দ্বারা চালিত
Featured

কোল্ডকার্ডের নিরাপত্তা ত্রুটি খুঁজে বের করার জন্য কি এআই দায়ী ছিল?

পাঁচ বছর পুরোনো একটি কোল্ডকার্ড সফটওয়্যার ত্রুটি সম্ভবত একজন আক্রমণকারীকে প্রাইভেট কী পুনর্গঠন করে ১,১০০-এর বেশি বিটকয়েন সরিয়ে নিতে সক্ষম করেছে, যার পর ওয়ালেট নির্মাতা প্রতিষ্ঠান আবিষ্কারটির জন্য আংশিকভাবে কৃত্রিম বুদ্ধিমত্তা (AI)-কে দায়ী করেছে।

লেখক
শেয়ার
কোল্ডকার্ডের নিরাপত্তা ত্রুটি খুঁজে বের করার জন্য কি এআই দায়ী ছিল?

Key Takeaways

  • কোল্ডকার্ড-সংযুক্ত সিডগুলো থেকে ১,১২৮.৪৭১৭ BTC উন্মুক্ত হয়েছে, যার মূল্য প্রায় $৭১.১ মিলিয়ন।
  • কয়েনকাইট বলছে AI হয়তো পাঁচ বছর পুরোনো ত্রুটিটি খুঁজে পেয়েছে, তবে কার দায় তা এখনও প্রমাণিত নয়।
  • প্রভাবিত সিড থাকা কোল্ডকার্ড ব্যবহারকারীদের সংশোধিত ফার্মওয়্যারে নতুন ওয়ালেট তৈরি করতে হবে।

সমন্বিত এক ‘সুইপ’ শত শত ওয়ালেট খালি করে দেয়

ঘটনাটি প্রকাশ্যে আসে ৩০ জুলাই, যখন আনুমানিক ৫৯৪ BTC—তৎকালীন মূল্য প্রায় $৩৮ মিলিয়ন—প্রায় ৫০০টি সিঙ্গেল-সিগনেচার বিটকয়েন ঠিকানা থেকে স্থানান্তরিত হয়। খবরটি প্রথম প্রকাশিত হলে, Bitcoin.com News উল্লেখ করে যে স্থানান্তরগুলো প্রায় ২৫ মিনিটের মধ্যে ঘটেছিল এবং একটি অভিন্ন প্রযুক্তিগত দুর্বলতা থাকা ওয়ালেটকে লক্ষ্য করেছে বলে মনে হয়।

পরবর্তী ব্লকচেইন পর্যালোচনাগুলো চুরির সম্ভাব্য পরিসর আরও বড় বলে ইঙ্গিত দেয়। গবেষকরা অনুমান করেছেন, প্রায় ৪১ মিনিটের সময়কালে ১,০৮২ থেকে ১,১৯৬টি ঠিকানা প্রভাবিত হয়ে থাকতে পারে। পরে Coldcard Sweep Watch নামে একটি কাস্টম ড্যাশবোর্ড মোট পরিমাণ দেখায় ১,১২৮.৪৭১৭ BTC, যার মূল্য প্রায় $৭১.১ মিলিয়ন, যখন বিটকয়েনের দাম ছিল প্রায় $৬৩,০৪৪।

Coldcard Sweep Watch dashboard screenshot.
ছবির উৎস: Coldcard Sweep Watch ড্যাশবোর্ড। ১ আগস্ট ২০২৬ সকাল ৮:৩০ (ইস্টার্ন টাইম)-এ নেওয়া স্ক্রিনশট। এই স্ক্রিনশট নেওয়ার এক ঘণ্টা পর, সকাল ৯:৩০-এ অনুমান বেড়ে ১,১২৮.৬৬৩৩ BTC হয়।

অধিকাংশ তহবিল একত্রিত করে এমন একটি ঠিকানায় নেওয়া হয় যেখানে শত শত বিটকয়েন ছিল, এবং এর বড় অংশই দীর্ঘ সময় প্রায় স্থির থাকে। প্রভাবিত ঠিকানাগুলোকে যুক্ত করেছিল একটি গুরুত্বপূর্ণ বিষয়: তাদের রিকভারি সিড তৈরি হয়েছিল কানাডীয় কোম্পানি কয়েনকাইট নির্মিত কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটে।

রিকভারি সিড হলো শব্দের একটি তালিকা, যা একটি ক্রিপ্টোকারেন্সি ওয়ালেটে প্রবেশাধিকার নিয়ন্ত্রণ করে। যে কেউ ওই সিড পুনর্গঠন বা সংগ্রহ করতে পারলে সাধারণত ডিভাইসটি হাতে না থাকলেও ওয়ালেটের তহবিল সরিয়ে নিতে পারে।

কোল্ডকার্ড একটি ভাঙা র‍্যান্ডমনেস সিস্টেম খুঁজে পায়

কয়েনকাইট জরুরি একটি পরামর্শ জারি করে সতর্ক করে যে কোল্ডকার্ড ডিভাইসগুলিতে তৈরি কিছু সিড দুর্বল হতে পারে। মার্চ ২০২১-এর কাছাকাছি প্রকাশিত ফার্মওয়্যার ভার্সন ৪.০.১ চালানো Mk3 ডিভাইস এবং পরবর্তী ভার্সনগুলো সর্বোচ্চ ঝুঁকির মধ্যে ছিল।

পরবর্তী বিশ্লেষণ উদ্বেগটি আরও বাড়িয়ে দেয়—কয়েনকাইট জরুরি ফার্মওয়্যার ফিক্স প্রকাশ করার আগে কিছু Mk4, Mk5 এবং Q ডিভাইসে তৈরি সিডগুলোও প্রভাবিত হতে পারে। ট্যাপসাইনার, ওপেনডাইম এবং স্যাটসকার্ড পণ্যগুলো নাকি প্রভাবিত হয়নি, কারণ এগুলো ভিন্ন সফটওয়্যার ব্যবহার করে।

ত্রুটিটি জড়িত ছিল র‍্যান্ডম ডেটা তৈরির প্রক্রিয়ার সঙ্গে। নিরাপদ ওয়ালেটগুলো উচ্চমানের র‍্যান্ডমনেসের ওপর নির্ভর করে, যাতে তাদের রিকভারি সিড অনুমান করা না যায়। সবচেয়ে গুরুতরভাবে প্রভাবিত Mk3 ডিভাইসগুলোতে গবেষকদের অনুমান, সিডে নির্ধারিত ১২৮ বিটের বদলে কার্যকর র‍্যান্ডমনেস ছিল মাত্র প্রায় ৪০ বিট।

এই পার্থক্যটি অত্যন্ত গুরুত্বপূর্ণ। সঠিকভাবে তৈরি ১২৮-বিট সিডকে ব্রুট ফোর্সে অনুমান করা বাস্তবসম্মতভাবে অসম্ভব বলে ধরা হয়। ৪০-বিট সিডে সম্ভাব্যতার সংখ্যা নাটকীয়ভাবে কমে যায়, ফলে পর্যাপ্ত কম্পিউটিং ক্ষমতা থাকা আক্রমণকারী অফলাইনে সম্ভাব্য সিড পরীক্ষা করে এবং সেই সিড থেকে তৈরি ঠিকানাগুলোকে পাবলিক বিটকয়েন ব্লকচেইনের সঙ্গে মিলিয়ে দেখতে পারে।

কিছু নতুন ডিভাইস প্রায় ৭২ বিট কার্যকর র‍্যান্ডমনেস সরবরাহ করে থাকতে পারে, কারণ সিকিউর হার্ডওয়্যার আরও একটি অনির্দেশ্য ডেটা স্তর যোগ করে। এতে সিড পুনর্গঠন করা কঠিন হবে, তবুও তা উদ্দেশ্য অনুযায়ী শক্তিশালীতার তুলনায় অনেক দুর্বল

একটি কনফিগারেশন ত্রুটি ৫ বছর ধরে টিকে ছিল

সমস্যাটি শুরু হয় বিল্ড-টাইম কনফিগারেশন ভুল থেকে, যেখানে একই ধরনের কাজ করা দুইটি সফটওয়্যার ফাংশন জড়িত ছিল। একটি ফাংশন ডিভাইসের হার্ডওয়্যার-ভিত্তিক ট্রু র‍্যান্ডম নাম্বার জেনারেটর ব্যবহার করত, আর অন্যটি মাইক্রোপাইথন থেকে আসা তুলনামূলক দুর্বল সফটওয়্যার প্রক্রিয়ার ওপর নির্ভর করত।

কয়েনকাইট মাইক্রোপাইথন অপশনটি নিষ্ক্রিয় করতে চেয়েছিল। কিন্তু সফটওয়্যার চেকটি দেখেছিল শুধু কনফিগারেশন লেবেলটি সংজ্ঞায়িত করা হয়েছে কি না—এর মান শূন্য সেট করা হয়েছে কি না তা নয়। ফলে প্রস্তুত ফার্মওয়্যার নীরবে দুর্বল ফাংশনটি নির্বাচন করতে পারত।

দুটি ফাংশনের ফরম্যাট এক হওয়ায় সফটওয়্যারটি স্পষ্ট কোনো ত্রুটি না দেখিয়েই কম্পাইল ও রান করতে থাকত। ভুলটি ২০২১ সালের এক সফটওয়্যার মাইগ্রেশনের সময় কোডে ঢুকে যায় এবং পাঁচ বছরেরও বেশি সময় ধরে পাবলিকলি উপলব্ধ ফার্মওয়্যারে থেকে যায়।

এখন ডিভাইস আপডেট করলেও ত্রুটিপূর্ণ সফটওয়্যারে তৈরি সিড শক্তিশালী হবে না। প্রভাবিত ব্যবহারকারীদের অবশ্যই সংশোধিত ফার্মওয়্যার বা অন্য কোনো নিরাপদ ডিভাইস ব্যবহার করে সম্পূর্ণ নতুন সিড তৈরি করতে হবে, তারপর সেই নতুন সিড দ্বারা নিয়ন্ত্রিত ঠিকানায় তহবিল স্থানান্তর করতে হবে।

X screenshot
ছবির উৎস: X

যেসব ব্যবহারকারী সিড তৈরি করার সময় অন্তত ৫০টি স্বতন্ত্র ডাইস রোল যোগ করেছিলেন, তারা সম্ভবত যথেষ্ট অতিরিক্ত র‍্যান্ডমনেস সরবরাহ করেছিলেন যাতে এই দুর্বলতা এড়ানো যায়। একটি শক্তিশালী BIP-39 পাসফ্রেজও পুনর্গঠনকে আরও কঠিন করে থাকতে পারে, আর একাধিক স্বাধীন ডিভাইস থেকে সিগনেচার প্রয়োজন—এমন ওয়ালেট হলে একটি সিড কম্প্রোমাইজড হলেও একা তহবিল সরাতে বাধা দিতে পারত।

কয়েনকাইট AI-এর দিকে ইঙ্গিত করে, কিন্তু প্রমাণ এখনও অনুপস্থিত

কয়েনকাইটের সিইও রোদোলফো নোভাক প্রকাশ্যে ক্ষমা চেয়ে বলেছেন, ফার্মওয়্যার ব্যর্থতার পূর্ণ দায় কোম্পানি নিচ্ছে। তিনি জানান, দলটি সংশোধিত সফটওয়্যার, টেকনিক্যাল রিপোর্ট এবং প্রভাবিত ব্যবহারকারীদের সহায়তা নিয়ে কাজ করছে।

কয়েনকাইট ও নোভাক ত্রুটিটি কীভাবে আবিষ্কৃত হলো—সে সম্পর্কে একটি উল্লেখযোগ্য তত্ত্বও সামনে আনেন। যেহেতু তাদের ফার্মওয়্যার বহু বছর ধরে পাবলিকলি উপলব্ধ ছিল, কোম্পানিটি বলেছে তাদের বিশ্বাস কেউ হয়তো AI ব্যবহার করে কোডের পুরোনো ভার্সন পরীক্ষা করে দুর্বল র‍্যান্ডমনেস পাথটি খুঁজে বের করেছে।

“অন্যান্য সব ডেভেলপারের জন্য: আমরা মনে করি এটি নতুন AI প্যারাডাইমের একটি নির্মোহ বাস্তবতা। AI-সহায়তায় কোড রিভিউ এখন এমন গতিতে সুপ্ত বাগ খুঁজে পেতে পারে যা শিল্পের সবচেয়ে অভিজ্ঞ বিশেষজ্ঞদের গতিকেও ছাড়িয়ে যাচ্ছে,” X-এ প্রকাশিত তাঁর ক্ষমাপ্রার্থনার পোস্টে নোভাক লিখেছেন। “আপনার ফার্মওয়্যার যদি ওপেন-সোর্স হয় বা কখনও পাবলিক হয়ে থাকে, ধরে নিন আক্রমণকারী ও ডিফেন্ডার—দুই পক্ষই সেটি পড়ছে।”

আজকের আধুনিক AI কোডিং সিস্টেমগুলো বড় সফটওয়্যার রিপোজিটরি প্রসেস করতে পারে এবং কনফিগারেশন সেটিংস, ফাংশন ও সিকিউরিটি ধারণার মধ্যে সন্দেহজনক সম্পর্ক শনাক্ত করতে পারে। একজন আক্রমণকারী এমন একটি সিস্টেমকে বিশেষভাবে দুর্বল র‍্যান্ডম নাম্বার জেনারেটর, ফলোব্যাক ফাংশন, বা ক্রিপ্টোগ্রাফিক কী-কে প্রভাবিত করে—এমন ত্রুটি খুঁজতে বলতে পারে।

X screenshot
কিছু পর্যবেক্ষক শীর্ষ AI মডেল ব্যবহার করে নিজেরাই কোল্ডকার্ড এক্সপ্লয়েট খুঁজে পান। ছবির উৎস: X

পরে স্বাধীন গবেষকরা জানান, র‍্যান্ডমনেস সমস্যার মূল কারণ জানা হয়ে যাওয়ার পর তারা AI মডেল ব্যবহার করে সমস্যাটি খুঁজে বের করতে বা ব্যাখ্যা করতে পেরেছেন। এতে AI-সহায়িত কোড বিশ্লেষণ কতটা সহজলভ্য হয়েছে তা দেখা যায়, কিন্তু এটি প্রমাণ করে না যে মূল আক্রমণকারী AI ব্যবহার করেছিল।

Coldcard Wallet blog post discussing AI screenshot.
ছবির উৎস: AI নিয়ে আলোচনা করা Coldcard Wallet ব্লগ পোস্ট।

কয়েনকাইট স্বীকার করেছে যে তাদের নিজস্ব রিভিউ—একটি শীর্ষ AI মডেল ব্যবহার করেও—চুরির আগে ত্রুটিটি ধরতে ব্যর্থ হয়েছিল। এই ফলাফল দেখায়, AI সিস্টেমগুলো স্বয়ংক্রিয়ভাবে প্রতিটি গুরুতর ত্রুটি খুঁজে পায় না। তাদের কার্যকারিতা নির্ভর করতে পারে দেওয়া নির্দেশনা, সরবরাহ করা কোডের পরিমাণ, এবং মানব রিভিউয়ার সতর্ক সংকেতগুলো বোঝেন কি না—তার ওপর।

সমালোচকদের মতে মানব ব্যর্থতাই আগে এসেছে

কিছু নিরাপত্তা বিশেষজ্ঞের যুক্তি, কৃত্রিম বুদ্ধিমত্তা (AI) ঝুঁকি নিয়ে অতিরিক্ত ফোকাস করলে মৌলিক ইঞ্জিনিয়ারিং ব্যর্থতা আড়াল হয়ে যায়। অনেকের বিশ্বাস কনফিগারেশন ভুলটি ছিল পরিচিত ধরনের সফটওয়্যার ত্রুটি, এবং প্রচলিত কোড রিভিউ, টেস্টিং প্রক্রিয়া, বা সিড জেনারেশন-কেন্দ্রিক অডিট করলে এটি বহু বছর আগেই ধরা পড়তে পারত।

X screenshot.
কিছু পর্যবেক্ষকের বিশ্বাস AI দায়ী নয় এবং ইঞ্জিনিয়ারিং টিমেরই নিজেরা এক্সপ্লয়েটটি শনাক্ত করা উচিত ছিল। ছবির উৎস: X।

বিপরীতমুখী মতগুলো একে অন্যের সঙ্গে অযৌক্তিক নয়। মানবীয় ভুল দুর্বলতাটি সৃষ্টি করেছে এবং সেটিকে স্থায়ী হতে দিয়েছে, আর AI হয়তো এটি খুঁজে বের করা, বোঝা, বা এক্সপ্লয়েট করার খরচ কমিয়ে দিয়েছে। ডিফেন্ডারদের প্রতিটি বিপজ্জনক দুর্বলতা শনাক্ত করতে হয়, আর আক্রমণকারীর প্রয়োজন কেবল একটি খুঁজে পাওয়া।

এই ঘটনাটি ওপেন-সোর্স নিরাপত্তা সম্পর্কিত ধারণাকেও চ্যালেঞ্জ করে। পাবলিক কোড স্বাধীন বিশেষজ্ঞদের সফটওয়্যার পরিদর্শনের সুযোগ দেয়, কিন্তু শুধু উপলব্ধ থাকলেই কেউ সঠিক অংশটি রিভিউ করবে, সূক্ষ্ম ত্রুটিটি চিনবে, এবং আক্রমণকারীর আগে রিপোর্ট করবে—এ নিশ্চয়তা নেই।

কোল্ডকার্ড ব্যবহারকারীদের জন্য তাৎক্ষণিক অগ্রাধিকার হলো তাদের সিড কখন ও কীভাবে তৈরি হয়েছিল তা নির্ধারণ করা। যাদের প্রভাবিত সিড আছে তাদের অবশ্যই অফিসিয়াল কয়েনকাইট চ্যানেলের মাধ্যমে নির্দেশনা যাচাই করতে হবে, সংশোধিত ফার্মওয়্যার ইনস্টল করতে হবে, নতুন সিড তৈরি করতে হবে, এবং ফিশিং প্রচেষ্টা ও ভুয়া সাপোর্ট বার্তার ব্যাপারে সতর্ক থেকে সাবধানে তহবিল স্থানান্তর করতে হবে।

দীর্ঘমেয়াদি প্রশ্নগুলো ঘুরবে কত বিটকয়েন নেওয়া হয়েছে, তদন্তকারীরা আক্রমণকারীকে শনাক্ত করতে পারেন কি না, এবং ত্রুটিটি খুঁজে পাওয়ার ক্ষেত্রে AI কোনো নির্ধারক ভূমিকা রেখেছিল কি না—এসবের ওপর। হার্ডওয়্যার ওয়ালেট কোম্পানিগুলোর ওপরও চাপ বাড়বে এনট্রপি টেস্টিং জোরদার করতে, বিল্ড কনফিগারেশন অডিট করতে, এবং মানব বিশেষজ্ঞ ও অ্যাডভার্সেরিয়াল AI টুল—দুইয়ের মাধ্যমেই পুরোনো কোড ধারাবাহিকভাবে পরীক্ষা করতে।

কোল্ডকার্ড এক্সপ্লয়েট ব্যাখ্যা করা হয়েছে: কে বিটকয়েন হারিয়েছে এবং কারা ঝুঁকিতে আছে

কোল্ডকার্ড এক্সপ্লয়েট ব্যাখ্যা করা হয়েছে: কে বিটকয়েন হারিয়েছে এবং কারা ঝুঁকিতে আছে

কোল্ডকার্ড ফার্মওয়্যারের একটি ত্রুটি বিটকয়েন সিডকে দুর্বল করে দেয়, সর্বোচ্চ ৭০ মিলিয়ন ডলার পর্যন্ত ঝুঁকির মুখে ফেলে এবং ব্যবহারকারীদের তহবিল সরাতে বাধ্য করে।

এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।

এই গল্পের ট্যাগ