কোল্ডকার্ড এমকে3 সীড দুর্বলতা এবং ৫৯৪ বিটিসি চুরির তদন্তের মধ্যে জরুরি স্থানান্তরের আহ্বান

iconBlockchainreporter
শেয়ার
AI summary iconসারাংশ
ফার্মওয়্যার 4.0.1 থেকে 5.0.3-এ কোল্ডকার্ড Mk3 ব্যবহারকারীদের সিড জেনারেশন ভালনারেবিলিটির সমস্যা দেখা দিয়েছে, যার ফলে জরুরি মিগ্রেশনের প্রয়োজন হয়েছে। কোইনকাইট প্যাচড ডিভাইসে নতুন সিড জেনারেট করার পরামর্শ দিয়েছে। এই বিটকয়েন আপডেটটি 594 BTC-এর চুরির তদন্টের সাথে মিলে যায়, যা শত শত সিঙ্গেল-সিগনেচার ওয়ালেটকে লক্ষ্য করছে। কোনো সরাসরি সম্পর্ক এখনও নিশ্চিত হয়নি।
blockchain-black-and-green2 main

বিটকয়েনের সবচেয়ে বিশ্বস্ত হার্ডওয়্যার ওয়ালেট লাইনগুলির একটিতে একটি সীড জেনারেশন ভুল একটি জরুরি ফান্ড স্থানান্তরের দিকে নিয়ে গেছে, যা কোল্ডকার্ড Mk3 ব্যবহারকারীদের জন্য ঠাণ্ডা সঞ্চয়ের নিরাপত্তা নিয়ে দীর্ঘস্থায়ী বিতর্কে নতুন চাপ যোগ করেছে। নির্মাতা কোইনকাইট প্রকাশ করেছে যে 4.0.1 থেকে 5.0.3 ফার্মওয়্যার সংস্করণ চালিত ডিভাইসগুলি দূষিত সীড উৎপাদন করতে পারে, যা ঐ সময়কালের মধ্যে তৈরি যেকোনো ওয়ালেটকে ঝুঁকিতে ফেলেছে। মূল প্রতিবেদন অনুযায়ী, 594 BTC-এর একটি আলাদা চুরির তদন্ত শুরুর পরই এই সতর্কবার্তা প্রকাশিত হয়েছিল, যদিও কোনও সরাসরি সম্পর্ক নিশ্চিত করা হয়নি।

প্রভাবিত ওয়ালেটে ফান্ড রাখা ব্যবহারকারীদের তাদের সম্পদ তাত্ক্ষণিকভাবে স্থানান্তর করার নির্দেশ দেওয়া হচ্ছে। এই নির্দেশটিই দোষটির গুরুত্ব প্রকাশ করে—মাইগ্রেশন একটি সাধারণ ফার্মওয়্যার আপডেট নয়; এর অর্থ একটি প্যাচড ডিভাইসে একটি নতুন সীড তৈরি করা এবং সবকিছু স্থানান্তর করা। যারা বিটকয়েনের জন্য কোল্ড স্টোরেজকে অবিচলিত মনে করেন, তাদের জন্য এই সতর্কবার্তা সেলফ-কাস্টডির প্রথম নিয়মটি ভঙ্গ করে: আপনার সীডকে কখনও প্রকাশ করবেন না, এবং কখনও এটির প্রয়োজনও হবে না। এবার, হুমকিটি আসছে ব্ল্যাকবক্সের ভিতর থেকে।

কোল্ডকার্ড ব্যবহারকারীদের জানা দরকার

দোষটি 4.0.1 থেকে 5.0.3 এর মধ্যে ফার্মওয়্যার চালানো Mk3 ইউনিটগুলিকে প্রভাবিত করে। কোইনকাইট সম্পূর্ণ প্রযুক্তিগত বিবরণ প্রকাশ করেননি, তবে সিড জেনারেশন ভাঙ্গনগুলি সাধারণত অপর্যাপ্ত এনট্রপি বা পূর্বানুমানযোগ্য র‍্যান্ডম নম্বর জেনারেটরের সাথে সম্পর্কিত। যদি একজন আক্রমণকারী একটি দোষপূর্ণ জেনারেশন প্রক্রিয়া থেকে সিডটি পুনর্গঠন করতে পারে, তবে এয়ার-গ্যাপিং বা পাসফ্রেজ সুরক্ষার কোনও পরিমাণই ক্ষতি থেকে বাঁচাতে পারবে না। তাৎক্ষণিক প্রতিকার হল 5.0.4 বা তার পরের ফার্মওয়্যার ভার্সনে একটি নতুন ওয়ালেট তৈরি করা, এবং সমস্ত অর্থ নতুন ঠিকানা সেটে স্থানান্তরিত করা। যারা 이미 ফার্মওয়্যার আপডেট করেছেন কিন্তু ভুলবশত ভঙ্গুর ভার্সনে মূল ওয়ালেটটি তৈরি করেছেন, তাদেরও স্থানান্তরণ করতে হবে, karon seed-টি itself-ইঅসুরক্ষিতভাবেজন্মগ্রহণকরেছিল।

অনেকের জন্য এটি প্রথমবারের মতো যে তারা একটি কোল্ডকার্ডকে—যা প্রায়শই মাল্টিসিগ সেটআপের সাথে ব্যবহার করা হয় এবং প্রযুক্তিগতভাবে পরিপক্ক হোল্ডারদের দ্বারা ব্যবহৃত হয়—একটি সম্ভাব্য দায়িত্ব হিসেবে বিবেচনা করতে বাধ্য হচ্ছেন। এই আবিষ্কারটি 594 BTC, বর্তমান মূল্যে প্রায় 17 মিলিয়ন ডলারের মূল্যের, একক-সিগনেচার ওয়ালেটগুলির একটি ধারাবাহিক ড্রেনের বর্তমান তদন্তকেও জটিল করে তুলেছে। এই চুরির ফলে শতশত ওয়ালেট প্রভাবিত হয়েছিল, কিন্তু প্রাথমিক ফরেনসিক কাজগুলির মধ্যে কোনোটিই এই ঘটনাকে কোনো নির্দিষ্ট হার্ডওয়্যার ভেন্ডর বা সফটওয়্যার বাগের সাথে সংযুক্ত করতে পারেনি।

হার্ডওয়্যার ওয়ালেট নিরাপত্তার জন্য বড় চিত্র

কোল্ডকার্ড দীর্ঘদিন ধরে গোপনীয়তা-কেন্দ্রিক বিটকয়েন ব্যবহারকারীদের প্রিয় ডিভাইস হয়ে আছে, মূলত এটি এয়ার-গ্যাপড লেনদেনকে সমর্থন করে এবং USB-সংযুক্ত ডিভাইসগুলিকে আক্রমণের অনেকগুলি সম্ভাব্য পথ এড়িয়ে চলে। তবে, সিড জেনারেশনের ত্রুটি এমন একটি ঝুঁকির ধরনকে প্রকাশ করে যা সবচেয়ে সতর্ক মালিকদেরও নিজেদের দ্বারা অডিট করা সম্ভব নয়। ফার্মওয়্যার হল এমন একটি ব্ল্যাকবক্স যা খুবই সীমিত ব্যবহারকারীদের বাইরে অন্যদের জন্য অজানা। যখন বাগগুলি সেই স্তরে—বিশেষত এনট্রপি হ্যান্ডলিংয়ে—অবস্থান করে, তখন এগুলি মাসের পর মাস ধরে শনাক্ত না হয়েই থাকতে পারে, কারণ প্রভাবিত ফার্মওয়্যারের 범위 কয়েকটি রিলিজকে জড়িয়েছিল।

এটি প্রথমবার নয় যে হার্ডওয়্যার ওয়ালেট ব্যবহারকারীরা সিড-লেভেলের ভালনারেবিলিটির সম্মুখীন হচ্ছেন। অতীতের ঘটনাগুলি Ledger এবং Trezor ব্যবহারকারীদের আতঙ্কিত করেছে, এবং প্রতিবার বাজারকে মনে করিয়ে দেওয়া হয় যে কোল্ড স্টোরেজ বিশ্বাসকে সম্পূর্ণরূপে অপসারণ করে না—এটি শুধুমাত্র এক্সচেঞ্জ থেকে একটি প্রস্তুতকারকের দিকে এটি সরিয়ে নেয়। এবারের পার্থক্যটি হলো সময়সীমা। 594 BTC-এর চুরির তদন্তটি এখনও সক্রিয়, এবং যদিও দুটির মধ্যে কোনো কঠোর প্রমাণ সংযুক্তির নেই, তবুও এই সমান্তরালতা মাত্রই ব্যবহারকারীদের ভাবতে বাধ্য করবে যে, এই ত্রুটিটি প্রকাশ্যে স্বীকৃতির আগেই চুপচাপভাবে দুর্বলতা হিসেবে ব্যবহৃত হয়েছিল। অন-চেইন চুরির অস্পষ্টতা due to attribution-এর জন্য কঠিন, এবং লিঙ্কটি বাদ দেওয়া—অথবা নিশ্চিত—করতে মাসখানেক সময় লাগতে পারে।

একটি ডেভেলপার কার্যকলাপের দৃষ্টিকোণ থেকে, এই ঘটনাটি কীভাবে কঠোর কোড রিভিউ এবং স্বচ্ছ বিল্ড প্রক্রিয়াগুলি গুরুত্বপূর্ণ তা তুলে ধরে। যদিও ব্লকচেইনগুলি নিজেই পাবলিক, তবে ওয়ালেট ফার্মওয়্যার আপডেটগুলি প্রায়শই কম দৃশ্যমানতার সাথে আসে, এবং সিকিউর এলিমেন্টসের মতো উপাদানগুলির সাপ্লাই চেইনটি প্রকৃত টাকা হারিয়ে যাওয়ার আগে সমস্যাগুলি লুকিয়ে রাখতে পারে।

594 BTC চুরি নিয়ে অনিশ্চয়তা

কয়েনকাইটের সতর্কবার্তার আগে ঘটা চুরির মাধ্যমে শত শত সিঙ্গেল-সিগনেচার ওয়ালেট খালি করা হয়েছিল, যা একটি ব্যবস্থিত স্বীকৃতির মতো দেখাচ্ছিল। তদন্তকারীরা এই আক্রমণের ভেক্টরটি প্রকাশ্যে চিহ্নিত করেননি। স্পষ্ট ফরেনসিক প্রমাণ না থাকায়, এই ক্ষতির সঙ্গে কোনো নির্দিষ্ট ফার্মওয়্যার ত্রুটির সম্পর্ক স্থাপন করা আগেই অতিরঞ্জিত হবে। কিন্তু চুরির প্যাটার্ন—একটি বড় আক্রমণের পরিবর্তে অনেকগুলি ছোট ওয়ালেট—এটি একাধিক সিড প্রজন্মের মধ্যে বিস্তৃত একটি দুর্বলতার ইঙ্গিত দেয়, যা ঠিক সেই ধরনের ক্ষতি, যা একটি দুর্বল র‍্যান্ডম নম্বর জেনারেটরের কারণে ঘটতে পারে।

তবে কেউ এই সীমারেখা প্রকাশ্যে টানছে না এর একটি কারণ আছে। একটি একক ডিভাইস লাইনের সীড জেনারেশন বাগটি শুধুমাত্র সেই হার্ডওয়্যারে তৈরি করা ওয়ালেটগুলিকেই প্রভাবিত করবে। যদি 594 BTC-এর চুরির মধ্যে অন্যান্য ডিভাইসে বা সফটওয়্যার ওয়ালেটে রাখা ফান্ডসও অন্তর্ভুক্ত থাকে, তবে দোষের বর্ণনা দুর্বল হয়ে যায়। সংক্রমণের পদ্ধতির উপর তদন্তের নীরবতা একটি শূন্যতা তৈরি করে, যা সুরক্ষা গবেষকদেরও এবং প্রভাবিত ব্যবহারকারীদেরও সতর্কভাবে পূরণের চেষ্টা করবে।

পরবর্তীতে কী আসে

কয়েনকাইটের প্রম্পট পাবলিক পরামর্শ, যদিও চুরির সাথে এর নিশ্চিত সংযোগ নেই, তবুও এটি নিরাপত্তা নষ্ট করার চেয়ে ব্যবহারকারীদের নিরাপত্তাকে অগ্রাধিকার দিচ্ছে। এই দৃষ্টিভঙ্গি পরীক্ষার মুখোমুখি হবে যদি আরও বিশ্লেষণে প্রমাণিত হয় যে দুর্বলতাটি সপ্তাহ বা মাসের মধ্যে চুপিচুপি ব্যবহার করা হয়েছিল। এর মধ্যে, এই ঘটনাটি সমস্ত সেলফ-কাস্টডি ব্যবহারকারীদের জন্য একটি পাঠকে জোর দেয়: কোনো ডিভাইসই অপরিহার্য, এবং সর্বোত্তমভাবে পরিকল্পিত কোল্ড স্টোরেজের পরিকল্পনা বিবেচনা করতে হবে যা এর নিচের ফার্মওয়্যারকেও। এখন, Coldcard Mk3-এর ব্যবহারকারীদের জন্য একটি স্পষ্ট কাজ—একটি নতুন seed তৈরি করুন, অর্থগুলি স্থানান্তরিত করুন, এবং assume করুন যে পুরনোগুলি 이미 compromized।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।