Coldcard ব্যবহারকারীদের এখনই ফান্ড স্থানান্তরের নির্দেশ, গবেষকরা সিড-ত্রুটিকে বড় বিটকয়েন ড্রেইনের সঙ্গে যুক্ত করেছেন Coldcard হার্ডওয়্যার-ওয়ালেট ব্যবহারকারীরা জরুরি মাইগ্রেশন সতর্কতার মুখোমুখি হয়েছেন, কারণ অন-চেইন গবেষণা একটি ফার্মওয়্যার বাগকে ধারাবাহিক বড় চুরির সঙ্গে যুক্ত করেছে। Dogecoin অবদানকারী Mishaboar ১ আগস্ট যে কেউ কখনও Coldcard ডিভাইস ব্যবহার করেছেন তাদের প্রতি আহ্বান জানিয়েছেন “আপনার ফান্ডগুলো অবিলম্বে একটি নতুন ওয়ালেটে মাইগ্রেট করুন” এবং কখনও পুরনো Coldcard সিড বাক্যাংশ পুনরায় ব্যবহার করবেন না। কি ঘটেছে - Galaxy Research-এর অন-চেইন বিশ্লেষণ তিনটি সন্দেহজনক আক্রমণ তরঙ্গ শনাক্ত করেছে, যা একত্রে ১,৩৬৭.০৫ BTC — রিপোর্টের সময় আনুমানিক ৮৮.৬ মিলিয়ন ডলার — সরিয়েছে ৪,৫৮৫টি ঠিকানা থেকে। প্রতিষ্ঠানটি এই ৮৮.৬ মিলিয়ন ডলারকে “estimated observed size” বলছে; এটি Coinkite, আইন প্রয়োগকারী সংস্থা বা সব ক্ষতিগ্রস্ত ব্যবহারকারীর দ্বারা স্বাধীনভাবে নিশ্চিত করা হয়নি। - প্রথম তরঙ্গে ১,০৮২.৬৫ BTC স্থানান্তরিত হয়েছে ১,১৯৬টি ঠিকানা থেকে প্রায় ৪১ মিনিটের মধ্যে, ৩০ জুলাই। পরবর্তী তৃতীয় তরঙ্গে প্রায় ২০৮ BTC নেওয়া হয়েছে ১,৯১২টি ঠিকানা থেকে, যেখানে ঐ ক্লাস্টারের গড় ব্যালান্স প্রতি ঠিকানায় আনুমানিক ০.১ BTC-তে নেমে গেছে। এই পরিবর্তিত প্যাটার্ন ইঙ্গিত দেয় আক্রমণকারীরা বড় ব্যালান্স থেকে অনেক ছোট ওয়ালেটে লক্ষ্য স্থানান্তর করেছে। - Galaxy বলেছে প্রতিটি তরঙ্গ অভ্যন্তরীণভাবে একটি একক অপারেটরের সঙ্গে সামঞ্জস্যপূর্ণ দেখাচ্ছিল, তবে তারা নিশ্চিত করতে পারেনি যে একই ব্যক্তি তিনটি তরঙ্গই পরিচালনা করেছে কিনা। তৃতীয় তরঙ্গের কার্যক্রমের বিস্তারিত ভিন্ন ছিল — আলাদা গন্তব্য ঠিকানা ব্যবহার করা, প্রতিটি ট্রানজ্যাকশনে একাধিক ভিকটিমকে ব্যাচ করা, এবং শুধুমাত্র ডিফল্ট derivation path পরীক্ষা করা — যা ইঙ্গিত দেয় ঝাড়ের মধ্যকার কৌশলগুলোর বিকাশ হয়েছে। - Galaxy আরও সতর্ক করেছে যে তাদের pattern-matching সব চুরি ধরতে নাও পারে; অন্যান্য আক্রমণকারীরা এমন বৈধ ট্রানজ্যাকশন তৈরি করতে পারে যা একই fee, গন্তব্য বা সংগ্রহ প্যাটার্নের সঙ্গে মেলে না। কোন Coldcard পণ্যগুলো প্রভাবিত Coinkite-এর অফিসিয়াল উপদেষ্টা নির্দিষ্ট মডেল এবং ফার্মওয়্যারের দিকে পরিসীমা সংকুচিত করেছে: - 4.0.1 থেকে 4.1.9 ফার্মওয়্যার চলমান Mk2 এবং Mk3 ডিভাইসে জেনারেট করা seeds প্রভাবিত। - স্ট্যান্ডার্ড v5.6.0 বা Edge v6.6.0X-এর আগে Mk4 এবং Mk5 ডিভাইসে তৈরি seeds-ও এর অন্তর্ভুক্ত। - Coldcard Q ব্যবহারকারীরা অন্তর্ভুক্ত, যদি তাদের seed তৈরি করা হয়ে থাকে স্ট্যান্ডার্ড v1.5.0Q বা Edge v6.6.0QX-এর আগে। - Mk1 ডিভাইসগুলো রিপোর্টেড ফার্মওয়্যার রিগ্রেশনের বাইরে। - TAPSIGNER, OPENDIME এবং SATSCARD ডিভাইসগুলো প্রভাবিত নয়, কারণ তারা ভিন্ন কোডবেস ব্যবহার করে। দুর্বলতার কারণ কি Block-এর বিটকয়েন ইঞ্জিনিয়ারিং এবং সিকিউরিটি টিম মূল কারণকে একটি ফার্মওয়্যার ইন্টিগ্রেশন ত্রুটিতে অনুসরণ করেছে: ওয়ালেট সিক্রেট জেনারেট করার সময়, একটি প্রভাবিত কোড পাথ STM32 হার্ডওয়্যার random-number generator ব্যবহার না করে একটি deterministic MicroPython রুটিনে fallback করে। Mk2 এবং Mk3 v4 ফার্মওয়্যারে এই fallback কোনো ক্রিপ্টোগ্রাফিক entropy যোগ করেনি; পরবর্তী মডেলগুলো কিছু সীমিত secure-element reseed পেয়েছে। Block জোর দিয়ে বলেছে তাদের অনুসন্ধান বর্তমান প্রযুক্তিগত দৃষ্টিভঙ্গি প্রতিফলিত করে এবং বিস্তৃত ডিভাইস পরীক্ষার উপর ভিত্তি করে নয়। Coinkite-এর তদন্ত এখনো চলমান এবং কোম্পানি একটি আনুষ্ঠানিক টেকনিক্যাল রিপোর্টের প্রতিশ্রুতি দিয়েছে। Coinkite কি করেছে — এবং কি ঠিক করতে পারবে না Coinkite প্রতিটি প্রভাবিত মডেল এবং রিলিজ ট্র্যাকের জন্য fixed ফার্মওয়্যার প্রকাশ করেছে। এই প্যাচগুলো নতুনভাবে তৈরি ওয়ালেটের জন্য seed generation ঠিক করে, তবে ইতিমধ্যে উৎপন্ন সিড বাক্যাংশে পূর্ববর্তীভাবে entropy যোগ করতে পারে না। এর অর্থ হলো একটি দুর্বল seed অন্য কোনো ওয়ালেটে — হার্ডওয়্যার বা সফটওয়্যার — স্থানান্তরিত হলেও একই দুর্বলতা বহন করবে। এখন ব্যবহারকারীদের কি পদক্ষেপ নিতে হবে Coinkite এবং সিকিউরিটি বিশেষজ্ঞরা তাৎক্ষণিক, সতর্ক মাইগ্রেশন ধাপের সুপারিশ করেছেন: ১. রিপ্লেসমেন্ট seed জেনারেট করার আগে আপনার ডিভাইসের জন্য fixed ফার্মওয়্যার ইনস্টল করুন। ২. আপডেটেড ডিভাইসে একটি নতুন seed জেনারেট করুন — পুরনো Coldcard সিড বাক্যাংশ পুনরায় ব্যবহার করবেন না। ৩. নতুন ব্যাকআপটি রেকর্ড ও যাচাই করুন এবং ডিভাইসের স্ক্রিনে receiving address পরীক্ষা করুন। ৪. একটি ছোট টেস্ট ট্রানজ্যাকশন পাঠান এবং বাকি ব্যালান্স স্থানান্তরের আগে নিশ্চিত করুন ফান্ড পৌঁছেছে। ৫. মাইগ্রেশন সম্পূর্ণভাবে যাচাই না হওয়া পর্যন্ত পুরনো ব্যাকআপ রেখে দিন, তবে পুরনো seed কোনো কম্পিউটার বা অনলাইন ডিভাইসে প্রবেশ করাবেন না। অতিরিক্ত নির্দেশনা এবং caveat - কখনও একটি সিড বাক্যাংশ ইন্টারনেট-সংযুক্ত কম্পিউটারে টাইপ করবেন না। Mishaboar এটি পুনর্ব্যক্ত করেছেন এবং তাড়াহুড়ো করে মাইগ্রেশনের সময় phishing, malware বা cloud sync থেকে এক্সপোজার কমাতে আলাদা নিরাপদ স্থানে একাধিক অফলাইন কপি রাখার সুপারিশ করেছেন। - Coinkite একটি সীমিত ব্যতিক্রম চিহ্নিত করেছে: যেসব ব্যবহারকারী চূড়ান্ত seed শব্দ উৎপন্ন হওয়ার আগে কমপক্ষে ৫০টি fair, independent এবং private dice roll যুক্ত করেছেন — কমপক্ষে ১২৮ বিট স্বাধীন entropy প্রদান করে — তারা সুরক্ষিত থাকতে পারেন। যারা ৫০টির কম roll দিয়েছেন, তাদের সংখ্যা মনে করতে পারেন না, অথবা roll sequence এক্সপোজ করেছেন, তাদের মাইগ্রেট করা উচিত। - একটি শক্তিশালী, ইউনিক BIP-39 passphrase অতিরিক্ত সুরক্ষা দেয়, তবে প্রভাবিত seed ঠিক করে না। ছোট, পুনরায় ব্যবহারকৃত বা অনুমানযোগ্য passphrase এখনও অনুমেয় হতে পারে; ব্যবহারকারীদের যত দ্রুত সম্ভব অন্তর্নিহিত seed প্রতিস্থাপনের পরামর্শ দেওয়া হচ্ছে। বিস্তৃত প্রভাব বিটকয়েন বিনিয়োগকারী Anthony Pompliano বলেছেন এই ঘটনা self-custody কতটা প্রযুক্তিগতভাবে চাহিদাসম্পন্ন হতে পারে তা তুলে ধরে: বিটকয়েন প্রোটোকল নিজে কোনো আপসের শিকার হয়নি — আক্রমণকারীরা অফলাইনে দুর্বল ওয়ালেট key পুনরুত্পাদন করেছে — কিন্তু তৃতীয় পক্ষের ফার্মওয়্যার বাগ key generation দুর্বল করার কারণে ব্যবহারকারীরা ফান্ড হারিয়েছে। এ ঘটনা প্রাতিষ্ঠানিক custody বিতর্কও তীব্র করেছে: কিছু ETF সমর্থক যুক্তি দেন এটি সেই বিনিয়োগকারীদের জন্য spot Bitcoin ETF-এর কেসকে শক্তিশালী করে যারা প্রাইস এক্সপোজার চান কিন্তু private key ম্যানেজ করতে চান না, যদিও ETF custody নিজেই counterparty ঝুঁকি নিয়ে আসে। পরবর্তী কি Coinkite-এর প্রতিশ্রুত টেকনিক্যাল রিভিউ এবং Galaxy Research-এর অতিরিক্ত ঠিকানা বিশ্লেষণ পরবর্তী প্রত্যাশিত আপডেট। এগুলো সম্পূর্ণ না হওয়া পর্যন্ত ৮৮.৬ মিলিয়ন ডলার অংককে একটি অন-চেইন estimate হিসেবে বিবেচনা করা উচিত, চূড়ান্ত নিশ্চিত ক্ষতি হিসেবে নয়। আপাতত তাৎক্ষণিক অগ্রাধিকারগুলো হলো fixed ফার্মওয়্যার ইনস্টল করা, আপডেটেড ডিভাইসে নতুন seed জেনারেট করা, এবং নিরাপদ, অফলাইন পদ্ধতিতে ফান্ড মাইগ্রেট করা।
কোল্ডকার্ড ফার্মওয়্যার বাগের সাথে $88.6 মিলিয়ন বিটকয়েন চুরির সংযোগ
ChainGPTশেয়ার
বিটকয়েনের ব্রেকিং নিউজ: কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটে একটি ফার্মওয়্যার বাগকে $88.6 মিলিয়ন বিটকয়েন চুরির সাথে যুক্ত করা হয়েছে। গ্যালাক্সি রিসার্চ তিনটি আক্রমণ তরঙ্গ ট্র্যাক করেছে, যা 4,585 ঠিকানা থেকে 1,367.05 BTC শোষণ করেছে। কোল্ডকার্ড ব্যবহারকারীদের অনুরোধ করা হয়েছে যে তাদের অর্থ স্থানান্তর করুন এবং প্রভাবিত সিড বাক্যাংশগুলি পুনরায় ব্যবহার করবেন না। কোইনকিটে ফার্মওয়্যার আপডেট প্রকাশ করেছে, তবে পুরনো সিডগুলি এখনও ভঙ্গুর। এই ত্রুটির মূল কারণ ছিল STM32 হার্ডওয়্যার RNG-এর পরিবর্তে একটি নির্ধারণমূলক পদ্ধতিতে ফিরে যাওয়া। ব্যবহারকারীদের আপডেটকৃত ডিভাইসগুলিতে নতুন সিড তৈরি করতে হবে এবং নিরাপদ স্থানান্তরের পদক্ষেপগুলি অনুসরণ করতে হবে।
উৎস:আসল দেখান
দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না।
ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।