দ্বারা চালিত
Crypto News

কোল্ডকার্ড হ্যাকার অনচেইনে দুঃসাহসী বিটকয়েন মানি লন্ডারিং অফার পেয়েছে

কোল্ডকার্ড নিরাপত্তা ঘটনার আরেকটি অধ্যায় শুরু হয়েছে, যখন একটি পাবলিক বিটকয়েন লেনদেনে ইতিহাসে নথিভুক্ত বৃহত্তম স্ব-হেফাজত (self-custody) বিটকয়েন চুরিগুলোর একটির নেপথ্যের চোরকে অর্থ-ধোয়া (laundering) সেবা দেওয়ার প্রস্তাব দেখা যায়—এদিকে ব্যবহারকারীরাও জানিয়েছেন, জরুরি ফার্মওয়্যার আপডেটের পর কিছু হার্ডওয়্যার ওয়ালেট ব্যবহার অনুপযোগী হয়ে পড়েছে।

লেখক
শেয়ার
কোল্ডকার্ড হ্যাকার অনচেইনে দুঃসাহসী বিটকয়েন মানি লন্ডারিং অফার পেয়েছে

মূল বিষয়গুলো

  • ২ আগস্ট পর্যন্ত নতুন আক্রমণ-ঢেউয়ের পর Coinkite চুরি বেড়ে ১,৩৫৯.৮৮২০ BTC-তে পৌঁছেছে।
  • ১ আগস্ট OP_RETURN-এর মাধ্যমে কোল্ডকার্ড হ্যাকারের জন্য ১০% ফিতে অর্থ-ধোয়ার প্রস্তাব পাঠানো হয়।
  • ফার্মওয়্যার ‘ব্রিক’ হওয়ার রিপোর্ট চলতে থাকায় কোল্ডকার্ড ব্যবহারকারীরা Coinkite-এর নির্দেশনার অপেক্ষায়।

এই নতুন অগ্রগতি এসেছে Coinkite প্রকাশ করার মাত্র কয়েক দিন পর যে, দীর্ঘদিন অব্যবহৃত একটি ফার্মওয়্যার ত্রুটি আক্রমণকারীদের দুর্বলভাবে তৈরি করা ওয়ালেট সিড (seed) পুনরুদ্ধার করতে এবং ঝুঁকিপূর্ণ একক-স্বাক্ষর (single-signature) ওয়ালেটগুলো পদ্ধতিগতভাবে খালি করতে দিয়েছিল। Coldcard Sweep Watch ড্যাশবোর্ড-এ সংগৃহীত পরিসংখ্যান অনুযায়ী, আনুমানিক মোট পরিমাণ এখন প্রায় ১,৩৫৯.৮৮২০ BTC-তে উঠেছে, এবং শনাক্তকৃত অধিকাংশ কয়েন এখনও আক্রমণকারীর নিয়ন্ত্রণাধীন হাতে গোনা কয়েকটি ঠিকানায় রয়েছে।

OP_RETURN বিটকয়েন ব্লকচেইনকে একটি পাবলিক বুলেটিন বোর্ডে পরিণত করে

১ আগস্ট, আক্রমণকারীর একটি হোল্ডিং ঠিকানায় একটি অস্বাভাবিক লেনদেন আসে, যাতে একটি OP_RETURN বার্তা ছিল। OP_RETURN হলো বিটকয়েনের একটি বিশেষ লেনদেন আউটপুট, যা ব্যয়যোগ্য অর্থ পাঠানোর বদলে ব্লকচেইনে স্থায়ী টেক্সট সংরক্ষণ করে।

mempool.space screenshot.
হ্যাকারের ওয়ালেটগুলোতে অনচেইন বার্তা পাঠানো হয়েছে। জল্পনাকারীরা ভাবছেন এটি সত্যিকারের প্রস্তাব, নাকি ফাঁদ (honeypot)। ছবির উৎস: mempool.space.

বার্তাটি প্রকাশ্যেই “বিটকয়েন পরিষ্কার” করা, নো-ইওর-কাস্টমার (KYC) সহায়তা প্রদান এবং ১০% ফি-এর বিনিময়ে চুরি করা কয়েন নগদায়ন করে দেওয়ার সেবার বিজ্ঞাপন দেয়, সঙ্গে একটি টেলিগ্রাম যোগাযোগও ছিল। এটি কোনো প্রযুক্তিগত বার্তা বা ভুক্তভোগীর আবেদন ছিল না। বরং, চুরি করা বিটকয়েন যার নিয়ন্ত্রণে আছে তাকে লক্ষ্য করে সরাসরি প্রস্তাব বলে মনে হয়েছে। কেউ কেউ ধারণা করছেন, এটি আইন প্রয়োগকারী সংস্থা বা ফাঁদ পাতছে এমন কারও কাজ হতে পারে।

আক্রমণের পর চুরি হওয়া বেশিরভাগ বিটকয়েন সবার চোখের সামনেই পড়ে আছে

চুরিতে ১,৩০০ BTC-এর বেশি জড়িত থাকলেও, ব্লকচেইন গবেষকরা লক্ষ্য করেছেন যে বিটকয়েনের বড় অংশই প্রায় অচ্ছুত রয়ে গেছে। ৩০ জুলাই থেকে শুরু হওয়া কয়েকটি সমন্বিত ঢেউয়ে ঝুঁকিপূর্ণ ওয়ালেটগুলো ঝেঁটিয়ে নেওয়ার পর আক্রমণকারী তুলনামূলকভাবে অল্প সংখ্যক ঠিকানায় ফান্ড একত্র করেছে।

এই দৃশ্যমানতাই মামলাটির অন্যতম অস্বাভাবিক দিক হয়ে উঠেছে। বিটকয়েনের স্বচ্ছ লেজার যে কাউকে উচ্চ-মূল্যের ঠিকানাগুলো পর্যবেক্ষণ করতে দেয়—ফলে ভুক্তভোগী, তদন্তকারী, গবেষক, এমনকি সুযোগসন্ধানীরাও একই লেনদেনগুলোকে রিয়েল টাইমে ঘটতে দেখতে পারে। OP_RETURN বার্তাগুলো আরও দেখায় যে বড় ঘটনার সময় ব্লকচেইন একটি স্থায়ী পাবলিক মেসেজিং সিস্টেম হিসেবেও কাজ করতে পারে।

অতীতে হ্যাক হওয়া কয়েকটি প্রকল্প OP_RETURN বার্তার মাধ্যমে হ্যাকারদের সঙ্গে বাউন্টি ও দাবিদাওয়া নিয়ে আলোচনা করেছে।

জরুরি ফার্মওয়্যার ফিক্স নতুন ঝামেলা তৈরি করেছে

ব্যবহারকারীরা যখন তাদের অবশিষ্ট ফান্ড সুরক্ষিত করতে ছুটছেন, তখন আরেকটি সমস্যা সামনে আসে।

Coinkite জরুরি ফার্মওয়্যার আপডেট প্রকাশ করে, যার উদ্দেশ্য ছিল দুর্বল র‍্যান্ডম নাম্বার জেনারেশন দূর করা—যেটি মূল দুর্বলতার কারণ ছিল। কোম্পানি স্পষ্ট করে জানায়, নতুন ফার্মওয়্যার কেবল ভবিষ্যতে তৈরি হওয়া ওয়ালেটকে সুরক্ষা দেয় এবং ঝুঁকিপূর্ণ ভার্সনে ইতিমধ্যে তৈরি হয়ে যাওয়া সিডকে মেরামত করে না।

X screenshot.
ছবির উৎস: X

রিলিজের অল্প সময় পরই, ব্যবহারকারীরা জানাতে শুরু করেন যে কিছু ডিভাইস ত্রুটি স্ক্রিনে আটকে যাচ্ছে, বুট হতে ব্যর্থ হচ্ছে বা সম্পূর্ণ ‘ব্রিক’ হয়ে গেছে বলে মনে হচ্ছে—আপডেট ইনস্টল করার পর। রিপোর্টগুলো মূলত Mk4 এবং Q ডিভাইসকে ঘিরে, যদিও কিছু Mk3 ব্যবহারকারীও অনুরূপ সমস্যার কথা বলেছেন। ২ আগস্ট পর্যন্ত Coinkite প্রকাশ্যে কোনো ব্যাপক ফার্মওয়্যার ত্রুটি নিশ্চিত করেনি, তবে একাধিক ব্যবহারকারীর রিপোর্ট বিটকয়েন কমিউনিটির মধ্যে উদ্বেগ বাড়িয়েছে।

নিরাপত্তা বিশেষজ্ঞরা ব্যবহারকারীদের আগে ফান্ড সরাতে বলছেন

অভিজ্ঞ বিটকয়েন নিরাপত্তা সমর্থকদের মধ্যে ঘুরে বেড়ানো সবচেয়ে জোরালো বার্তাগুলোর একটি হলো—সম্ভাব্যভাবে ঝুঁকিপূর্ণ ওয়ালেটের মালিকদের, সম্ভব হলে ফার্মওয়্যার আপডেট করার আগে ফান্ড মাইগ্রেট করা উচিত।

এই সুপারিশটি জরুরি প্যাচের একটি গুরুত্বপূর্ণ সীমাবদ্ধতাকে প্রতিফলিত করে। সফটওয়্যার আপডেট দিয়ে বহু বছর আগে তৈরি হয়ে যাওয়া দুর্বল সিডকে শক্তিশালী করা যায় না। যদি মূল ওয়ালেটটি অপর্যাপ্ত র‌্যান্ডমনেস দিয়ে তৈরি হয়ে থাকে, তাহলে স্থায়ী সমাধান হলো শক্তিশালী এনট্রপি দিয়ে তৈরি সম্পূর্ণ নতুন একটি ওয়ালেটে ফান্ড স্থানান্তর করা।

অনেক ব্যবহারকারীর ক্ষেত্রে, যাচাইকৃত সিড ব্যাকআপই হার্ডওয়্যার নষ্ট হওয়া এবং স্থায়ী ক্ষতির মধ্যে পার্থক্য গড়ে দেয়—কারণ নষ্ট ডিভাইস অনেক সময় বদলানো যায়, কিন্তু রিকভারি ফ্রেজ দিয়েই ফান্ডে প্রবেশাধিকার ফিরিয়ে আনা সম্ভব।

আস্থার সামনে এখন পর্যন্ত সবচেয়ে বড় পরীক্ষা

চলমান কোল্ডকার্ড ঘটনা একক ফার্মওয়্যার ত্রুটির সীমা ছাড়িয়ে হার্ডওয়্যার ওয়ালেট নিরাপত্তার ওপর আস্থার আরও বৃহত্তর পরীক্ষা হয়ে দাঁড়িয়েছে। ঐতিহাসিক এনট্রপি বাগ, বিটকয়েন ব্লকচেইনে সরাসরি এম্বেড করা একটি প্রকাশ্য অর্থ-ধোয়া প্রস্তাব এবং জরুরি আপডেটে কিছু ডিভাইস ‘ব্রিক’ হয়ে যেতে পারে—এমন রিপোর্টের সমন্বয় ওয়ালেট ডিজাইন, সিড জেনারেশন এবং দীর্ঘমেয়াদি স্ব-হেফাজত অনুশীলন নিয়ে বিতর্ককে তীব্র করেছে।

পরিচিত আক্রমণকারী ঠিকানাগুলোর পর্যবেক্ষণ চলতে থাকলেও, ব্যবহারকারীরা এখন আরও দুটি বিষয় একইভাবে নিবিড়ভাবে দেখছেন: চুরি হওয়া বিটকয়েন শেষ পর্যন্ত কি নড়াচড়া করে এবং ফার্মওয়্যার ব্যর্থতার শিকার গ্রাহকদের জন্য Coinkite কি অতিরিক্ত নির্দেশনা দেয়।

$88M কোল্ডকার্ড হ্যাকের পর গ্রাহকদের ইমেইল সংরক্ষণ করে রাখায় কোইনকাইট বিতর্কের মুখে

$88M কোল্ডকার্ড হ্যাকের পর গ্রাহকদের ইমেইল সংরক্ষণ করে রাখায় কোইনকাইট বিতর্কের মুখে

কোল্ডকার্ড ওয়ালেটের সমস্যাগুলো সম্পর্কে জানুন এবং কীভাবে কোইনকাইট আগে ভিন্ন কথা বললেও এখনও গ্রাহকদের ইমেইল সংরক্ষণ করে রাখে তা জানুন।

এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।

এই গল্পের ট্যাগ