কোল্ডকার্ড হ্যাকটি বিটকয়েনের সবচেয়ে বিশ্বস্ত হার্ডওয়্যার ওয়ালেটগুলির একটিতে একটি গুরুতর ত্রুটি প্রকাশ করে। তিনটি আক্রমণ তরঙ্গের মধ্যে, আক্রমণকারীরা প্রভাবিত ফার্মওয়্যারে দুর্বল সিড জেনারেশনকে দুর্বলতা হিসাবে ব্যবহার করে হাজার হাজার ঠিকানা থেকে প্রায় ১,৩৬৭ বিটকয়েন, যা প্রায় ৮৯ মিলিয়ন ডলারের সমমূল্য, শোষণ করে।
একটি সাধারণ ফিশিং প্রতারণা বা এক্সচেঞ্জ ব্রিচের বিপরীতে, এই আক্রমণটি ওয়ালেটের অভ্যন্তরীণ কী-জেনারেশন প্রক্রিয়াকে লক্ষ্য করেছিল। বিশেষভাবে, একটি পাঁচ বছর পুরনো ফার্মওয়্যার বাগ অপর্যাপ্ত র্যান্ডমনেস সহ সীড উৎপাদন করেছিল, যার ফলে আক্রমণকারীরা অফলাইনে প্রাইভেট কীগুলি পুনর্গঠন করতে পারে এবং ব্যবহারকারীদের অর্থ স্বীকার করতে পারে। তাই, এই নিবন্ধটি ব্যাখ্যা করে যে ভালনারেবিলিটি কীভাবে কাজ করেছিল, কোন কোল্ডকার্ড মডেলগুলির ঝুঁকি রয়েছে, এবং প্রভাবিত ব্যবহারকারীদের পরবর্তীতে কী করা উচিত।
কী ঘটেছিল: তিনটি ঢেউয়ে $89 মিলিয়ন বিটকয়েন প্রতারিত হয়েছে
২০২৬ সালের ৩০ জুলাই, একজন অজানা আক্রমণকারী কোল্ডকার্ড হার্ডওয়্যার ওয়ালেট থেকে বিটকয়েন প্রতিনিয়ত প্রত্যাহার শুরু করে। প্রথম ঢলে, মাত্র ২৫ মিনিটে প্রায় ৫০০টি ওয়ালেট থেকে ৫৯৪ বিটকয়েন, যা প্রায় ৩৮ মিলিয়ন ডলারের সমান, অদৃশ্য হয়ে যায়। আক্রমণকারী সর্বাধিক মূল্যবান ওয়ালেটগুলির উপরই প্রথমে লক্ষ্য করে। দ্বিতীয় ঢলে ৪১ মিনিটের মধ্যে ১,১৯৬টি ঠিকানায় ১,০৮২ বিটকয়েন, প্রায় ৭০ মিলিয়ন ডলারের ক্ষতি হয়। ২ আগস্টের মধ্যে, তিনটি আক্রমণের ঢল ৪,৫৮৫টি ঠিকানা থেকে মিলিয়ে ১,৩৬৭ বিটকয়েন, প্রায় ৮৯ মিলিয়ন ডলারের ক্ষতি করে।

আক্রমণকারী ওয়ালেটগুলি যাদুকরীভাবে বাছাই করেনি। চেইন্যালিসিসের অনুসারে, অপারেটর সবচেয়ে ধনী লক্ষ্যগুলিকে অগ্রাধিকার দিয়েছিল এবং প্রথম ১০ মিনিটের মধ্যে ৩০ মিলিয়ন ডলারেরও বেশি সংগ্রহ করেছিল। একটি ওয়ালেটে প্রায় ১.৮ মিলিয়ন ডলার হারিয়েছে। এই প্যাটার্নটি নির্দেশ করে যে আক্রমণকারী ইতিমধ্যেই মূল্যবান ঠিকানাগুলি চিহ্নিত করেছিল এবং চুরি একটি পরিকল্পিত ক্রমে সম্পন্ন করেছিল।
এর মধ্যে, কোইনকাইট তার প্রথম সার্বজনীন সতর্কবার্তা প্রকাশ করা পর্যন্ত ব্যাপক আক্রমণ প্রায় ৩০ ঘন্টা ধরে চলেছিল। গ্যালাক্সি রিসার্চ পরবর্তীতে প্রায় ৬০০টি সন্দেহভাজন আক্রমণকারীর ঠিকানা শনাক্ত করে তা তদন্তকারীদের কাছে জানিয়েছে। গবেষণা প্রতিষ্ঠানটি প্রথম দুটি ঢলের মধ্যে সদৃশ অপারেশনাল প্যাটার্নও খুঁজে পায়, যখন তৃতীয় ঢলটি ভিন্ন সংগ্রহ পদ্ধতি ব্যবহার করেছিল।
সবচেয়ে গুরুত্বপূর্ণ বিষয় হলো, কোল্ডকার্ড হ্যাকটি ফিশিং আক্রমণ, এক্সচেঞ্জ ব্রিচ বা কারও দ্বারা ব্যবহারকারীদের প্রাইভেট কী শারীরিকভাবে চুরির মামলা নয়। আক্রমণকারীর কখনও প্রভাবিত কোল্ডকার্ড ডিভাইসগুলির সরাসরি অ্যাক্সেসের প্রয়োজন হয়নি। বরং, ব্যবহারকারীদের দ্বারা এগুলি ইনিশিয়ালাইজ করার সময় ওয়ালেটগুলি দুর্বল সিড তৈরি করেছিল, যা আক্রমণকারীকে অফলাইনে প্রাইভেট কীগুলি পুনর্গঠনের অনুমতি দিয়েছিল।
এই পার্থক্যটি ঘটনাটিকে বিশেষভাবে গুরুতর করে তোলে। ব্যবহারকারীরা বিটকয়েন চাবিগুলি অনলাইন বিপদ থেকে পৃথক রাখতে কোল্ডকার্ড ডিভাইস কিনেছিল। তবে, হার্ডওয়্যারটি অপর্যাপ্ত র্যান্ডমনেসের সাহায্যে সেই চাবিগুলি তৈরি করেছিল। অন্যভাবে বললে, ব্যবহারকারীদের সুরক্ষা করার জন্য ডিজাইন করা পণ্যটিই ভাঙনের কারণ হয়ে গেল। সুরক্ষা ব্যর্থতাটি প্রভাবিত ওয়ালেটগুলি তাদের সিডগুলি তৈরি করার মুহূর্ত থেকেই বিদ্যমান ছিল।
কোল্ডকার্ড ফার্মওয়্যার ভালনারেবিলিটি এবং বিটকয়েন চুরির সময়রেখা
| তারিখ | ইভেন্ট | |
|---|---|---|
| 1 মার্চ, 2021 |
একটি ফার্মওয়্যার কমিট সিড জেনারেশনকে ckcc.rng_bytes থেকে পরিবর্তন করে ngu.random.bytes-এ, যা একটি সফটওয়্যার PRNG।
|
কয়েনকাইট পরামর্শ; ব্লক বিশ্লেষণ |
| ১৭ মার্চ, ২০২১ | ফার্মওয়্যার v4.0.0-এ ভাঙা কোড সহ আসে। এই বিন্দু থেকে পরবর্তী প্রতিটি Mk2 এবং Mk3 সিডে প্রায় 40 বিট এনট্রপি রয়েছে। | কয়েনকাইট পরামর্শ |
| 2021–2026 | বাগটি পাঁচ বছর ধরে ফার্মওয়্যার আপডেট, সিকিউরিটি রিভিউ এবং একটি এআই-সহায়তাপ্রাপ্ত অডিটের মধ্যে বজায় থাকে। কোনোটিই এটি শনাক্ত করতে পারে না। |
ক্রিপ্টো নিউজ; বিটকয়েন ম্যাগাজিন |
| ৩০ জুলাই, ২০২৬ প্রায় ১২:০০ ইউটিসি | ওয়েভ 1: আক্রমণকারী 25 মিনিটে প্রায় 500 ওয়ালেট থেকে 594 BTC, যা প্রায় $38 মিলিয়নের সমান, পান। আক্রমণকারী সর্বপ্রথম সর্বোচ্চ মূল্যের ওয়ালেটগুলি লক্ষ্য করে, যার মধ্যে একটি ওয়ালেটে $1.8 মিলিয়ন রয়েছে, এবং প্রথম 10 মিনিটে $30 মিলিয়ন সংগ্রহ করে। |
লুকঅনচেইন; ব্লক; Chainalysis; 24/7 ওয়াল স্ট |
| ৩০ জুলাই, ২০২৬ একই দিন | তরঙ্গ ২: আক্রমণটি ৪১ মিনিটের মধ্যে ১,১৯৬ ঠিকানায় ১,০৮২ BTC, প্রায় ৭০ মিলিয়ন ডলারের মানের বিস্তার ঘটায়। |
গ্যালাক্সি রিসার্চ; দ্য হ্যাকার নিউজ |
| ৩০–৩১ জুলাই, ২০২৬ | কয়েনকাইট তার প্রথম সিকিউরিটি অ্যাডভাইজারি প্রকাশ করেছে, প্রভাবিত ব্যবহারকারীদের তাদের সীড মাইগ্রেট করার জন্য অনুরোধ জানিয়েছে এবং প্যাচড ফার্মওয়্যার প্রকাশ করেছে। |
Coinkite ব্লগ; বিটকয়েন ম্যাগাজিন |
| জুলাই ৩১, ২০২৬ | ব্লক, জ্যাক ডরসের কোম্পানি, র্যান্ডম-নাম্বার জেনারেটর ভালনারেবিলিটির একটি স্বাধীন প্রযুক্তিগত বিশ্লেষণ প্রকাশ করে। | ব্লক বিশ্লেষণ |
| ২০২৬ সালের আগস্ট ১–২ | তরঙ্গ ৩: ৪,৫৮৫ ঠিকানায় কুমুলেটিভ ক্ষতি পৌঁছেছে ১,৩৬৭ BTC, যা প্রায় ৮৯ মিলিয়ন ডলারের সমমূল্য। কয়েনকাইট এর পরামর্শ আপডেট করে এবং Mk4, Mk5 এবং Q ডিভাইসগুলি অন্তর্ভুক্ত করে। |
PYMNTS; সাইবারইনসাইডার; গ্যালাক্সি রিসার্চ |
| ২–৩ আগস্ট, ২০২৬ | গ্যালাক্সি রিসার্চ প্রায় ৬০০টি সন্দেহভাজন আক্রমণকারীর ঠিকানা ফেডারেল তদন্তকারীদের, কমপ্লায়েন্স ফার্মগুলি এবং সাইবার নিরাপত্তা দলগুলিকে রিপোর্ট করেছে। |
দ্য হ্যাকার নিউজ; গ্যালাক্সি রিসার্চ |
বাগ: একটি লাইন কোড, পাঁচ বছর ধরে অনিবার্য
কল্পনা করুন আপনি একটি উচ্চ-নিরাপত্তা লক কিনছেন যা প্রতিটি সংমিশ্রণ তৈরি করার জন্য একটি প্রকৃত ভৌত র্যান্ডমাইজার ব্যবহার করার প্রতিশ্রুতি দেয়। কিন্তু প্রস্তুতকারক একটি পূর্বনির্ধারিত সূত্র ইনস্টল করেন যা সীমিত সংখ্যক ইনপুট থেকে সংমিশ্রণ উৎপাদন করে। একবার কেউ সেই সূত্রটি আবিষ্কার করে ফেললে, তারা প্রতিটি সম্ভাব্য সংমিশ্রণ পরীক্ষা করে দেখতে পারে যেখানে আপনারটির সন্ধান পাওয়া যায়। ঠিক এভাবেই Coldcard-এর হ্যাকটি সম্ভবপর হয়েছিল।
২০২১ সালের ১ মার্চে, ওয়ালেট সীড তৈরির জন্য দায়িত্বপ্রাপ্ত ফাংশনটি পরিবর্তন করা হয়। মূলত, ckcc.rng_bytes ডিভাইসের STM32 চিপে নির্মিত হার্ডওয়্যার র্যান্ডম-নাম্বার জেনারেটর থেকে প্রকৃত র্যান্ডমনেস সংগ্রহ করত। তবে, ডেভেলপাররা এটিকে ngu.random.bytes দিয়ে প্রতিস্থাপন করেন, যা নির্ধারিত ইনপুটের উপর নির্ভরশীল একটি সফটওয়্যার-ভিত্তিক প্রসিউডো-র্যান্ডম নাম্বার জেনারেটর।
বিশেষভাবে, সফটওয়্যার PRNG ডিভাইসের সিরিয়াল নম্বর, অভ্যন্তরীণ টাইমার মান এবং পূর্ববর্তী RNG কলের ইতিহাস ব্যবহার করেছিল। তারপর ফার্মওয়্যার সেই ইনপুটগুলি SHA256d ক্রিপ্টোগ্রাফিক হ্যাশিং দিয়ে প্রক্রিয়া করেছিল। যদিও হ্যাশিং বিদ্যমান ডেটা বিক্ষিপ্ত করতে পারে, তবে এটি নতুন র্যান্ডমনেস তৈরি করতে পারে না। তাই, যদি সিস্টেমটি শুধুমাত্র 2^40 সম্ভাব্য ইনপুট দিয়ে শুরু হয়, তবে এটি শুধুমাত্র 2^40 সম্ভাব্য আউটপুটই উৎপন্ন করতে পারে।
ফলস্বরূপ, প্রভাবিত Mk3 ডিভাইসগুলি প্রায় 40 বিট এনট্রপি সহ বীজ তৈরি করেছিল। একইসময়ে, Mk4, Mk5 এবং Q ডিভাইসগুলি একটি সিকিউর এলিমেন্ট থেকে অতিরিক্ত ইনপুট পেয়েছিল, যা তাদের কার্যকর এনট্রপিকে প্রায় 72 বিটে বাড়িয়েছে। তবুও, উভয় সংখ্যা বিটকয়েন বীজ জেনারেশন থেকে প্রত্যাশিত 128-বিট নিরাপত্তা স্তরের নীচেই রয়েছে।
ফাউন্ডেশন ডিভাইসেসের সিইও জ্যাক হারবার্ট বলেন, বাগটি মার্চ ২০২১-এ একটি বড় ফার্মওয়্যার পুনর্লিখনের সময় প্রবেশ করে, যেখানে বাকি GPL কোডকে নতুন ক্রিপ্টোগ্রাফিক লাইব্রেরিগুলি দিয়ে প্রতিস্থাপন করা হয়। অন্য কথায়, এই পরিবর্তনটি একটি ইচ্ছাকৃত সুরক্ষা সিদ্ধান্তের পরিবর্তে একটি লাইসেন্সিং ওভারহলের অংশ হয়েছিল।
তবুও, দোষপূর্ণ কোডটি পাঁচ বছর ধরে সক্রিয় ছিল। কয়েনকাইট আক্রমণের কয়েক সপ্তাহ আগে একটি এআই-সহায়িত ফার্মওয়্যার অডিট পরিচালনা করেছিল, কিন্তু পর্যালোচনাটি সমস্যাটি শনাক্ত করতে ব্যর্থ হয়েছিল। এছাড়াও, সুরক্ষা-কেন্দ্রিক রিলিজসহ একাধিক ফার্মওয়্যার আপডেটও এটি উপেক্ষা করেছিল।
চূড়ান্তভাবে, ওয়ালেটটি অপ্রতিরোধ্য কী তৈরি করতে একটি ভৌত র্যান্ডমনেস সোর্স ব্যবহার করা উচিত ছিল। তবে এটি একটি সীমিত এবং পূর্বানুমানযোগ্য ফর্মুলা ব্যবহার করেছিল। আক্রমণকারী যখন সেই ফর্মুলা বুঝতে পারল, তখন তারা ব্যবহারকারীদের সিডস পুনর্গঠন শুরু করে এবং Coldcard হ্যাক করতে শুরু করে।
আক্রমণকারী কীভাবে এটি করেছিল: 40-বিট সিড ব্রুট-ফোর্সিং
কোল্ডকার্ড হ্যাকের পিছনের আক্রমণকারীকে ডিভাইস চুরি করতে বা দূরবর্তীভাবে এটির সাথে সংযুক্ত হতে দরকার হয়নি। বরং, আক্রমণকারী ডিভাইস UID, টাইমার অবস্থা এবং পূর্ববর্তী RNG কলের ক্রম সহ কী চলকগুলি অনুমান করতে পারে। এই সীমাবদ্ধতাগুলির সাথে, আক্রমণকারী সম্পূর্ণরূপে অফলাইনে সম্ভাব্য সিড আউটপুট স্ট্রিমগুলি পুনর্উৎপাদন করতে পারে।
পরে, আক্রমণকারী প্রতিটি প্রার্থী সিডকে বিটকয়েন ঠিকানায় রূপান্তরিত করে এবং এগুলিকে পাবলিক ব্লকচেইন ডেটার সাথে তুলনা করে। এই প্রক্রিয়াটি একটি লকের উপর কম্বিনেশন টেস্ট করার মতো। প্রায় 40 বিট এনট্রপির সাথে, প্রভাবিত সিডগুলি প্রায় এক ট্রিলিয়ন সম্ভাব্যতার পুল থেকে এসেছে। যদিও এই সংখ্যাটি বড় মনে হয়, আধুনিক কম্পিউটিং হার্ডওয়্যার এই স্পেসটি একটি ব্যবহারিক সময়ের মধ্যে অনুসন্ধান করতে পারে, বিশেষ করে যখন আক্রমণকারী লক্ষ্যের সেটকে সংকুচিত করে।
আক্রমণকারী সম্ভবত ২০২১ থেকে ২০২৬ এর মধ্যে তৈরি হওয়া Coldcard সিডসের সাথে সম্পর্কিত ঠিকানাগুলিকে লক্ষ্য করেছিল। সেখান থেকে, আক্রমণকারী প্রার্থী সিড তৈরি করেছিল, তাদের প্রতিটির সংশ্লিষ্ট ঠিকানা উৎপন্ন করেছিল এবং ব্লকচেইনে মিল খুঁজেছিল। যখন একটি প্রার্থী সিড একটি বিটকয়েন ধারণকারী ঠিকানা উৎপন্ন করেছিল, তখন আক্রমণকারী মিলে যাওয়া ব্যক্তিগত চাবির নিয়ন্ত্রণ অর্জন করেছিল এবং অর্থগুলি স্বীকার করেছিল। তাই, এই ব্রুট-ফোর্স প্রক্রিয়াটি Coldcard হ্যাকের মূল অংশ গঠন করেছিল।
এর মধ্যে, গ্যালাক্সি রিসার্চ পাওয়া গেছে যে ওয়েভ 1 এবং 2 একই অপারেটরকে শেয়ার করতে পারে। তবে ওয়েভ 3 এ ভিন্ন অন-চেইন আচরণ দেখা গেছে। ফলে, আরেকজন আক্রমণকারী স্বাধীনভাবে এই দুর্বলতা আবিষ্কার করে এবং এটি দিয়ে লাভ করতে পারেন।
Mk4, Mk5 এবং Q ডিভাইসগুলির প্রায় 72 বিট শক্তিশালী এনট্রপি ছিল। তবুও, এগুলি প্রত্যাশিত 128-বিট মানের নিচে ছিল। ব্লক এই ডিজাইনকে “একটি বিপজ্জনক ফেইল-ওপেন স্ট্রাকচার” হিসাবে বর্ণনা করেছেন, কারণ নির্দিষ্ট বুট অবস্থাগুলি 2^32 সম্ভাব্য মানের মধ্যে অনুসন্ধানকে সীমাবদ্ধ করতে পারে। এই দুর্বলতা এখনও পর্যন্ত পরিসরে দুর্নীতির জন্য ব্যবহার করা হয়নি। তবুও, বাকি স্ট্রাকচারটি দেখায় যে প্রভাবিত ডিভাইসগুলি ব্যবহারকারীদের একটি হার্ডওয়্যার ওয়ালেটের প্রত্যাশিত র্যান্ডমনেসের মাত্রা প্রদান করতে ব্যর্থ হয়েছিল।
কারা প্রভাবিত? সম্পূর্ণ পরিসর
কোল্ডকার্ড হ্যাকটি প্রতিটি মডেলকে ভিন্নভাবে প্রভাবিত করে, যা ওয়ালেট সীড যে ফার্মওয়্যার সংস্করণ দিয়ে তৈরি হয়েছিল তার উপর নির্ভর করে। Mk2 এবং Mk3 ডিভাইসগুলির সর্বোচ্চ ঝুঁকি রয়েছে, কারণ প্রভাবিত ফার্মওয়্যারটি মাত্র প্রায় 40 বিট এনট্রপি সহ সীড তৈরি করেছিল। অন্যদিকে, Mk4, Mk5 এবং Q ডিভাইসগুলি একটি সিকিউর এলিমেন্ট থেকে অতিরিক্ত এনট্রপি পেয়েছিল, যা তাদের কার্যকরী নিরাপত্তা 72 বিটের কাছাকাছি বাড়িয়েছিল। তবে, এই স্তরও বিটকয়েন সীড জেনারেশনের জন্য 128-বিট মানকের নিচেই ছিল।
প্রভাবিত কোল্ডকার্ড মডেল, ভালনারেবল ফার্মওয়্যার, এনট্রপি এবং ঝুঁকি
গুরুত্বপূর্ণভাবে, ডিভাইসটি যে সিড তৈরি করেছিল তখন যে ফার্মওয়্যার ভার্সন ইনস্টল করা ছিল, সেটিই নির্ধারণ করে যে ব্যবহারকারী কোল্ডকার্ড হ্যাক থেকে বিপদে পড়বেন কিনা। বর্তমান ফার্মওয়্যার ভার্সনটি একটি বিদ্যমান সিডের নিরাপত্তা পরিবর্তন করে না। উদাহরণস্বরূপ, যে ব্যবহারকারী ভাবনাশীল ফার্মওয়্যারে একটি সিড তৈরি করেছিলেন এবং পরে ডিভাইসটি আপডেট করেছিলেন, তিনি এখনও একটি দুর্বল সিড ধারণ করছেন। দুর্বলতাটি ডিভাইসটি ইতিমধ্যেই তৈরি করা সংখ্যার ভিতরে বিদ্যমান। তাই, একটি ফার্মওয়্যার আপডেট শুধুমাত্র ভবিষ্যতের সিড তৈরির জন্যই সুরক্ষা প্রদান করে। এটি পুরনো সিডগুলির সংশোধন করতে পারে না বা তাদের সংশ্লিষ্ট ঠিকানাগুলিকে নিরাপদ করতে পারে না।
তবে, সিড সেটআপের সময় কমপক্ষে ৫০টি স্বতন্ত্র এবং ব্যক্তিগত ডাইস রোল প্রবেশ করানো ব্যবহারকারীরা প্রকৃত এনট্রপির একটি বাহ্যিক উৎস যোগ করেছেন। এই অতিরিক্ত র্যান্ডমনেসটি ডিভাইসের সফটওয়্যার RNG-এর দুর্বলতাকে প্রতিস্থাপন করে। ফলে, এই নির্দিষ্ট ভালনারেবিলিটির কারণে এই ব্যবহারকারীদের ন্যূনতম ঝুঁকি রয়েছে। একটি শক্তিশালী BIP-39 পাসফ্রেজও ব্রুট-ফোর্স আক্রমণকে আরও কঠিন করে তোলে, তবে এটি মূল সিডকে শক্তিশালী বা মেরামত করে না। ফলস্বরূপ, Coinkite এখনও প্রভাবিত ফার্মওয়্যার থেকে উৎপন্ন ফান্ডগুলির মাইগ্রেশনের সুপারিশ করে।
শেষ পর্যন্ত, কোল্ডকার্ড হ্যাকটি প্রতিটি হার্ডওয়্যার ওয়ালেটকে প্রভাবিত করে না। ট্রেজর, লেজার এবং ব্লক, যা বিটকি তৈরি করে, তাদের পণ্যগুলি ভিন্ন এনট্রপি-জেনারেশন সিস্টেম ব্যবহার করে বলে নিশ্চিত করেছে। তাই, এই নির্দিষ্ট ফার্মওয়্যার ব্যর্থতা সেই ডিভাইসগুলি দ্বারা তৈরি সিডগুলিকে প্রভাবিত করে না।
কয়েনকাইটের প্রতিক্রিয়া: তারা যা করেছে এবং যা করেনি
কোল্ডকার্ড হ্যাকের পর, কোইনকাইট ৩০ জুলাই এবং ৩১ জুলাই প্রায় ৩০ ঘন্টা পরে তাদের প্রথম সিকিউরিটি অ্যাডভাইজারি প্রকাশ করে। তারপর কোম্পানিটি প্রতিটি প্রভাবিত মডেলের জন্য প্যাচড ফার্মওয়্যার প্রকাশ করে, যার মধ্যে রয়েছে Mk3-এর জন্য v4.2.0, Mk4 এবং Mk5-এর জন্য v5.6.0, এবং Q-এর জন্য v1.5.0Q। এছাড়াও, Coinkite দুর্বলতার একটি প্রযুক্তিগত বিশ্লেষণ প্রকাশ করেছে এবং ব্যবহারকারীদের দুর্বল সীড থেকে তাদের ফান্ডস সরিয়ে নেওয়ার জন্য একটি মিগ্রেশন গাইড প্রদান করেছে।
এছাড়াও, কয়েনকাইট 1 আগস্টে তার পরামর্শ আপডেট করে যাচাই করেছে যে Mk4, Mk5 এবং Q ডিভাইসগুলিও কম এনট্রপির সম্মুখীন হয়েছে। কোল্ডকার্ড হ্যাকের সময় আক্রমণকারীরা প্রধানত Mk2 এবং Mk3 সিডগুলিকে লক্ষ্যবস্তু করেছিল, তবে পরবর্তী মডেলগুলিও প্রত্যাশিত 128-বিট নিরাপত্তা মানের নীচে পড়েছিল। বিস্তৃত পরিসর প্রকাশ করে এবং সমস্ত প্রভাবিত পণ্যের জন্য সমাধান প্রকাশ করে, কয়েনকাইট ব্যবহারকারীদের তাদের বিটকয়েনকে নিরাপদে রাখার জন্য একটি স্পষ্টতর পথ প্রদান করেছে।
তবে, এই প্রতিক্রিয়াটি বৈধ সমালোচনাও আকর্ষণ করেছে। আক্রমণের কিছুক্ষণ আগে অনুষ্ঠিত একটি এআই-সহায়িত অডিট, ভিতরের পর্যালোচনা এবং সুরক্ষা-কেন্দ্রিক ফার্মওয়্যার রিলিজের পরও বাগটি পাঁচ বছর ধরে উৎপাদনে থাকে। আরও গুরুত্বপূর্ণ বিষয় হলো, কোইনকাইট তার প্রথম সার্বজনীন সতর্কবার্তা জারি করা পর্যন্ত স্বীকৃতি প্রক্রিয়াটি প্রায় ৩০ ঘন্টা চলে। ফলস্বরূপ, প্রভাবিত ব্যবহারকারীদের কাছে কোনও অফিসিয়াল তথ্য ছিল না, যা আক্রমণকারীরা তাদের ওয়ালেটে পৌঁছানোর আগে তাদের বিটকয়েনগুলি স্থানান্তরিত করতে সাহায্য করতে পারত।
এর মধ্যে, মূল কোড পরিবর্তনের চারপাশের পরিস্থিতি আরও প্রশ্ন তুলেছে। ফাউন্ডেশন ডিভাইসেসের সিইও জ্যাক হারবার্ট যুক্তি দেন যে বাগটি একটি সিকিউরিটি-ফোকাসড পুনঃডিজাইনের পরিবর্তে একটি লাইসেন্সিং ওভারহলের সময় প্রবেশ করেছিল। তাই, এই ঘটনাটি ২০২১-এর পুনঃলিখনের সময় কোইনকাইট কিভাবে সিকিউরিটি ঝুঁকি পরিচালনা করেছিল, তার উপর পর্যালোচনা শুরু করেছে। একইভাবে, উইজার্ডসার্ডিনের সিকিউরিটি গবেষক কেভিন লোয়াক বলেন যে ব্যবহারকারীদের মাল্টিসিগ সেটআপগুলি বিবেচনা করা উচিত, যেগুলিতে প্রভাবিত কোল্ডকার্ড কীগুলির প্রকাশিত হওয়ার বিষয়টি কোইনকাইটের পরামর্শে সম্পূর্ণভাবে সমাধান করা হয়নি।
চূড়ান্তভাবে, কোল্ডকার্ড হ্যাকের কথা প্রকাশিত হওয়ার পরে কোইনকাইট কাজ করা প্যাচ, প্রযুক্তিগত বিবরণ এবং মাইগ্রেশন নির্দেশিকা প্রকাশ করে। তবুও, এই ব্যবস্থাগুলি পাঁচ বছরের ধরে ধরা পড়ার ব্যর্থতা বা কিছু ব্যবহারকারীদের তাদের অর্থ সময়মতো সুরক্ষিত করতে বাধা দেওয়া দেরিতে সতর্কবার্তা মুছে ফেলতে পারেনি।
আপনার ফান্ড মাইগ্রেট করার পদ্ধতি (ধাপে ধাপে)
আপনার Coldcard ফার্মওয়্যার আপডেট করার মাধ্যমে একটি বিদ্যমান ওয়ালেটকে নিরাপদ করা যাবে না। দুর্বল ফার্মওয়্যারটি ইতিমধ্যেই একটি দুর্বল সিড তৈরি করেছে, এবং সেই দুর্বলতা সিডের মধ্যেই অন্তর্ভুক্ত রয়েছে। তাই, প্রভাবিত ব্যবহারকারীদের একটি নতুন সিড তৈরি করে তাদের বিটকয়েনকে এটি থেকে উৎপন্ন ঠিকানাগুলিতে ট্রান্সফার করতে হবে। কোইনকাইটের পরামর্শ এবং শিনোবির বিটকয়েন ম্যাগাজিনের গাইডটি নিম্নলিখিত মাইগ্রেশন প্রক্রিয়ার প্রস্তাব দেয়।
- আপনার কোল্ডকার্ড ফার্মওয়্যার আপডেট করুন। আপনার নির্দিষ্ট কোল্ডকার্ড মডেল এবং রিলিজ ট্র্যাকের জন্য উপলব্ধ সর্বশেষ প্যাচড ফার্মওয়্যার ইনস্টল করুন। ফার্মওয়্যারটি ইনস্টল করার আগে নিশ্চিত করুন যে আপনি কোইনকিটের অফিসিয়াল ওয়েবসাইট থেকে ফার্মওয়্যারটি ডাউনলোড করেছেন।
- একটি সম্পূর্ণ নতুন সীড তৈরি করুন। পুরানো সীড আ輸入 বা রিস্টোর না করে আপডেট করা ডিভাইসে সীড তৈরি করুন। অতিরিক্ত এনট্রপির জন্য, সীড জেনারেশনের সময় কমপক্ষে 50টি স্বতন্ত্র এবং ব্যক্তিগত ডাইস রোল ব্যবহার করার পরামর্শ দেওয়া হয়।
- নতুন সীড ব্যাকআপ যাচাই করুন। সঠিক ক্রমে নতুন সীড শব্দগুলি লিখুন এবং ডিভাইসের উপর যাচাইকরণ প্রক্রিয়াটি সম্পূর্ণ করুন। এরপর, একটি প্রাপ্তি ঠিকানা তৈরি করুন এবং নিশ্চিত করুন যে আপনার ওয়ালেট সফটওয়্যারে দেখানো ঠিকানাটি কোল্ডকার্ড স্ক্রিনে প্রদর্শিত ঠিকানার সাথে মেলে।
- সমস্ত বিটকয়েন নতুন ওয়ালেটে ট্রান্সফার করুন। পুরনো সিড দ্বারা নিয়ন্ত্রিত প্রতিটি BTC ব্যালেন্স নতুনভাবে তৈরি করা সিড থেকে উদ্ভূত ঠিকানাগুলিতে পাঠান। সাইন করার আগে কোল্ডকার্ডে গন্তব্যের ঠিকানা এবং লেনদেনের বিস্তারিত ভালভাবে যাচাই করুন।
- মাইগ্রেশন নিশ্চিত করুন। ট্রানজেকশনগুলির কনফার্মেশন যাচাই করতে একটি নির্ভরযোগ্য বিটকয়েন ব্লক এক্সপ্লোরার ব্যবহার করুন। তারপর যাচাই করুন যে পুরানো ঠিকানাগুলিতে কোনো বাকি বিটকয়েন নেই এবং নতুন ওয়ালেটে সম্পূর্ণ স্থানান্তরিত ব্যালেন্স দেখা যাচ্ছে।
- পুরনো সীড ব্যাকআপটি নিরাপদে ধ্বংস করুন। প্রতিটি ট্রান্সফার কনফার্ম হওয়ার পরে এবং আপনি নতুন ওয়ালেটে অ্যাক্সেস যাচাই করার পরেই পুরনো ব্যাকআপটি ধ্বংস করুন। দুর্বল সীডের সমস্ত ভৌত এবং ডিজিটাল কপি সরিয়ে ফেলুন যাতে কেউ এটি আবার ব্যবহার করতে না পারে।
ফার্মওয়্যার আপডেট করবেন না এবং বর্তমান ওয়ালেটটি নিরাপদ হয়ে গেছে বলে ধরে নেবেন না। আপডেটটি ভবিষ্যতের সিড জেনারেশন ঠিক করে, কিন্তু ডিভাইসটি আগে তৈরি করা সিডকে শক্তিশালী করতে পারে না। এছাড়াও, প্রতিটি মাইগ্রেশনের জন্য একটি অন-চেইন বিটকয়েন লেনদেন প্রয়োজন, তাই ব্যবহারকারীদের নেটওয়ার্ক ফি বিবেচনা করতে হবে এবং জরুরি ট্রান্সফারের সময় অপ্রয়োজনীয়ভাবে কম ফি বেছে নেওয়া এড়াতে হবে।
মাল্টিসিগ ব্যবহারকারীরা একটি অতিরিক্ত জটিলতার সম্মুখীন হয়। প্রভাবিত কোল্ডকার্ড সিড থেকে উৎপন্ন প্রতিটি কীকে রোটেট করতে হবে। ব্যবহারকারীদের ওয়ালেটের সাইনিং থ্রেশহোল্ড পর্যালোচনা করতে হবে, প্রতিটি ভাজনা কীকে প্রতিস্থাপন করতে হবে এবং গুরুত্বপূর্ণ ফান্ড স্থানান্তরের আগে নতুন মাল্টিসিগ কনফিগারেশনটি যাচাই করতে হবে।
সেল্ফ-কাস্টডির জন্য এর অর্থ: বড় চিত্র
সেল্ফ-কাস্টডি দুটি পৃথক নিরাপত্তা প্রয়োজনীয়তার উপর নির্ভর করে। প্রথমত, ব্যবহারকারীদের তাদের প্রাইভেট কী নিয়ন্ত্রণ করতে হবে। দ্বিতীয়ত, ওয়ালেটগুলি এই কীগুলি প্রকৃত, উচ্চ-গুণমানের র্যান্ডমনেস দিয়ে তৈরি করতে হবে। হার্ডওয়্যার ওয়ালেট কোম্পানিগুলি ঐতিহ্যগতভাবে প্রথম প্রয়োজনীয়তার উপর জোর দিয়েছে, কারণ এটি “নন ইয়ার কীস, নন ইয়ার কয়েনস” এই পরিচিত নীতির সমর্থন করে। তবে, তারা দ্বিতীয় প্রয়োজনীয়তার কথা অনেক কমই আলোচনা করেছে। Coldcard এক্সপ্লয়িটটি দেখায়, ব্যবহারকারীরা যদি তাদের কীগুলি সম্পূর্ণভাবে নিয়ন্ত্রণ করে, তবুও যদি ডিভাইসটি সেই কীগুলি পূর্বনির্ধারিত ইনপুটগুলির থেকে তৈরি করে, তবে তারা তাদের অর্থ হারাতে পারে।
এছাড়াও, এই ঘটনাটি গত কয়েক বছরে ক্রিপ্টোতে তৃতীয় বড় প্রসিউডো-র্যান্ডম নাম্বার জেনারেটর ব্যর্থতা হিসেবে গণ্য হয়, যা ২০২৩-এ Milk Sad এবং ২০২৬-এ Ill Bloom-এর পর। প্রতিক্ষেত্রে, ব্যর্থতাটি কী জেনারেশনের সময় ঘটেছিল, একটি প্রক্রিয়া যা সাধারণ ব্যবহারকারীরা স্বতন্ত্রভাবে যাচাই করতে পারতেন না। একটি ওয়ালেট ইন্টারফেস একটি বৈধ সিড বাক্যাংশ দেখাতে পারে এবং কাজকরা ঠিকানা তৈরি করতে পারে, যদিও এর নিচে বিপজ্জনকভাবে দুর্বল এনট্রপি ব্যবহার করা হয়। ফলস্বরূপ, ব্যবহারকারীরা সম্ভাব্যভাবে এই সমস্যাটি শনাক্ত করতে পারবেন না, যতক্ষণ না একজন আক্রমণকারী সিডটি পুনর্গঠন করে ফান্ডগুলি সরিয়ে নেয়।
একই সময়ে, এই ঘটনাটি ওপেন-সোর্স এবং ক্লোজড-সোর্স হার্ডওয়্যার ওয়ালেট নিয়ে আলোচনাকে জটিল করে তোলে। কোল্ডকার্ড তার ফার্মওয়্যার সোর্স কোডটি পাবলিকভাবে উপলব্ধ করে, যদিও এটি সফটওয়্যারটিকে সম্পূর্ণ ওপেন-সোর্স পারমিসিভ লাইসেন্সের অধীনে প্রকাশ করে না। ডেভেলপাররা দুর্বলতাপূর্ণ কোডটি পরীক্ষা করতে পারত, তবুও বাগটি পাঁচ বছর ধরে অনিটিক্কিত থাকে। তাই, পাবলিক কোড নিরাপদ কোডের গ্যারান্টি দেয় না। তবুও, মানবিক সম্প্রদায়ের অডিটিংয়ের জন্য সোর্সের উপলব্ধতা প্রয়োজন, কারণ গবেষকরা সফটওয়্যার পরীক্ষা করতে পারেন না যা তারা অ্যাক্সেস করতে পারেন না।
এর মধ্যে, কয়েনডেস্ক রিপোর্ট করেছে যে এই দুর্বলতা কিছু বিনিয়োগকারীকে বিটকয়েন ETFs-এর দিকে ঠেলে দিতে পারে। ETFs ব্যক্তিগত চাবি তৈরি, সংরক্ষণ এবং সুরক্ষিত রাখার অপারেশনাল ঝুঁকি দূর করে। তবে, বিনিয়োগকারীরা এই ঝুঁকিগুলিকে একটি নিয়ন্ত্রিত কাস্টোডিয়ান এবং আর্থিক প্রতিষ্ঠানের উপর নির্ভরশীলতার সাথে প্রতিস্থাপন করে। অন্যভাবে বলা যায়, এই বিনিময় কাস্টডি ঝুঁকি দূর করে না। এর বদলে, দায়িত্বটি ব্যক্তিগত ধারক থেকে একটি প্রতিষ্ঠানগত প্রদানকারীর দিকে ট্রান্সফার করে।
শেষ পর্যন্ত, ব্লকেইড পায় যে ২০২৬ এর প্রথম অর্ধেকের সবচেয়ে বেশি ক্রিপ্টো ক্ষতির কারণ ছিল কমপ্রোমাইজড কী এবং অপারেশনাল সিকিউরিটির ব্যর্থতা, স্মার্ট চুক্তির দুর্বলতার পরিবর্তে। এই প্রেক্ষাপটে, কোল্ডকার্ডের ঘটনাটি ব্যাপক প্যাটার্নের সাথে মেলে, কারণ হামলাকারী বিটকয়েনকেই এক্সপ্লয়ট করেনি, বরং কী-জেনারেশন প্রক্রিয়াটিকে লক্ষ্যবস্তু করেছিল। দীর্ঘমেয়াদী বিটকয়েন ধারকদের জন্য কোল্ড স্টোরেজ এখনও সঠিক পছন্দ। কিন্তু “কোল্ড” মানে “অভিন্ন” নয়। নীতিটির উপর বিশ্বাস রাখুন। বাস্তবায়নটি যাচাই করুন।
এই নিবন্ধটি শুধুমাত্র তথ্যমূলক এবং শিক্ষামূলক উদ্দেশ্যে প্রস্তুত করা হয়েছে এবং এটি আর্থিক, বিনিয়োগ, আইনি বা নিরাপত্তা পরামর্শ হিসাবে বিবেচিত হবে না। ক্রিপ্টো-সংক্রান্ত সিদ্ধান্ত নেওয়ার আগে সর্বদা নিজের গবেষণা করুন।
