
ক্রিপ্টোতে সবচেয়ে বেশি সুরক্ষা লঙ্ঘন ঘটে ফিশিং, ম্যালওয়্যার বা হার্ডওয়্যার ওয়ালেটের শারীরিক চুরির মাধ্যমে প্রাইভেট কী দখলদারিতে। বিটকয়েন কোল্ড ওয়ালেটের উপর একটি নতুনভাবে উদ্ঘাটিত আক্রমণ এই মডেলটিকে উল্টে দিয়েছে। a report from Galaxy Research-এর অনুসারে, একজন আক্রমণকারী ১,২০০টিরও বেশি ওয়ালেট থেকে কোনো একটি ডিভাইসেও হাত দিয়েছে ছাড়াই ১,০০০টি BTC—প্রায় ৭০ মিলিয়ন ডলারের—অপহরণ করেছে। এই দুর্বলতা কোনো হার্ডওয়্যার ভাঙ্গন বা নেটওয়ার্ক প্রবেশের উপর নির্ভর করেনি। এটি অনেক বেশি মৌলিক কিছুকে লক্ষ্যবস্তু করেছিল: ওয়ালেটগুলি প্রথমবারের মতো তৈরির সময় ব্যবহৃত র্যান্ডমনেস।
গ্যালাক্সির তদন্তে প্রকাশ পেয়েছে যে দুর্বল সীড জেনারেশনের কারণে আক্রমণকারী অফলাইনে প্রাইভেট কীগুলি পুনর্গঠন করতে পেরেছিল। কীগুলি পুনর্গঠনের পর, আক্রমণকারী শুধুমাত্র ব্লকচেইন মনিটরিং করে দূরবর্তীভাবে ফান্ডস সুইপ করতে পারত। কোল্ড ওয়ালেটগুলি নিজেদের শারীরিকভাবে অপরিবর্তিত থাকে। কোনও ডিভাইস হ্যাক করা হয়নি। কোনও ব্যবহারকারী কোনও ক্ষতিকারক লিঙ্কে ক্লিক করেনি। সমগ্র ডাকাতি ছিল অপর্যাপ্ত এনট্রপির বিরুদ্ধে একটি গাণিতিক আক্রমণ।
ফিজিক্যাল অ্যাক্সেস ছাড়াই আক্রমণটি কীভাবে কাজ করেছিল
কোল্ড ওয়ালেটগুলিকে স্ব-নিয়ন্ত্রণের জন্য সোনার মানদণ্ড হিসাবে ধরা হয়। ব্যক্তিগত চাবিগুলি এয়ার-গ্যাপড হার্ডওয়্যারে রাখার মাধ্যমে, ব্যবহারকারীরা ধরে নেয় যে আক্রমণের ক্ষেত্রটি ন্যূনতম। কিন্তু যদি ওয়ালেটের জন্য মানব-পঠনযোগ্য ব্যাকআপ হিসাবে সিড বাক্যাংশটি একটি পূর্বানুমানযোগ্য বা কম মানের র্যান্ডম নম্বর জেনারেটর ব্যবহার করে তৈরি করা হয়, তবে সেই ধারণা ভেঙে পড়ে। একজন আক্রমণকারী যিনি সেই দুর্বলতা বুঝতে পারেন, তিনি অফলাইনে সম্ভাব্য ব্যক্তিগত চাবি গণনা করতে পারেন, বিটকয়েন লেজারের সাথে মিলে যাওয়া ঠিকানা স্ক্যান করতে পারেন, এবং কেউ লক্ষ্য করার আগেই সেগুলি খালি করে দিতে পারেন।
এই ক্ষেত্রে, গ্যালাক্সি রিসার্চ আক্রমণকারীর দ্বারা ব্যবহৃত নির্দিষ্ট ওয়ালেট বা দুর্বল সীড চিহ্নিতকরণের সঠিক পদ্ধতি প্রকাশ করেনি। এই পাওয়া গিয়েছে যে আক্রমণকারী অনির্দিষ্টকাল ধরে অনুসন্ধান চালিয়ে যেতে পারেন, একই দুর্বল এনট্রপি শর্তে তৈরি আরও বেশি ওয়ালেট স্ক্যান করতে। এর অর্থ হলো, প্রাপ্ত মোট তুলে নেওয়া পরিমাণ $70 মিলিয়নের বেশি হতে পারে।
নিরাপত্তা এবং এনট্রপির মধ্যে পাতলা সীমানা
ব্যবহারকারী এবং ওয়ালেট তৈরিকারীদের দ্বারা সিড জেনারেশন প্রায়শই একটি পরবর্তী বিষয় হিসেবে বিবেচিত হয়। কিছু ওয়ালেট ডিভাইসের সেন্সর, ব্যবহারকারীর ইনপুট টাইমিং বা এমবেডেড হার্ডওয়্যার র্যান্ডমনেস থেকে সিড করা প্রসিউডো-র্যান্ডম নম্বর জেনারেটরের উপর নির্ভরশীল। যদি এই উৎসগুলির যেকোনো একটি পূর্বানুমানযোগ্য বা পক্ষপাতদুষ্ট হয়, তবে ফলাফলস্বরূপ প্রাইভেট কীগুলি অনুমানযোগ্য হয়ে পড়ে। আক্রমণকারীরা দুর্বল সিড থেকে উৎপন্ন সম্ভাব্য কীগুলির বিশাল টেবিলগুলি পূর্বনির্ধারণ করতে পারে এবং ফান্ডস সুইপ করার প্রক্রিয়াটি স্বয়ংক্রিয়ভাবে চালাতে পারে।
গ্যালাক্সি গবেষণা বিশদভাবে দেখায় যে সেলফ-কাস্টডি সাধারণ হোল্ডারদের জন্য অদৃশ্য ঝুঁকি আনে। একটি হার্ডওয়্যার ওয়ালেট ভৌত হস্তক্ষেপের বিরুদ্ধে পুরোপুরি বন্ধ থাকতে পারে, তবুও অসুরক্ষিত কী উৎপাদন করতে পারে। এই ঘটনাটি বিটকয়েনের নিরাপত্তা মডেলটি শুধুমাত্র এর কী জোড়গুলির পিছনের এনট্রপির মতোই শক্তিশালী হয়—এটি একটি নতুন সমস্যা নয়—দুর্বল র্যান্ডমনেস অতীতে ইথেরিয়াম ওয়ালেটের সুরক্ষা ভঙ্গের কারণ হয়েছিল—কিন্তু এখানকার পরিসরটি উল্লেখযোগ্য এবং কেবলমাত্র কোল্ড স্টোরেজকেই লক্ষ্যবস্তু করে।
নিয়ন্ত্রণমূলক এবং শিল্পের প্রভাব
যখন নীতি নির্ধারকরা ডিজিটাল সম্পদ আইনের বিষয়ে বিতর্ক করছেন, তখন এই ধরনের প্রতিবেদনগুলি ওয়ালেট ইনফ্রাস্ট্রাকচারের জন্য ভোক্তা সুরক্ষা মানদণ্ড নিয়ে আলোচনাকে পুনরায় গঠন করতে পারে। Banks Are Trying to Kill the Biggest Crypto Bill in US History Four Days Before the Senate Vote হল ওয়াশিংটনে একটি বর্তমান সংগ্রাম, কিন্তু $70 মিলিয়নের বহির্গমনের মতো ঘটনাগুলি ওয়ালেট সফটওয়্যারে মৌলিক নিরাপত্তা প্রয়োজনীয়তার পক্ষে যুক্তি শক্তিশালী করতে পারে। যদিও ক্রিপ্টো শিল্পটি সাধারণত সেলফ-কাস্টডির উপর নির্দিষ্ট নিয়ন্ত্রণকে প্রতিরোধ করে, তবে দুর্বল বাস্তবায়নের সাথে যুক্ত চুরির বৃদ্ধিপ্রাপ্ত রেকর্ডটি এই গণনাকে পরিবর্তন করতে পারে।
ওয়ালেট প্রদানকারীদের জন্য, এই ফলাফলগুলি এনট্রপি সোর্স এবং সীড জেনারেশন অডিটের প্রতি স্বচ্ছতার পুনরায় দায়িত্ব চাপিয়ে দেয়। ব্যবহারকারীদের কাছে তাদের ডিভাইস দ্বারা উৎপাদিত র্যান্ডম সংখ্যাগুলি সত্যিকারের র্যান্ডম কিনা তা যাচাই করার কোনো নির্ভরযোগ্য উপায় নেই। স্বতন্ত্র সিকিউরিটি রিভিউ এবং ওপেন-সোর্স ডিজাইনই এখনও সবচেয়ে বিশ্বস্ত প্রতিরক্ষা, কিন্তু ভালো মানদণ্ডের গ্রহণযোগ্যতা ধীরে ধীরে চলছে।
বাজার এখনও যা হারিয়ে ফেলেছে
গ্যালাক্সি প্রভাবিত ওয়ালেট ব্র্যান্ডগুলির নাম উল্লেখ করেননি, যার ফলে ব্যবহারকারীরা অনিশ্চিত হয়ে পড়েছে যে তাদের নিজস্ব ডিভাইসগুলি কি ঝুঁকিপূর্ণ। এই নীরবতা দায়িত্বপূর্ণ প্রকাশ এবং পাবলিক ফিক্সের টাইমলাইন নিয়ে প্রশ্ন তোলে। গবেষণাটিও নির্দিষ্ট করেনি যে আক্রমণকারী কি বিভিন্ন প্রস্তুতকারকের ওয়ালেটগুলিতে একটি একক দুর্বল এনট্রপি সোর্সকে দুর্বলতা হিসেবে ব্যবহার করেছে, নাকি একটি একক ওয়ালেট মডেলই দায়ী। এই স্পষ্টতা ছাড়া, সিডস পরিবর্তন বা ডিভাইস পরিবর্তনের পরামর্শকে ক্যালিব্রেট করা কঠিন।
চুরির মাধ্যমে একটি গভীর সমস্যারও ইঙ্গিত পাওয়া যায়: অন-চেইন বিটকয়েন হোল্ডিং যা কখনও চলে না, তা যথেষ্ট সময় এবং সংস্থান থাকা কম্পিউটেশনাল আক্রমণকারীদের জন্য একটি সহজ লক্ষ্য। কোয়ান্টাম কম্পিউটিং এবং ব্রুট-ফোর্স ক্ষমতা উন্নতির সাথে সাথে, তাত্ত্বিক নিরাপত্তা এবং ব্যবহারিক ভেদযোগ্যতার মধ্যে ফাঁকটি কমে যাবে। গ্যালাক্সি রিপোর্টটি একটি স্পষ্ট সংকেত, যে এনট্রপি ব্যর্থতা ইতিমধ্যেই আজকের দিনেই উল্লেখযোগ্য পরিসরে ব্যবহার করা হচ্ছে, কোনও দূরবর্তী ভবিষ্যতে নয়।

