং Mk5 অপ্রভাবিত মনে হচ্ছে।

একটি গুরুত্বপূর্ণ পার্থক্য: প্রকাশ নির্ভর করে ওয়ালেট তৈরির সময় কোন ফার্মওয়্যার চলছিল, যে সময় আপনি ডিভাইসটি কিনেছিলেন বা বর্তমানে এটি কোন ফার্মওয়্যার চালাচ্ছে তার উপর নয়। এখন আপনার ফার্মওয়্যার আপডেট করলে যে সিডটি খারাপ র‍্যান্ডমনেসের সাথে তৈরি হয়েছিল, তা পুরনোভাবে ঠিক হবে না। কী উপাদানটি ইতিমধ্যেই দুর্বল।

প্রভাবিত মডেলগুলির সম্পূর্ণ তালিকা সম্পর্কে রিপোর্টিং এখনও সম্পূর্ণরূপে সামঞ্জস্যপূর্ণ নয়, এবং তদন্ত এখনও চলছে। আপনার সিড যদি কোনও পুরনো কোল্ডকার্ডে তৈরি করা হয়ে থাকে, তবে আপনার মডেলটি নিরাপদ তালিকায় রয়েছে বলে ধরে নেওয়ার পরিবর্তে, যতক্ষণ না Coinkite অন্যথায় নিশ্চিত করে না, এটিকে সন্দেহজনক হিসাবে বিবেচনা করুন।

আপনি যদি একটি কোল্ডকার্ড অধিকারী হন, তাহলে এখনই আপনাকে কী করা উচিত?

কয়েনকাইট প্রভাবিত ব্যবহারকারীদের তাদের ফান্ড স্থানান্তর করার জন্য উত্সাহিত করছে। বিশদভাবে:

  1. আপনার সীড যে ডিভাইস এবং ফার্মওয়্যার দ্বারা তৈরি করা হয়েছিল, তা চিহ্নিত করুন। বর্তমানে যা চলছে তা নয়। ওয়ালেটটি প্রথম তৈরি হওয়ার সময় যা চলছিল।
  2. যদি সেটি ফার্মওয়্যার 4.0.1 বা তার পরের Mk3 হয়, তাহলে সীডকে কমপ্রোমাইজড হিসাবে বিবেচনা করুন। ঝুঁকিতে নয়। কমপ্রোমাইজড।
  3. আপনার যে ডিভাইসে আপনার বিশ্বাস আছে, সেখানে একটি নতুন ওয়ালেট তৈরি করুন এবং অর্থ স্থানান্তর করুন। বিদ্যমান সিডকে কোথাও পুনরায় ব্যবহার করবেন না।
  4. আপনাকে বিশেষভাবে লক্ষ্য করা হয়েছে তা নিশ্চিত হওয়ার জন্য অপেক্ষা করবেন না। আজ সকালে যে ওয়ালেটগুলি খালি করা হয়েছিল, তার বেশিরভাগই নিষ্ক্রিয় ছিল, যার অর্থ তাদের মালিকরা পর্যবেক্ষণ করছিলেন না। প্রতিটি অতিরিক্ত লক্ষ্যের জন্য আক্রমণের খরচ শূন্য।
  5. অর্থপূর্ণ ব্যালেন্সের জন্য মাল্টি-সিগনেচার বিবেচনা করুন। এই ঘটনায় যে সব ওয়ালেট খালি করা হয়েছিল, সেগুলি সিঙ্গেল-সিগনেচার ছিল। বিভিন্ন প্রস্তুতকারকের ডিভাইসগুলিতে একটি মাল্টি-সিগ সেটআপ করলে তাদের যেকোনো একটিতে ত্রুটির কারণেও এটি বেঁচে থাকত।

যদি আপনি ডাইস নিক্ষেপ করে এবং নিজে এনট্রপি প্রবেশ করিয়ে আপনার সীড তৈরি করেন, যা কোল্ডকার্ড দীর্ঘদিন ধরে সমর্থন করেছে, তাহলে আপনার র‍্যান্ডমনেস ভাঙা কোড পথ থেকে আসেনি।

বিটকয়েনের দাম কেন প্রতিক্রিয়া জানায়নি?

এটি প্রায় অপরিবর্তিত রয়েছে। বিটকয়েন সকালবেলা $63,847-এ ট্রেড হয়েছে, দিনের জন্য প্রায় 1% কমে গিয়েছিল এবং news আসার আগেই সপ্তাহের জন্য দুর্বল হয়ে গিয়েছিল।

অংশত এটি পরিসরের বিষয়। 1.28 ট্রিলিয়ন ডলার মার্কেট ক্যাপের বিপরীতে 38 মিলিয়ন ডলার একটি গোলাকার ত্রুটি, এবং চুরি করা কয়েনগুলি বিক্রি হয়নি, শুধুমাত্র একত্রিত হয়েছে। অংশত এটি বর্তমান বাজার। এই সপ্তাহে কোরিয়ান ইক্যুইটিজে একটি রেকর্ড দুই-দিনের পতন এবং 17% KOSPI-এর পুনরুজ্জীবনও ঘটেছিল, কিন্তু ক্রিপ্টো উভয়কেই উপেক্ষা করেছে। যে বাজারে প্� practically কিছুই প্রতিক্রিয়া জাগায় না, সেটি অবশ্যই শক্তিশালী বাজার নয়।

হার্ডওয়্যার ওয়ালেট সম্পর্কে এটি আসলে কী বলে?

প্যানিক থেকে আলাদা করার মতো তিনটি বিষয়।

  1. এটি একটি বিটকয়েন ব্যর্থতা নয়। প্রোটোকলটি ঠিক যেভাবে ডিজাইন করা হয়েছিল ঠিক তেমনি কাজ করেছে। এটি আক্রমণকারী যে কীগুলি পুনর্গঠন করতে সক্ষম হয়েছিল তার বৈধ স্বাক্ষরগুলি বিশ্বস্তভাবে সম্পাদন করেছে। বিটকয়েনের ক্রিপ্টোগ্রাফির কোনও অংশই ভাঙা হয়নি।
  2. এটি সেলফ-কাস্টডির বিরুদ্ধে যুক্তি নয়। এক্সচেঞ্জের ব্যর্থতায় ধারকদের বারবার 38 মিলিয়ন ডলারের বেশি ক্ষতি হয়েছে। শিক্ষা হলো যে সেলফ-কাস্টডি অনিরাপদ নয়, বরং একটি হার্ডওয়্যার ওয়ালেট হলো একটি ছোট কম্পিউটারে চলমান সফটওয়্যার, এবং সফটওয়্যারের বাগ থাকে।
  3. এটি একক ব্যর্থতা বিন্দুর বিরুদ্ধে একটি যুক্তি। এই ঘটনার অস্বস্তিকর বৈশিষ্ট্যটি হল বিলম্ব। একটি নীরব র‍্যান্ডম ব্যর্থতা কোনো লক্ষণ উৎপন্ন করে না। কিছুই ভুল দেখায় না। কোনো সতর্কবার্তা নেই, কোনো ব্যর্থ লেনদেন নেই, কোনো সতর্কবার্তা নেই। ওয়ালেটটি পাঁচ বছর ধরে পরfaクトভাবে কাজ করে, তারপর ২৫ মিনিটের মধ্যে কাজ করে না।

এটি মাল্টি-সিগনেচার সেটআপ, একাধিক ভেন্ডরের হার্ডওয়্যার, এবং উচ্চ-মূল্যের ওয়ালেটে ব্যবহারকারী-প্রদত্ত এনট্রপির ক্ষেত্রে প্রযোজ্য। এটি কারণ কোনো একক ডিভাইস অবিশ্বাসযোগ্য নয়, বরং একটি ডিভাইস যা নীরবে ব্যর্থ হয়, তা আপনাকে এটি গুরুত্বপূর্ণ হওয়ার আগে লক্ষ্য করার সুযোগ দেয় না।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।