একটি ফার্মওয়্যার ত্রুটির কারণে একাধিক কোল্ডকার্ড হার্ডওয়্যার ওয়ালেট জেনারেশনে সিকিউর র্যান্ডম নম্বর জেনারেশন অক্ষম হয়েছে, যার ফলে এখনও চলছে একটি চুরি, যা এখন পর্যন্ত ৫৯৪.৪৮ বিটকয়েন (BTC), প্রায় ৩৮.৩ মিলিয়ন ডলারের মূল্যের অর্থ শোষণ করেছে।
কোল্ডকার্ডের নির্মাতা কোইনকাইট এবং ব্লকের বিটকয়েন ইঞ্জিনিয়ারিং দল বাগটি একটি ভাঙা র্যান্ডম নম্বর জেনারেটর (RNG) চেকের সাথে সংযুক্ত করেছে। ফলে, আক্রমণকারীরা প্রকৃত র্যান্ডমনেসের পরিবর্তে পূর্বানুমেয় ডিভাইস বিবরণ ব্যবহার করে একটি ওয়ালেটের প্রাইভেট কীগুলি পুনর্গঠন করতে পারে।
কোল্ডকার্ড বিটকয়েন চুরি: এটি কিভাবে ঘটেছিল
কোল্ডকার্ডের ফার্মওয়্যার চিপের বিল্ট-ইন র্যান্ডমনেস জেনারেটর বন্ধ করে দেয়। এর বদলে, একটি ব্যাকআপ সিস্টেম ডিভাইসের সিরিয়াল নম্বর এবং এর অভ্যন্তরীণ ঘড়ি থেকে ওয়ালেট কী তৈরি করে। উভয়ই এমন প্যাটার্ন অনুসরণ করে যা একজন আক্রমণকারী অনুমান করতে পারে, যা একটি প্রতিশ্রুতিবদ্ধ র্যান্ডম সিডকে একটি সমাধানযোগ্য পাজলে পরিণত করে।
2021 এর পরে প্রকাশিত কিছু ফার্মওয়্যার চলার ডিভাইসগুলি প্রায় কোনো বাস্তব র্যান্ডমনেস পায় না। নতুন মডেলগুলি আংশিক সমাধান যোগ করে। এখনও এটি সম্ভাব্য ফলাফলকে প্রায় চার বিলিয়ন সংমিশ্রণের মধ্যে সীমাবদ্ধ করে, যেটি আধুনিক কম্পিউটারগুলি সমাধান করতে পারে। ঐতিহাসিকভাবে, ব্লক এই ত্রুটিকে 2021-এর আপডেটের সাথে সংযুক্ত করেছিল, এবং এক বছর পরের একটি অনুসরণকারী সমাধানও পর্যাপ্ত ছিল না।
অতএব, একই দুর্বলতা কাগজ ওয়ালেট, সিড ব্যাকআপ এবং একই র্যান্ডম সোর্স শেয়ার করে এমন অন্যান্য ফিচারগুলিকেও স্পর্শ করে। ব্লকের রিপোর্ট ব্যাপক প্রভাবকে নিশ্চিত করে। এই সেটআপ এই বছরের শুরুতে দুর্বল সিড বাক্যাংশের মাধ্যমে ওয়ালেটগুলি খালি করে দ্য ইল ব্লুম এক্সপ্লয়িট-এর মতো।
এখন ব্যবহারকারীদের কী করা উচিত
আক্রমণকারীদের ফান্ড চুরি করতে ভৌত অ্যাক্সেসের প্রয়োজন হয় না। একটি দৃশ্যমান ঠিকানা বা রপ্তানি করা পাবলিক কী তাদের জন্য একটি লক্ষ্য হয়ে ওঠে যেখানে তারা অনুমানগুলি পরীক্ষা করতে পারে। একবার অনুমানটি মিলে গেলে, আক্রমণকারী প্রাইভেট কীটি ধারণ করে এবং সাথে সাথে কয়েনগুলি সরিয়ে নিতে পারে।
কয়েনকাইট সুপারিশ করে যে প্রতিটি প্রভাবিত ব্যবহারকারী আপডেট করা হার্ডওয়্যারে একটি সম্পূর্ণ নতুন সিড তৈরি করুন এবং তাৎক্ষণিকভাবে ফান্ডস স্থানান্তর করুন। ফার্মওয়্যার আপডেটগুলি ক্ষতি পুনরুদ্ধার করতে পারবে না, কারণ দুর্বল সিডটি এখনও ডিভাইসে বিদ্যমান।
এর মধ্যে, তাদের সিডে অতিরিক্ত পাসফ্রেজ যোগ করা ব্যবহারকারীদের এই ত্রুটির কারণে অনেক কম ঝুঁকি রয়েছে। এটি হল একটি পদ্ধতি যা জ্যাক্সএক্সবিটি সাম্প্রতিককালে মোবাইল ওয়ালেটের জন্যও সমর্থন করেছেন।
দুর্বল কী জেনারেশন আগে থেকেই ক্রিপ্টো ধারকদের ক্ষতি করেছে। একইভাবে, এই বছরের শুরুতে একটি মাস্টার কী প্রকাশ দক্ষিণ কোরিয়ার কর সংস্থাকে আঘাত করেছিল। জুনে একটি প্রাইভেট কী ব্রিচ Humanity Protocol-এর টোকেনকে ৮৮% পর্যন্ত পতনের মুখে ফেলেছিল।
ভেন্ডররা অফলাইন হার্ডওয়্যার ওয়ালেট ধারাবাহিকভাবে রিটেইল স্টোরে প্রসারিত করছে। তবে এই ঘটনাটি দেখিয়ে দেয় যে ফার্মওয়্যার বাগগুলি ডিভাইসের ভিতর থেকেই সেই প্রতিশ্রুতি নষ্ট করতে পারে।
কয়েনকাইট এবং ব্লক বলেছে যে তারা এখনও পুরনো ফার্মওয়্যারের মধ্যে এই ত্রুটির প্রসার কতটা ছড়িয়েছে তা মূল্যায়ন করছে। এই পর্যালোচনা শেষ না হওয়া পর্যন্ত, কোল্ডকার্ড ব্যবহারকারীদের এই ধরনের সিড যা আজকের ফিক্সের আগে তৈরি করা হয়েছিল, তা ইতিমধ্যেই সংক্রমিত হয়ে থাকতে পারে বলে ধরে নিতে হবে।

