কোল্ডকার্ড, যা বিটকয়েন হার্ডওয়্যার ওয়ালেটের মধ্যে সবচেয়ে বিশ্বস্ত নামগুলির একটি, তাদের ডিভাইসগুলি ওয়ালেট সীড তৈরি করার পদ্ধতিতে একটি গুরুতর ভাল্নারেবিলিটি প্যাচ করার জন্য ফার্মওয়্যার আপডেট প্রকাশ করেছে। কিন্তু: আপনার ফার্মওয়্যার আপডেট করলে বাস্তবিকই সমস্যাটি সমাধান হয় না। আপনাকে এখনও আপনার বিটকয়েনকে একটি সম্পূর্ণ নতুন ওয়ালেটে স্থানান্তর করতে হবে।
২০২১ সালের মার্চে চালু হওয়া ফার্মওয়্যার সংস্করণ 4.0.1 থেকেই এই দুর্বলতা বিদ্যমান ছিল, যা সিডগুলিকে অত্যন্ত কম এনট্রপি সহ জেনারেট করতে দিয়েছিল। ইংরেজিতে: আপনার ওয়ালেটের মাস্টার কীকে প্রায় অনুমানযোগ্য না করার জন্য যে র্যান্ডম নম্বর জেনারেশন প্রক্রিয়াটি থাকা উচিত, তা বাস্তবে যেকোনো কেউ বুঝতে পারেননি এমনভাবে অনেক বেশি অনুমানযোগ্য ছিল।
কী ভুল হয়েছে এবং কী ঝুঁকিতে আছে
এই ত্রুটির উৎস হলো কোল্ডকার্ডের ফার্মওয়্যারের দুর্বল RNG (র্যান্ডম নাম্বার জেনারেটর) প্রক্রিয়া, যা পূর্বানুমেয় সিড বাক্যাংশ তৈরি করেছে। যে ডিভাইসের সম্পূর্ণ মূল্য প্রস্তাবনা “আপনার কী, আপনার বিটকয়েন, অন্যের নয়” তার জন্য এটি সবচেয়ে খারাপ পরিস্থিতি।
প্রভাবিত ডিভাইসগুলির মধ্যে রয়েছে Mk3, Mk4, Mk5 এবং Q মডেল, যেগুলি মার্চ 2021 এর পরে এবং 2026 সালের 31 জুলাই প্যাচের আগে প্রকাশিত ফার্মওয়্যার সংস্করণ চালু করে। এটি Coldcard-এর সম্পূর্ণ পণ্য লাইনআপের উপর পাঁচ বছরেরও বেশি সময়ের জন্য সম্ভাব্যভাবে ক্ষতিগ্রস্ত সিড জেনারেশনকে নির্দেশ করে।
পরিণামগুলি তাত্ত্বিক হয়নি। এই দুর্বলতার সাথে শত শত মিলিয়ন ডলারের বিটকয়েন চুরির সংযোগ দাবি করা হয়েছে।
৩১ জুলাই, ২০২৬-এ প্রকাশিত স্থির ফার্মওয়্যার সংস্করণগুলি হল: Mk4 এবং Mk5 ডিভাইসের জন্য v5.6.0, Q স্ট্যান্ডার্ড মডেলের জন্য v1.5.0Q, এবং পুরনো Mk3-এর জন্য v4.2.0। এই সবগুলি Coldcard-এর GitHub রিপোজিটরি github.com/Coldcard/firmware-এ হোস্ট করা হয়েছে, যেখানে পূর্ণ সোর্স কোড, সিকিউরিটি সতর্কবার্তা এবং পরিবর্তন লগ রয়েছে।
ফার্মওয়্যার আপডেট করা প্রয়োজন, কিন্তু যথেষ্ট নয়
এটা হলো বিষয়টি। কোল্ডকার্ড স্পষ্টভাবে বলেছে যে, নতুন ফার্মওয়্যার ফ্ল্যাশ করলেই দোষপূর্ণ প্রক্রিয়ায় তৈরি করা সিডগুলির মৌলিক সমস্যা সমাধান হয় না। আপনি যে ফার্মওয়্যার ব্যবহার করছেন, তার উপর নির্ভর করে না, সেই সিডগুলি এখনও দূষিত।
প্রয়োজনীয় কাজ হল একটি পূর্ণাঙ্গ ওয়ালেট মিগ্রেশন। ব্যবহারকারীদের প্যাচড ফার্মওয়্যারে সম্পূর্ণ নতুন সিড তৈরি করে তাদের সমস্ত বিটকয়েন সেই নতুন সিড থেকে উৎপন্ন ওয়ালেটগুলিতে ট্রান্সফার করতে হবে।
প্রক্রিয়াটি চলাকালীন অতিরিক্ত সুরক্ষা চাইলে, কোল্ডকার্ড দুটি ঝুঁকি হ্রাস করার কৌশল সুপারিশ করে। প্রথমটি হলো, বীজ তৈরির জন্য অন্তত ৫০টি স্বতন্ত্র ডাইস রোল ব্যবহার করে প্রকৃত ভৌত র্যান্ডমনেস প্রবেশ করানো। দ্বিতীয়টি হলো, একটি শক্তিশালী BIP-39 পাসফ্রেজ প্রয়োগ করা, যা বীজের উপরে একটি অতিরিক্ত এনট্রপি স্তর হিসেবে কাজ করে।
উভয় পদ্ধতিই কাজ করে কারণ এগুলি এমন একটি র্যান্ডমনেস প্রবর্তন করে যা ডিভাইসের সম্ভাব্য ত্রুটিপূর্ণ অভ্যন্তরীণ RNG-এর উপর নির্ভর করে না।
সেলফ-কাস্টডি প্যারাডক্স
কোল্ডকার্ড শুধুমাত্র বিটকয়েনের জন্য সেলফ-কাস্টডির গোল্ড স্ট্যান্ডার্ড হিসেবে তার প্রতিষ্ঠা গড়েছে। কোম্পানিটি অল্টকয়েন সমর্থন করে না, ডিফি ইন্টিগ্রেশনের পিছনে দৌড়ায় না, এবং নিজেকে পরিষ্কারভাবে গুরুতর বিটকয়েনারদের জন্য গুরুতর হার্ডওয়্যার ওয়ালেট হিসেবে অবস্থান দিয়েছে।
এই দুর্বলতাটি ওপেন-সোর্স সিকিউরিটি মডেলের মধ্যে একটি টানাপোড়নকেও উজাড় করে। কোল্ডকার্ডের ফার্মওয়্যার ওপেন-সোর্স, এবং এর গিটহাব রিপোজিটরি পর্যালোচনার জন্য সার্বজনীনভাবে উপলব্ধ ছিল। তবুও এই এনট্রপি ত্রুটিটি পাঁচ বছরেরও বেশি সময় ধরে অনাবিষ্কৃত বা কমপক্ষে অপ্যাচড অবস্থায় ছিল।

