একটি কোল্ড ওয়ালেটের পুরো উদ্দেশ্য হল এটি ঠাণ্ডা থাকা। অফলাইন। এয়ার-গ্যাপড। অপ্রাপ্য। কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটে একটি দুর্বলতা শুধুমাত্র এই ধারণার একটি তারকা আছে বলে প্রমাণিত করেছে।
হ্যাকাররা কানাডিয়ান প্রস্তুতকারক কোইনকাইট দ্বারা উৎপাদিত কোল্ডকার্ড ডিভাইসে ফার্মওয়্যার ত্রুটির দুর্বলতা ব্যবহার করে, ২০২৬ সালের ৩০ জুলাই থেকে শুরু হওয়া কয়েকটি আক্রমণের মাধ্যমে ৪,৫৮৫টি ঠিকানা থেকে প্রায় ১,৩৬৭ BTC, যা প্রায় ৮৯ মিলিয়ন ডলারের সমমূল্য, চুরি করে।
কী আসলে ঘটেছিল
এই ভালনারেবিলিটি মার্চ 2021-এর একটি ফার্মওয়্যার বিল্ডের সাথে সম্পর্কিত, যা Coldcard Mk3 সংস্করণ 4.0.1 থেকে 4.1.9 এবং পূর্ববর্তী রিলিজগুলিকে প্রভাবিত করেছিল।
দোষটি ছিল সেই ডিভাইসগুলি কিভাবে ওয়ালেট সীড তৈরি করেছিল তার মধ্যে। হার্ডওয়্যার র্যান্ডম নম্বার জেনারেটরের মধ্দে দিয়ে এনট্রপি পাঠানোর পরিবর্তে, একটি বাগ প্রক্রিয়াটিকে সফটওয়্যার RNG-এর মধ্দে দিয়ে পাঠিয়েছিল। ইংরেজিতে: আপনার প্রাইভেট কী তৈরির জন্য ব্যবহৃত র্যান্ডমনেস অনেক কম র্যান্ডম ছিল যা ঘোষণা করা হয়েছিল, যার ফলে ভৌত ডিভাইসটির সাথে কখনও স্পর্শ না করেই অফলাইনে কীগুলি পুনর্গঠন করা গণিতভাবে সম্ভব হয়েছিল।
প্রথম ঢেউটি আঘাত হানে ৩০ জুলাই, ২০২৬। প্রায় ৫০০টি নিষ্ক্রিয় ঠিকানা থেকে ৩০ মিনিটেরও কম সময়ে প্রায় ৫৯৪ BTC, সেই সময়ে প্রায় ৩৮ মিলিয়ন ডলার পরিমাণ টাকা বেরিয়ে যায়। এটি ধীরে ধীরে বা পরীক্ষামূলক আক্রমণ নয়। এটি একটি সমন্বিত স্বীকৃতি।
প্রায় ২০২৬ সালের আগস্টের শুরুর দিকে পরবর্তী তরঙ্গগুলি ৪,৫৮৫টি ঠিকানায় মোট ১,৩৬৭ BTC ক্ষতির দিকে নিয়ে গেল। গ্যালাক্সি রিসার্চ ঘটনাটি ট্র্যাক করে বলেছে যে আক্রমণকারীর কৌশলগুলি প্রতিটি তরঙ্গে বিকশিত হয়েছিল, বিশেষ করে ছোট ব্যালেন্সগুলি শোষণ করতে গিয়ে ট্রেসিং এড়ানোর জন্য। গ্যালাক্সি রিসার্চ আরও মূল্যায়ন করেছে যে প্রতিটি তরঙ্গ সম্ভবত একজন অপারেটর দ্বারা পরিচালিত হয়েছিল।
এখানে নিষ্ক্রিয় ঠিকানার প্যাটার্নটি গুরুত্বপূর্ণ। বছরের পর বছর ধরে ফান্ড স্থানান্তর করেনি এমন ওয়ালেটগুলি খালি করা হচ্ছিল, যা সূচিত করে যে আক্রমণকারী একটি বড় সেট ভাজা কী পূর্বে গণনা করেছিল এবং বাস্তব কার্যকলাপের প্রতিক্রিয়ায় নয়, বরং একটি ব্যবস্থিত ড্রেন চালাচ্ছিল।
কয়নকাইটের প্রতিক্রিয়া এবং কারা প্রভাবিত
কয়েনকাইট একটি সিকিউরিটি অ্যাডভাইজারি জারি করে এবং প্রথম ওয়েভ শুরু হওয়ার প্রায় দুই দিন পরে, 2026 সালের 1 আগস্টের মধ্যে প্যাচড ফার্মওয়্যার প্রকাশ করে।
কোম্পানিটি প্রভাবিত ফার্মওয়্যার সংস্করণে তৈরি করা সিড থাকা ব্যবহারকারীদের পরামর্শ দিয়েছে যে তারা যদি ওয়ালেটের এনট্রপি একটি স্বাধীন উৎস দ্বারা পূরক না করে থাকেন বা একটি শক্তিশালী BIP-39 পাসফ্রেজ ব্যবহার না করে থাকেন, তাহলে তাদের অবিলম্বে অর্থগুলি নতুন সিডে স্থানান্তরিত করবেন। BIP-39 পাসফ্রেজগুলি স্ট্যান্ডার্ড 24-শব্দের সিড বাক্যাংশের উপর 25তম শব্দ হিসেবে কাজ করে, এবং একটি শক্তিশালী পাসফ্রেজের কারণে কম এনট্রপির ত্রুটির সত্ত্বেও অফলাইন কী পুনর্গঠন অনেকটা কঠিন হয়ে যেত।
কয়েনকাইট নিশ্চিত করেছে যে এর পণ্যের মধ্যে TAPSIGNER, OPENDIME এবং SATSCARD সহ অন্যান্য কয়েকটি পণ্য এই দুর্বলতার প্রভাবে ক্ষতিগ্রস্ত হয়নি। ক্ষতির পরিসর শুধুমাত্র উল্লিখিত ফার্মওয়্যার সংস্করণগুলিতে সীমাবদ্ধ ছিল।
সেল্ফ-কাস্টডির জন্য এটির অর্থ কী
এই ঘটনাটি স্ব-নিয়ন্ত্রণের বিবৃতিকে জটিল করে তোলে, যদিও এটি সম্পূর্ণরূপে ধ্বংস করে না। কোল্ডকার্ড দুর্বলতাটি প্রদর্শন করে যে হার্ডওয়্যার ওয়ালেটগুলি নিজস্ব ঝুঁকির একটি শ্রেণি বহন করে, বিশেষ করে ফার্মওয়্যারের অখণ্ডতা এবং সরবরাহ-শৃঙ্খলা বিশ্বাস, যা ঠিক এতটাই ভয়াবহ হতে পারে।
আক্রমণের পরে প্রকাশিত রিপোর্টগুলি অনুসারে, কিছু ব্যবহারকারী বিটকয়েন পুনরায় কেন্দ্রীয় এক্সচেঞ্জে স্থানান্তর শুরু করেছেন, যা সংক্ষিপ্ত মেয়াদের জন্য আরও নিরাপদ বলে মনে করছেন।
শীতল সংরক্ষণে বিটকয়েন ধারণকারী বিনিয়োগকারীদের জন্য প্রাথমিক প্রশ্নগুলি ব্যবহারিক: সিড তৈরির জন্য কোন ফার্মওয়্যার সংস্করণ ব্যবহার করা হয়েছিল, একটি স্বাধীন এনট্রপি সোর্স বা BIP-39 পাসফ্রেজ প্রয়োগ করা হয়েছে কিনা, এবং প্যাচড ফার্মওয়্যারে নতুন সিডে মাইগ্রেশন হয়েছে কিনা। অপ্রভাবিত ফার্মওয়্যার চলানো বা শক্তিশালী পাসফ্রেজ দিয়ে পূরক ডিভাইসগুলি আক্রমণকারীর লক্ষ্য সেটের মধ্যে ছিল না।

