কোল্ডকার্ড PRNG ত্রুটির কারণে পাঁচ বছরে $86M বিটকয়েন ক্ষতি

iconCoinspeaker
শেয়ার
AI summary iconসারাংশ
মার্চ 2021 থেকে কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটের ফার্মওয়্যারে একটি ত্রুটির কারণে গ্যালাক্সি রিসার্চের অনুসন্ধানে প্রমাণিত হয়েছে যে 4,585 ঠিকানায় 1,367 বিটকয়েন ($86M) হারিয়েছে। এই সমস্যাটি libngu লাইব্রেরিতে ভুলভাবে কনফিগার করা PRNG-এর কারণে ঘটেছে, যা সিড জেনারেশনে দুর্বল এনট্রপির ব্যবহারকে সম্ভব করেছে। বিটকয়েন বিশ্লেষণের একাধিক পর্যায়ে এই চুরির খবর পাওয়া যায়, যা পাঁচ বছর ধরে ঘটেছিল। কী জেনারেশনে এনট্রপির সমস্যা, যা ক্রিপ্টো সুরক্ষায় পুনরাবৃত্তি হওয়া একটি সমস্যা, তা নিয়ে বাড়তি উদ্বেগ তৈরি হয়েছে। ট্রেডারদেরকে সম্ভাব্য ঝুঁকি এবং সুযোগগুলির জন্য অল্টকয়েনগুলির উপর নজরদারি করতে পরামর্শ দেওয়া হয়েছে।

মার্চ 2021 থেকে কোল্ডকার্ড হার্ডওয়্যার ওয়ালেট ফার্মওয়্যারে এমবেডেড একটি প্সিউডো-র‍্যান্ডম নম্বর জেনারেটর (PRNG) দুর্বলতার কারণে সর্বশেষ বিটকয়েন হ্যাকে ৪,৫৮৫টি ঠিকানায় ১,৩৬৭ বিটকয়েন, প্রায় ৮৬ মিলিয়ন ডলারের ক্ষতি হয়েছে, যা ২ আগস্ট, ২০২৬-এর মধ্যে Galaxy Research দ্বারা প্রকাশিত অন-চেইন ম্যাপিংয়ের মাধ্যমে নিশ্চিত করা হয়েছে।

এই ঘটনাটি বিটকয়েন ইতিহাসে প্রমাণিত ক্ষতির ভিত্তিতে সবচেয়ে খারাপ হার্ডওয়্যার ওয়ালেট হ্যাক, যা কোনও ফিশিং, কোনও ভৌত ডিভাইস অ্যাক্সেস বা ব্যবহারকারীর ভুলের প্রয়োজন হয়নি। এটি শুধুমাত্র একটি কোল্ডকার্ড পণ্যের ব্যর্থতা নয়।

এটি একটি গঠনগত প্রদর্শন যা প্রমাণ করে যে যেকোনো সেলফ-কাস্টডি ব্যবস্থা, হার্ডওয়্যার বা সফটওয়্যার, এর সিড জেনারেশনের এনট্রপি গুণমানের উপর সম্পূর্ণভাবে নির্ভর করে, এবং একটি একক ভুলভাবে কনফিগার করা প্রিপ্রসেসর ম্যাক্রো বছরের পর বছর ধরে সেই গ্যারান্টি নিঃশব্দে ধ্বংস করতে পারে বিনা কোনো দৃশ্যমান সতর্কবার্তা ছাড়াই।

এই সর্বশেষ বিটকয়েন হ্যাকটি আসে যখন BTCUSD দিনে -1.4% নিচে ট্রেড করছে, যা একটি অস্থির সাতদিনের পর $65,000-এর বেশি থেকে পড়ে $62,250-এ পৌঁছেছে। 24-ঘন্টার ট্রেডিং ভলিউম $16.9Bn-এ রয়েছে, যা গতকালের $20Bn-এর বেশি থেকে কমেছে।

(SOURCE: TradingView)

বিটকয়েন হ্যাক মেকানিক্স: একটি ভুলভাবে কনফিগার করা ম্যাক্রো কিভাবে পাঁচ বছরের সীড জেনারেশনকে ভাঙ্গিয়ে দিল

সমস্যার মূল কারণ যা ব্লকের ইঞ্জিনিয়ারিং দল চিহ্নিত করেছে, তা হলো Coldcard-এর libngu লাইব্রেরি। কোইনকাইট মাইক্রোপাইথনের RNG বন্ধ করার জন্য বোর্ডকে শূন্যে সেট করেছিল, যাতে এটি তার হার্ডওয়্যার ট্রু র‍্যান্ডম নম্বর জেনারেটর (TRNG) ব্যবহার করতে পারে। তবে, libngu গার্ড শুধুমাত্র চেক করেছিল যে ম্যাক্রোটি সংজ্ঞায়িত আছে কিনা, যার ফলে শূন্যও চেকটি পার করেছিল।

ফলে, মাইক্রোপাইথন STM32 হার্ডওয়্যার RNG কলটি বাদ দিয়ে শুধুমাত্র প্রায় 40 বিট কার্যকর এনট্রপি সহ একটি সফটওয়্যার PRNG, যাসমারাংগের উপর নির্ভর করেছে, যা BIP-39 সিড বাক্যাংশের জন্য প্রত্যাশিত 128 বিটের তুলনায় অনেক কম।

যদিও পরবর্তী মডেলগুলি (Mk4, Mk5, Q) প্রায় 72 বিট কার্যকর এনট্রপির উন্নতি ঘটিয়েছে, তবুও এটি আদর্শের চেয়ে কম। 40 বিট এবং 128 বিটের মধ্যে পার্থক্য গুরুতর, যা আক্রমণকারীদের দুর্বল বীজগুলি লক্ষ্য করতে সহজ করে তোলে।

২০২৬ সালের ৩০ জুলাই, কয়নকাইট একটি সিকিউরিটি নোটিশ জারি করে যা একটি আক্রমণের কয়েক ঘন্টা আগে হয়, যার ফলে ৫০০টি ঠিকানা থেকে প্রায় ৫৯৪ বিটকয়েন শোষণ করা হয়। ২ আগস্ট পর্যন্ত আরও দুটি তরঙ্গ ট্র্যাক করা হয়, যা ৪,৫৮৫টি ঠিকানায় মোট ১,৩৬৭.০৫ বিটকয়েন নিয়ে গেছে। চুরি করা বিটকয়েনের বেশিরভাগই এখনও ব্যবহার করা হয়নি, যা ইঙ্গিত করে যে আক্রমণকারী অর্থ স্থানান্তরের আগে সময় নিচ্ছে।

খুঁজে পান: 2026 সালে কেনা উচিত সেরা মিম কয়েনগুলি

ক্রিপ্টো সিকিউরিটি কনটেক্সট: একটি পুনরাবৃত্ত এনট্রপি ফেইলিউর প্যাটার্ন

কোল্ডকার্ড ঘটনাটি একটি নথিভুক্ত প্যাটার্নের সাথে মেলে। ২০১৩ সালে অ্যান্ড্রয়েডের SecureRandom ত্রুটি ECDSA সিগনেচারে ননস পুনরাবৃত্তি করেছিল, যার ফলে বিভিন্ন বিটকয়েন ওয়ালেটের কীগুলি প্রকাশিত হয়েছিল। ২০২২ সালের উইন্টারমিউট হ্যাকে ব্যবহৃত প্রফ্যানিটি ভ্যানিটি ঠিকানা জেনারেটরটি ৩২ বিট এনট্রপি দিয়ে কী জেনারেশন সিড করেছিল, যার ফলে একজন হ্যাকার $160 মিলিয়ন পরিমাণ টাকা প্রতারণা করতে সক্ষম হয়েছিল।

2023 সালে Milk Sad প্রকাশে দেখা গেছে যে Libbitcoin Explorer-এ bx seed সিস্টেম সময় দ্বারা বীজযুক্ত Mersenne Twister ব্যবহার করেছিল, যা প্রত্যাশিত 256 বিট এনট্রপি প্রায় 32-এ কমিয়ে দিয়েছিল এবং 120,000-এরও বেশি ওয়ালেট প্রকাশ করেছিল। ভিন্ন কোডবেস, ভিন্ন চেইন, একই গঠনগত ব্যর্থতা: শক্তিশালী হওয়ার ধারণা করা একটি র‍্যান্ডমনেস সোর্স বাস্তবে তা ছিল না।

TRM ল্যাবসের গ্লোবাল পলিসি হেড আরি রেডবোর্ড এই ঘটনাকে একটি প্রমাণ হিসেবে চিহ্নিত করেছেন যে সেলফ-কাস্টডি ট্রান্সফার ঝুঁকি দূর করে না, বরং তা বাড়ায়—একটি ফ্রেমওয়ার্ক যা TRM ল্যাবসের H1 2026 ডেটা দ্বারা সমর্থিত, যেখানে ইনফ্রাস্ট্রাকচার এবং কী কমপ্রোমাইজেশন, যদিও ঘটনাগুলির মধ্যে মাত্র 15 শতাংশ গঠন করে, 207টি রেকর্ড-ভাঙা হ্যাক ইভেন্টের মধ্যে 76 শতাংশ মোট ডলারের ক্ষতির জন্য দায়ী।

গ্যালাক্সি বলেছে যে এটি প্রায় 600টি সন্দেহভাজন আক্রমণকারী-নিয়ন্ত্রিত ঠিকানা ফেডারেল তদন্তকারীদের, কমপ্লায়েন্স ভেন্ডরদের এবং সাইবার নিরাপত্তা কোম্পানিগুলিকে জানিয়েছে, যখন এটি সতর্ক করেছে যে এর কোল্ডকার্ড বিন্যাস প্রতিটি ঠিকানার গণনামূলক সিড পুনর্গঠনের উপর নির্ভর করে না, বরং অন-চেইন হিউরিস্টিকসের উপর নির্ভর করে।

অন্বেষণ করুন: আগস্টের জন্য কেনা উপযুক্ত সেরা মিম কয়েন

পোস্টটি পাঁচ বছরে কোল্ডকার্ডের নীরব PRNG ত্রুটির কারণে $86M বিটকয়েন হারিয়ে ফেলা হয়েছে প্রথম প্রকাশিত হয় Coinspeaker-এ।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।