বিটকয়েন কোল্ড ওয়ালেটগুলিতে ডিভাইসগুলিকে স্পর্শ না করেই $70M এর আক্রমণ

iconCoinDesk
শেয়ার
AI summary iconসারাংশ
বিটকয়েনের ব্রেকিং নিউজ: 30 জুলাই একটি মাত্র 41 মিনিটে 1,196টি ওয়ালেট থেকে $70 মিলিয়ন মূল্যের 1,000টি বিটকয়েন চুরি হয়েছে। গ্যালাক্সি রিসার্চ এই চুরির পিছনের বিষয়টি ট্র্যাক করেছে, যেখানে একটি Coldcard ফার্মওয়্যার ত্রুটির ব্যবহার করে দুর্বল র‍্যান্ডম সংখ্যা তৈরি করা হয়েছিল। এর ফলে আক্রমণকারীরা প্রাইভেট কীগুলি অনুমান করতে পেরেছিল এবং 01:10 থেকে 01:51 UTC-এর মধ্যে 6টি ব্লকে 1,082.65 BTC সরিয়ে নিয়েছিল। এখন অর্থগুলি 4টি ঠিকানায় রয়েছে। কোইনকাইট Mk3 ব্যবহারকারীদের সতর্ক করেছে, বলেছে যে নতুনতম মডেলগুলি নিরাপদ। ব্লকের ক্লেই গ্যারেট বলেছেন, আক্রমণকারীটি Bitcoin নিউজ ইভেন্টের সময় ঠিকানা ট্র্যাক করতে একটি পেইড ব্লকচেইন ডেটা অ্যাকাউন্টের ব্যবহার করেছিল।

জুলাই ৩০-এ ৪১ মিনিটের মধ্যে ১,১৯৬টি ওয়ালেট থেকে প্রায় ৭০ মিলিয়ন ডলার মূল্যের ১,০০০টির বেশি বিটকয়েন চুরি করা হয়েছে, যা চুরির প্রথম প্রকাশের সময় রিপোর্ট করা পরিমাণের দ্বিগুণেরও বেশি

গ্যালাক্সি রিসার্চ শুক্রবার পুরো ইভেন্টটি ম্যাপ করে, পাওয়া যায় যে 01:10 এবং 01:51 UTC-এর মধ্যে ছয়টি ব্লকের মধ্যে 1,082.65 BTC স্বিপ করা হয়েছে, যার মধ্যে তিনটি ব্লকে কিছুই ছিল না, যা ইঙ্গিত করে যে লেনদেনগুলি নিরবচ্ছিন্নভাবে নয়, বরং ব্যাচে ব্যাচে প্রচারিত হয়েছিল।

আয় চারটি ঠিকানায় অবস্থান করছে এবং এখনও স্থানান্তরিত হয়নি। প্রাথমিক রিপোর্টিং শুধুমাত্র সেই ঠিকানাগুলির মধ্যে একটি ধরেছিল, যার কারণে সংখ্যাটি বেড়েছে।

এই আক্রমণের আকার এই বছরের কিছু বড় আক্রমণের চেয়ে অনেক ছোট, কিন্তু এই মেকানিজমটিই এটিকে অসাধারণ করে তোলে—এবং কেন এই আক্রমণটি এত বড় বিষয়।

সবচেয়ে বেশি ক্রিপ্টো চুরি করা হয় কিছু পাওয়ার জন্য। এক্সচেঞ্জ ব্রিচ হয়, একটি কন্ট্রাক্ট বিভ্রান্ত করা হয়, একটি কী ল্যাপটপ থেকে ফিশ করা হয়। প্রতিরোধের জন্য সবসময় দূরত্ব বজায় রাখা হয়েছে, যা ঠিক একটি হার্ডওয়্যার ওয়ালেট বিক্রি করে। কীটি এমন একটি ডিভাইসে রাখুন যা কখনও ইন্টারনেটের সাথে সংযুক্ত হয় না, এবং ততদূর তত্ত্বগতভাবে, আক্রমণকারীর জন্য কিছুই স্পর্শযোগ্য নয়।

যখন একটি ওয়ালেট তৈরি করা হয়, তখন ডিভাইসটিকে এমন একটি সংখ্যা বাছাই করতে হয় যা এতটাই বড় এবং এতটাই অপ্রত্যাশিত যে এটিকে অনুমান করা অসম্ভব।

সেই সংখ্যাটি হল সীড, এবং প্রতিটি ঠিকানা এবং ব্যক্তিগত চাবি এটি থেকে নির্দিষ্ট পাবলিক নিয়ম দ্বারা উৎপন্ন হয়। কোল্ডকার্ডের ফার্মওয়্যারটি সেই সংখ্যাটি একটি বিশেষ হার্ডওয়্যার র‍্যান্ডমনেস জেনারেটর থেকে আকর্ষণ করার জন্য তৈরি করা হয়েছিল। একটি অভ্যন্তরীণ বিল্ড সেটিং এটিকে সেই জেনারেটরটি এড়িয়ে যাওয়ার নির্দেশ দিয়েছিল, এবং একটি সহায়ক লাইব্রেরিতে একটি চেক কেবলমাত্র পরীক্ষা করেছিল যে সেটিংটি অস্তিত্ব রয়েছে কিনা, এটি চালু আছে কিনা তা নয়।

কী জেনারেশনটি চিপের সিরিয়াল নম্বর এবং এর ক্লক রেজিস্টার থেকে সিড করা একটি বেসিক সফটওয়্যার বিকল্পের দিকে যায়। এই সিরিয়াল নম্বরটি ফ্যাক্টরি মেটাডেটা, এবং ক্লক ভ্যালুগুলি এমন একটি টাইমিং স্টেট যা একজন আক্রমণকারী তাদের নিজস্ব ডিভাইসে সংকুচিত বা পরিমাপ করতে পারে।

পরিণাম হলো যে ডিভাইসটি কখনও উৎপাদন করতে পারে এমন চাবির পরিসর অকল্পনীয়ভাবে বিশাল থেকে গণনযোগ্যে সংকুচিত হয়ে গেল। সিকিউরিটি টিমগুলি পাওয়া গেল যে পুরনো Mk2 এবং Mk3-এ চাবির উৎপাদন নির্ধারণ করা যেত — যা Coldcard-এর বিভিন্ন মডেলের জন্য সংখ্যা — কিন্তু Mk4, Q এবং Mk5-এ, তারা প্রায় চার বিলিয়ন সম্ভাবনা পরিসরের কথা বলেছে।

চার বিলিয়ন একজন মানুষের জন্য একটি বড় সংখ্যা, কিন্তু একটি কম্পিউটারের জন্য একটি ছোট সংখ্যা। একজন আক্রমণকারী তাদের নিজস্ব হার্ডওয়্যারে প্রার্থী বীজ তৈরি করে, প্রতিটি বীজ দ্বারা উৎপাদিত ঠিকানা নির্ণয় করে, এবং সেই ঠিকানাগুলি পাবলিক ব্লকচেইনের সাথে চেক করে, যা যেকোনো কেউ ডাউনলোড করতে পারে।

এর প্রতিটি ধাপ আক্রমণকারীর মেশিনে চলে। বিষয়টির ডিভাইসটি কোনো পর্যায়েই জড়িত নয় এবং এটি অন্য মহাদেশে একটি সেফে বন্ধ অবস্থায় থাকতে পারে।

গ্যালাক্সির বিশ্লেষণ দেখায় যে প্রক্রিয়াটি চলছে। খালি করা ওয়ালেটগুলির মধ্যে ১,১৮৩টি আধুনিক নেটিভ সেগউইট ঠিকানা ফরম্যাট ব্যবহার করেছে, সাতটি একটি পুরনো স্ট্যান্ডার্ড এবং ছয়টি আরও পুরনো একটি। কেউ একসাথে তিনটি ঠিকানা ফরম্যাটের মধ্যে কোনো নির্দিষ্ট শিকারকে লক্ষ্য করে না।

এটি পদ্ধতিগত তালিকাভুক্তকরণ, যেখানে প্রতিটি সম্ভাব্য বীজকে এর দ্বারা উৎপাদিত প্রতিটি পথের বিপরীতে পরীক্ষা করা হয়। অপারেটর অনুসন্ধানকে প্রসারিত করতে পারেন, এটি পরিষ্কার করতে পারেন এবং যেকোনো সময় ফিরে আসতে পারেন।

গ্যালাক্সি সতর্ক করেছে যে যদি মালিকদের তাদের ফান্ড স্থানান্তর না করে, তবে আরও তরঙ্গগুলি হওয়ার সম্ভাবনা রয়েছে।

একজন মালিক তাঁর প্রতিক্রিয়া রয়েছে কিনা তা নির্ধারণ করতে পারেন না। আপনার নিজের ওয়ালেটের বিরুদ্ধে কোনও পরীক্ষা চালানো যায় না যা প্রকাশ করে যে আপনার সীডটি পুনরুৎপাদনযোগ্য পরিসরের মধ্যে রয়েছে।

কোইনকাইট, কোল্ডকার্ডের নির্মাতা, Mk3 মালিকদের সতর্ক করেছে এবং বলেছে যে এর নতুন ডিভাইসগুলি প্রভাবিত হয়নি, যখন ব্লকের রিপোর্টে Mk2, Mk4, Q এবং Mk5-কেও পরিসরে রাখা হয়েছে। এটি সমাধান না হওয়া পর্যন্ত, যে কেউ প্রভাবিত ফার্মওয়্যারে সিড তৈরি করেছেন, তাঁকে এটি যাচাই করার পরিবর্তে সবচেয়ে খারাপ পরিস্থিতি ধরে নিতে হবে।

তবে আক্রমণকারী একটি ভুল করেছিল।

ব্লকের ক্লে গ্যারেট X-এ বলেছেন যে অপারেটর স্বিপসের সময় সোর্স ঠিকানাগুলি জিজ্ঞাসা করতে “একটি পরিচিত ব্লকচেইন ডেটা প্রোভাইডার”-এর একটি পেইড অ্যাকাউন্ট ব্যবহার করেছিল, এবং প্রোভাইডারের অভ্যন্তরীণ লগগুলি তাঁর যা অসাধারণ স্পষ্টতার সাথে বলেছিলেন—অনুরোধগুলির সংখ্যা, সময় এবং ক্রম—তার সাথে সন্দেহভাজন ওয়ার্কফ্লোয়ের সাথে মিলে গেছে।

1/ গতকাল আমরা কোল্ডকার্ড ড্রেনের তদন্তের সময় স্বিপগুলিতে একটি অস্বাভাবিক প্যাটার্ন শনাক্ত করি। এই প্যাটার্নটি আমাদের একটি অনুমানের দিকে নিয়ে যায়, যা এখন প্রমাণিত হয়েছে: অপারেটরটি একটি পরিচিত ব্লকচেইন-সেবা প্রদানকারীর পেইড অ্যাকাউন্ট ব্যবহার করে সোর্সটি জিজ্ঞাসা করেছিল… https://t.co/l5McyhhcNn

— ক্লে গ্যারেট (@clay_garrett)

প্রদানকারী মনে হচ্ছে তারা এমন অনুরোধগুলির জন্য সাধারণ সেবা প্রদান করছিল যেগুলির উদ্দেশ্যের কোনও ইঙ্গিত ছিল না। ব্লক তথ্যটি কর্তৃপক্ষের কাছে পাঠিয়েছে।

কোল্ড স্টোরেজ প্রতিশ্রুতি দেয় যে একটি কী অনুমানযোগ্য নয়। সবাই এটিকে একটি কী অপ্রাপ্য বলে বুঝেছে, এবং প্রথম ধরনের ত্রুটি খুঁজে বের করে এবং এগুলি দিয়ে লাভ করার খরচ ক্রমাগত কমছে।

মঙ্গলবার অ্যানথ্রোপিক একটি গবেষণা প্রকাশ করে যে এর একটি মডেল ৬০ ঘন্টায় একটি পোস্ট-কোয়ান্টাম অ্যালগরিদমের নিরাপত্তা অর্ধেক করে ফেলেছে, যেটি দুই বছর ধরে বিশেষজ্ঞদের পরীক্ষার মধ্যে দিয়েছিল।

একটি কী নিরাপদে সংরক্ষণ করা এখন সমস্যার সহজ অংশ।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।