গ্যালাক্সি রিসার্চ নিশ্চিত করেছে যে কোল্ডকার্ড Mk3 ফার্মওয়্যার আক্রমণে ১,৩৬৭ BTC চুরি হয়েছে

iconCryptoBriefing
শেয়ার
AI summary iconসারাংশ
আজকের BTC সংবাদে জানা গেছে যে, গ্যালাক্সি রিসার্চ নিশ্চিত করেছে যে, ফার্মওয়্যারের একটি ত্রুটির কারণে Coldcard Mk3 ডিভাইসগুলি থেকে ১,৩৬৭.০৫ BTC, প্রায় ৮৮.৬ মিলিয়ন ডলারের মূল্যের কর্মচারী চুরি করা হয়েছে। এই আক্রমণগুলি তিনটি ঢলে ঘটেছিল, যার সবচেয়ে বড়টি ৩০ জুলাই, ২০২৬-এ ঘটেছিল, যখন ৪১ মিনিটে ১,০৮২.৬৫ BTC নিয়ে নেওয়া হয়। ফার্মওয়্যার ৪.০.১ এবং পরবর্তী সংস্করণের এই ত্রুটির কারণে আক্রমণকারীরা র‍্যান্ডম নম্বর জেনারেটরের আউটপুট পূর্বানুমান করতে পারত, যা একক-সিগনেচার ঠিকানাগুলিকে সংক্রমিত করেছিল। ৩০ ঘন্টা পরে Coinkite একটি সতর্কবাণী জারি করে। ব্যবহারকারীদের অনুরোধ করা হচ্ছে যে, তাদের অর্থগুলি অপ্রভাবিত হার্ডওয়্যারের নতুন ওয়ালেটে স্থানান্তরিত করুন। BTC আপডেট: এই ঘটনাটি তাৎক্ষণিক ব্যবস্থা গ্রহণের প্রয়োজনীয়তা তুলে ধরেছে।

হার্ডওয়্যার ওয়ালেটগুলিকে ভল্ট হিসাবে ধরা হয়, ভালবাসার নয়। কিন্তু কোল্ডকার্ড Mk3 ডিভাইসগুলিতে একটি নতুন আবিষ্কৃত ফার্মওয়্যার ত্রুটি এই ধারণাকে উল্টে দিয়েছে, যেখানে গ্যালাক্সি রিসার্চ নিশ্চিত করেছে যে ৪,৫৮৫টি প্রভাবিত ঠিকানার উপর তিনটি সমন্বিত আক্রমণের মাধ্যমে ১,৩৬৭.০৫ BTC, যা প্রায় ৮৮.৬ মিলিয়ন ডলারের সমান, চুরি করা হয়েছে।

চুরির পরিমাণ অত্যন্ত চমকপ্রদ। আগের অনুমানগুলি প্রায় ৫০০টি ঠিকানা থেকে ৫৯৪ BTC ক্ষতির কথা বলেছিল। গ্যালাক্সির অন-চেইন বিশ্লেষণ এই সংখ্যাকে দ্বিগুণেরও বেশি বাড়িয়ে দেয়, যা প্রাথমিকভাবে বোঝা যাওয়ার চেয়ে অনেক বেশি ব্যাপক এবং পদ্ধতিগত আক্রমণের প্রমাণ দেয়।

কী ঘটেছিল, এবং কত দ্রুত

২০২৬ সালের ৩০ জুলাই সবচেয়ে বড় একক ঢেউ আঘাত হানে, এবং এটি সবচেয়ে খারাপ উপায়ে কার্যকর ছিল। আক্রমণকারীরা মাত্র ৪১ মিনিটে ১,০৮২.৬৫ BTC, প্রায় ৭০.২ মিলিয়ন ডলার স্বীকার করে।

বিজ্ঞাপন

গ্যালাক্সির বিশ্লেষণ দেখিয়েছে যে প্রথম দুটি ওয়েভের ট্রানজেকশন ফিঙ্গারপ্রিন্ট প্রায় একই ছিল, বিশেষ করে 30 sat/vB-এর হার্ডকোডড ফি এবং একই ব্যাচিং প্যাটার্ন। এই মাত্রার সামঞ্জস্যতা একটি একক অপারেটর, বা কমপক্ষে একটি একক টুলকিটের ইঙ্গিত দেয়। তৃতীয় ওয়েভ এই প্যাটার্ন থেকে বিচ্ছিন্ন হয়েছে, যা একটি ভিন্ন অ্যাক্টর বা একটি ইচ্ছাকৃত কৌশলগত পরিবর্তনের ইঙ্গিত দেয়।

চুরি করা অর্থগুলি প্রায় সবই অপরিবর্তিত রয়েছে। বিটকয়েনগুলি চুরির পর থেকে উল্লেখযোগ্যভাবে স্থানান্তরিত হয়নি, এবং এগুলি কয়েকটি আক্রমণকারী-নিয়ন্ত্রিত ঠিকানায় অবস্থান করছে।

মূল কারণ: পূর্বানুমানযোগ্য দৈবতা

মার্চ 2021-এ চালু হওয়া এবং 4.0.1 এবং তার পরের সংস্করণগুলিতে উপস্থিত Coldcard Mk3 ফার্মওয়্যারের ত্রুটির কারণে ডিভাইসটির র‍্যান্ডম নম্বর জেনারেটর দুর্বল এবং পূর্বানুমানযোগ্য আউটপুট উৎপাদন করেছিল। এটি যে সিডগুলি তৈরি করেছিল, তা বাস্তবিক র‍্যান্ডম ছিল না, যার অর্থ যথেষ্ট কম্পিউটিং শক্তি সম্পন্ন আক্রমণকারী অফলাইনে সম্ভাব্য সিডগুলি তালিকাভুক্ত করে ব্লকচেইনের বাস্তব ঠিকানাগুলির সাথে মেলাতে পারত, যা ডিভাইসটিতে ভৌত অ্যাক্সেসের প্রয়োজন ছাড়াই সিঙ্গেল-সিগনেচার ঠিকানা থেকে ফান্ডস স্বিপ করতে পারত।

ব্লকের ইঞ্জিনিয়ারিং দলকে প্রথম পাবলিকলি আরএনজি সমস্যাটি উত্থাপনের জন্য স্বীকৃতি দেওয়া হয়েছে। কোল্ডকার্ডের পিছনে থাকা কোম্পানি কোইনকাইট প্রায় ৩০ ঘন্টা পরে একটি সতর্কবার্তা জারি করে।

কোল্ডকার্ড Mk4, Q এবং Mk5 ডিভাইসগুলি একই ত্রুটির দ্বারা প্রভাবিত হয়নি বলে মনে হচ্ছে। দুর্বলতাগ্রস্ত Mk3 ওয়ালেটে ফান্ড রাখা ব্যবহারকারীদের একই হার্ডওয়্যার জেনারেশনের মধ্যে ব্যালেন্স স্থানান্তর করার পরিবর্তে এই নতুন মডেলগুলিতে সম্পূর্ণ নতুন সিড তৈরি করার পরামর্শ দেওয়া হচ্ছে।

হার্ডওয়্যার ওয়ালেট নিরাপত্তা এবং বিনিয়োগকারীদের জন্য এর অর্থ কী

হামলাগুলিতে ফির আচরণও লক্ষণীয়। গ্যালাক্সির অনুসন্ধান অনুযায়ী, প্রথম দুটি ঢলে ব্যবহৃত হার্ডকোড করা 30 স্যাট/ভিবি হার সেই সময়ের মধ্যকালীন ফির চেয়ে 30 থেকে 75 গুণ বেশি ছিল। দ্রুত নিশ্চিতকরণ নিশ্চিত করতে হামলাকারীরা প্রিমিয়াম পরিশোধ করতে প্রস্তুত ছিল।

সক্রিয় বিটকয়েন ধারকদের জন্য প্রাথমিক প্রশ্ন হলো প্রসার। 4.0.1 সংস্করণ বা তার পরের ফার্মওয়্যার চালানো কোনো Coldcard Mk3 ডিভাইস ব্যবহারকারীদের তাদের বর্তমান সিডকে সম্ভাব্যভাবে ক্ষতিগ্রস্ত হিসেবে বিবেচনা করে অক্ষত হার্ডওয়্যারে একটি নতুনভাবে তৈরি করা ওয়ালেটে ফান্ডগুলি স্থানান্তর করা উচিত। ফার্মওয়্যার সংস্করণের ইতিহাস পরীক্ষা করে এবং Coinkite-এর পরামর্শের সাথে এটি তুলনা করা প্রথম ব্যবহারিক পদক্ষেপ।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।