হার্ডওয়্যার ওয়ালেটগুলিকে ভল্ট হিসাবে ধরা হয়, ভালবাসার নয়। কিন্তু কোল্ডকার্ড Mk3 ডিভাইসগুলিতে একটি নতুন আবিষ্কৃত ফার্মওয়্যার ত্রুটি এই ধারণাকে উল্টে দিয়েছে, যেখানে গ্যালাক্সি রিসার্চ নিশ্চিত করেছে যে ৪,৫৮৫টি প্রভাবিত ঠিকানার উপর তিনটি সমন্বিত আক্রমণের মাধ্যমে ১,৩৬৭.০৫ BTC, যা প্রায় ৮৮.৬ মিলিয়ন ডলারের সমান, চুরি করা হয়েছে।
চুরির পরিমাণ অত্যন্ত চমকপ্রদ। আগের অনুমানগুলি প্রায় ৫০০টি ঠিকানা থেকে ৫৯৪ BTC ক্ষতির কথা বলেছিল। গ্যালাক্সির অন-চেইন বিশ্লেষণ এই সংখ্যাকে দ্বিগুণেরও বেশি বাড়িয়ে দেয়, যা প্রাথমিকভাবে বোঝা যাওয়ার চেয়ে অনেক বেশি ব্যাপক এবং পদ্ধতিগত আক্রমণের প্রমাণ দেয়।
কী ঘটেছিল, এবং কত দ্রুত
২০২৬ সালের ৩০ জুলাই সবচেয়ে বড় একক ঢেউ আঘাত হানে, এবং এটি সবচেয়ে খারাপ উপায়ে কার্যকর ছিল। আক্রমণকারীরা মাত্র ৪১ মিনিটে ১,০৮২.৬৫ BTC, প্রায় ৭০.২ মিলিয়ন ডলার স্বীকার করে।
গ্যালাক্সির বিশ্লেষণ দেখিয়েছে যে প্রথম দুটি ওয়েভের ট্রানজেকশন ফিঙ্গারপ্রিন্ট প্রায় একই ছিল, বিশেষ করে 30 sat/vB-এর হার্ডকোডড ফি এবং একই ব্যাচিং প্যাটার্ন। এই মাত্রার সামঞ্জস্যতা একটি একক অপারেটর, বা কমপক্ষে একটি একক টুলকিটের ইঙ্গিত দেয়। তৃতীয় ওয়েভ এই প্যাটার্ন থেকে বিচ্ছিন্ন হয়েছে, যা একটি ভিন্ন অ্যাক্টর বা একটি ইচ্ছাকৃত কৌশলগত পরিবর্তনের ইঙ্গিত দেয়।
চুরি করা অর্থগুলি প্রায় সবই অপরিবর্তিত রয়েছে। বিটকয়েনগুলি চুরির পর থেকে উল্লেখযোগ্যভাবে স্থানান্তরিত হয়নি, এবং এগুলি কয়েকটি আক্রমণকারী-নিয়ন্ত্রিত ঠিকানায় অবস্থান করছে।
মূল কারণ: পূর্বানুমানযোগ্য দৈবতা
মার্চ 2021-এ চালু হওয়া এবং 4.0.1 এবং তার পরের সংস্করণগুলিতে উপস্থিত Coldcard Mk3 ফার্মওয়্যারের ত্রুটির কারণে ডিভাইসটির র্যান্ডম নম্বর জেনারেটর দুর্বল এবং পূর্বানুমানযোগ্য আউটপুট উৎপাদন করেছিল। এটি যে সিডগুলি তৈরি করেছিল, তা বাস্তবিক র্যান্ডম ছিল না, যার অর্থ যথেষ্ট কম্পিউটিং শক্তি সম্পন্ন আক্রমণকারী অফলাইনে সম্ভাব্য সিডগুলি তালিকাভুক্ত করে ব্লকচেইনের বাস্তব ঠিকানাগুলির সাথে মেলাতে পারত, যা ডিভাইসটিতে ভৌত অ্যাক্সেসের প্রয়োজন ছাড়াই সিঙ্গেল-সিগনেচার ঠিকানা থেকে ফান্ডস স্বিপ করতে পারত।
ব্লকের ইঞ্জিনিয়ারিং দলকে প্রথম পাবলিকলি আরএনজি সমস্যাটি উত্থাপনের জন্য স্বীকৃতি দেওয়া হয়েছে। কোল্ডকার্ডের পিছনে থাকা কোম্পানি কোইনকাইট প্রায় ৩০ ঘন্টা পরে একটি সতর্কবার্তা জারি করে।
কোল্ডকার্ড Mk4, Q এবং Mk5 ডিভাইসগুলি একই ত্রুটির দ্বারা প্রভাবিত হয়নি বলে মনে হচ্ছে। দুর্বলতাগ্রস্ত Mk3 ওয়ালেটে ফান্ড রাখা ব্যবহারকারীদের একই হার্ডওয়্যার জেনারেশনের মধ্যে ব্যালেন্স স্থানান্তর করার পরিবর্তে এই নতুন মডেলগুলিতে সম্পূর্ণ নতুন সিড তৈরি করার পরামর্শ দেওয়া হচ্ছে।
হার্ডওয়্যার ওয়ালেট নিরাপত্তা এবং বিনিয়োগকারীদের জন্য এর অর্থ কী
হামলাগুলিতে ফির আচরণও লক্ষণীয়। গ্যালাক্সির অনুসন্ধান অনুযায়ী, প্রথম দুটি ঢলে ব্যবহৃত হার্ডকোড করা 30 স্যাট/ভিবি হার সেই সময়ের মধ্যকালীন ফির চেয়ে 30 থেকে 75 গুণ বেশি ছিল। দ্রুত নিশ্চিতকরণ নিশ্চিত করতে হামলাকারীরা প্রিমিয়াম পরিশোধ করতে প্রস্তুত ছিল।
সক্রিয় বিটকয়েন ধারকদের জন্য প্রাথমিক প্রশ্ন হলো প্রসার। 4.0.1 সংস্করণ বা তার পরের ফার্মওয়্যার চালানো কোনো Coldcard Mk3 ডিভাইস ব্যবহারকারীদের তাদের বর্তমান সিডকে সম্ভাব্যভাবে ক্ষতিগ্রস্ত হিসেবে বিবেচনা করে অক্ষত হার্ডওয়্যারে একটি নতুনভাবে তৈরি করা ওয়ালেটে ফান্ডগুলি স্থানান্তর করা উচিত। ফার্মওয়্যার সংস্করণের ইতিহাস পরীক্ষা করে এবং Coinkite-এর পরামর্শের সাথে এটি তুলনা করা প্রথম ব্যবহারিক পদক্ষেপ।

