ফার্মওয়্যার ভালনারেবিলিটির কারণে কোল্ডকার্ড হ্যাকের ক্ষতি $111M এর বেশি হয়েছে

iconCryptoBriefing
শেয়ার
AI summary iconসারাংশ
ফার্মওয়্যার ত্রুটির কারণে কোল্ডকার্ড হ্যাকের ক্ষতি $111M এর বেশি হয়েছে। 4.0.1 সংস্করণে একটি দুর্বলতা কারণে দুর্বল সিড জেনারেশন ঘটে, যার ফলে হামলাকারীরা 1,596–1,719 BTC খালি করে ফেলে। কোইনকাইট 2026 সালের 30 জুলাই এই সমস্যা প্রকাশ করে এবং পরের দিনই একটি সমাধান প্রকাশ করে। গ্যালাক্সি ডিজিটাল 3টি ঢলে 15টি হামলাকারীকে ট্র্যাক করে, যা 7,300টি ঠিকানাকে লক্ষ্যবস্তু করে। বেশিরভাগ ফান্ড এখনও ব্যবহার করা হয়নি, এবং 3 আগস্টের দিকে চতুর্থ ঢলের সন্দেহ রয়েছে। বাড়তিভাবে পরিবর্তনশীল ফিয়ার অ্যান্ড গ্রিড সূচকের কারণে ট্রেডারদের অল্টকয়েনগুলির দিকে দৃষ্টি নিবদ্ধ রাখতে হচ্ছে।

হার্ডওয়্যার ওয়ালেটগুলি দীর্ঘদিন ধরে একটি সাধারণ প্রতিশ্রুতির উপর বিক্রি হয়ে আসছিল: আপনার কীগুলি অফলাইনে রাখুন, আপনার বিটকয়েন নিরাপদ রাখুন। এই প্রতিশ্রুতি এখন গুরুতরভাবে ক্ষতিগ্রস্ত হয়েছে। কোইনকাইট দ্বারা উৎপাদিত কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটগুলিতে একটি ফার্মওয়্যার দুর্বলতা এমনভাবে কাজ করেছে যে আক্রমণকারীরা হাজার হাজার ঠিকানা থেকে প্রায় 1,596 থেকে 1,719 BTC শোষণ করেছে, যার ক্ষতির অনুমান $100M থেকে $111M। আনুমানিক 3 আগস্টের দিকে শনাক্তকৃত চতুর্থ আক্রমণের ঢল, এই মোটের সঙ্গে প্রায় 389 BTC যোগ করেছে।

গ্যালাক্সি ডিজিটালের অন-চেইন বিশ্লেষণ দলের আলেক্স থর্ন অন-চেইন ফরেনসিক্সের মাধ্যমে এই ফলাফলগুলি নিশ্চিত করেছেন। এই ব্রিচটি বিশেষভাবে ভয়াবহ করে তোলে এই বিষয়টি: পীড়িতরা প্রতিটি সুপারিশকৃত নিরাপত্তা অনুশীলন অনুসরণ করেছিলেন। কোনও ফিশিং নয়। কোনও কী প্রবাহ নয়। কোনও ব্যবহারকারীর ভুল নয়। ফার্মওয়্যারটিই ভেঙে গিয়েছিল।

পাঁচ বছর ধরে তৈরি একটি ত্রুটি

এই ভালনারেবিলিটি একটি একক ফার্মওয়্যার রিলিজের সাথে সংযুক্ত। ১৭ মার্চ, ২০২১-এ প্রেরিত Coldcard ভার্সন ৪.০.১-এ ডিভাইসের র‍্যান্ডম নাম্বার জেনারেটরে একটি বাগ প্রবর্তন করা হয়েছিল, যা ওয়ালেট সীডগুলিকে প্রত্যাশিতের চেয়ে অনেক কম এনট্রপি দিয়ে জেনারেট করেছিল। কিছু প্রভাবিত সীডে মাত্র প্রায় ৪০ বিট এনট্রপি ছিল।

বিজ্ঞাপন

সহজ ভাষায় বলা যায়: একটি ভালভাবে সুরক্ষিত বিটকয়েন ওয়ালেট অনুমান করা গণনামূলকভাবে অসম্ভব হওয়া উচিত। কিন্তু এই সিডগুলি তা ছিল না। আক্রমণকারীরা ওপেন-সোর্স ব্রুট-ফোর্স টুলস ব্যবহার করে প্রভাবিত সিডগুলি পুনর্গঠন করে এবং তাদের নিয়ন্ত্রণাধীন ওয়ালেটগুলি খালি করে দেয়।

এই ত্রুটিটি পাঁচ বছরেরও বেশি সময় ধরে অনিবার্য ছিল। কয়েনকাইট ৩০ জুলাই, ২০২৬-এ এই ভালনারেবিলিটি প্রকাশ করে এবং পরবর্তী দিনই প্যাচযুক্ত ফার্মওয়্যার ভার্সন উপলব্ধ হয়। কিন্তু একটি ডিভাইস প্যাচ করলে হারিয়ে যাওয়া ফান্ডস ফিরে পাওয়া যায় না, এবং ভালনারেবল ফার্মওয়্যারে ইতিমধ্যে জেনারেট করা সিডসও ঠিক হয় না। প্রভাবিত ব্যবহারকারীদেরকে আপডেটকৃত ফার্মওয়্যারে সম্পূর্ণ নতুন সিডস জেনারেট করতে হবে এবং সমস্ত ফান্ডস নতুন ঠিকানায় ট্রান্সফার করতে হবে।

গ্যালাক্সির বিশ্লেষণে কমপক্ষে তিনটি নিশ্চিত চুরির ঢেউয়ের মধ্যে কমপক্ষে পনেরোটি পৃথক আক্রমণকারীকে শনাক্ত করা হয়েছে, যারা মোট প্রায় 7,300 ঠিকানাকে লক্ষ্যবস্তু করেছে। 7 আগস্টের মধ্যে, নিশ্চিতভাবে চুরি হওয়া বিটকয়েনের পরিমাণ বেড়ে 1,719 BTC-এ পৌঁছেছে, যেখানে কিছু প্রতিবেদনে অতিরিক্ত সন্দেহভাজন কার্যকলাপ অন্তর্ভুক্ত করলে সম্ভাব্য মোট ক্ষতি $130M-এরও বেশি হতে পারে বলে উল্লেখ করা হয়েছে।

অন-চেইন ডেটা কী প্রকাশ করে

গ্যালাক্সির গবেষণা থেকে একটি আকর্ষণীয় ফলাফল হল যে, চুরি করা ফান্ডের বেশিরভাগই অন-চেইনে অব্যাহত রয়েছে। আক্রমণকারীরা বিটকয়েন স্থানান্তর করেছে, কিন্তু এটিকে সাধারণ ধোওয়ার প্যাটার্নে রূপান্তর বা বিক্ষিপ্ত করেননি, অন্তত এখনও।

চুরির ঢেউয়ের প্যাটার্নটিও উল্লেখযোগ্য। একটি সন্দেহভাজন চতুর্থ ঢেউয়ের আগে তিনটি নিশ্চিত ঢেউ দেখা গেছে, যা একক সুযোগবাদী কর্তৃপক্ষের স্বতঃ বাগটি আবিষ্কার করার পরিবর্তে সমন্বিত দুর্বলতা ব্যবহারকে ইঙ্গিত করে। গ্যালাক্সি কমপক্ষে ১৫টি পৃথক আক্রমণকারীকে শনাক্ত করেছে, যা প্রকাশের আগেই দুর্বলতাটি একটি দলের মধ্যে জানা, শেয়ার বা বিক্রি হচ্ছিল বলে ইঙ্গিত করে।

সেল্ফ-কাস্টডি এবং হার্ডওয়্যার সুরক্ষার জন্য এটির অর্থ কী

কোল্ডকার্ড নিজেকে সবচেয়ে বেশি নিরাপত্তা-সচেতন হার্ডওয়্যার ওয়ালেটগুলির মধ্যে একটি হিসাবে প্রতিষ্ঠিত করেছে। এর ব্যবহারকারী ভিত্তি প্রযুক্তিগতভাবে জটিল বিটকয়েন ধারকদের দিকে ঝুঁকেছে, যারা এক্সচেঞ্জ সঞ্চয়ের পরিবর্তে সেলফ-কাস্টডি নির্বাচন করেছেন। এটির বিপরীততা সূক্ষ্ম নয়: যারা নিজেদের কীগুলি নিয়ন্ত্রণের জন্য সবচেয়ে বেশি প্রতিশ্রুতিবদ্ধ, তারা শেষপর্যন্ত সেই টুলটির একটি ত্রুটির কারণে প্রকাশিত হয়েছিলেন, যা তারা সেই কীগুলি সুরক্ষিত রাখার জন্য বিশ্বাস করেছিল।

4.0.1 এবং তার পরের সংস্করণের ফার্মওয়্যার চালানো কোনো কোল্ডকার্ড ডিভাইসে বর্তমানে ফান্ড রাখা ব্যবহারকারীদের জন্য তাৎক্ষণিক পদক্ষেপটি স্পষ্ট: ফার্মওয়্যার আপডেট করুন এবং ফান্ডগুলি একটি নতুনভাবে তৈরি করা সিডে স্থানান্তর করুন। অপেক্ষা করলে ঝুঁকি বাড়ে, বিশেষ করে যদি আরও অপরাধী ঢল দেখা দেয়। গ্যালাক্সির অনুমান অনুযায়ী, 3 আগস্ট চতুর্থ ঢলের সম্ভাবনা থাকায়, এখনও ফান্ডশূন্য হয়নি এমন প্রভাবিত ঠিকানাগুলির জন্য দুর্নীতির জন্য উন্মুক্ত সময়কালটি এখনও চলছে।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।