কোল্ডকার্ডের নিরাপত্তা দুর্বলতার কারণে $114M ক্ষতি, ঘটনার পরেও বিটকয়েন বৃদ্ধি পায়

iconCryptoTicker
শেয়ার
AI summary iconসারাংশ
চতুর্থ স্বীকৃতির পর একটি কোল্ডকার্ড নিরাপত্তা দুর্বলতার কারণে $114 মিলিয়নের ক্ষতি হয়েছে, যা বিটকয়েন সংবাদ হিসাবে প্রকাশিত হয়েছে। মার্চ 2021-এর এই বাগটি হ্যাকারদের ওয়ালেট সীড অনুমান করতে দিয়েছিল। কোইনকাইট ব্যবহারকারীদের নতুন সীড তৈরির পরামর্শ দিয়েছে। গ্যালাক্সি রিসার্চ এবং ব্লক ৪টি ঢলে ১,৮১৬ BTC চুরির তথ্য ট্র্যাক করেছে। শীতল সঞ্চয়ের প্রতি উদ্বেগ বৃদ্ধির কারণে দেখার মতো অল্টকয়েনগুলিরও প্রভাব পড়তে পারে। এই চুরির সত্ত্বেও বিটকয়েনের দাম $64,100-এর উপরে উঠেছে।

প্রথম স্বীকৃতির পাঁচ দিন পর, Coldcard ঘটনা একটি একক ঘটনা হিসেবে দেখা বন্ধ করেছে এবং একটি ধীর কাটানোর মতো দেখাচ্ছে। ব্লকচেইন বিশ্লেষকরা মঙ্গলবার পর্যন্ত চতুর্থ পর্যায়ের ড্রেন ট্র্যাক করেছেন, এবং পর্যবেক্ষিত ক্ষতির মোট পরিমাণ এখন 114 মিলিয়ন ডলারের কাছাকাছি পৌঁছেছে। যা ঘটেনি, তা হলো অনেক ট্রেডারদের প্রত্যাশিত মূল্যের পতন। বিটকয়েন মঙ্গলবার এশিয়ান ঘন্টায় 63,000 ডলারের উপরে ফিরে আসে এবং রাতের মধ্যে 64,100 ডলারেরও বেশি স্পর্শ করে, যা দিনটির মধ্যে প্রায় 2 শতাংশ বৃদ্ধি।

BTCUSD_2026-08-04_15-11-57.png

নিরাপত্তা ব্যর্থতার গুরুত্ব এবং অর্ডার বইয়ের শান্তির মধ্যে সেই ফাঁকটিই এখন প্রকৃত গল্প।

কোল্ডকার্ড ওয়ালেটগুলিতে বাস্তবে কী ঘটেছিল?

এটি একটি ফিশিং আক্রমণ ছিল না, ম্যালওয়্যার ছিল না, এবং কারও ডিভাইসে ভৌত অ্যাক্সেস ছিল না। এটি প্রতিটি ওয়ালেট তৈরির মুহূর্তে ঘটেছিল।

কোল্ডকার্ড ফার্মওয়্যার একটি রিকভারি সিড তৈরি করার সময় র‍্যান্ডমনেস টানার জন্য একটি ফাংশন কল করে। সেই ফাংশনের দুটি বাস্তবায়ন কোডবেসে একই সিগনেচার সহ অবস্থিত: কোইনকাইট দ্বারা STM32 চিপের জন্য লেখা হার্ডওয়্যার র‍্যান্ডম নম্বর জেনারেটর এবং মাইক্রোপাইথন থেকে উত্তরাধিকারসূত্রে প্রাপ্ত সফটওয়্যার ফলব্যাক। একটি প্রিপ্রসেসর গার্ড শুধুমাত্র একটি বিল্ড সেটিং ডিফাইনড আছে কিনা তা চেক করে, কিন্তু এর মানটি কখনও পরীক্ষা করেনি, ফলে বিল্ডটি সফটওয়্যার ফলব্যাকের উপর একটিও সতর্কবাণী ছাড়াই সম্পন্ন হয়েছিল।

ফলাফল ছিল সম্পূর্ণ স্বাভাবিক দেখতে বীজ। ফার্মওয়্যারটি বৈধ BIP-39 রিকভারি ফ্রেজ তৈরি করতে থাকল, এবং মানগুলি রুটিন পরীক্ষা পার করল কারণ তারা যথেষ্ট র‍্যান্ডম দেখাচ্ছিল, যা ঠিক সেই কারণে দুর্বলতাটি এতদিন অনিবার্যভাবে অনাবিষ্কৃত থাকল। ব্লকের বিশ্লেষণ দেখায় যে, একজন আক্রমণকারী যদি ডিভাইস UID, টাইমার অবস্থা এবং পূর্ববর্তী কল হিস্ট্রি নির্ধারণ বা সংকুচিত করতে পারে, তবে ডিভাইসটির সাথে কখনও সংস্পর্শে আসা ছাড়াই অফলাইনে সম্ভাব্য আউটপুট স্ট্রিমগুলি পুনরুৎপাদন করতে পারবে।

ব্লক পরিবর্তনটি ১ মার্চ ২০২১ তারিখের একটি কমিটের সাথে ট্রেস করেছে, যা সেই মাসে ফার্মওয়্যার ৪.০.০-এ শিপ করা হয়েছিল। এর অর্থ হল যে কিছু প্রভাবিত ওয়ালেট পাঁচ বছরেরও বেশি সময় ধরে চুপচাপভাবে অনুমানযোগ্য ছিল।

এখন ক্ষতি কতটা?

প্রতিদিন সংখ্যাগুলি পরিবর্তিত হচ্ছে, এবং কারণটি হল বিভিন্ন প্রতিষ্ঠান বিভিন্ন লেনদেন সেট পরিমাপ করছে।

প্রথম পাবলিক সংখ্যাটি আসে কয়েনকাইটের নিজস্ব পরামর্শ এবং চেইন্যালিসিস থেকে: ৩১ জুলাই, ০২:০০ UTC-এর ঠিক আগে ২৫ মিনিটের মধ্যে প্রায় ৫০০টি ওয়ালেট থেকে প্রায় ৫৯৪ BTC, প্রায় ৩৮ মিলিয়ন ডলার নেওয়া হয়। গ্যালাক্সি রিসার্চ তারপর আরেকটি আলাদা এবং বড় স্বিপ ম্যাপ করে, ১,১৯৬টি ঠিকানা শনাক্ত করে যেগুলিতে প্রায় ১,০৮২.৬৫ $BTC রয়েছে, যার মূল্য প্রায় ৭০.২ মিলিয়ন ডলার, যা ৪১ মিনিটের মধ্যে খালি করা হয়।

শনিবার এবং রবিবার তৃতীয় ঢেউ দেখা গেছে। সোমবার পর্যন্ত তিনটি ঢেউয়ের মোট পরিমাণ প্রায় 1,367 BTC, যা প্রায় 89 মিলিয়ন ডলার, প্রায় 4,585 ঠিকানা থেকে নেওয়া হয়েছে। প্রতিটি চক্রে প্রতি ঠিকানা থেকে গড়ে যা নেওয়া হয়েছে, তা কমেছে, যা ইঙ্গিত করে যে অপারেটরটি প্রথমে বড় ব্যালেন্সগুলির সাথে কাজ করেছিল এবং তারপর কয়েকহাজার ডলারের ওয়ালেটগুলিতে এগিয়েছিল। চতুর্থ ঢেউটি সোমবার চলেছিল এবং সংশোধিত গণনা অনুযায়ী 709টি ঠিকানা থেকে প্রায় 449 BTC নিয়েছে, এবং Galaxy এখনও নিশ্চিত করেননি যে এটিরও একই অপারেটরই পিছনে।

এটি যোগ করে দেখা গেছে যে ক্ষতি হয়েছে $114 মিলিয়ন থেকে $116 মিলিয়ন পর্যন্ত, একটি ডিভাইসের বাগের কারণে যার পুরো উদ্দেশ্যই এটি অসম্ভব করে তোলা ছিল।

কোন ডিভাইসগুলি প্রভাবিত, এবং একটি ফার্মওয়্যার আপডেট এটি ঠিক করে?

এটি হল যে অংশ যা কোনো কোল্ডকার্ড ধারকের জন্য সবচেয়ে বেশি গুরুত্বপূর্ণ।

কয়েনকাইট বলেছে সমস্যাটি Mk3 ফার্মওয়্যার সংস্করণ 4.0.1 থেকে 4.1.9 পর্যন্ত কভার করে, এবং এর আপডেট করা সতর্কবার্তায় সর্বশেষ ফার্মওয়্যার ফিক্সের আগে Mk4, Mk5 এবং Q ডিভাইসে জেনারেট করা সিডসমূহও অন্তর্ভুক্ত করা হয়েছে। প্রাথমিক সতর্কবার্তায় Mk4, Q এবং Mk5 পরিষ্কার বলা হয়েছিল, তাই শুক্রবারের পর থেকে পরিধি বৃদ্ধি পেয়েছে।

আপডেট করলে কিছুই ঠিক হয় না। একটি দুর্বল সীড ইতিমধ্যেই একটি দুর্বল সীড, এবং নতুন ফার্মওয়্যার বছর আগে তৈরি করা একটি কীতে পিছনের দিকে এনট্রপি যোগ করতে পারে না। সঠিক ক্রম হলো প্রথমে ডিভাইসটি আপডেট করুন, একটি সম্পূর্ণ নতুন সীড জেনারেট করুন, এবং তারপরেই প্রতিস্থাপনমূলক ওয়ালেটটি যাচাই করার পরেই ফান্ডস স্থানান্তর করুন।

ব্লক, ট্রেজর এবং লেজার সবাই নিশ্চিত করেছে যে তাদের নিজস্ব ডিভাইসগুলি অপ্রভাবিত।

বাগটি খুঁজতে কি এআই ব্যবহার করা হয়েছিল?

কয়েনকাইট এটি মনে করে, এবং এটি পাবলিকলি বলেছে।

কোম্পানিটি ধারণা করে যে কেউ তার ওপেন-সোর্স ফার্মওয়্যারের পূর্ববর্তী সংস্করণগুলির উপর এআই টুলিং চালিয়ে এই ত্রুটিটি উদ্ঘাটন করেছে, এবং উল্লেখ করেছে যে কয়েক সপ্তাহ আগে এটি নিজের কোডের উপর সবচেয়ে ভালো উপলব্ধ মডেলগুলির একটি চালু করেছিল এবং মডেলটি কোনো গুরুতর বিষয় খুঁজে পায়নি। এর স্পষ্ট সিদ্ধান্ত ছিল যে আক্রমণকারী এবং প্রতিরক্ষাকারীদের এখন একই টুলগুলি রয়েছে, এবং এই ক্ষেত্রে টুলগুলি শুধুমাত্র একপক্ষকেই সহায়তা করেছে।

একটি দ্বিতীয় বিষয় উল্লেখযোগ্য। তদন্তকারীরা পাওয়া গেছে যে অপারেটর স্বিপের জন্য প্রয়োজনীয় কোয়েরি চালানোর জন্য একটি পরিচিত ব্লকচেইন সার্ভিস প্রোভাইডারে একটি পেইড অ্যাকাউন্ট ব্যবহার করেছিল, যেখানে প্রোভাইডারটি সম্ভবত সাধারণ অনুরোধের মতো কিছু পরিষেবা প্রদান করছিল। ব্লক এই তথ্যটি কর্তৃপক্ষের হাতে সমর্পণ করেছে।

একসাথে নিয়ে, এই ঘটনাটি কোল্ড স্টোরেজ-এর হুমকি মডেলকে পুনর্গঠন করে। কোল্ড স্টোরেজ নিশ্চিত করে যে একটি কী অনুমানযোগ্য নয়। ধারকরা এটিকে একটি নিশ্চয়তা হিসেবে বুঝেন যে একটি কী অপ্রাপ্য। এগুলি একই প্রতিশ্রুতি নয়, এবং প্রথমটিতে ত্রুটি খুঁজে পাওয়ার খরচ ক্রমাগত কমছে।

এই সবকিছুর মধ্যেও বিটকয়েন কেন টিকে আছে?

কারণ ওই ওয়ালেটগুলি থেকে বেরিয়ে যাওয়া টাকা বাজার ছেড়ে যায়নি, এবং পজিশনিং কখনও প্যানিকে পড়েনি।

অপশন ডেস্কগুলি কোনো চাপ দেখাচ্ছে না। ৩০ দিনের প্রতিবিম্বিত অস্থিরতা সূচক কয়েকটি সেশন ধরে ৩৭ শতাংশের কাছাকাছি অবস্থান করেছে, এবং ডেরিবিটে সবচেয়ে বেশি ট্রেড হওয়া চুক্তিগুলি হল $68,000 এবং $70,000 এর কল, যা বুলিশ বেট। স্পট প্রবাহও একই গল্প বলেছে: ইথার ফান্ডগুলি ছোট ইনফ্লো পেয়েছে, যখন বিটকয়েন ফান্ডগুলি আউটফ্লো দেখেছে, যা BTC সাধারণত নেতৃত্ব দেয় এমন একটি বাজারের জন্য অস্বাভাবিক বিভাজন।

BTCUSD_2026-08-04_15-23-31.png

এই সপ্তাহে দামের উপর সবচেয়ে বড় চাপ হল হ্যাক নয়। মঙ্গলবার প্রকাশ করা হয়েছিল যে ২৭ জুলাই থেকে ২ আগস্টের মধ্যে এটি ১,৬৩৮ বিটকয়েন $১০৫ মিলিয়নের জন্য বিক্রি করেছে, যা ২০২৬ সালের তৃতীয় বিক্রি, যার গড় দাম ছিল $৬৩,৯৫৭, যখন ব্যয় ভিত্তি ছিল $৭৫,৪১৯। প্রাপ্ত অর্থটি বিটকয়েনের মধ্যে ফিরিয়ে দেওয়ার পরিবর্তে প্রাথমিক লভ্যাংশ এবং STRC কেনার জন্য ব্যবহার করা হয়েছে। এখন হোল্ডিংস $৮৪২,১৩৮ বিটকয়েনের সমান, এবং কোম্পানিটি আরও পাঁচ সপ্তাহেরও বেশি সময় ধরে কোনও বিটকয়েন কেনেনি।

একটি সম্পদ কোম্পানির নিজস্ব খরচের চেয়ে কম দামে বিক্রি করা চাহিদা সম্পর্কে একটি স্পষ্টতর সংকেত, একটি ওয়ালেট দুর্বলতার চেয়ে।

এই থেকে ধারকদের কী নেওয়া উচিত?

তিনটি ব্যাবহারিক পয়েন্ট।

প্রথমে, তৈরির সময় যাচাই করুন, তারপর নয়। এই শ্রেণির প্রতিটি বড় ব্যর্থতা, যেমন ২০২৩ সালের Milk Sad PRNG বাগ, ওয়ালেট তৈরির মুহূর্তেই ঘটেছিল, যা হল একমাত্র মুহূর্ত যখন ব্যবহারকারী যতই নিয়মিত হন না কেন, স্বাধীনভাবে যাচাই করতে পারেন না। একটি যাচাইযোগ্য প্রক্রিয়ায় সিড তৈরি করা, অথবা ভিন্ন ভিন্ন উৎপাদকের ডিভাইসগুলির মধ্যে ঝুঁকি বিভক্ত করা, এটির সরাসরি সমাধান করে।

দ্বিতীয়ত, একক বিক্রেতার সংকেন্দ্রণ নিজেই একটি ঝুঁকি। প্রথম ওয়েভের মাত্র ৫০০ হোল্ডার একই ব্যর্থতার শিকার হয়েছিলেন কারণ তারা একই সরবরাহ শৃঙ্খল ভাগ করে নিয়েছিলেন।

তৃতীয়ত, সংখ্যাগুলিকে প্রাসঙ্গিক রাখুন। TRM Labs প্রথম ছয় মাসে ২০৭টি পৃথক ঘটনা গণনা করেছে, যা একটি অর্ধবার্ষিক সময়ে এখন পর্যন্ত সর্বাধিক রেকর্ডকৃত, তবে মোট ক্ষতি প্রায় ৯৭২ মিলিয়ন ডলারে সীমাবদ্ধ রয়েছে, যা ২০২৫ এর প্রথম ছয় মাসে চুরি হওয়া ২.৩ বিলিয়ন ডলারের অর্ধেকেরও কম। বেশি আক্রমণ, ছোট লুট। কল্ডকার্ড ঘটনাটি তার আকারের কারণে নয়, বরং এটি যেখানে ভেঙেছিল, সেই স্থানের কারণে গুরুতর।

পরবর্তীতে কী দেখবেন

তাৎক্ষণিক স্তরটি হল $63,000, যা তিন দিনে দুইবার পুনরুদ্ধার করা হয়েছিল এবং হারিয়ে ফেলা হয়েছিল। তৃতীয়বারের ব্যর্থতা হলে $62,500-এর নিচে সমর্থনের পাতলা স্তরের ইঙ্গিত দেবে। মূল্যের বাইরে, পরিণামকে দুটি বিষয় আকার দেবে: কি ভাবে ভোক্তা সুরক্ষা বা আর্থিক নিয়ন্ত্রকগুলি প্রতিক্রিয়া জানাবে, যা আমাদের বলবে সরকারগুলি হার্ডওয়্যার ওয়ালেটকে কিভাবে শ্রেণীবদ্ধ করতে চায়, এবং Galaxy কি চতুর্থ ঢেউটি একই অপারেটর থেকে এসেছে নাকি প্রকাশিত গবেষণা থেকে কাজ করা একটি কপি-ক্যাট থেকে।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।