ফার্মওয়্যার বাগের কারণে কোল্ডকার্ড বিটকয়েন এক্সপ্লয়িট ৩০ মিনিটে ৮০ মিলিয়ন ডলার পরিমাণ টাকা চুরি করে

iconCryptoBriefing
শেয়ার
AI summary iconসারাংশ
মিকা সঙ্গতি পরীক্ষার অধীনে কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটে একটি ফার্মওয়্যার বাগ এর কারণে হ্যাকাররা ৩০ মিনিটে ১,৩০০ বিটকয়েন ($৮০ মিলিয়ন) চুরি করে। মার্চ ২০২১ থেকে ২০২৬ এর মধ্যভাগ পর্যন্ত সক্রিয় এই ত্রুটির কারণে হার্ডওয়্যার RNG-কে একটি দুর্বল সফটওয়্যার সিস্টেম দিয়ে প্রতিস্থাপন করা হয়েছিল, যার ফলে এনট্রপি ৪০ বিটে কমে যায়। প্রায় ৫০০টি ওয়ালেট খালি করে হ্যাকাররা প্রাইভেট কীগুলি পুনর্গঠন করে। কোইনকাইট একটি প্যাচ জারি করেছে এবং ব্যবহারকারীদের নিরাপদে সিডসমূহ পুনরায় তৈরির জন্য অনুরোধ জানিয়েছে, CFT পদ্ধতির উল্লেখ করে যা ফান্ডের ভুলবশত ব্যবহার প্রতিরোধের জন্য।

পাঁচ বছর ধরে, কিছু কোল্ডকার্ড হার্ডওয়্যার ওয়ালেট বিটকয়েন কী তৈরি করছিল যা ক্রিপ্টোগ্রাফিকভাবে একটি দুর্বল লকের সমতুল্য ছিল। মার্চ ২০২১-এ ৪.০.১ সংস্করণে ফার্মওয়্যার পুনর্লিখনের সময় এই বাগটি প্রবর্তন করা হয়, যার ফলে ডিভাইসের হার্ডওয়্যার-ভিত্তিক র‍্যান্ডম নম্বর জেনারেটরকে সফটওয়্যার-ভিত্তিক প্রসিউডো-র‍্যান্ডম নম্বর জেনারেটর দিয়ে প্রতিস্থাপন করা হয়। ফলাফল: সিড বাক্যাংশগুলি নিরাপদ মনে হচ্ছিল, কিন্তু যা কেউই অনুমান করেনি এমনভাবে অনেক সহজেই ভাঙা যাচ্ছিল।

২০২৬ সালের শেষের দিকে আক্রমণকারীরা এটি বুঝে নেয়, যা ৩০ মিনিটেরও কম সময়ে প্রায় ৫০০টি ওয়ালেট থেকে প্রায় ৫৯৪ বিটিসি, প্রায় ৩৮ মিলিয়ন ডলার পরিমাণ টাকা প্রতিটি স্বতন্ত্রভাবে প্রতিস্থাপন করে। কিছু অনুমান অনুযায়ী, সমস্ত প্রভাবিত ব্যবহারকারীদের মধ্যে মোট ক্ষতি ১,৩০০টি বিটিসিরও বেশি, ৮০ মিলিয়ন ডলারেরও বেশি।

এনট্রপির সাথে কী হয়েছিল

বিটকয়েন নিরাপত্তা সম্পর্কে এটাই বিষয়: এটি সম্পূর্ণভাবে র‍্যান্ডমনেসের উপর নির্ভর করে। যখন একটি হার্ডওয়্যার ওয়ালেট আপনার সিড বাক্যাংশ তৈরি করে, তখন এটিকে এনট্রপির একটি উৎস থেকে ডেটা নিতে হয়—একটি সত্যিকারের অপ্রতুলতা, যা আপনার প্রাইভেট কীগুলিকে অনুমান করা প্রায় অসম্ভব করে তোলে। শিল্পের মানক লক্ষ্য হল 128-বিট এনট্রপি, যা এমন একটি সংখ্যার সমতুল্য যা এতটাই পরিমাণে বিশাল যে ব্রুট-ফোর্সিংয়ের জন্য বিশ্বের বয়সের চেয়েও বেশি সময় লাগবে।

বিজ্ঞাপন

কোল্ডকার্ডের ফার্মওয়্যার সংস্করণ 4.0.1 সেই প্রতিশ্রুতি ভাঙে। বিদ্যুতের শব্দ থেকে প্রকৃত র‍্যান্ডম সংখ্যা উৎপাদনের জন্য ডিজাইন করা ডিভাইসের নির্দিষ্ট হার্ডওয়্যার RNG-এর পরিবর্তে, আপডেট করা কোডটি ডিফল্টভাবে একটি সফটওয়্যার-ভিত্তিক PRNG-এর দিকে যায়।

Mk3 মডেলগুলির জন্য কার্যকরী সীড এনট্রপি প্রায় 40 বিটে নেমে আসে। Mk4, Mk5 এবং Q মডেলগুলির জন্য এটি প্রায় 72 বিট। উভয় সংখ্যাই 128-বিট লক্ষ্যের চেয়ে অনেক কম। 40 বিটকে বোঝার জন্য, এটি প্রায় এক ট্রিলিয়ন সম্ভাব্য সংমিশ্রণ। এটি অনেক বলে মনে হয়, যতক্ষণ না আপনি বুঝতে পারেন যে আধুনিক কম্পিউটিং এই অনুসন্ধান স্থানকে শতাব্দীর পরিবর্তে ঘণ্টার মধ্যে ক্ষুদ্রীকরণ করতে পারে।

আক্রমণ এবং এর পরিণাম

সমন্বিত ওয়ালেট সুইপগুলি ২০২৬ সালের ৩০-৩১ জুলাই প্রায় শুরু হয়। আক্রমণকারীদের কাছে কারও ডিভাইসে দূরবর্তীভাবে হ্যাক করার প্রয়োজন হয়নি। তাদের ফিশিং ইমেইল বা ম্যালওয়্যারেরও প্রয়োজন হয়নি। তারা শুধুমাত্র সিড জেনারেশন প্রক্রিয়ার মধ্যেই নির্মিত গাণিতিক দুর্বলতা ব্যবহার করে, হ্রাসপ্রাপ্ত কীস্পেসের মধ্যে ঘুরে বেড়িয়ে প্রাইভেট কীগুলি পুনর্গঠন করে।

একটি স্বিপে মাত্র প্রায় ৫০০ ওয়ালেট লক্ষ্য করা হয়েছিল, যার মধ্যে অল্প অর্ধেক ঘণ্টার মধ্যে প্রায় ৫৯৪ BTC ফাঁকি দেওয়া হয়েছিল। এই গতি এবং সূক্ষ্মতা থেকে বোঝা যায় যে আক্রমণকারীরা একসাথে ট্রান্সফার চালানোর আগেই বড় পরিমাণে ভাজারযোগ্য সিড প্রস্তুত করে রেখেছিল।

কোইনকাইট, যিনি কোল্ডকার্ডের পিছনে রয়েছেন, এই ত্রুটি সমাধানের জন্য প্যাচড ফার্মওয়্যার প্রকাশ করেছেন। কিন্তু ফার্মওয়্যার ঠিক করলেও দুর্বল এনট্রপি ব্যবহার করে ইতিমধ্যে তৈরি করা সিডগুলি ঠিক হয় না। প্রভাবিত ফার্মওয়্যার সংস্করণগুলিতে তাদের ওয়ালেট তৈরি করা ব্যবহারকারীদের নিরাপদ পদ্ধতিতে সম্পূর্ণ নতুন সিড বাক্যাংশ তৈরি করে তাদের অর্থ স্থানান্তর করতে হবে। কোইনকাইট বিশেষভাবে নতুন সিড তৈরির সময় উচ্চ এনট্রপি নিশ্চিত করতে ভৌত ডাইস রোল ব্যবহারের পরামর্শ দিয়েছে। কোম্পানিটি ব্যবহারকারীদেরও সতর্ক করেছে যে, অপ্যাচড ডিভাইসগুলিতে নতুন সিড তৈরি করবেন না।

সেলফ-কাস্টডি বিতর্ক পুনরায় জাগ্রত

এই পরিণতি ক্রিপ্টোর সবচেয়ে পুরনো তর্কগুলির মধ্যে একটিকে আবার জাগিয়ে তুলেছে: এক্সচেঞ্জের উপর বিশ্বাস রাখার চেয়ে সেলফ-কাস্টডি আসলে কি আরও নিরাপদ? প্রভাবিত ব্যবহারকারীদের অধিকাংশের তাৎক্ষণিক প্রতিক্রিয়া ছিল তাদের বাকি বিটকয়েনগুলি এক্সচেঞ্জে স্থানান্তর করা।

এটি একটি জটিল জিরো-ডে এক্সপ্লয়িট বা জাতীয় রাষ্ট্রীয় আক্রমণ ছিল না। এটি একটি ফার্মওয়্যার আপডেটের রিগ্রেশন বাগ ছিল। এটি মার্চ ২০২১ থেকে ২০২৬ এর মধ্যভাগ পর্যন্ত বজায় থাকার কথা কোইনকাইটের অডিট এবং পরীক্ষার প্রক্রিয়া, এবং পরিণামস্বরূপ, হার্ডওয়্যার ওয়ালেট শিল্পের মধ্যে গুরুতর প্রশ্ন তোলে।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।