তদন্তকারীরা সাম্প্রতিকভাবে প্রকাশিত কোল্ডকার্ড সিড-জেনারেশন ত্রুটির আরও ব্যাপক প্রভাব উন্মোচন করছেন, যেখানে ব্লকচেইন বিশ্লেষণ কোম্পানি চেইনলিসিস এই দুর্বলতাকে $38 মিলিয়নেরও বেশি চুরি করা বিটকয়েনের সাথে সংযুক্ত করেছে।
সর্বশেষ প্রতিবেদনগুলি কয়েনকাইটের আগের নিরাপত্তা সতর্কবার্তার উপর ভিত্তি করে, যা সতর্ক করেছিল যে একটি ফার্মওয়্যার ত্রুটি ওয়ালেট সীড তৈরির জন্য ব্যবহৃত র্যান্ডমনেসকে কমিয়ে দিয়েছে।
ব্লক এবং গ্যালাক্সি রিসার্চের স্বাধীন বিশ্লেষণগুলি এও উপসংহারে পৌঁছেছে যে নির্দিষ্ট পরিস্থিতিতে এই ত্রুটির কারণে আক্রমণকারীরা প্রভাবিত ব্যক্তিগত চাবিগুলি পুনর্গঠন করতে পারে।
ফার্মওয়্যার ত্রুটির কারণে সীড জেনারেশন দুর্বল হয়েছে
Coinkite-এর প্রযুক্তিগত বিশ্লেষণ অনুযায়ী, সমস্যাটি একটি ফার্মওয়্যার একীভূতকরণ ত্রুটির কারণে ঘটেছিল যা উদ্দিষ্ট হার্ডওয়্যার র্যান্ডম নম্বর জেনারেটরকে সিড তৈরির জন্য অবদান রাখতে বাধা দিয়েছিল।
এর বদলে, প্রভাবিত প্রক্রিয়াটি মাইক্রোপাইথনে একটি নির্ধারণমূলক সফটওয়্যার ফলব্যাকের উপর নির্ভর করেছিল, যা ক্রিপ্টোগ্রাফিকভাবে নিরাপদ হার্ডওয়্যার সোর্স থেকে নয়, বরং ডিভাইসের তথ্য এবং টাইমিং ডেটা থেকে এনট্রপি তৈরি করেছিল।
কয়েনকাইট অনুমান করেছে যে প্রভাবিত কোল্ডকার্ড Mk3 ডিভাইসগুলি প্রায় 40 বিট কার্যকরী এনট্রপি সহ বীজ তৈরি করেছে।
পরবর্তীতে Mk4, Mk5 এবং Q ডিভাইসগুলি তাদের সিকিউর এলিমেন্ট থেকে অতিরিক্ত এনট্রপি অন্তর্ভুক্ত করে কার্যকরী অনুসন্ধান স্থানকে প্রায় 72 বিটে বাড়ায়। তবে, এটি উদ্দিষ্ট 128-বিট নিরাপত্তা লক্ষ্যের নিচেই থাকে।
ব্লকের গবেষকরা স্বাধীনভাবে সমান উপসংহারে পৌঁছেছেন, যেখানে বলা হয়েছে যে কিছু শর্তে আক্রমণকারীরা ব্যক্তিগত চাবি পুনর্গঠন করতে পারবে।
চেইন্যালিসিস বেশি থেকে $38 মিলিয়ন চুরি করা বিটকয়েন ট্রেস করেছে
Chainalysis এটিকে একটি “$38M+ Coldcard হ্যাক” হিসেবে বর্ণনা করেছে, বলেছে যে হ্যাকারটি ছোট ব্যালেন্সের দিকে বিস্তার করার আগে পদক্ষেপে উচ্চমূল্যের ওয়ালেটগুলিকে লক্ষ্য করেছিল।
কোম্পানিটি ১,১৯৬টি প্রভাবিত UTXO চিহ্নিত করেছে, যার মধ্যে একটির মূল্য প্রায় $1.8 মিলিয়ন।
তাদের বিশ্লেষণের মতে, আক্রমণকারী প্রথম 10 মিনিটে প্রায় 30 মিলিয়ন ডলার চুরি করেছিল, এবং মাত্র 25 মিনিটে প্রায় 500 ওয়ালেট খালি করেছিল।
চেইনালিসিস বলেছে যে অতিরিক্ত পীড়িতদের শনাক্ত করা হলে এটি আক্রমণকারীর ওয়ালেট এবং সংশ্লিষ্ট সংহতীকরণ ঠিকানাগুলি পর্যবেক্ষণ করতে থাকবে।
বিভিন্ন প্রতিষ্ঠান বিভিন্ন ক্ষতির অনুমান করে
পৃথক বিশ্লেষণ থেকে Galaxy Research এর প্রস্তাব অনুযায়ী মোট ক্ষতি আরও বেশি হতে পারে।
গ্যালাক্সি 1,196 ঠিকানা শনাক্ত করেছে যেগুলিতে প্রায় 1,082.65 BTC রয়েছে, যার মূল্য প্রায় $70.2 মিলিয়ন, যা 41 মিনিটের মধ্যে খালি করে দেওয়া হয়েছিল।
দুটি অনুমানকে সরাসরি তুলনা করা উচিত নয়।
চেইনালিসিস এবং গ্যালাক্সি প্রত্যক্ষ ভিন্ন লেনদেন সেট পরিমাপ করছে এবং ভিন্ন পদ্ধতি ব্যবহার করছে, যার অর্থ উচ্চতর অনুমানটি অবশ্যই আগের 38 মিলিয়ন ডলারের সংখ্যাকে প্রতিস্থাপন করে না।
কয়েনকাইট ব্যবহারকারীদের প্রভাবিত সীড প্রতিস্থাপনের আহ্বান জানাচ্ছে
কয়েনকাইট বলেছে যে সমস্যাটি Mk3 ফার্মওয়্যার সংস্করণ 4.0.1 থেকে 4.1.9 কে প্রভাবিত করে, যখন এর আপডেট করা সতর্কবার্তাটিতে সর্বশেষ ফার্মওয়্যার ঠিক করা পর্যন্ত Mk4, Mk5 এবং Q ডিভাইসে তৈরি করা সিডগুলিও অন্তর্ভুক্ত করা হয়েছে।
কোম্পানিটি জোর দিয়ে বলেছে যে আপডেট করা ফার্মওয়্যার ইনস্টল করলে বিদ্যমান সিড ঠিক হয় না।
প্রভাবিত ব্যবহারকারীদের প্রথমে তাদের ডিভাইস আপডেট করতে হবে, একটি নতুন সীড তৈরি করতে হবে, এবং প্রতিস্থাপন ওয়ালেটটি যাচাই করার পরেই ফান্ডস ট্রান্সফার করতে হবে।
চূড়ান্ত সারসংক্ষেপ
- চেইনালিসিস বেশি হয়ে $38 মিলিয়ন চুরি করা বিটকয়েনকে সংশ্লিষ্ট ব্যক্তিগত কীগুলির সাথে যুক্ত করেছে, যেগুলি ভাঙা কোল্ডকার্ড ডিভাইসগুলি দ্বারা তৈরি করা হয়েছিল বলে ধারণা করা হচ্ছে। একই সময়ে, গ্যালাক্সি রিসার্চ প্রায় $70.2 মিলিয়ন মূল্যের একটি বড় সেটের প্রভাবিত ঠিকানা অনুমান করেছে।
- কয়নকাইট বলেছে যে প্রভাবিত ব্যবহারকারীদের পূর্বে তৈরি কীগুলি ঠিক করার জন্য শুধুমাত্র ফার্মওয়্যার আপডেট যথেষ্ট নয়, তাদের সম্পূর্ণ নতুন ওয়ালেট সীড তৈরি করা উচিত।

