গ্যালাক্সি ডিজিটালের গবেষণা প্রধান এলেক্স থর্নের মতে, নতুন শিকারের রিপোর্টের মাধ্যমে আগে চিহ্নিত না হওয়া চুরির কথা প্রকাশ পাওয়ায়, কমপক্ষে ১৫টি আলাদা আক্রমণকারী Coldard হার্ডওয়্যার ওয়ালেটের ভুলটি দিয়ে লাভ উপার্জন করেছে।
থর্ন বলেছেন রিপোর্টগুলির মাধ্যমে গ্যালাক্সি গবেষকদের অতিরিক্ত বিটকয়েন ঠিকানা ঘটনাটির সাথে সংযুক্ত করতে পারা গেছে। একটি ক্ষেত্রে, একজন বিপদগ্রস্ত ব্যক্তি যিনি 1 বিটকয়েনের কম হারিয়েছিলেন, তিনি গবেষকদের একজন আক্রমণকারীকে চিহ্নিত করতে সাহায্য করেছিলেন যিনি 126টি ঠিকানা থেকে 12 BTC সরিয়ে নিয়েছিলেন।
একটি কেন্দ্রীয়কৃত এক্সচেঞ্জের ব্রিচের বিপরীতে, এই চুরির মাধ্যমে অসংখ্য স্বাধীনভাবে নিয়ন্ত্রিত ওয়ালেট থেকে বিভিন্ন আক্রমণকারীর ওয়ালেটের অ্যাড্রেসে ফান্ড স্থানান্তরিত হয়েছিল। তাই গবেষকদের জন্য কিছু চুরি শনাক্ত করা অসম্ভব হতে পারে, যদি বিষয়টির শিকাররা তাদের ওয়ালেটের অ্যাড্রেস এবং লেনদেনগুলি প্রকাশ না করেন।
গ্যালাক্সি রিসার্চ অনুমান করেছে যে তিনটি নিশ্চিত আক্রমণ তরঙ্গের মধ্যে প্রায় $100 মিলিয়ন বিটকয়েন চুরি হয়েছে। গবেষকদের একটি সন্দেহভাজন চতুর্থ তরঙ্গও শনাক্ত করেছে, যা মোট ক্ষতির পরিমাণকে প্রায় $130 মিলিয়নে বাড়াতে পারে।
১৫ আক্রমণকারী ক্লাস্টার অবশ্যই ১৫ জন পরিচিত ব্যক্তির প্রতিনিধিত্ব করে না। কিছু ঠিকানা একই ব্যক্তি বা গোষ্ঠী দ্বারা নিয়ন্ত্রিত হতে পারে, অন্যান্য আক্রমণকারীদের এখনও আবিষ্কার করা হয়নি।
কোল্ডকার্ড বাগ ওয়ালেট সীড জেনারেশনকে দুর্বল করেছে
দুর্বলতাটি কিছু কোল্ডকার্ড ডিভাইস দ্বারা ব্যবহৃত প্রক্রিয়াকে প্রভাবিত করেছিল যা রিকভারি ফ্রেজ তৈরি করে।
একটি ফার্মওয়্যার ইন্টিগ্রেশন ত্রুটির কারণে প্রভাবিত ওয়ালেটগুলি উদ্দিষ্ট হার্ডওয়্যার-ভিত্তিক র্যান্ডম-নাম্বার জেনারেটরের পরিবর্তে একটি নির্ধারণমূলক প্রসিউডোর্যান্ডম নাম্বার জেনারেটরের উপর নির্ভর করত। এটি কিছু প্রাইভেট কী সুরক্ষিত করার জন্য কার্যকরী র্যান্ডমনেসকে কমিয়ে দেয় এবং আক্রমণকারীদের জন্য বৈধ সিড বাক্যাংশ খোঁজা আরও বাস্তবসম্মত করে তোলে।
ক্যাসল ল্যাবসের সহ-প্রতিষ্ঠাতা ফ্রানচেস্কো বলেছেন, প্রভাবিত কোল্ডকার্ড ওয়ালেটগুলি প্রায় 40 বিট এনট্রপি সহ প্রাইভেট কী তৈরি করেছে। একটি স্ট্যান্ডার্ড 12-শব্দের রিকভারি ফ্রেজ সাধারণত 128 বিট প্রদান করে।
একটি 12 শব্দের রিকভারি ফ্রেজের উদাহরণ
এর অর্থ এই নয় যে আক্রমণকারীরা একটি এয়ার-গ্যাপড ডিভাইস থেকে সরাসরি কী বের করতে পারছিল। বরং, তারা সম্ভাব্য রিকভারি ফ্রেজ পুনর্গঠন করতে পারত এবং সংশ্লিষ্ট বিটকয়েন ঠিকানাগুলির উপর ফান্ডের জন্য পর্যবেক্ষণ করত।
সম্ভাব্যভাবে প্রভাবিত ওয়ালেট সম্পর্কিত ব্যবহারকারীদের পরামর্শ দেওয়া হয়েছে যে তাদের ফার্মওয়্যার আপডেট করুন, একটি সম্পূর্ণ নতুন সিড বাক্যাংশ তৈরি করুন এবং তাদের বিটকয়েন নতুন ওয়ালেট দ্বারা নিয়ন্ত্রিত ঠিকানায় ট্রান্সফার করুন। শুধুমাত্র একটি প্রভাবিত রিকভারি প্রেজেজকে অন্য ডিভাইসে ইম্পোর্ট করলে মৌলিক দুর্বলতা সমাধান হয় না।
কি এআই কোল্ডকার্ড এক্সপ্লয়িট রোধ করতে পারত?
ঘটনাটির ফলে এই বিষয়ে বিতর্কও শুরু হয়েছে যে AI-সহায়িত সুরক্ষা পরীক্ষা কি এই ত্রুটিটি আগেই আবিষ্কার করতে পারত।
ড্রাগনফ্লাইয়ের ম্যানেজিং পার্টনার হাসিব কুরেশি যুক্তি দেন যে প্রায় “$2 এর AI হার্ডেনিং” এর মাধ্যমে ক্ষতি রোধ করা যেত। তিনি এমন পরীক্ষাগুলির উল্লেখ করেন যেগুলিতে দাবি করা হয়েছে যে AI মডেলগুলি কয়েক মিনিটের মধ্যেই ভালনারেবিলিটি পুনর্আবিষ্কার করেছে, যার মধ্যে একটি পরীক্ষায় ওপেন-সোর্স GLM 5.2 মডেলটি ওয়েব অ্যাক্সেস ছাড়াই প্রায় ২০ মিনিটের মধ্যে এটি খুঁজে পাওয়ার দাবি করা হয়েছে।
তবে, সমালোচকদের প্রশ্ন উঠেছে যে এই পরীক্ষাগুলি কি প্রমাণ করে যে AI এই ভাঙনটি প্রকাশিত হওয়ার আগেই খুঁজে পেতে পারত।
টোকেনোমিস্ট ডেটা লিড তাতসাপাত সায়েরজিট্টিমা বলেছেন যে প্রকাশের পরে কিছু পরীক্ষা করা হয়েছিল এবং এগুলিতে ব্লাইন্ড টেস্টিং, নথিভুক্ত পদ্ধতি এবং মিথ্যা ইতিবাচক মূল্যায়ন অনুপস্থিত ছিল।
এআই ভালোবাসা চিহ্নিতকরণের খরচ কমাতে পারে, কিন্তু এটি হার্ডওয়্যার ওয়ালেট দ্বারা প্রাইভেট কী তৈরি এবং সুরক্ষিত রাখার প্রক্রিয়ার স্বাধীন অডিট এবং এন্ড-টু-এন্ড টেস্টিংকে প্রতিস্থাপন করতে পারে না।

