
কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটের দুর্নীতির পরিসর ধীরে ধীরে স্পষ্ট হয়ে উঠছে। গ্যালাক্সি রিসার্চ এখন উচ্চ আত্মবিশ্বাসের সাথে নিশ্চিত করেছে যে অন্তত 1,719 BTC একাধিক ব্যবহারকারীর অ্যাকাউন্ট থেকে চুরি করা হয়েছে, যা সম্প্রতির দামে প্রায় $111 মিলিয়নের সমমূল্য। কিন্তু এই সংখ্যা সম্ভবত শীর্ষস্থানীয় নয়। the original report-এ উল্লিখিত গবেষণা দলের সর্বশেষ মূল্যায়ন অনুযায়ী, সমস্ত অপ্রকাশিত মামলা যাচাইয়ের পরেই মোট ক্ষতি $130 মিলিয়নেরও বেশি হওয়ার সম্ভাবনা।
25-এর বেশি পৃথক আক্রমণ প্যাটার্ন শনাক্ত করা হয়েছে, এবং তদন্তকারীদের মতে এখন একাধিক হুমকি কর্মী এই দুর্বলতার দুর্ব্যবহার করছে। পীড়িতদের সংখ্যা বাড়ছে; গ্যালাক্সি প্রমাণ করেছে যে তারা 250-এরও বেশি ব্যক্তির থেকে প্রতিবেদন পেয়েছে। যদি প্রতিটি কেস চূড়ান্তভাবে নিশ্চিত হয়, তবে মোট লুট 2,300 BTC-এরও বেশি হতে পারে। এখনও, যেসব হার্ডওয়্যার প্রভাবিত হয়েছে বলে জানা গিয়েছে, সেগুলো হলো Coldcard Mk3, Mk4, Mk5, এবং Q মডেল। এই বাগটি অন্যান্য signing ডিভাইস বা ওয়ালেটে ছড়িয়েছে কিনা তার কোনো প্রমাণ নেই, এবং গ্যালাক্সি Coldcard-এর বাস্তুতন্ত্রের বাইরের কোনো সংশ্লিষ্ট সফটওয়্যার বা ফার্মওয়্যার দূষিত হয়েছে বলেও ইঙ্গিত দেননি।
একটি স্ব-নিয়ন্ত্রণের দুঃস্বপ্ন
এই ঘটনাটি স্ব-নিয়ন্ত্রণ সংস্কৃতির মূল ভিত্তিকে আঘাত করে। কোল্ডকার্ড সাধারণত একটি অত্যন্ত নিরাপদ বিটকয়েন হার্ডওয়্যার ওয়ালেট হিসেবে বিবেচিত হয়, যা এয়ার-গ্যাপড, প্যারানয়েড-গ্রেড সংরক্ষণের জন্য বিশেষভাবে ডিজাইন করা হয়েছে। এটি এই পরিসরে ক্র্যাক হয়েছে, যা দীর্ঘসময়ব্যাপী দুর্বলতা ব্যবহারের চিহ্ন দেয়—এটি তাদের মধ্যে আত্মবিশ্বাসকে কমিয়ে দেবে, যারা তাদের সম্পূর্ণ সম্পদ এটির উপর নির্ভর করেছেন। এটি ওয়াশিংটনে স্ব-নিয়ন্ত্রণ সুরক্ষার চারপাশের ইতিমধ্যেই উত্তপ্ত আইনগত আলোচনাকেও জটিল করে তোলে। ব্যাংকগুলি কীভাবে বিলটিকে পুনরায় গঠনের চেষ্টা করছে—এই আমাদের কভারেজের আলোচনা—এর কয়েকদিন আগে, একটি সিনেটের গুরুত্বপূর্ণভাবে ভোটগ্রহণের আগে, এই পরিমাণের একটি দুর্বলতা, উদার স্ব-নিয়ন্ত্রণ নিয়মের বিরোধীদেরকে একটি শক্তিশালী নতুন ডেটা পয়েন্ট দিয়েছে।
হার্ডওয়্যার ওয়ালেটকে হ্যাকের বিরুদ্ধে চূড়ান্ত প্রতিরোধ হিসেবে বিক্রি করা হয়েছে, তবুও এগুলি সরবরাহ শৃঙ্খল আক্রমণ, ফার্মওয়্যার ট্যাম্পারিং এবং ভৌত সাইড-চ্যানেল এক্সপ্লয়িটের প্রতি সংবেদনশীল। এই ক্ষেত্রে, কোইনকাইট বা গ্যালাক্সি দ্বারা সঠিক প্রবেশ ভেক্টরটি পাবলিকলি বিস্তারিতভাবে উল্লেখ করা হয়নি, তবে এতগুলি পৃথক প্যাটার্নের অস্তিত্ব এটির একটি একক বাগ নয় বলে ইঙ্গিত করে। একটি ভুলভাবে কনফিগারড র্যান্ডম নম্বর জেনারেটর, একটি দূষিত সরবরাহ শৃঙ্খলের উপাদান, অথবা ডিভাইসের যোগাযোগ প্রোটোকলের একটি ত্রুটি—এগুলির যেকোনোটিই কাজে লাগতে পারে। যাদের অর্থ হারিয়েছে, তাদের জন্য আরও কষ্টদায়ক বিষয়টি হলো, বিটকয়েনের অপরিবর্তনীয়তা অর্থের পুনরুদ্ধারকে প্রায় অসম্ভব করে তোলে।
প্রাপ্তিহীনদের এবং বাজারের জন্য পরবর্তী পদক্ষেপ কী
এখন পর্যন্ত ২৫০ এর বেশি পীড়িত চিহ্নিত হয়েছে, কোল্ডকার্ডের উৎপাদক কয়েনকাইটের জন্য আইনগত এবং প্রতিষ্ঠানগত পরিণতি বাড়ছে। কোম্পানিটি এখনও একটি বিস্তারিত প্রযুক্তিগত পরবর্তী বিশ্লেষণ প্রকাশ করেনি, এবং বাজার অপেক্ষা করছে যে বিদ্যমান হার্ডওয়্যারের জন্য প্যাচ সম্ভব কিনা অথবা প্রতিস্থাপনের প্রয়োজন হবে। এখন পর্যন্ত, শুধুমাত্র কোল্ডকার্ডের নিজস্ব লাইনটি আক্রান্ত হয়েছে, কিন্তু একাধিক স্বাধীন আক্রমণকারীর আবিষ্কার এই কথা ইঙ্গিত করে যে এই দুর্বলতা প্রকাশ্যে আসার আগেই কিছু বৃত্তে প্রসিদ্ধ ছিল। এটি অসহজ সম্ভাবনা তুলে ধরে—যে, এই দুর্বলতা প্রথমেই গোপনে আবিষ্কৃত এবং বাণিজ্যিকভাবে বিনিময় হয়েছিল, এবং ক্ষতির পরিমাণ বৃদ্ধির পরই এটি সংবাদের শিরোনামে আসে।
একটি প্রতিষ্ঠানগত দৃষ্টিকোণ থেকে, এই ঘটনাটি ফান্ড এবং বড় হোল্ডারদের তাদের ডিভাইসের পছন্দকে আরও বেশি পর্যালোচনা করতে প্ররোচিত করবে। মাল্টি-সিগ সেটআপ এবং কাস্টোডিয়ান-ভিত্তিক কোল্ড স্টোরেজ সমাধানগুলির পুনরায় আগ্রহ দেখা দিতে পারে। বীমা প্রশ্নটিও আবার উঠে আসে: বেশিরভাগ সেলফ-কাস্টোডি ব্যবহারকারীদের কাছে শূন্য কভারেজ থাকে, যখন নিয়ন্ত্রিত কাস্টোডিয়ানরা তাদের পরিষেবার সাথে বীমা বান্ডিল করে। $130 মিলিয়নেরও বেশি পরিমাণ, যদিও মোট বিটকয়েন বাজার ক্যাপের তুলনায় ছোট, তবুও এতটাই বড় যে আইনগতভাবে ওয়ালেট প্রদানকারীদের শ্রেণিবদ্ধকরণ এবং পর্যবেক্ষণের উপায়গুলি নিয়ে আইনগতদের যখন বিচার-বিশ্লেষণ চলছে, তখন এটি নিয়ন্ত্রণকারীদের দৃষ্টি আকর্ষণ করবে।
অনিশ্চয়তা বিরাজ করছে
অনেক অনুত্তরিত প্রশ্ন এই গল্পকে আরও বিকশিত হতে দেয়। গ্যালাক্সির রিপোর্টে ব্যাখ্যা করা হয়নি যে আক্রমণকারীরা কীভাবে প্রাইভেট কীগুলি বহির্বাহিত করে বা ডিভাইসগুলিতে ভৌত অ্যাক্সেস ছাড়াই ট্রানজেকশনগুলি সই করেছিল। সম্ভবত ভেলনারেবিলিটির কারণে একজন আক্রমণকারী, যিনি অস্থায়ীভাবে অ্যাক্সেস লাভ করেছিলেন—সম্ভবত শিপিংয়ের সময় বা একটি কমপ্রোমাইজড রিসেলারের মাধ্যমে—পরবর্তীতে অবিরত অ্যাক্সেস ছাড়াই ফান্ডগুলি খালি করতে পারেন। 25-এরও বেশি প্যাটার্ন থাকার কথা বলে যে, একাধিক পদ্ধতি ব্যবহার করা হয়েছিল, এবং কিছু শিকারদের অজান্তেই অনৌপচারিক উৎসগুলির মাধ্যমে ম্যালিশিয়াস ফার্মওয়্যার আপডেটগুলি ব্যবহার করা হয়েছিল, এটি বাদ দেওয়া যায়না।
সম্প্রদায় বিচার করছে যে কোল্ডকার্ড ব্র্যান্ড কি তার প্রতিষ্ঠা পুনরুদ্ধার করতে পারবে। হার্ডওয়্যার ওয়ালেট নিরাপত্তা ক্রিপ্টোগ্রাফিক ডিজাইনের মতোই বিশ্বাসের বিষয়। হাজার হাজার কয়েনের স্কেলে এই বিশ্বাস ভেঙে গেলে, পুনরুদ্ধারের পথ দীর্ঘ। এর মধ্যে, অন্যান্য উৎপাদনকারীরা সম্ভবত এই ঘটনাকে ব্যবহার করে তাদের নিজস্ব ডিভাইসগুলিকে শ্রেষ্ঠ হিসাবে প্রচার করবে, এবং শিল্পের জন্য সাধারণ শিক্ষা স্পষ্ট: নিজস্ব সংরক্ষণের জন্য নিরন্তর সতর্কতা প্রয়োজন, এবং কোনো একক ডিভাইসকেই ম্যাজিক শিল্ড হিসাবে বিবেচনা করা উচিত নয়।

