কোল্ডকার্ড ওয়ালেটের ত্রুটি প্রকাশের পর বিটকয়েন ব্যবহারকারীরা সেলফ-কাস্টডি পুনরায় মূল্যায়ন করছেন

iconCryptoBreaking
শেয়ার
AI summary iconসারাংশ
বিটকয়েনের ব্রেকিং নিউজ: কোল্ডকার্ড হার্ডওয়্যার ওয়ালেট ফার্মওয়্যারে একটি ত্রুটি প্রকাশিত হওয়ার পর বিটকয়েন ব্যবহারকারীরা সেলফ-কাস্টডি পুনরালোচনা করছেন। এই সমস্যাটি সিড জেনারেশনে দুর্বল এনট্রপির সাথে জড়িত, যা আক্রমণকারীদের প্রাইভেট কীগুলি ব্রুট-ফোর্স করতে সক্ষম করেছে, যার ফলে প্রায় $100 মিলিয়ন বিটকয়েন চুরি হয়েছে। কোল্ডকার্ড ফার্মওয়্যার 4.0.1 একটি দুর্বল র‍্যান্ডম নম্বর জেনারেটর ব্যবহার করেছিল, যা 128-বিট মানের নিচে ছিল। ব্যবহারকারীদের ডাইস রোলসের মতো ভৌত এনট্রপি পদ্ধতি যোগ করার পরামর্শ দেওয়া হয়েছে। ঝুঁকি কমানোর জন্য সম্প্রদায়ের টুলস এবংবিকল্প পদ্ধতি অনুসন্ধান করা হচ্ছে। বিটকয়েন সংবাদমাধ্যমগুলি প্রতিক্রিয়ার প্রতি কাছাকাছি দৃষ্টি রাখছে।
Bitcoin Users Reassess Self-Custody After Risk Concerns Rise

বিটকয়েন ব্যবহারকারীরা কোল্ডকার্ড হার্ডওয়্যার ওয়ালেট ফার্মওয়্যারের সাথে যুক্ত “লো-এনট্রপি” সমস্যার প্রকাশের পর সেলফ-কাস্টডি সম্পর্কে একটি মৌলিক ধারণাকে পুনরায় পর্যালোচনা করছেন। ক্রিপ্টো সম্প্রদায়ের মধ্যে উল্লিখিত রিপোর্টিং এবং বিশ্লেষণ অনুসারে, এই ত্রুটির সাথে যুক্ত পাবলিকলি পর্যবেক্ষিত চুরির ঘটনা জুলাই 30-এর দিকে শুরু হয়, যা বিনিয়োগকারীদের এবং দীর্ঘদিনের হার্ডওয়্যার ওয়ালেট ধারকদের তাদের সিড বাক্যাংশগুলি কীভাবে তৈরি করা হয়, তা পরীক্ষা করতে উদ্বুদ্ধ করেছে।

যদিও কোল্ডকার্ডের ডিভাইসগুলি অফলাইন নিরাপত্তা এবং ব্যবহারকারীর নিয়ন্ত্রণের জন্য দীর্ঘদিন থেকে মূল্যায়ন করা হয়ে আসছে, এই ঘটনাটি একটি অস্বস্তিকর সত্যকে উজাগর করে: যদি একটি ওয়ালেটের সীড তৈরির জন্য ব্যবহৃত র‍্যান্ডমনেস পূর্বানুমান করা যায় বা কার্যকরভাবে হ্রাস করা যায়, তবে আক্রমণকারীরা প্রাইভেট কীগুলির উপর ব্রুট-ফোর্স আক্রমণ চালাতে পারে। এই পরিস্থিতির ফলে বাস্তুতন্ত্রের ভিতরে “নিরাপদ” এনট্রপি যাচাই করা বলতে বাস্তবে কী বোঝায়—এবং এটির কতটা অংশকে হার্ডওয়্যারের উপর ছেড়ে দেওয়া উচিত, এবং কতটা ব্যবহারকারীর দ্বারা পারফর্ম করা উচিত—এই বিষয়ে আবারও বিতর্কের সূচনা হয়েছে।

প্রধান প্রধান বিষয়গুলি

  • 4.0.1 সংস্করণ থেকে শুরু করে (মার্চ 2021 এ প্রকাশিত) কোল্ডকার্ড ফার্মওয়্যারকে মাইক্রোপাইথনের ইয়াসমারাংগ PRNG ব্যবহার করার বর্ণনা দেওয়া হয়েছে, যা ডিভাইসের STM32 হার্ডওয়্যার RNG-এর উপর সঠিকভাবে নির্ভর করে না।
  • কোইনকাইট অনুমান করেছে যে প্রভাবিত কোল্ডকার্ড মডেলগুলি প্রায় 40 বিট এনট্রপি (Mk2/Mk3) বা প্রায় 70 বিট (Mk4/Mk5/Q) সহ বীজ তৈরি করেছে, যা একটি দৃঢ় 12-শব্দ BIP-39 বীজের জন্য প্রয়োজনীয় মানের চেয়ে কম।
  • আক্রমণকারীদের দাবি, সমস্যাটি প্রকাশ্যে আসার পর তারা ব্রুট-ফোর্স করে ব্যক্তিগত চাবি পেয়েছে, এবং Cointelegraph-এর কভারেজে উল্লেখ করা হয়েছে যে BTC-এ চুরি করা মূল্য $100 মিলিয়নের বেশি।
  • যারা যথেষ্ট ভৌত এনট্রপি (যেমন, ডাইস) ব্যবহার করে সিড বাক্যাংশ তৈরি করেছেন, তাদের ক্ষেত্রে ক্ষতিগ্রস্ত র‍্যান্ডমনেস পথের উপর নির্ভরশীলতা কমানোর দাবি করা হয়েছে।
  • হনেপট মনিটরিংয়ের মতো সম্প্রদায়ের টুলগুলি ব্যবহার করে এই অনুমান করা হয়েছে যে আক্রমণকারীরা কোন ধরনের ওয়ালেটগুলি কার্যকরভাবে স্বিপ করছে।

কোল্ডকার্ডের র‍্যান্ডমনেস জেনারেশনে কী পরিবর্তন হয়েছে

কেন্দ্রীয় প্রযুক্তিগত দাবি হল যে কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটগুলিতে অনুমানযোগ্য সিড বাক্যাংশ উৎপাদনের জন্য ডিজাইন করা STM32 “ট্রু র‍্যান্ডম নাম্বার জেনারেটর” (TRNG) থাকা বলে মনে হচ্ছিল। তবে, কোল্ডকার্ড প্রতিষ্ঠাতা NVK যখন GPL-লাইসেন্সযুক্ত ফ্রি সফটওয়্যার মডেল থেকে শুধুমাত্র-পড়ার মডেলে সরানোর উদ্দেশ্যে ফার্মওয়্যার পুনর্লিখন শুরু করেন, তখন বিশ্লেষকদের মতে একটি গুরুতর ভালনাবিলিটি প্রবর্তন করা হয়।

মার্চ ২০২১-এ প্রকাশিত ফার্মওয়্যার সংস্করণ ৪.০.১ থেকে ডিভাইসটি সঠিকভাবে STM32 হার্ডওয়্যার RNG ব্যবহার না করে মাইক্রোপাইথনের Yasmarang PRNG-এ স্যুইচ করেছে বলে জানা গিয়েছে। কম্পিউটার সিস্টেমের জন্য র‍্যান্ডম সংখ্যা উৎপাদনকে মৌলিকভাবে কঠিন বলে বর্ণনা করা হয়, এবং নিরাপদ সিড তৈরির জন্য সাধারণত পর্যাপ্ত বাহ্যিক ভৌত অনিশ্চয়তা অন্তর্ভুক্ত করা হয় যাতে আউটপুটগুলি অনুমান করা অসম্ভব হয়ে পড়ে।

বাস্তুতন্ত্রে, ইয়াসমারাঙ্গ PRNG কে প্রায়শই একটি পূর্ব-প্রোগ্রামড ফলব্যাক হিসেবে চিহ্নিত করা হয়েছে। নিবন্ধের উৎস উল্লেখ করেছে ব্লক থেকে একটি প্রসঙ্গিক ইঞ্জিনিয়ারিং বিশ্লেষণ, যা “পূর্বনির্ধারিত RNG ফলব্যাক” এবং “32-বিট রিসিড” পদ্ধতির কার্যপ্রণালী ব্যাখ্যা করে। পরবর্তীতে, কয়নকাইট একটি X পোস্টে এই চিহ্নিতকরণকে চ্যালেঞ্জ করে, এই সিদ্ধান্তকে অস্বীকার করে যে ডিভাইসটি শুধুমাত্র একটি সহজেই দুর্বল পদ্ধতির সাথে হার্ডওয়্যারড।

সেই বিবাদের সত্ত্বেও, ব্যাপক প্রভাবটি অপরিবর্তিত থাকে: যখন একটি ওয়ালেটের সীড জেনারেশন সত্যিকার অর্থে অপ্রতুল না হয়, তখন ব্যক্তিগত চাবিগুলি অনুসন্ধানযোগ্য হয়ে পড়তে পারে। নিবন্ধটির উৎস উল্লেখ করে যে X-এ একটি ব্যাকডোর ইচ্ছাকৃতভাবে স্থাপন করা হয়েছে কিনা তা নিয়ে অনুমান রয়েছে, এবং এটি Bitcoin পত্রিকার একজন প্রতিবেদকের মতামতও উদ্ধৃত করে যে, এই ত্রুটিটি উন্নয়ন পদ্ধতি এবং র‍্যান্ডমাইজড পরিবর্তনের মাধ্যমে ত্রুটিগুলি চাপা দেওয়ার চেষ্টার ফলেই হয়তো উদ্ভূত হয়েছে।

এনট্রপি লেভেল, সিড নিরাপত্তা এবং ব্রুট ফোর্স কেন গুরুত্বপূর্ণ ছিল

উৎসের উল্লেখিত কোইনকাইটের অনুমানগুলি সমস্যার পরিমাণ সম্পর্কে নির্দিষ্ট। এটি অনুমান করেছে যে Mk2 এবং Mk3 ডিভাইসগুলি প্রায় 40 বিট এনট্রপি সহ সিড তৈরি করেছে, যেখানে Mk4, Mk5 এবং Q প্রায় 70 বিট অর্জন করেছে। উৎসটি উল্লেখ করে যে, উভয় সংখ্যাই 12-শব্দের নিরাপদ সিড বাক্যাংশের জন্য সাধারণত যথেষ্ট হিসাবে বিবেচিত 128-বিট স্তরের চেয়ে অনেক কম।

এই ঘাটতিটি গুরুত্বপূর্ণ কারণ এটি হুমকির মডেলকে পুনরায় গঠন করে। আক্রমণকারীদের অসংখ্য কীস্পেস ব্রুট-ফোর্স করার প্রয়োজনীয়তা নয়, কম কার্যকরী এনট্রপি কী খোঁজা অনেক বেশি ব্যবহার্য করে তোলে। উৎসের উল্লেখ অনুযায়ী, দুর্বলতার পরে, আক্রমণকারীরা ব্যক্তিগত কীগুলি ব্রুট-ফোর্স করে ফান্ডস চুরি করতে সক্ষম হয়েছিল, যা Cointelegraph-এর কভারেজের দ্বারা নিশ্চিত হয়েছিল, যেখানে BTC-এর $100 মিলিয়নেরও বেশি মূল্যের চুরির কথা উল্লেখ করা হয়েছিল।

একটি নির্দিষ্ট ওয়ালেট খুঁজে পাওয়া এবং স্বিপ করা হওয়ার সম্ভাবনা অতিরিক্ত ভেরিয়েবলের উপর নির্ভর করে প্রদর্শিত হয়—যেমন অতিরিক্ত “ডাইস এনট্রপি” যোগ করা হয়েছে কিনা, অথবা BIP-39 পাসফ্রেজ এবং একটি অ-মানক ডেরিভেশন পাথ ব্যবহার করা হয়েছে কিনা। এই বিস্তারিতগুলি পাঠকদের জন্য একটি গুরুত্বপূর্ণ অনিশ্চয়তা উল্লেখ করে: এক্সপ্লয়িটের প্রভাব সমস্ত ব্যবহারকারী এবং সমস্ত ওয়ালেট সেটআপের জন্য একইভাবে ছিল না।

হার্ডওয়্যারের উপর নির্ভরশীলতা কমানোর জন্য ভৌত এনট্রপি ব্যবহার করা

কল্ডকার্ড ফার্মওয়্যার নিয়ে প্রাথমিক বিতর্কের বাইরে, এই ঘটনাটি একটি পুনরাবৃত্ত সম্প্রদায়ের নীতিকে আরও শক্তিশালী করেছে: “বিশ্বাস করবেন না, যাচাই করুন।” সোর্স ম্যাটেরিয়ালটি যুক্তি দেয় যে, সবচেয়ে নিরাপত্তা-গুরুত্বপূর্ণ ধাপ—সিড তৈরি—এর জন্য অস্পষ্ট হার্ডওয়্যার জেনারেশনের উপর নির্ভরশীল না হওয়া ব্যবহারকারীদের কম এনট্রপি সমস্যার প্রতি প্রকাশের সম্ভাবনা কমানোর বেশি সুযোগ ছিল।

ব্যবহারিক বিষয় হলো ডাইস নিক্ষেপ করা এমন একটি প্রক্রিয়া যা ব্যবহারকারীরা নিজেদের দ্বারা পর্যবেক্ষণ ও অডিট করতে পারে। অন্যদিকে, ট্রান্স র‍্যান্ডম নাম্বার জেনারেটরের গুণগত মান যাচাই করতে হলে ইলেকট্রনিক্স এবং ফার্মওয়্যারের বিস্তারিত পরীক্ষা প্রয়োজন—যে কাজটি বেশিরভাগ ব্যবহারকারীর জন্য বাস্তবসম্মতভাবে সম্ভব নয়।

গুরুত্বপূর্ণভাবে, সোর্স মেটিরিয়ালটি প্রস্তাব করে যে নিরাপদ সেল্ফ-কাস্টডির জন্য ক্রস-চেক করার ক্ষমতা ত্যাগ করার প্রয়োজন নেই। যদি সিড বাক্যাংশটি ভৌত এনট্রপি থেকে তৈরি হয়, তবে ব্যবহারকারীর ক্ষতিগ্রস্ত হার্ডওয়্যার পথের উপর নির্ভরশীলতা কমে যায়। এটি এমন উপায়গুলিরও বর্ণনা করে যেগুলির মাধ্যমে প্রাপ্ত আর্টিফ্যাক্টগুলির মধ্যে ডিভাইসগুলির মধ্যে মিল পরীক্ষা করা যায়—যেমন, একই সিডটি অন্য ডিভাইসে ইমপোর্ট করে xpub এবং রিসিভিং ঠিকানাগুলির ফলাফলগুলি ক্রস-চেক করা।

অন্যান্য ধরনের সুরক্ষা লঙ্ঘন শনাক্ত করার জন্য, সোর্স ম্যাটেরিয়ালটিতে স্বাক্ষর পরীক্ষা করার কথাও উল্লেখ করা হয়েছে: একটি এয়ারগ্যাপের মাধ্যমে nonce এক্সফিল্ট্রেশন শনাক্ত করা যায় দুটি ডিভাইসের একই অস্বাক্ষরিত ট্রানজেকশন প্রদানের সময় একই স্বাক্ষর তৈরি করে কিনা তা তুলনা করে, নির্ধারিত স্বাক্ষর আচরণের জন্য RFC 6979-এর প্রতি উল্লেখ করে।

যদিও এই পরীক্ষাগুলি এখন এনট্রপি তৈরির সময় প্রকৃত অপ্রত্যাশিততাকে প্রতিস্থাপন করতে পারে না, তবে এগুলি আক্রমণকারীদের জন্য অতিরিক্ত বাধা তৈরি করে এবং ব্যবহারকারীদের লেনদেনগুলি কীভাবে প্রক্রিয়াকরণ এবং স্বাক্ষরিত হয় তা অসামঞ্জস্য চিহ্নিত করতে সাহায্য করতে পারে।

কিভাবে সম্প্রদায় একটি একক ডিভাইসের উপর নির্ভর না করে এনট্রপি তৈরি করছে

দুর্ঘটনাটি প্রকাশিত হওয়ার পর, সোর্স ম্যাটেরিয়াল অনুযায়ী, ভৌত ইনপুট থেকে সরাসরি এনট্রপি তৈরির জন্য পদ্ধতি এবং প্রস্তাবনা সম্প্রদায়ের মধ্যে ত্বরান্বিত হয়। একটি প্রচলিত পদ্ধতি বর্ণনা করে যে, ডাই-টু-সিড রূপান্তরকে বৈধতা দেওয়া হয় ডিভাইসের ক্ষমতা যাচাই করে যে এটি ডাইয়ের ফেসগুলিকে হ্যাশিংের মাধ্যমে BIP-39 সিড বাক্যাংশে সঠিকভাবে রূপান্তরিত করতে পারে। নিবন্ধটি বলে যে, 100-এরও বেশি ডাই ফেলার মাধ্যমে 24-শব্দের সিড-এর জন্য এনট্রপি তৈরি করা যথেষ্ট।

অন্যান্য বিকল্পগুলির মধ্যে কাগজভিত্তিক সিস্টেম অন্তর্ভুক্ত। উৎসটি বিটবক্স দ্বারা প্রকাশিত একটি টেবিল উল্লেখ করে, যা ডাইসের ফলাফলের সংমিশ্রণ—একটি কয়েন টসের সাথে—কে ইলেকট্রনিক্স ছাড়াই বিপি-39 সীড শব্দগুলির সাথে ম্যাপ করতে লুকআপ পদ্ধতি ব্যবহার করে। আরও উন্নত ওয়ার্কশীটগুলিও উল্লেখ করা হয়েছে, যার মধ্যে একটি কোডেক্স32 ডাইস ডি-বায়াসিং পদ্ধতি রয়েছে, যা একটি ভ্যান নিউম্যান এক্সট্রাক্টর ব্যবহার করে, যাতে বায়াসযুক্ত ডাইসগুলি হাতে গণনা করা যায় এমন নিরাপদ সীড উপাদান উৎপন্ন করতে পারে।

সুবিধার জন্য ব্যবহারকারীদের জন্য, সোর্স ম্যাটেরিয়ালটি ভুলের সম্ভাবনা কমানোর জন্য বিকল্পগুলির দিকে ইঙ্গিত করে, যেমন BIP-39 শব্দের টুকরোগুলি প্রিন্ট করে কাটা, তাদের শাফল করা এবং র‍্যান্ডম শব্দগুলি টেনে আনা—এই পদ্ধতিগুলি Seedsticks বা Entropia-এর মতো পণ্যগুলির দ্বারা সহজতর হয়েছে। এটি X-এ শেয়ার করা সম্প্রদায়-ডিজাইন করা ফিজিক্যাল এনট্রপি জেনারেটরের উদাহরণসহ, ডিভাইসগুলির মধ্যে যাচাইযোগ্যভাবে এনট্রপি বিতরণের জন্য বিশেষায়িত হার্ডওয়্যারেরও উল্লেখ করে।

এই ধারণাগুলি একসাথে নিয়ে আসে “কোন হার্ডওয়্যার ওয়ালেট সবচেয়ে বেশি বিশ্বস্ত” থেকে “যখন নিরাপত্তা এর উপর নির্ভর করে, তখন র‍্যান্ডমনেস কীভাবে সংগ্রহ করা হয়” এই প্রশ্নের ওপর জোর। ব্যবহারিকভাবে, কোল্ডকার্ড ঘটনাটি অনেক ব্যবহারকারীকে সিড তৈরির প্রক্রিয়াটিকে একটি ব্ল্যাক-বক্স পদ্ধতির মতো না দেখে, বরং এমন একটি প্রক্রিয়ার মতো দেখতে উৎসাহিত করেছে, যা তারা পুনরায় পুনরায় করতে পারে এবং যুক্তি দিয়ে বুঝতে পারে।

পরবর্তীতে, পাঠকদের দেখতে হবে যে কীভাবে প্রভাবিত ফার্মওয়্যার পথটি বিভিন্ন মডেলে লো-এনট্রপি আউটপুট তৈরি করেছিল, তার উপর স্পষ্টতর প্রযুক্তিগত সমঝোতা কখন আসছে, এবং সোর্সে উল্লিখিত হোনেপট ট্র্যাকিংয়ের মতো চলমান বিশ্লেষণ টুলগুলির মাধ্যমে কোন ওয়ালেট আচরণগুলি সবচেয়ে বেশি প্রতিরোধী তা নির্ণয়ের জন্য। এই পর্যন্ত, সবচেয়ে নিরাপদ কার্যকলাপের সিদ্ধান্তটি সহজ: যতটা সম্ভব, আপনার সেlf-কাসডোডি ওয়ার্কফ্লোর বাকি অংশের মতোই আপনার সিড জেনারেশনকে স্বাধীনভাবে যাচাইযোগ্য করুন।

এই নিবন্ধটি মূলত Bitcoin ব্যবহারকারীরা ঝুঁকির চিন্তার কারণে সেলফ-কাস্টডি পুনর্মূল্যায়ন করছেন শিরোনামে Crypto Breaking News-এ প্রকাশিত হয়েছিল – আপনার জন্য ক্রিপ্টো সংবাদ, বিটকয়েন সংবাদ এবং ব্লকচেইন আপডেটের জন্য বিশ্বস্ত উৎস।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।