হার্ডওয়্যার ওয়ালেটগুলিকে ক্রিপ্টো নিরাপত্তার স্বর্ণমানদণ্ড হিসাবে ধরা হয়। পুরো প্রচারটি সহজ: আপনার প্রাইভেট কীগুলি অফলাইনে রাখুন, হ্যাকারদের থেকে, এক্সচেঞ্জগুলির থেকে, ইন্টারনেটের সাথে যুক্ত যেকোনো জিনিসের থেকে। কিছু Coldcard Mk3 ডিভাইসের মালিকদের জন্য, সেই প্রচারটি একটি খুব মহঙা পাদটিপ্পনির সাথে পরিণত হয়েছিল।
2026 সালের 30 জুলাই, গ্যালাক্সি রিসার্চের অনুসারে, আক্রমণকারীরা প্রায় 41 মিনিটে 1,196টি ওয়ালেট থেকে 1,082.65 BTC, যা প্রায় 70.2 মিলিয়ন ডলারের সমান, প্রতিষ্ঠা করে। এই দুর্বলতা প্রকাশের 30 ঘন্টা আগেই কোল্ডকার্ডের পিছনের কোম্পানি কোইনকাইট ডিভাইসের ফার্মওয়্যারে একটি গুরুতর দুর্বলতা প্রকাশ করে।
কী ভুল হয়েছিল, এবং এটি কেন গুরুত্বপূর্ণ
দোষটি Coldcard Mk3 ফার্মওয়্যার সংস্করণ 4.0.1 থেকে 5.0.3-এ এমবেডেড র্যান্ডম নম্বর জেনারেটর, বা RNG-এ অবস্থিত।
এটি কেন একটি গুরুতর সমস্যা তা হলো। যখন আপনি একটি হার্ডওয়্যার ওয়ালেট সেটআপ করেন, তখন ডিভাইসটি একটি রিকভারি সিড তৈরি করে, যা মূলত একটি র্যান্ডম সংখ্যার স্ট্রিং থেকে উৎপন্ন একটি মাস্টার পাসওয়ার্ড। যদি সেই সংখ্যাগুলি প্রকৃতপক্ষে র্যান্ডম না হয়, তবে সিডটি পূর্বানুমানযোগ্য হয়ে যায়। একটি পূর্বানুমানযোগ্য সিডের অর্থ হলো, একজন আক্রমণকারী যদি প্যাটার্নটি জানে, তবে তিনি আপনার ডিভাইসের সাথে কখনওই সংযোগ করা ছাড়াই আপনার প্রাইভেট কী গণনা করতে পারেন।
ব্লকের ইঞ্জিনিয়ারিং দল স্বাধীনভাবে আরএনজি ত্রুটির মূল কারণ শনাক্ত করে এবং কয়েনকাইট তার সিকিউরিটি অ্যাডভাইজারি প্রকাশ করার একই দিনে একটি বিস্তারিত রিপোর্ট প্রকাশ করে। উভয় প্রকাশই ৩০ জুলাই, ২০২৬-এ হয়, যেদিন ওয়ালেটগুলি ইতিমধ্যেই খালি ছিল।
কোইনকাইট স্পষ্ট করেছে যে এই দুর্বলতাটি প্রতিটি কোল্ডকার্ড ডিভাইসকে প্রভাবিত করেনি, শুধুমাত্র নির্দিষ্ট কমপ্রোমাইজড ফার্মওয়্যার সংস্করণ চালানো ডিভাইসগুলিকে। কোম্পানিটি প্রভাবিত ব্যবহারকারীদের তাৎক্ষণিকভাবে সম্পূর্ণ নতুন রিকভারি সিড তৈরি করতে এবং তাদের ফান্ডগুলি স্থানান্তরিত করতে অনুরোধ জানিয়েছে।
কিভাবে আক্রমণটি ঘটেছিল
ড্রেনের দক্ষতাই চোখে পড়ে। ৭০ মিলিয়ন ডলারের বেশি বিটকয়েন সহ বেশি থেকে ১,১৯৬টি ওয়ালেট স্বিপ করতে শুধুমাত্র চল্লিশ এক মিনিট লাগলো—এটি একটি ম্যানুয়াল অপারেশন নয়। এর জন্য অটোমেশন, পূর্ব পরিকল্পনা এবং ভাজনযোগ্য ঠিকানার পূর্বনির্মিত তালিকা প্রয়োজন ছিল।
অন-চেইন ডেটা দেখায় যে আক্রমণের আগে সোর্স ওয়ালেটগুলি দীর্ঘ সময় ধরে নিষ্ক্রিয় ছিল। এই বিস্তারিতটি গুরুত্বপূর্ণ। এটি ইঙ্গিত করে যে প্রভাবিত ব্যবহারকারীরা দীর্ঘমেয়াদী হোল্ডার ছিলেন, যারা বছরখানেক আগে তাদের কোল্ডকার্ড ডিভাইসগুলি সেটআপ করেছিলেন এবং তাদের ফান্ডগুলি আর সরাননি, সম্ভবত কারণ তারা হার্ডওয়্যারের উপর বিশ্বাস করত যে এটি সবকিছুকে নিরাপদে রাখবে।
আক্রমণ শুরু হওয়ার পর, চুরি করা অর্থ দ্রুত কম সংখ্যক ঠিকানায় একত্রিত হয়েছিল। গ্যালাক্সির গবেষণা চিহ্নিত করেছে যে একটি নির্দিষ্ট ঠিকানায় স্বিপ থেকে প্রায় ৫৯৪ BTC প্রাপ্তি হয়েছে।
30 ঘন্টার উইন্ডো এবং এর প্রতিফলন
এই গল্পের সবচেয়ে অস্বস্তিকর অংশ হলো সময়সীমা। ওয়ালেটগুলি কোইনকাইটের পাবলিক প্রকাশের প্রায় ৩০ ঘন্টা আগে খালি করে দেওয়া হয়েছিল। এই ব্যবধানটি একটি প্রশ্ন তুলে ধরে, যা সিকিউরিটি সম্প্রদায় কিছুক্ষণ ধরে জিজ্ঞাসা করবে: এই দুর্বলতাটি কারা জানত, এবং কখন?
আক্রমণকারী সম্ভবত স্বতন্ত্রভাবে RNG ত্রুটি আবিষ্কার করেছিল এবং কোইনকাইট বা ব্লক তাদের ফলাফল প্রকাশ করার আগেই কাজে নেমেছিল। কোইনকাইট বা গ্যালাক্সি কোনোটিই প্রকাশের প্রক্রিয়ায় কোনো অনৈতিকতার অভিযোগ করেনি। কোইনকাইটের সতর্কবার্তায় আক্রমণকারীর পূর্বজ্ঞান সম্পর্কে কোনো দাবি করা হয়নি। কোম্পানিটি তার পাবলিক যোগাযোগে ব্যবহারকারীদের তাৎক্ষণিকভাবে কাজ শুরু করতে, নতুন সিড তৈরি করতে এবং তাদের ডিভাইসটি কোন ফার্মওয়্যার ভার্সন চলছে তা যাচাই করতে উৎসাহিত করেছিল।
হার্ডওয়্যার ওয়ালেট ব্যবহারকারীদের জন্য এটির অর্থ কী
হার্ডওয়্যার ওয়ালেটে ক্রিপ্টো ধারণকারী যাদের আছে, তাদের জন্য প্রাথমিক বিষয়টি সরল। ফার্মওয়্যার সংস্করণগুলি কেবলমাত্র চেহারা আপডেট নয়। একটি RNG ত্রুটি এই ক্ষেত্রে সবচেয়ে বড় ক্যাটাস্ট্রোফিক ভালনারেবিলিটির সমান, কারণ এটি কী জেনারেশনের মৌলিক ভিত্তিকে দুর্বল করে। যেকোনো হার্ডওয়্যার ওয়ালেটের ব্যবহারকারীদের জানা উচিত যে তারা কোন ফার্মওয়্যার সংস্করণ চালু করেছেন এবং তাদের ডিভাইস প্রস্তুতকারক কোনো সিকিউরিটি সতর্কবার্তা জারি করেছেন কিনা তা যাচাই করা।
70.2 মিলিয়ন ডলারের বাইরে নেওয়ার গতি এবং পরিসর আক্রমণকারীর জটিলতার বিষয়েও কিছু ইঙ্গিত দেয়। এটি যে ব্যক্তি সম্পাদন করেছে, তার একটি RNG দুর্বলতা উপযোগ করার জন্য প্রযুক্তিগত গভীরতা, প্রায় 1,200টি ওয়ালেটের সমান্তরালে স্বয়ংক্রিয়ভাবে স্বীকৃতি নেওয়ার জন্য অবকাঠামো, এবং প্রকাশের আগে সংকীর্ণ সময়সীমার মধ্যে কাজ করার জন্য পরিচালনামূলক নিয়মিততা ছিল।

