কোল্ডকার্ডের ভালনের কারণে পূর্বানুমানযোগ্য সীড জেনারেশনের মাধ্যমে ৫৯৪ বিটিসি চুরি হয়েছে

iconCrypto Economy
শেয়ার
AI summary iconসারাংশ
২০২৬ সালের ৩০ জুলাই, আক্রমণকারীরা ২৫ মিনিটে প্রায় ৫০০টি ওয়ালেট থেকে ৫৯৪ বিটিসি, যা $৩৮ মিলিয়নের সমান, চুরি করে। এই আক্রমণে Coldcard-এর একটি দুর্বলতা ব্যবহার করা হয়েছিল, যেখানে হার্ডওয়্যার র‍্যান্ডমনেস বাইপাস করে পূর্বানুমানযোগ্য সিড জেনারেশন ব্যবহার করা হয়েছিল। কোইনকাইট জরুরি ফার্মওয়্যার আপডেট জারি করেছে, তবে বিদ্যমান দুর্বল সিডগুলি এখনও বিপদে। কোম্পানিটি সন্দেহ করছে যে আক্রমণটি ত্বরান্বিত হয়েছিল AI-এর মাধ্যমে। প্রভাবিত ব্যবহারকারীদের জন্য এখন BTC-এর আপডেট অত্যন্ত গুরুত্বপূর্ণ।

TL;DR

  • একজন আক্রমণকারী শুক্রবার সকালে একটি সমন্বিত ২৫ মিনিটের অভিযানে প্রায় ৫০০টি কোল্ডকার্ড ওয়ালেট থেকে প্রায় ৫৯৪ বিটিসি, যা প্রায় ৩৮ মিলিয়ন ডলারের সমান, প্রতারণা করে।
  • এই ত্রুটিটি হার্ডওয়্যার র‍্যান্ডমনেসকে বাইপাস করে পূর্বানুমানযোগ্য চিপ ডেটা থেকে সিড তৈরি করেছিল, যা ব্যক্তিগত চাবি প্রায় অনুমানযোগ্য নয় এমন গোপন স্থানকে ক্ষুদ্রীকরণ করেছিল।
  • কয়েনকাইট জরুরি ফার্মওয়্যার আপডেট জারি করেছে, কিন্তু বিদ্যমান দুর্বল সীডগুলি এখনও সুরক্ষিত নয় এবং এগুলিকে প্রতিস্থাপন করা প্রয়োজন; কোম্পানিটি অনুমান করছে যে বড় পরিসরে বাগটি উদ্ঘাটনের জন্য এআই সহায়তা করেছে।

কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটে একটি দুর্বলতা একজন আক্রমণকারীকে কেবলমাত্র ২৫ মিনিটে প্রায় ৫৯৪ BTC, যা প্রায় ৩৮ মিলিয়ন ডলারের সমান, প্রায় ৫০০টি সিঙ্গেল-সিগনেচার ওয়ালেট থেকে শোষণ করতে দিয়েছিল। এই স্বিপটি শুক্রবার ০১:৩১ থেকে ০১:৫৬ UTC এর মধ্যে ঘটেছিল, যেখানে তিন-ব্লক উইন্ডোর মধ্যে ৫০০টি লেনদেনের মাধ্যমে অর্থ স্থানান্তরিত হয়েছিল, অসাধারণ গতি এবং সঠিকতার সাথে। অফলাইনে চাবি রাখার জন্য ডিজাইন করা এই ডিভাইসটি এমন সিডস উৎপন্ন করেছিল যা সংকুচিত এবং অনুমান করা যেতে পারে। তদন্তকারীরা ৫৬২ BTC-কে একটি ঠিকানায় ট্রেস করেছেন, যা এখনও স্থির ছিল, যখন প্রমাণগুলি দেখিয়েছে যে অনেকগুলি প্রভাবিত ওয়ালেট সমন্বিত চুরির শুরুর আগে বছরখানেকধরেই নিষ্ক্রিয় ছিল।

পূর্বানুমানযোগ্য ডিভাইস ডেটা কোল্ডকার্ডের র‍্যান্ডমনেসকে ক্ষতি করেছে

ব্যর্থতাটি মার্চ ২০২১-এ চালু করা Coldcard ফার্মওয়্যারে উৎপন্ন হয়েছিল। একটি বিল্ড সেটিং-এর কারণে ডিভাইসগুলি তাদের হার্ডওয়্যার র‍্যান্ডমনেস জেনারেটরকে বাইপাস করেছিল, যখন একটি সাপোর্টিং-লাইব্রেরি চেক শুধুমাত্র এই সেটিংটি বিদ্যমান কিনা তা পরীক্ষা করেছিল, এটি সক্রিয় কিনা তা নয়। তখন কী তৈরির জন্য সফটওয়্যারের উপর নির্ভর করা হয়েছিল, যা একটি চিপ সিরিয়াল নম্বর এবং ক্লক রেজিস্টারের সাথে সিডড করা হয়েছিল, যাদের কোনটিই আক্রমণকারীদের জন্য গোপনীয় বা প্রকৃতপক্ষে অপ্রত্যাশিত নয়। প্রতিটি ওয়ালেটকে সুরক্ষিত করার জন্য ধরা হয়েছিল অত্যন্ত বড় অনুসন্ধানের স্থান, যা পূর্বনির্ধারিত ডিভাইসের তথ্যের কারণে কমেছে। প্রকাশিত হওয়ার মাত্রা ডিভাইসটি কেনা হওয়ার সময়ের পরিবর্তে, ওয়ালেটটি তৈরির সময়ে চলমান ফার্মওয়্যারেরউপর নির্ভরশীল।

একজন আক্রমণকারী প্রায় 500টি কোল্ডকার্ড ওয়ালেট থেকে প্রায় 594 BTC, যা প্রায় 38 মিলিয়ন ডলারের সমমূল্য, প্রত্যাহার করে।

কোইনকাইট ব্যবহারকারীদের সতর্ক করেছে যে যারা ফার্মওয়্যার 4.0.1 বা তার পরে চলমান Mk3 ডিভাইসে সিড তৈরি করেছেন, এবং নতুন মডেলগুলি সম্পর্কে তাদের উপসংহারগুলিকে প্রাথমিক হিসাবে বর্ণনা করেছে। কোম্পানিটি Mk4, Mk5 এবং Q ডিভাইসের জন্য জরুরি আপডেট প্রকাশ করেছে, তবে প্যাচযুক্ত ফার্মওয়্যার ইনস্টল করলেও দুর্বলতা থাকা অবস্থায় উৎপাদিত সিডকে শক্তিশালী করা যায় না। মালিকদেরকে একটি নতুন সিড তৈরি করে ফান্ডস ট্রান্সফার করতে হবে, কারণ সফটওয়্যার আপডেটগুলি ক্ষতিগ্রস্ত র‍্যান্ডমনেসকে পুনর্লিখন করতে পারে না। সুপারিশকৃত সুরক্ষা ব্যবস্থাগুলির মধ্যে রয়েছে একটি শক্তিশালী BIP-39 পাসফ্রেজ, কমপক্ষে 99টি ডাইস রোল, বা উভয়ই, যখন Mk3-এর জন্য সমর্থিত নয়, তখন বাকি ব্যালেন্সগুলির সুরক্ষা নিশ্চিত করতে আলাদা এবং সম্ভবত জটিল মigratipn-এর প্রক্রিয়ায় জড়িয়ে পড়তে হবে।

প্রস্তুতকারক মনে করেন যে একজন আক্রমণকারী তাদের ওপেন-সোর্স ফার্মওয়্যারের পুরানো সংস্করণগুলি পরীক্ষা করতে কৃত্রিম বুদ্ধিমত্তা ব্যবহার করেছিল এবং ত্রুটিটি আবিষ্কার করেছিল। এই উপসংহারটি এখনও একটি ধারণা, যা নিশ্চিত করা হয়নি, এবং এটি একটি অস্বস্তিকর বিপর্যয় বহন করে: কোইনকাইট বলেছে যে কয়েক সপ্তাহ আগে তাদের নিজস্ব AI-সহায়িত পর্যালোচনা কোনো গুরুতর বিষয় খুঁজে পায়নি। এই ঘটনাটি দেখিয়েছে যে একই বিশ্লেষণমূলক টুলগুলি প্রতিরক্ষাকারীদের শক্তিশালী করতে পারে বা দুর্নীতির গতি বাড়াতে পারে। ওয়ালেট সীড-এর বাইরে, দুর্বল জেনারেটরটি পেপার-ওয়ালেট কী, সীড-বিভাজন মাস্ক, ক্লোনিং কী এবং Key Teleport ট্রান্সফারকেও প্রভাবিত করতে পারে, যা 594 BTC-এর বাইরেও 594 BTC-এরও বেশি,যা শতশত শিকারদের থেকে চুরি করা হয়েছে,তা 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594 BTC-এরও 594

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।