গ্যালাক্সি জানিয়েছে যে ভালনারেবিলিটি প্রকাশের আগে ১,১৯৬টি কোল্ডকার্ড ওয়ালেট থেকে $৭০ মিলিয়ন বিটকয়েন চুরি হয়েছে

iconCryptoBriefing
শেয়ার
AI summary iconসারাংশ
বিটকয়েন সংবাদ: গ্যালাক্সি রিসার্চ রিপোর্ট করেছে যে ৩০ জুলাই, ২০২৬-এ ৪১ মিনিটে ১,১৯৬টি কোল্ডকার্ড Mk3 ওয়ালেট থেকে $70.2 মিলিয়ন বিটকয়েন পাচার করা হয়। এই আক্রমণটি ফার্মওয়্যার সংস্করণ 4.0.1 থেকে 5.0.3-এ একটি গুরুতর RNG দুর্বলতার দ্বারা সংঘটিত হয়, যা হ্যাকারদের রিকভারি সিড পূর্বানুমান করতে সক্ষম করে। কোইনকাইট ৩০ ঘণ্টা পরে এই দুর্বলতা প্রকাশ করে। প্রভাবিত ব্যবহারকারীদের নতুন সিড তৈরি করে তাদের অর্থ স্থানান্তর করার জন্য অনুরোধ জানানো হয়। চুরি করা বিটকয়েনের সংবাদটি দেখায় যে অর্থগুলি দ্রুত একত্রিত করা হয়েছিল, যা উঠে আসছে যে, এই দুর্বলতা সম্পর্কে কেউ কি জানত?

হার্ডওয়্যার ওয়ালেটগুলিকে ক্রিপ্টো নিরাপত্তার স্বর্ণমানদণ্ড হিসাবে ধরা হয়। পুরো প্রচারটি সহজ: আপনার প্রাইভেট কীগুলি অফলাইনে রাখুন, হ্যাকারদের থেকে, এক্সচেঞ্জগুলির থেকে, ইন্টারনেটের সাথে যুক্ত যেকোনো জিনিসের থেকে। কিছু Coldcard Mk3 ডিভাইসের মালিকদের জন্য, সেই প্রচারটি একটি খুব মহঙা পাদটিপ্পনির সাথে পরিণত হয়েছিল।

2026 সালের 30 জুলাই, গ্যালাক্সি রিসার্চের অনুসারে, আক্রমণকারীরা প্রায় 41 মিনিটে 1,196টি ওয়ালেট থেকে 1,082.65 BTC, যা প্রায় 70.2 মিলিয়ন ডলারের সমান, প্রতিষ্ঠা করে। এই দুর্বলতা প্রকাশের 30 ঘন্টা আগেই কোল্ডকার্ডের পিছনের কোম্পানি কোইনকাইট ডিভাইসের ফার্মওয়্যারে একটি গুরুতর দুর্বলতা প্রকাশ করে।

কী ভুল হয়েছিল, এবং এটি কেন গুরুত্বপূর্ণ

দোষটি Coldcard Mk3 ফার্মওয়্যার সংস্করণ 4.0.1 থেকে 5.0.3-এ এমবেডেড র‍্যান্ডম নম্বর জেনারেটর, বা RNG-এ অবস্থিত।

এটি কেন একটি গুরুতর সমস্যা তা হলো। যখন আপনি একটি হার্ডওয়্যার ওয়ালেট সেটআপ করেন, তখন ডিভাইসটি একটি রিকভারি সিড তৈরি করে, যা মূলত একটি র‍্যান্ডম সংখ্যার স্ট্রিং থেকে উৎপন্ন একটি মাস্টার পাসওয়ার্ড। যদি সেই সংখ্যাগুলি প্রকৃতপক্ষে র‍্যান্ডম না হয়, তবে সিডটি পূর্বানুমানযোগ্য হয়ে যায়। একটি পূর্বানুমানযোগ্য সিডের অর্থ হলো, একজন আক্রমণকারী যদি প্যাটার্নটি জানে, তবে তিনি আপনার ডিভাইসের সাথে কখনওই সংযোগ করা ছাড়াই আপনার প্রাইভেট কী গণনা করতে পারেন।

বিজ্ঞাপন

ব্লকের ইঞ্জিনিয়ারিং দল স্বাধীনভাবে আরএনজি ত্রুটির মূল কারণ শনাক্ত করে এবং কয়েনকাইট তার সিকিউরিটি অ্যাডভাইজারি প্রকাশ করার একই দিনে একটি বিস্তারিত রিপোর্ট প্রকাশ করে। উভয় প্রকাশই ৩০ জুলাই, ২০২৬-এ হয়, যেদিন ওয়ালেটগুলি ইতিমধ্যেই খালি ছিল।

কোইনকাইট স্পষ্ট করেছে যে এই দুর্বলতাটি প্রতিটি কোল্ডকার্ড ডিভাইসকে প্রভাবিত করেনি, শুধুমাত্র নির্দিষ্ট কমপ্রোমাইজড ফার্মওয়্যার সংস্করণ চালানো ডিভাইসগুলিকে। কোম্পানিটি প্রভাবিত ব্যবহারকারীদের তাৎক্ষণিকভাবে সম্পূর্ণ নতুন রিকভারি সিড তৈরি করতে এবং তাদের ফান্ডগুলি স্থানান্তরিত করতে অনুরোধ জানিয়েছে।

কিভাবে আক্রমণটি ঘটেছিল

ড্রেনের দক্ষতাই চোখে পড়ে। ৭০ মিলিয়ন ডলারের বেশি বিটকয়েন সহ বেশি থেকে ১,১৯৬টি ওয়ালেট স্বিপ করতে শুধুমাত্র চল্লিশ এক মিনিট লাগলো—এটি একটি ম্যানুয়াল অপারেশন নয়। এর জন্য অটোমেশন, পূর্ব পরিকল্পনা এবং ভাজনযোগ্য ঠিকানার পূর্বনির্মিত তালিকা প্রয়োজন ছিল।

অন-চেইন ডেটা দেখায় যে আক্রমণের আগে সোর্স ওয়ালেটগুলি দীর্ঘ সময় ধরে নিষ্ক্রিয় ছিল। এই বিস্তারিতটি গুরুত্বপূর্ণ। এটি ইঙ্গিত করে যে প্রভাবিত ব্যবহারকারীরা দীর্ঘমেয়াদী হোল্ডার ছিলেন, যারা বছরখানেক আগে তাদের কোল্ডকার্ড ডিভাইসগুলি সেটআপ করেছিলেন এবং তাদের ফান্ডগুলি আর সরাননি, সম্ভবত কারণ তারা হার্ডওয়্যারের উপর বিশ্বাস করত যে এটি সবকিছুকে নিরাপদে রাখবে।

আক্রমণ শুরু হওয়ার পর, চুরি করা অর্থ দ্রুত কম সংখ্যক ঠিকানায় একত্রিত হয়েছিল। গ্যালাক্সির গবেষণা চিহ্নিত করেছে যে একটি নির্দিষ্ট ঠিকানায় স্বিপ থেকে প্রায় ৫৯৪ BTC প্রাপ্তি হয়েছে।

30 ঘন্টার উইন্ডো এবং এর প্রতিফলন

এই গল্পের সবচেয়ে অস্বস্তিকর অংশ হলো সময়সীমা। ওয়ালেটগুলি কোইনকাইটের পাবলিক প্রকাশের প্রায় ৩০ ঘন্টা আগে খালি করে দেওয়া হয়েছিল। এই ব্যবধানটি একটি প্রশ্ন তুলে ধরে, যা সিকিউরিটি সম্প্রদায় কিছুক্ষণ ধরে জিজ্ঞাসা করবে: এই দুর্বলতাটি কারা জানত, এবং কখন?

আক্রমণকারী সম্ভবত স্বতন্ত্রভাবে RNG ত্রুটি আবিষ্কার করেছিল এবং কোইনকাইট বা ব্লক তাদের ফলাফল প্রকাশ করার আগেই কাজে নেমেছিল। কোইনকাইট বা গ্যালাক্সি কোনোটিই প্রকাশের প্রক্রিয়ায় কোনো অনৈতিকতার অভিযোগ করেনি। কোইনকাইটের সতর্কবার্তায় আক্রমণকারীর পূর্বজ্ঞান সম্পর্কে কোনো দাবি করা হয়নি। কোম্পানিটি তার পাবলিক যোগাযোগে ব্যবহারকারীদের তাৎক্ষণিকভাবে কাজ শুরু করতে, নতুন সিড তৈরি করতে এবং তাদের ডিভাইসটি কোন ফার্মওয়্যার ভার্সন চলছে তা যাচাই করতে উৎসাহিত করেছিল।

হার্ডওয়্যার ওয়ালেট ব্যবহারকারীদের জন্য এটির অর্থ কী

হার্ডওয়্যার ওয়ালেটে ক্রিপ্টো ধারণকারী যাদের আছে, তাদের জন্য প্রাথমিক বিষয়টি সরল। ফার্মওয়্যার সংস্করণগুলি কেবলমাত্র চেহারা আপডেট নয়। একটি RNG ত্রুটি এই ক্ষেত্রে সবচেয়ে বড় ক্যাটাস্ট্রোফিক ভালনারেবিলিটির সমান, কারণ এটি কী জেনারেশনের মৌলিক ভিত্তিকে দুর্বল করে। যেকোনো হার্ডওয়্যার ওয়ালেটের ব্যবহারকারীদের জানা উচিত যে তারা কোন ফার্মওয়্যার সংস্করণ চালু করেছেন এবং তাদের ডিভাইস প্রস্তুতকারক কোনো সিকিউরিটি সতর্কবার্তা জারি করেছেন কিনা তা যাচাই করা।

70.2 মিলিয়ন ডলারের বাইরে নেওয়ার গতি এবং পরিসর আক্রমণকারীর জটিলতার বিষয়েও কিছু ইঙ্গিত দেয়। এটি যে ব্যক্তি সম্পাদন করেছে, তার একটি RNG দুর্বলতা উপযোগ করার জন্য প্রযুক্তিগত গভীরতা, প্রায় 1,200টি ওয়ালেটের সমান্তরালে স্বয়ংক্রিয়ভাবে স্বীকৃতি নেওয়ার জন্য অবকাঠামো, এবং প্রকাশের আগে সংকীর্ণ সময়সীমার মধ্যে কাজ করার জন্য পরিচালনামূলক নিয়মিততা ছিল।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।