গ্যালাক্সি রিসার্চ শনাক্ত করেছে যে কোল্ডকার্ড-জেনারেটেড বিটকয়েন ঠিকানা থেকে $88.6M চুরি হয়েছে

iconBlockchainreporter
শেয়ার
AI summary iconসারাংশ
বিটকয়েনের ব্রেকিং নিউজ: গ্যালাক্সি রিসার্চ প্রমাণ করেছে যে কোল্ডকার্ড-জেনারেটেড বিটকয়েন ঠিকানা থেকে $88.6 মিলিয়ন চুরি করা হয়েছে। এই চুরির মাধ্যমে তিনটি আক্রমণে 4,585টি ঠিকানা থেকে 1,367.05 BTC নিয়ে নেওয়া হয়। দুটি আক্রমণের প্যাটার্ন একই ছিল, যখন তৃতীয়টি ভিন্ন পদ্ধতি ব্যবহার করেছিল। রিপোর্টটি কী জেনারেশনে এনট্রপির ত্রুটির সম্ভাবনা উল্লেখ করেছে। কোল্ডকার্ড এয়ার-গ্যাপড সাইনিং এবং ম্যানুয়াল এনট্রপি ইনপুট ব্যবহার করে, কিন্তু এই ব্রিচটি সুরক্ষা সংক্রান্ত চিন্তা-ভাবনা তুলে ধরেছে। গ্যালাক্সি এখনও কারণটি নিশ্চিত করেননি, সম্ভাব্য এনট্রপির সমস্যা, সাপ্লাই চেইনের ঝুঁকি, বা সাইড-চ্যানেল লিকের কথা উল্লেখ করেছে। এই বিটকয়েন নিউজটি হার্ডওয়্যার ওয়ালেটের অবিরত ভালোবাসা-সংক্রান্ত দুর্বলতা উজাগর করে।
bitcoin16 main

এই প্রকাশ যে আক্রমণকারীরা কোল্ডকার্ড হার্ডওয়্যার ওয়ালেট দ্বারা উত্পাদিত বিটকয়েন ঠিকানাগুলি পদ্ধতিগতভাবে খালি করেছে, তা ঠাণ্ডা সংরক্ষণের ধারণাগুলির উপর একটি কঠোর স্পটলাইট ফেলেছে। গ্যালাক্সি রিসার্চের অন-চেইন কাজ, মূল রিপোর্ট-এ বিস্তারিতভাবে বর্ণিত, 4,585 ঠিকানায় একত্রে 1,367.05 BTC—যা প্রায় $88.6 মিলিয়নের সমমূল্য—সরিয়ে নেওয়ার তিনটি স্পষ্ট ঢল শনাক্ত করেছে। এই চুরি দুটি প্যাটার্নকে একক অপারেটরের মতো দেখায়, এবং একটি তৃতীয় প্যাটার্ন যা একটি আপগ্রেডকৃত পদ্ধতি বা একই ভুলবশত কী স্পেসকে লক্ষ্যবস্তু করা আলাদা অপরাধীর ইঙ্গিত দেয়।

কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটগুলি স্ব-নিয়ন্ত্রণের স্বর্ণমানদণ্ড হিসেবে প্রতিনিধিত্ব করে, যা এয়ার-গ্যাপড সাইনিং এবং বহুস্তরীয় ভৌত নিরাপত্তার উপর ভিত্তি করে। একজন আক্রমণকারী যদি ভৌত ডিভাইসটি স্পর্শ না করেই ফান্ডস শোষণ করে ফেলে, তবে এটি হার্ডওয়্যার ওয়ালেটের সবচেয়ে মৌলিক প্রতিশ্রুতির প্রতি চ্যালেঞ্জ জানায়। গ্যালাক্সির বিশ্লেষণ সঠিক ব্যর্থতার কারণটি নিশ্চিত করেনি—যা কী জেনারেশনে অপর্যাপ্ত এনট্রপি, একটি কমপ্রোমাইজড সাপ্লাই চেইন, অথবা একটি সাইড-চ্যানেল লিকের ফলেই হয়েছে—তবে এই পরিমাণই পর্যালোচনার দাবি করে।

ব্লকচেইন ফুটপ্রিন্ট কী দেখায়

গ্যালাক্সির গবেষকরা চুরির দুটি প্রাথমিক ঢলে ভাগ করেন যেগুলো লেনদেনের গঠন এবং আচরণগত ছাপ শেয়ার করে, যা একটি সাধারণ অপারেটরের ইঙ্গিত দেয়। এই দুটি ঢল ৩,২০০ ঠিকানাকে লক্ষ্য করে প্রায় ১,০০০ BTC স্থানান্তরিত করে। পরবর্তীতে, একটি তৃতীয় ঢল আসে যা প্রতিটি লেনদেনের পরিমাণে উল্লেখযোগ্যভাবে ছোট এবং ভিন্ন সময়সূচীর সহিত। প্রযুক্তির এই বিচ্ছিন্নতা একটি একক আক্রমণকারীর নতুন প্রতিরক্ষা পদ্ধতির সাথে খাপ খাইয়ে নেওয়াকে বা একজন স্বাধীন কর্মকর্তাকে প্রতিফলিত করতে পারে যিনি একই ত্রুটি চিনতে পেরেছিলেন এবং এটির দুর্বলতা ব্যবহার করেছিলেন।

ডেটা থেকে বোঝা যায় যে আক্রমণকারীকে ওয়ালেট ডিভাইস বা এর পিআইএন-এর সাথে মিথস্ক্রিয়া করার প্রয়োজন হয়নি। বরং, দুর্বলতা প্রযুক্তির ক্ষেত্রে ব্যবহৃত ঠিকানাগুলি সম্ভবত একটি দুর্বল বিন্দু শেয়ার করেছিল। ইতিহাসে, দুর্বল র‍্যান্ডম নম্বর জেনারেশন প্রাথমিক বিটকয়েন ওয়ালেট থেকে শুরু করে ব্লকচেইন সিগনেচার স্কিমগুলির সবকিছুকেই ক্ষতিগ্রস্ত করেছে। যদি একটি কোল্ডকার্ড ডিভাইস—অথবা এর চারপাশের ব্যবহারকারীর পরিবেশ—পূর্বানুমানযোগ্য এনট্রপির সাহায্যে প্রাইভেট কীগুলি তৈরি করে থাকে, তবে একজন বাহিরের পর্যবেক্ষক যদি এই প্যাটার্নটি চিহ্নিত করতে পারে, তবে সেটি কীগুলি পুনর্গঠন করতে পারবে এবং অর্থগুলি যেকোনোভাবে স্থানান্তরিত করতে পারবে।

এনট্রপি ব্যর্থতা এখনও পুনরাবৃত্ত স্বপ্নভঙ্গ

হার্ডওয়্যার ওয়ালেটের নিরাপত্তা দুটি স্তম্ভের উপর নির্ভর করে: স্বাক্ষর কীয়ের ভৌত বিচ্ছিন্নতা এবং সেই কীয়ের অপ্রত্যাশিততা। অনেক বেশি আক্রমণ দ্বিতীয় স্তম্ভ ভাঙার মাধ্যমে প্রথম স্তম্ভকে বাইপাস করেছে। 2018 সালে, কিছু ECDSA বাস্তবায়নের র‍্যান্ডম নম্বর জেনারেশনের দুর্বলতা একাধিক ব্লকচেইনে কী প্রবাহিত হওয়ার কারণ হয়েছিল। কমপ্রোমাইজড বা লো-এনট্রপি মাইক্রোকন্ট্রোলার পুনরায় ব্যবহার করা হার্ডওয়্যার ওয়ালেটগুলি এমন ঠিকানা তৈরি করতে পারে যা একজন উন্নত আক্রমণকারী অফলাইনে তালিকাভুক্ত করতে পারে।

কোল্ডকার্ডের পদ্ধতিটি একটি প্রকৃত র‍্যান্ডম নম্বর জেনারেটর ব্যবহার করে এবং ব্যবহারকারীদের ডাইস রোলের মাধ্যমে তাদের নিজস্ব এনট্রপি যোগ করার অনুমতি দেয়। তবুও, যদি আক্রমণের ভেক্টরটি ঠিকানা তৈরির প্রক্রিয়ার সাথে যুক্ত হয়, ফার্মওয়্যার বাগের সাথে নয়, তবে এই পরিসরটি একটি একক ডিভাইস মডেলের বাইরেও বিস্তৃত হতে পারে। ক্রিপ্টো শিল্পটি পুনরায় শিখেছে যে, ব্যবহারকারী এবং ক্রিপ্টোগ্রাফিক প্রিমিটিভগুলির মধ্যের অ্যাবস্ট্রাকশন লেয়ারগুলি মারাত্মক দুর্বলতা লুকিয়ে রাখে। গ্যালাক্সির সতর্কবাণী, যেখানে মূল কারণটি এখনও নিশ্চিত হয়নি, তা একটি হেজ নয়; এটি একটি সৎস্বীকার, যেখানে অন-চেইন ফরেনসিক্স শুধুমাত্র কী তৈরির প্রি-চেইন মুহূর্তের অনুমানই করতে পারে।

যদিও প্রাথমিক ক্ষতি ইতিমধ্যেই ঘটে গেছে—1,367 BTC সম্ভবত ফিরিয়ে আনা যাবে না—আসল খরচ হবে ব্যবহারকারীদের, ওয়ালেট তৈরিকারীদের এবং অডিটরদের প্রতিক্রিয়ার মাধ্যমে। এনট্রপির ব্যর্থতা শুধুমাত্র বর্তমান ব্যালেন্সকে শোষণ করে না। এটি একই ত্রুটিপূর্ণ প্রক্রিয়া ব্যবহার করে তৈরি করা সমস্ত অতীত এবং ভবিষ্যতের ঠিকানাকে পুনর্বিবেচনায় ঝুঁকিপূর্ণ করে তোলে, যা একটি একক ঘটনাকে একই সেটআপ ধাপগুলি অনুসরণকারীদের জন্য একটি ব্যবস্থাগত ঝুঁকিতে পরিণত করে।

বাজার এবং নিজস্ব নিয়ন্ত্রণের প্রভাব

এই প্রকাশের সময়সীমা এমন একটি সময়কালে পড়ে যেখানে নিজস্ব সংরক্ষণ নিয়ন্ত্রণের উপর বেশি জোর দেওয়া হচ্ছে। চলমান নিয়ন্ত্রণমূলক দ্বন্দ্ব-এ আলোচিত মার্কিন ক্রিপ্টো আইনের উপর চলমান সংগ্রামটি নন-কাস্টোডিয়াল সংরক্ষণের দিকে সরে যাওয়াকে ত্বরান্বিত করতে পারে। যদি একটি প্রসিদ্ধ হার্ডওয়্যার ওয়ালেটে ফাটল দেখা যায়, তবে ব্যবহারকারীদের নিজেদের চাবি রাখার উপর ভিত্তি করে রাজনৈতিক যুক্তি তখনই দুর্বল হয়ে পড়ে যায়, যখন এটি সবচেয়ে বেশি গুরুত্বপূর্ণ।

এই সবকিছু বিটকয়েনের মৌলিক নেটওয়ার্কের মূল্যকে কমায় না। সর্বশেষ ডেভেলপার কার্যকলাপের র‍্যাঙ্কিংগুলির মাধ্যমে দেখা যায় যে বাস্তুতন্ত্রটি এখনও শক্তিশালী ডেভেলপার অংশগ্রহণ দেখছে, যেখানে শীর্ষ প্রোটোকলগুলি তীব্র গঠন গতি বজায় রাখছে। পরিবর্তিত হচ্ছে এই নেটওয়ার্কের পণ্যটি ব্যক্তিগতভাবে সংরক্ষণের গণনা। হার্ডওয়্যার ওয়ালেট নিরাপত্তা একটি সমাধানকৃত সমস্যা নয়; এটি একটি চলমান অস্ত্র প্রতিযোগিতা, যেখানে প্রতিটি নতুন প্রজন্মের চিপ এবং এনট্রপি উৎসগুলি অন-চেইন ফরেনসিক্স পরবর্তীতে উন্মোচিত করবে এমন ফাঁকগুলি বন্ধ করার চেষ্টা করছে।

এখনকার জন্য, সবচেয়ে ব্যাবহারিক প্রশ্ন হলো প্রভাবিত Coldcard ব্যবহারকারীদের কি কোনো উপায় আছে যে তাদের ঠিকানাগুলো ড্রেন করা সেটের অংশ ছিল কিনা, এবং তৈরিকারক কি কোনো ফার্মওয়্যার অডিট ফলাফল পরিষ্কার করবে। Galaxy-এর একটি নিশ্চিত মূল কারণ ছাড়াই প্রকাশের সিদ্ধান্তটি দায়িত্বশীল কিন্তু অস্বস্তিকর। এটি এই সম্ভাবনা খোলা রাখে যে অনুরূপ র‍্যান্ডমনেস ধারণা ভিত্তিক অন্যান্য হার্ডওয়্যার ওয়ালেটগুলোও একই হুমকির সম্মুখীন হতে পারে, এবং $88.6 মিলিয়নের ড্রেনটি শুধুমাত্র একটি ব্যাপক দুর্বলতার দৃশ্যমান অংশ।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।