কোল্ডকার্ড এমকে3 এক্সপ্লয়িট থেকে ৫০০ ওয়ালেট থেকে $38M বিটকয়েন চুরি

iconAMBCrypto
শেয়ার
AI summary iconসারাংশ
একজন আক্রমণকারী কোল্ডকার্ড Mk3 হার্ডওয়্যার ওয়ালেটে একটি ত্রুটির দুর্বলতা ব্যবহার করে, ১৫–২৫ মিনিটে ৫০০টি ওয়ালেট থেকে ৫৯৪ BTC—যা $৩৮ মিলিয়নের বেশির সমান—চুরি করে। এই দুর্বলতাটি সিড জেনারেশনে দুর্বল এনট্রপির কারণে ঘটেছিল, যার ফলে রিকভারি ফ্রেজগুলি পূর্বানুমান করা সম্ভব হয়েছিল। কোল্ডকার্ড Mk3 ব্যবহারকারীদের জন্য অনুরোধ করা হয়েছে যে তারা তাদের অর্থগুলি নিরাপদ ডিভাইসে স্থানান্তরিত করুন বা BIP-39 পাসফ্রেজ ব্যবহার করুন। এই ঘটনাটি সেলফ-কাস্টডির ঝুঁকিগুলিকে উজাগর করে, যদিও মাল্টিসিগ স্তরগুলি অক্ষত থাকে। BTC-কে প্রায়শই মুদ্রাস্ফীতির বিরুদ্ধে একটি হেজ হিসাবে দেখা হয়, তাই এইধরনের নিরাপত্তা ত্রুটি দীর্ঘমেয়াদী বিশ্বাসকে নিয়ে চিন্তা-ভাবনা তৈরি করে। MiCA (ইউরোপীয় ক্রিপ্টো-অ্যাসেটসের বাজার নিয়ন্ত্রণ) চূড়ান্ত অনুমোদনের দিকে এগিয়ে যাচ্ছে, এইধরনের লঙ্ঘনগুলি ভবিষ্যতের পালনযোগ্যতা প্রয়োজনীয়তাগুলিকে প্রভাবিত করতে পারে।

জুলাইয়ের ৩০ তারিখে, বিটকয়েনের [BTC] সেলফ-কাস্টডি একটি স্ট্রেস টেস্টের মুখোমুখি হয়। একজন আক্রমণকারী প্রায় ১৫–২৫ মিনিটের মধ্যে ৫০০টি কোল্ডকার্ড ওয়ালেট থেকে $৩৮ মিলিয়নের বেশি মূল্যের ৫৯৪ BTC প্রতারণা করে।

এই কার্যক্রমটি বিটকয়েনের মূল আদর্শের একটি বাস্তব পরীক্ষা, কারণ এই ব্যবহারকারীদের সবকিছুই ঠিকভাবে করা হয়েছিল। তারা একটি বিশ্বস্ত এয়ার-গ্যাপড ডিভাইস কিনেছিল, কখনও সিড নেটওয়ার্কযুক্ত কম্পিউটারে প্রবেশ করায়নি, এবং বছরের পর বছর ফান্ডগুলি অপরিবর্তিত রেখেছিল, তবুও তারা টাকা হারিয়েছে।

অন্যান্য হার্ডওয়্যার ওয়ালেটগুলি কি বিপদে আছে?

অ্যাড

হ্যাকার 500টি কোল্ডকার্ড ওয়ালেট থেকে 594 BTC পাচার করে

অন-চেইন তদন্তের মাধ্যমে দেখা গেছে, একজন আক্রমণকারী কোল্ডকার্ড Mk3 সিড জেনারেশনের একটি ত্রুটির দুর্বলতা ব্যবহার করে অল্প অর্ধেক ঘণ্টার মধ্যে BTC চুরি করেছে। এই বাগটি দুর্বল এনট্রপির কারণে কিছু Mk3 রিকভারি ফ্রেজকে পূর্বানুমানযোগ্য করে তুলেছিল।

সাধারণত, একটি হার্ডওয়্যার ওয়ালেট সত্যিকারের র‍্যান্ডমনেস ব্যবহার করে সিড বাক্যাংশ তৈরি করে। তবে, এই ত্রুটির কারণে সিস্টেম শব্দগুলি নির্বাচনের পদ্ধতি পরিবর্তন হওয়ায় হ্যাকারদের করতে হওয়া অনুমানের সংখ্যা কমে গেল।

৩৪০ ডেসিলিয়ন সংখ্যক সংমিশ্রণের মধ্যে থেকে বেছে নেওয়ার পরিবর্তে, ওয়ালেটটি কয়েক বিলিয়ন সংখ্যক সংমিশ্রণের মধ্যে থেকে বেছে নিচ্ছিল। যদিও এটি একটি বিশাল সংখ্যা, তবুও এটি বিটকয়েনের নিরাপত্তা প্রদানের জন্য ডিজাইন করা সংখ্যার তুলনায় অত্যন্ত ছোট।

বিটকয়েনBTC
Arkham

তবুও, সিড বাক্যাংশটি সাধারণ দেখাচ্ছিল, কিন্তু শব্দগুলি একই শব্দ তালিকা থেকে এসেছিল। ফলে, হ্যাকারের জন্য অনুসন্ধানের ক্ষেত্র অত্যন্ত ছোট হয়ে গিয়েছিল।

কোল্ডকার্ড নিরাপত্তা সতর্কবার্তা

এই ঘটনার কারণে কোল্ডকার্ডকে সমালোচনা করা হয়েছে, যদিও এটি Mk3 ব্যবহারকারীদের সতর্ক করেছিল যে তাদের অর্থ নিরাপদ নয়। তবে, যারা BIP-39 পাসফ্রেজ দিয়ে সুরক্ষিত করেছিলেন, তাদের ক্ষুদ্রতম ঝুঁকির সম্মুখীন হতে হয়েছিল।

এছাড়াও, ফিওয়্যারওয়্যার সংশোধনের আগে Mk4, Q এবং Mk5-এ তৈরি করা সিডফ্রেজগুলি প্রভাবিত হয়েছিল। কোল্ডকার্ড পরামর্শ প্রতিবেদন said,

যদি আপনি ফার্মওয়্যার 4.0.1-এর পরে একটি Mk3-এ সিড তৈরি করেন, তাহলে আপনার ফান্ডগুলি বিপদে থাকতে পারে।

ট্যাপসাইনার, ওপেনডাইম এবং স্যাটসকার্ডের মতো অন্যান্য কয়েনকাইট হার্ডওয়্যার সাইনারগুলি অপ্রভাবিত থাকে। কোম্পানিটি Mk3 ব্যবহারকারীদের তাদের ফান্ড স্থানান্তর করার পরামর্শ দেয়।

তারা অপ্রভাবিত ডিভাইসে একটি নতুন জেনারেট করা সীডে ফান্ড মাইগ্রেট করার পরামর্শ দেয়। এছাড়াও, তারা একটি শক্তিশালী BIP-39 পাসফ্রেজ বা ডাইস-মাত্র সীড ব্যবহার করতে পারে।

কোম্পানির বিস্তারিত প্রযুক্তিগত বিশ্লেষণ-এর পরেও, সময়ের চাপে ফান্ড স্থানান্তর করার কাজটিই ব্যবহারকারীর ভুল, ফিশিং বা দ্রুত ভুলের জন্য নতুন সুযোগ তৈরি করে।

সেল্ফ-কাস্টডির স্ট্রেস টেস্ট

আক্রমণটি বিটকয়েন সম্প্রদায়ের মধ্যে প্রচণ্ড ভয় ছড়িয়ে দিয়েছে, কিন্তু মূল বাস্তুতন্ত্র অক্ষত রয়েছে।

এর কারণ হলো শুধুমাত্র সিঙ্গেল-সিগ হার্ডওয়্যার ওয়ালেটগুলি প্রভাবিত হয়েছিল, যার ফলে এগুলিকে আরও ভালোভাবে সুরক্ষিত করার জন্য অতিরিক্ত সুরক্ষা স্তর যোগ করা হয়েছিল। তাই, পাসফ্রেজ, মাল্টিসিগ এবং ডাইস রোলস অপরিহার্য ছিল।


চূড়ান্ত সারসংক্ষেপ

  • একজন আক্রমণকারী কোল্ডকার্ড Mk3-এর একটি ত্রুটির দুর্বলতা ব্যবহার করে কমপক্ষে অর্ধেক ঘন্টার মধ্যে 594 BTC, যা 38 মিলিয়ন ডলারের সমমূল্য, শোষণ করে।
  • বিটকয়েনের স্ব-নিয়ন্ত্রণ একটি চাপ পরীক্ষার মুখোমুখি হয়েছিল, কিন্তু মাল্টিসিগের মতো অতিরিক্ত স্তর সহ ওয়ালেটগুলির জন্য নিরাপত্তা অক্ষুণ্ণ রয়েছে।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।