কোল্ডকার্ড হ্যাক আপডেট: কমপক্ষে ১৫ জন আক্রমণকারী ওয়ালেট ত্রুটির দুর্বলতা ব্যবহার করেছে

iconCoinpaper
শেয়ার
AI summary iconসারাংশ
গ্যালাক্সি ডিজিটালের আলেক্স থর্নের মতে, কম্পনি কার্ড ওয়ালেটের একটি ত্রুটির কারণে কমপক্ষে ১৫ জন আক্রমণকারী ডিফি এক্সপ্লয়িটের চিন্তা বাড়ছে। এই দুর্বলতাটি সিড জেনারেশনকে প্রভাবিত করেছিল, যার ফলে আক্রমণকারীরা বৈধ ফ্রেজ খুঁজে পেয়েছিল। গ্যালাক্সি রিসার্চের অনুমান, তিনটি ঢলে $১০০ মিলিয়নের বিটকয়েন চুরি হয়েছে, এবং চতুর্থটিরও সম্ভাবনা রয়েছে। আরও ক্ষতি রোধের জন্য ব্যবহারকারীদের ফার্মওয়্যার আপডেট করতে এবং নতুন সিড জেনারেট করতে অনুরোধ করা হয়েছে।

গ্যালাক্সি ডিজিটালের গবেষণা প্রধান এলেক্স থর্নের মতে, নতুন শিকারের রিপোর্টের মাধ্যমে আগে চিহ্নিত না হওয়া চুরির কথা প্রকাশ পাওয়ায়, কমপক্ষে ১৫টি আলাদা আক্রমণকারী Coldard হার্ডওয়্যার ওয়ালেটের ভুলটি দিয়ে লাভ উপার্জন করেছে।

থর্ন বলেছেন রিপোর্টগুলির মাধ্যমে গ্যালাক্সি গবেষকদের অতিরিক্ত বিটকয়েন ঠিকানা ঘটনাটির সাথে সংযুক্ত করতে পারা গেছে। একটি ক্ষেত্রে, একজন বিপদগ্রস্ত ব্যক্তি যিনি 1 বিটকয়েনের কম হারিয়েছিলেন, তিনি গবেষকদের একজন আক্রমণকারীকে চিহ্নিত করতে সাহায্য করেছিলেন যিনি 126টি ঠিকানা থেকে 12 BTC সরিয়ে নিয়েছিলেন।

একটি কেন্দ্রীয়কৃত এক্সচেঞ্জের ব্রিচের বিপরীতে, এই চুরির মাধ্যমে অসংখ্য স্বাধীনভাবে নিয়ন্ত্রিত ওয়ালেট থেকে বিভিন্ন আক্রমণকারীর ওয়ালেটের অ্যাড্রেসে ফান্ড স্থানান্তরিত হয়েছিল। তাই গবেষকদের জন্য কিছু চুরি শনাক্ত করা অসম্ভব হতে পারে, যদি বিষয়টির শিকাররা তাদের ওয়ালেটের অ্যাড্রেস এবং লেনদেনগুলি প্রকাশ না করেন।

গ্যালাক্সি রিসার্চ অনুমান করেছে যে তিনটি নিশ্চিত আক্রমণ তরঙ্গের মধ্যে প্রায় $100 মিলিয়ন বিটকয়েন চুরি হয়েছে। গবেষকদের একটি সন্দেহভাজন চতুর্থ তরঙ্গও শনাক্ত করেছে, যা মোট ক্ষতির পরিমাণকে প্রায় $130 মিলিয়নে বাড়াতে পারে।

১৫ আক্রমণকারী ক্লাস্টার অবশ্যই ১৫ জন পরিচিত ব্যক্তির প্রতিনিধিত্ব করে না। কিছু ঠিকানা একই ব্যক্তি বা গোষ্ঠী দ্বারা নিয়ন্ত্রিত হতে পারে, অন্যান্য আক্রমণকারীদের এখনও আবিষ্কার করা হয়নি।

কোল্ডকার্ড বাগ ওয়ালেট সীড জেনারেশনকে দুর্বল করেছে

দুর্বলতাটি কিছু কোল্ডকার্ড ডিভাইস দ্বারা ব্যবহৃত প্রক্রিয়াকে প্রভাবিত করেছিল যা রিকভারি ফ্রেজ তৈরি করে।

একটি ফার্মওয়্যার ইন্টিগ্রেশন ত্রুটির কারণে প্রভাবিত ওয়ালেটগুলি উদ্দিষ্ট হার্ডওয়্যার-ভিত্তিক র‍্যান্ডম-নাম্বার জেনারেটরের পরিবর্তে একটি নির্ধারণমূলক প্রসিউডোর‍্যান্ডম নাম্বার জেনারেটরের উপর নির্ভর করত। এটি কিছু প্রাইভেট কী সুরক্ষিত করার জন্য কার্যকরী র‍্যান্ডমনেসকে কমিয়ে দেয় এবং আক্রমণকারীদের জন্য বৈধ সিড বাক্যাংশ খোঁজা আরও বাস্তবসম্মত করে তোলে।

ক্যাসল ল্যাবসের সহ-প্রতিষ্ঠাতা ফ্রানচেস্কো বলেছেন, প্রভাবিত কোল্ডকার্ড ওয়ালেটগুলি প্রায় 40 বিট এনট্রপি সহ প্রাইভেট কী তৈরি করেছে। একটি স্ট্যান্ডার্ড 12-শব্দের রিকভারি ফ্রেজ সাধারণত 128 বিট প্রদান করে।

একটি 12 শব্দের রিকভারি ফ্রেজের উদাহরণ

এর অর্থ এই নয় যে আক্রমণকারীরা একটি এয়ার-গ্যাপড ডিভাইস থেকে সরাসরি কী বের করতে পারছিল। বরং, তারা সম্ভাব্য রিকভারি ফ্রেজ পুনর্গঠন করতে পারত এবং সংশ্লিষ্ট বিটকয়েন ঠিকানাগুলির উপর ফান্ডের জন্য পর্যবেক্ষণ করত।

সম্ভাব্যভাবে প্রভাবিত ওয়ালেট সম্পর্কিত ব্যবহারকারীদের পরামর্শ দেওয়া হয়েছে যে তাদের ফার্মওয়্যার আপডেট করুন, একটি সম্পূর্ণ নতুন সিড বাক্যাংশ তৈরি করুন এবং তাদের বিটকয়েন নতুন ওয়ালেট দ্বারা নিয়ন্ত্রিত ঠিকানায় ট্রান্সফার করুন। শুধুমাত্র একটি প্রভাবিত রিকভারি প্রেজেজকে অন্য ডিভাইসে ইম্পোর্ট করলে মৌলিক দুর্বলতা সমাধান হয় না।

কি এআই কোল্ডকার্ড এক্সপ্লয়িট রোধ করতে পারত?

ঘটনাটির ফলে এই বিষয়ে বিতর্কও শুরু হয়েছে যে AI-সহায়িত সুরক্ষা পরীক্ষা কি এই ত্রুটিটি আগেই আবিষ্কার করতে পারত।

ড্রাগনফ্লাইয়ের ম্যানেজিং পার্টনার হাসিব কুরেশি যুক্তি দেন যে প্রায় “$2 এর AI হার্ডেনিং” এর মাধ্যমে ক্ষতি রোধ করা যেত। তিনি এমন পরীক্ষাগুলির উল্লেখ করেন যেগুলিতে দাবি করা হয়েছে যে AI মডেলগুলি কয়েক মিনিটের মধ্যেই ভালনারেবিলিটি পুনর্আবিষ্কার করেছে, যার মধ্যে একটি পরীক্ষায় ওপেন-সোর্স GLM 5.2 মডেলটি ওয়েব অ্যাক্সেস ছাড়াই প্রায় ২০ মিনিটের মধ্যে এটি খুঁজে পাওয়ার দাবি করা হয়েছে।

তবে, সমালোচকদের প্রশ্ন উঠেছে যে এই পরীক্ষাগুলি কি প্রমাণ করে যে AI এই ভাঙনটি প্রকাশিত হওয়ার আগেই খুঁজে পেতে পারত।

টোকেনোমিস্ট ডেটা লিড তাতসাপাত সায়েরজিট্টিমা বলেছেন যে প্রকাশের পরে কিছু পরীক্ষা করা হয়েছিল এবং এগুলিতে ব্লাইন্ড টেস্টিং, নথিভুক্ত পদ্ধতি এবং মিথ্যা ইতিবাচক মূল্যায়ন অনুপস্থিত ছিল।

এআই ভালোবাসা চিহ্নিতকরণের খরচ কমাতে পারে, কিন্তু এটি হার্ডওয়্যার ওয়ালেট দ্বারা প্রাইভেট কী তৈরি এবং সুরক্ষিত রাখার প্রক্রিয়ার স্বাধীন অডিট এবং এন্ড-টু-এন্ড টেস্টিংকে প্রতিস্থাপন করতে পারে না।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।