গ্যালাক্সি রিসার্চ কোল্ডকার্ড ওয়ালেট আক্রমণে ১৫ জন আক্রমণকারীকে শনাক্ত করেছে, ক্ষতি পৌঁছেছে $100M-এ

iconCryptoBreaking
শেয়ার
AI summary iconসারাংশ
গ্যালাক্সি রিসার্চ প্রমাণ করেছে যে ১৫ জন আক্রমণকারী কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটের একটি দুর্বলতা ব্যবহার করছে, যার ফলে প্রমাণিত ক্ষতি $১০০ মিলিয়ন পৌঁছেছে। এই দুর্বলতার খবরটি তিনটি প্রধান আক্রমণ তরঙ্গের প্রমাণের সাথে আসছে, যেখানে চতুর্থটি বিটকয়েনে $১৩০ মিলিয়ন ক্ষতির দিকে নিয়ে যাওয়ার সম্ভাবনা রাখে। এই প্রতিবেদনটি আক্রমণগুলির চলমান প্রকৃতি উল্লেখ করে এবং কোল্ড স্টোরেজ নিরাপত্তা এবং নিরাপত্তা লঙ্ঘন শনাক্তকরণে এআই-এর ভূমিকা নিয়ে চিন্তার সৃষ্টি করে।
At Least 15 Attackers Exploited Coldcard Vulnerability: Report

গ্যালাক্সি ডিজিটালের গবেষণা দল বলেছেন, ঘটনার পরে জমা দেওয়া নতুন শিকারের রিপোর্টের ভিত্তিতে কোল্ডকার্ড ওয়ালেট এক্সপ্লয়িটটি কমপক্ষে ১৫টি আলাদা আক্রমণকারী দ্বারা ব্যবহৃত হয়েছে। এই সপ্তাহে শেয়ার করা মন্তব্যে, গ্যালাক্সি ডিজিটালের গবেষণা প্রধান এলেক্স থর্ন বলেছেন যে এই অতিরিক্ত রিপোর্টগুলি সেই ভেরিয়েন্টগুলি চিহ্নিত করতে সহায়তা করেছে যা অন্যথায় লুকিয়ে থাকত।

থর্ন এও ইঙ্গিত করেন যে, গবেষকদের বিভিন্ন পর্যায়ের কার্যকলাপ মানচিত্রণের সাথে সাথে এক্সপ্লয়িটের সঙ্গে জড়িত ক্ষতি বেড়েছে। গ্যালাক্সি রিসার্চ অনুসারে, তিনটি পর্যায়ে নিশ্চিত চুরির মোট পরিমাণ প্রায় ১০০ মিলিয়ন ডলার, যার সাথে একটি অতিরিক্ত সন্দেহভাজন চতুর্থ পর্যায় রয়েছে, যা Bitcoin-এ এই পরিমাণকে প্রায় ১৩০ মিলিয়ন ডলারে উন্নীত করতে পারে।

প্রধান পাওয়া কথা

  • গ্যালাক্সি ডিজিটাল জানিয়েছে যে নতুনভাবে প্রাপ্ত বিক্ষিপ্ত অ্যাকাউন্টগুলির ভিত্তিতে কোল্ডকার্ড দুর্নীতির পিছনে কমপক্ষে ১৫টি আলাদা আক্রমণকারী রয়েছে।
  • গ্যালাক্সি রিসার্চ অনুসারে, তিনটি আক্রমণ তরঙ্গের মধ্যে প্রমাণিত ক্ষতি প্রায় 100 মিলিয়ন ডলার, যেখানে সম্ভাব্য চতুর্থ তরঙ্গটি এই অনুমানকে ~130 মিলিয়ন ডলারে বাড়িয়ে দিতে পারে।
  • নিরাপত্তা বিতর্কটি শীতল সঞ্চয়ের অভ্যাসের দিকে ফিরে আসছে, বিশেষ করে সেল্ফ-কাস্টডি এবং ওয়ালেট ডিজাইনের মধ্যে কতটা নিরাপত্তা রয়েছে তার দিকে।
  • শিল্পের আলোচনায় উল্লেখ করা হয়েছে যে উত্থানশীল এআই ক্ষমতাগুলি ভালাবাসা আবিষ্কারের সময় এবং খরচ কমাতে পারে—যদিও স্বাধীন যাচাইয়ের পরিসর সীমিত।
  • গবেষকদের মতে, ওয়ালেট এনট্রপি এবং ফার্মওয়্যার আচরণ হল সম্ভাব্য কারণ যা নির্দিষ্ট শর্তে দুর্নীতির সুযোগ সহজ করে তোলে।

তদন্তকারীদের বিভিন্ন বিক্ষুব্ধদের রিপোর্ট তুলনা করার সাথে সাথে কোল্ডকার্ড চুরির সংখ্যা বাড়ছে

এক্স-এ মঙ্গলবার পোস্টে থর্ন বলেন যে নতুন পীড়িতদের রিপোর্টের কারণে গ্যালাক্সি অতিরিক্ত আক্রমণকারীর কার্যকলাপ শনাক্ত করতে সক্ষম হয়েছে। নতুন রিপোর্টিংয়ের গুরুত্বকে তিনি পরিমাণগত এবং প্রযুক্তিগতভাবে উপস্থাপন করেন: এক্সপ্লয়িটের আচরণ কেন্দ্রীয় এক্সচেঞ্জের বিরুদ্ধে দেখা যাওয়া সাধারণ চুরির প্যাটার্ন থেকে ভিন্ন ছিল, যার ফলে সতর্কভাবে দায়ভার এবং তদন্তের জন্য বিস্তারিত পীড়িতের তথ্যের উপর নির্ভরশীলতা বেড়েছে।

থর্ন বলেছেন যে একজন বিক্ষিপ্ত থেকে কমপক্ষে 1 BTC চুরি হওয়াও একটি নতুন আক্রমণের প্যাটার্ন শনাক্ত করতে যথেষ্ট। তিনি উল্লেখ করেন যে এই নতুন আক্রমণটি 126টি ঠিকানা থেকে প্রায় 12 BTC সরিয়ে নিয়েছিল, যা দেখিয়েছে যে একই মূল দুর্বলতা বিভিন্ন অপারেশনাল উপায়ে ব্যবহার করা যেতে পারে।

কোল্ডকার্ড দুর্বলতার পূর্ববর্তী কভারেজে একাধিক “তরঙ্গ” এর কথা উল্লেখ করা হয়েছিল। গ্যালাক্সি রিসার্চের বর্তমান পরিসংখ্যানগুলি নিশ্চিত ঘটনাগুলি ট্র্যাক করে এবং ক্রিয়াকলাপের প্যাটার্নগুলি কি আরও একটি দুর্বলতা তরঙ্গের মতো দেখায় কিনা তা মূল্যায়ন করে।

ক্ষতির অনুমান: তিনটি নিশ্চিত তরঙ্গ, একটি সন্দেহভাজন চতুর্থ তরঙ্গ সহ

গ্যালাক্সি রিসার্চের অনুসারে, কোল্ডকার্ড এক্সপ্লয়িট থেকে মোট ক্ষতি তিনটি নিশ্চিত আক্রমণ তরঙ্গে প্রায় $100 মিলিয়নে পৌঁছেছে। থর্নের গবেষণা এও ইঙ্গিত করে যে একটি সন্দেহভাজন চতুর্থ তরঙ্গ রয়েছে, যা যদি যাচাইকৃত হয়, তবে Bitcoin-এ সম্ভাব্য মোট ক্ষতি প্রায় $130 মিলিয়নে পৌঁছবে।

ব্যবহারকারী এবং বিনিয়োগকারীদের জন্য, এই বিশ্লেষণের ব্যবহারিক মূল্য হল এটি প্রাথমিকভাবে একটি একক ঘটনা হিসাবে দেখা ঘটনাকে একটি বিকশিত অভিযানের কাছাকাছি রূপ দেয়। চুরির ঢেউগুলি পুনরাবৃত্তি হওয়া অপারেশনাল অ্যাক্সেসকে ইঙ্গিত করে—যা ভিন্ন আক্রমণকারী ইনফ্রাস্ট্রাকচার, ভিন্ন সময়, বা ভিন্ন দুর্বলতা পথের মাধ্যমে হতে পারে, যা সবই দুর্বল আচরণের দিকে পরিচালিত হয়।

“এআই হার্ডেনিং” নিয়ে বিতর্ক এবং মডেলগুলি কি পুনরায় এক্সপ্লয়িট আবিষ্কার করতে পারে তা নিয়ে

পুনরায় আকর্ষিত মনোযোগ একটি ব্যাপক বিতর্ককেও পুনরায় খুলেছে: কি করে AI টুলগুলি প্রকাশ এবং দুর্বলতা ব্যবহারের মধ্যে সময়কে অর্থপূর্ণভাবে সংকুচিত করতে পারে, এবং “AI হার্ডেনিং” কি আক্রমণটি প্রতিরোধ করতে পারত।

ড্রাগনফ্লাইয়ের ম্যানেজিং পার্টনার হাসিব কুরেশি X-এ যুক্তি দেন যে “$2 এর AI হার্ডেনিং” কোল্ডকার্ড এক্সপ্লয়িট বন্ধ করতে পারত, যেহেতু সোশ্যাল মিডিয়ার দাবি অনুযায়ী কিছু AI মডেল 20 মিনিটের মধ্যেই মূল ভালনারেবিলিটি পুনর্খোঁজ করেছে। তার মন্তব্যগুলি এমন প্রতিবেদনগুলিকে উল্লেখ করে যে Claude নামক একটি মডেল আট মিনিটের মধ্যেই ভালনারেবিলিটি পুনরায় তৈরি করতে পারে, এবং আলাদা একটি দাবি যে ওপেন-সোর্স মডেল (GLM 5.2) ওয়েব অ্যাক্সেস বন্ধ থাকা সত্ত্বেও 20 মিনিটের মধ্যেই এক্সপ্লয়িটটি পুনর্খোঁজ করতে পারে।

তবে, টোকেনোমিস্টের ডেটা অনুযায়ী তাতসাপাত সায়ারজিট্টিমা Cointelegraphকে বলেছেন যে এআই মডেলগুলি দুর্বলতাটি প্রকাশ্যে আসার আগে স্বতন্ত্রভাবে এটি খুঁজে পাওয়ার সম্ভাবনা কম। সায়ারজিট্টিমা যুক্তি দিয়েছেন যে সবচেয়ে উল্লেখযোগ্য “দ্রুত পুনরাবিষ্কার” দাবিটি একজন অজ্ঞাতনামা ব্যবহারকারীর কাছ থেকে এসেছে, যিনি দুর্বলতাটি ইতিমধ্যেই পরিচিত হওয়ার পরে কোড স্ক্যান করেছিলেন, বিনা অন্ধ পরীক্ষা, একটি নথিভুক্ত পদ্ধতি বা মিথ্যা-ইতিবাচক হারের মূল্যায়ন ছাড়াই।

“2 মিনিটের মধ্যে এটি খুঁজে পাওয়ার দাবি একজন অজ্ঞাত রেডিট ব্যবহারকারীর কাছ থেকে এসেছে, যিনি ভাইরালিটি প্রকাশিত হওয়ার পরে কোডটি স্ক্যান করেছিলেন। কোনও ব্লাইন্ড টেস্ট ছিল না, কোনও নথিভুক্ত পদ্ধতি ছিল না, এবং মডেলের মিথ্যা-ইতিবাচক হারের কোনও মূল্যায়নও ছিল না।”

এই পার্থক্যটি গুরুত্বপূর্ণ। যদি “পুনর্আবিষ্কার” পোস্ট-ডিসক্লোজার ইনপুটের উপর ভিত্তি করে হয়, তাহলে সময়সীমাটি বাস্তবিক পরিস্থিতিতে একটি মডেলের অজানা ভালানসগুলি স্বয়ংক্রিয়ভাবে আবিষ্কারের ক্ষমতার পরিবর্তে পরিচিত তথ্যের পুনর্ব্যবহারকে প্রতিফলিত করে। ওয়ালেট ব্যবহারকারীদের, নির্মাতাদের এবং অডিটরদের জন্য, এই পার্থক্যটি সুরক্ষা দলগুলির কাছে AI-সহায়ক পরীক্ষাকে ঔপচারিক পরীক্ষা এবং হুমকি মডেলিংয়ের বিকল্প হিসেবে কতটা আত্মবিশ্বাসের সাথে বিবেচনা করা যায়, তার উপর প্রভাব ফেলে।

প্রাইভেট কী সেটআপ এবং এনট্রপি এক্সপ্লয়িটেশনকে সহজ করে তুলেছে

অন্য একটি বিশ্লেষণের লাইন কম গুরুত্ব দেয় এআই ক্ষমতার উপর এবং বেশি গুরুত্ব দেয় ডিভাইসের কী জেনারেশন প্রক্রিয়ার ক্রিপ্টোগ্রাফিক ডিজাইন এবং বাস্তবায়ন বিস্তারিতের উপর।

ক্যাসল ল্যাবসের সহ-প্রতিষ্ঠাতা ফ্রানচেস্কো বলেছেন যে এআইয়ের ক্ষমতা বৃদ্ধি ক্রিপ্টোকারেন্সি ভালারেবিলিটি আবিষ্কারের জন্য প্রয়োজনীয় খরচ এবং সময় কমাতে পারে। তিনি এছাড়াও পরামর্শ দিয়েছেন যে কোল্ডকার্ডের প্রাইভেট কীটি এক্সপ্লয়িটটি কাজ করার কারণে ভূমিকা রেখেছিল।

ফ্রানচেস্কো একটি “প্রাইভেট কী এনট্রপির লেভেল (40 বিট)”-এর দিকে ইশারা করেন, যা অন্যান্য ওয়ালেট দ্বারা গৃহীত মানের (12-শব্দের সীড 128 বিট) চেয়ে অনেক কম। এই ব্যতিক্রমটিকে তিনি একটি ফার্মওয়্যার বাগের দায়ী ঠাহর করেন, যা তিনি বলেন যে সাধারণ সীড-ভিত্তিক এনট্রপির ধারণার চেয়ে সার্চ স্পেস ছোট হওয়ায় এটি দুর্নীতির জন্য সহজতর হবে।

তিনি আরও বলেন যে, এআই মডেলগুলি উন্নত হয়ে সাইবার নিরাপত্তা কার্যপ্রণালী এবং দুর্নীতির প্রয়াসে আরও বেশি এমবেডেড হওয়ার সাথে বাগ আবিষ্কারের খরচ ক্রমাগত কমতে থাকবে। যদিও কোনও একটি “এআই পুনরাবিষ্কার” দাবির উপর নির্ভর না করে, মূল ধারণাটি—যে স্বয়ংক্রিয়করণ দ্রুত ভাল্যনারেবিলিটি শনাক্তকরণ এবং অস্ত্রীকরণকে ত্বরান্বিত করতে পারে—এটি দ্রুততর ভাল্যনারেবিলিটি আবিষ্কার এবং অস্ত্রীকরণের প্রতি সামগ্রিক নিরাপত্তা প্রবণতার সাথে সঙ্গতিপূর্ণ।

ব্যবহারিকভাবে, এই ফলাফলগুলি হার্ডওয়্যার ওয়ালেট নিরাপত্তার জন্য পরবর্তী কী পরিবর্তন করা উচিত তার দিকে মনোযোগ সরিয়ে নেয়: শুধুমাত্র ভেদযোগ্যতা দ্রুত খুঁজে পাওয়া হচ্ছে কিনা নয়, বরং ওয়ালেট ফার্মওয়্যার এনট্রপি, কী জেনারেশন এবং সম্ভাব্য কার্যকর নিরাপত্তা ধারণাগুলি পরিবর্তন করতে পারে এমন প্রান্তিক ক্ষেত্রগুলি কীভাবে পরিচালনা করে।

যখন শিল্পটি গ্যালাক্সির বর্ধিত অ্যাট্রিবিউশন ডেটা এবং এক্সপ্লয়িট মেকানিক্সের চলমান আলোচনা গ্রহণ করছে, তখন পাঠকদের দেখতে হবে যে অতিরিক্ত চুরির কার্যকলাপ আরও তরঙ্গে শ্রেণীবদ্ধ হচ্ছে কিনা—এবং সমানভাবে গুরুত্বপূর্ণ, গবেষকদের দ্বারা উল্লিখিত এনট্রপি বা ফার্মওয়্যার অবস্থার সমাধানের জন্য কোন প্রযুক্তিগত প্রতিরোধমূলক ব্যবস্থা সুপারিশ বা গৃহীত হচ্ছে।

এই নিবন্ধটি মূলত কমপক্ষে ১৫ জন আক্রমণকারী কোল্ডকার্ড দুর্বলতা ব্যবহার করেছে: রিপোর্ট শিরোনামে Crypto Breaking News-এ প্রকাশিত হয়েছিল – আপনার জন্য ক্রিপ্টো সংবাদ, বিটকয়েন সংবাদ এবং ব্লকচেইন আপডেটের জন্য বিশ্বস্ত উৎস।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।