MARA ফাউন্ডেশন জানিয়েছে, তাদের Slipstream পরিষেবা এখন যেকোনো ব্যক্তির জন্য উন্মুক্ত—কোনো সাইনআপ কোড ছাড়াই—ঠিক সেই সময়েই যখন ত্রুটিপূর্ণ একটি হার্ডওয়্যার ওয়ালেট থেকে অর্থ সরাতে হাজার হাজার বিটকয়েন ধারক দৌড়াচ্ছেন।
কোল্ডকার্ড ভুক্তভোগীরা পালাতে তড়িঘড়ি করতে থাকায় MARA জনসাধারণের জন্য স্লিপস্ট্রিম উন্মুক্ত করল

Key Takeaways
- MARA ফাউন্ডেশন ৩ আগস্ট, ২০২৬ তারিখে Slipstream জনসাধারণের জন্য খুলে দিয়েছে এবং ক্লায়েন্ট কোডের শর্ত বাতিল করেছে।
- মার্চ ২০২১-এর একটি Coldcard ফার্মওয়্যার ত্রুটি হ্যাকারদেরকে প্রায় ৫০০টি ওয়ালেট থেকে সর্বোচ্চ ৮৮ মিলিয়ন ডলার পর্যন্ত তুলে নেওয়ার সুযোগ দিয়েছে।
- আরও ঠিকানা যাচাই হওয়ায় আপডেটেড Coldcard ফার্মওয়্যার নির্দেশনা এবং অতিরিক্ত ক্ষতির হিসাবের দিকে নজর রাখুন।
MARA অ্যাক্সেস কোডগুলো সরিয়ে দিল
Nasdaq-তালিকাভুক্ত বিটকয়েন মাইনার ও কৃত্রিম বুদ্ধিমত্তা (AI) অবকাঠামো সরবরাহকারী MARA Holdings, যা আগে Marathon Digital নামে পরিচিত ছিল, Slipstream পরিষেবাটি তৈরি করেছে যাতে মানুষ বিটকয়েন লেনদেনগুলো পাবলিক নেটওয়ার্কে ব্রডকাস্ট না করে সরাসরি তাদের মাইনিং পুলে পাঠাতে পারে।
বেশিরভাগ বিটকয়েন লেনদেন একটি শেয়ার্ড ওয়েটিং রুমের মধ্য দিয়ে যায়, যাকে mempool বলা হয়—যেখানে নেটওয়ার্কের প্রতিটি নোড একটি লেনদেন ব্লকে নিশ্চিত হওয়ার আগে সেটি দেখতে পারে। Slipstream সেই ওয়েটিং রুমটি এড়িয়ে যায়। একজন ব্যবহারকারী স্বাক্ষরিত (signed) লেনদেনটি সরাসরি MARA-তে জমা দেন, এবং MARA সেটি অন্তর্ভুক্ত করে কোনো ব্লক মাইন না করা পর্যন্ত লেনদেনটি গোপন থাকে।
৩ আগস্ট, ২০২৬-এ MARA ফাউন্ডেশন X-এ আপডেটটি পোস্ট করেছে:
“MARA Slipstream এখন কোনো ক্লায়েন্ট কোডের প্রয়োজন ছাড়াই একটি permissionless পাবলিক গুড হিসেবে উপলভ্য। অনুগ্রহ করে ফি নির্ধারণে সতর্ক ও রক্ষণশীল থাকুন, যাতে প্রতিযোগিতামূলক হার হঠাৎ বেড়ে গেলে Slipstream mempool-এ লেনদেন আটকে না যায়। ভবিষ্যতে যা-ই হোক, আমরা এই পরিষেবার জন্য অতিরিক্ত ফি নিচ্ছি না, তবে ব্যবহারকারীরা উপযুক্ত Bitcoin লেনদেন ফি পরিশোধের জন্য দায়ী।”
শেষের কথাটি গুরুত্বপূর্ণ। MARA নিজস্ব কোনো অতিরিক্ত সারচার্জ যোগ করছে না। ব্যবহারকারীরা এখনও স্বাভাবিক Bitcoin নেটওয়ার্ক ফি দেন—শুধু খোলা চ্যানেলের বদলে একটি ব্যক্তিগত চ্যানেলের মাধ্যমে লেনদেনটি পাঠান।
একটি হার্ডওয়্যার ওয়ালেটের ত্রুটি সময় নির্ধারণে বাধ্য করছে
এই সময়টি কাকতাল নয়। জুলাইয়ের শেষ দিকে গবেষকরা Coldcard হার্ডওয়্যার ওয়ালেটে একটি গুরুতর ত্রুটি প্রকাশ করেছেন, যা মার্চ ২০২১-এর একটি ফার্মওয়্যার কোডিং ত্রুটির সঙ্গে সম্পর্কিত। ডিভাইসের নির্দিষ্ট হার্ডওয়্যার জেনারেটর থেকে র্যান্ডমনেস নেওয়ার বদলে, প্রভাবিত Coldcard মডেলগুলো ওয়ালেটের ২৪-শব্দের সিড ফ্রেজ তৈরি করার সময় তুলনামূলক দুর্বল একটি সফটওয়্যার প্রক্রিয়ায় ফিরে যায়। এই ভুলে প্রত্যাশিত ১২৮ বিট থেকে কার্যকর র্যান্ডমনেস নেমে আসে পুরনো মডেলগুলোতে প্রায় ৪০ বিটে এবং নতুনগুলিতে ৭২ বিটে। সম্ভাব্য কম্বিনেশন কমে গেলে পর্যাপ্ত কম্পিউটিং শক্তি থাকা আক্রমণকারী সিড অনুমান করে ওয়ালেট আনলক করতে পারে।
দুর্বল ওয়ালেটগুলো খালি করতে হ্যাকারদের দৌড়
আক্রমণকারীরা দ্রুত এগিয়েছে। প্রাথমিক হিসাবে প্রায় ৫৯৪ BTC—সেই সময় প্রায় ৩৮ মিলিয়ন ডলারের কাছাকাছি—প্রায় ৫০০টি ঠিকানা থেকে তুলে নেওয়া হয়েছিল। পরে আরও ক্ষতিগ্রস্ত ওয়ালেট সামনে আসায় মোট হিসাব প্রায় ৭০ মিলিয়ন থেকে ৮৮ মিলিয়ন ডলারের কাছাকাছি ধরা হয়। ৪ আগস্ট পর্যন্ত, ধারণা করা হচ্ছে হ্যাকাররা আনুমানিক ১,৮১৬ BTC চুরি করেছে, যার মূল্য প্রায় ১১৬ মিলিয়ন ডলার, ৫,২০০টির বেশি পৃথক ওয়ালেট থেকে।
একটি ফার্মওয়্যার প্যাচ নতুন ওয়ালেটগুলোকে ত্রুটিটি উত্তরাধিকারসূত্রে পাওয়া থেকে থামায়, কিন্তু ইতোমধ্যে ত্রুটিপূর্ণ কোডে তৈরি হওয়া সিড ফ্রেজগুলোর ক্ষেত্রে এর কিছুই করার নেই। প্রভাবিত বছরগুলোতে যারা Coldcard সেটআপ করেছিলেন, তাদেরকে কয়েন নতুন ওয়ালেটে সরাতে হবে।
পাবলিকভাবে অর্থ সরানো নিজেই আরেকটি ফাঁদ তৈরি করে
যারা মাল্টি-সিগনেচার সেটআপ ব্যবহার করছেন—Coldcard ব্যবহারকারীদের মধ্যে যা সাধারণ, যেখানে একাধিক ডিভাইস জুড়ে অর্থের নিয়ন্ত্রণ ভাগ করা থাকে—তাদের জন্য মাইগ্রেশন প্রক্রিয়াটিই ঝুঁকিপূর্ণ। কোনো লেনদেন পাবলিকভাবে ব্রডকাস্ট করলে ওয়ালেটের কী (keys) এবং খরচের শর্ত (spending conditions) প্রকাশ হয়ে যায়। ইতোমধ্যে যে আক্রমণকারীর কাছে মিলে যায় এমন দুর্বল প্রাইভেট কী আছে, সে সেই লেনদেনটি দেখে বেশি ফি দিয়ে একটি প্রতিদ্বন্দ্বী লেনদেন বানাতে পারে এবং Replace-by-Fee (RBF) নামে Bitcoin নেটওয়ার্কের একটি ফিচার ব্যবহার করে লাইনে আগে ঢুকে মূল লেনদেন নিশ্চিত হওয়ার আগেই অর্থ চুরি করতে পারে।
MARA-এর Slipstream সেই এক্সপোজারের সময়-উইন্ডোটি সরিয়ে দেয়। যেহেতু লেনদেনটি কখনোই পাবলিক mempool-এ যায় না, তাই MARA সেটিকে নিশ্চিত ব্লকে মাইন করে ফেলার আগে আক্রমণকারী কোনো কী বা খরচের বিস্তারিত দেখতে পায় না।
Slipstream সংকটের দুই বছর আগেই ছিল
MARA প্রথম Slipstream চালু করে ২২ ফেব্রুয়ারি, ২০২৪-এ, উদ্দেশ্য ছিল বড় বা অস্বাভাবিক লেনদেনগুলোকে সহায়তা করা—যেগুলো মানক নীতির অধীনে অনেক Bitcoin নোড রিলে করতে অস্বীকার করে। সিইও ফ্রেড থিয়েল তখন এটিকে এমন এক উপায় হিসেবে তুলে ধরেন, যাতে প্রোটোকলের নিয়মের মধ্যে থেকেই উন্নত বিটকয়েন ব্যবহারকারীদের জন্য MARA-এর মাইনিং অবকাঠামো কাজে লাগানো যায়। উচ্চ চাহিদা বা রক্ষণাবেক্ষণকালীন সময়ে আগে অ্যাক্সেসের জন্য একটি ক্লায়েন্ট কোড প্রয়োজন হতো। এখন সেই শর্ত আর নেই।
ব্যবহারকারীদের ওপর এখনও আস্থা এবং সময়ের ঝুঁকি থাকে
Slipstream এখনও MARA ব্লক খুঁজে পাওয়ার ওপর নির্ভরশীল। পুলটি একটি ব্লক মাইন না করা পর্যন্ত লেনদেনটি MARA-এর ব্যক্তিগত কিউতে পড়ে থাকে, তাই সময় পুরোপুরি নির্ভর করে Bitcoin-এর মোট হ্যাশরেটের মধ্যে MARA-এর অংশের ওপর।

প্রকাশনার সময়, MARA-এর পুল মোট হ্যাশপাওয়ারের ৫%-এর বেশি নিয়ন্ত্রণ করে, যা Bitcoin-কে শক্তি জোগাচ্ছে। MARA ব্যবহারকারীদের ফি প্রতিযোগিতামূলক কিন্তু অতিরিক্ত নয়—এমন রাখতে বলছে, কারণ ফি স্পাইক চলাকালে তাদের ব্যক্তিগত কিউতে আটকে থাকা কোনো লেনদেন নিশ্চিত হতে কিছুটা সময় নিতে পারে।
Coldcard ধারকদের জন্য পরবর্তী কী
বিস্তৃত বিটকয়েন কমিউনিটি Slipstream-এর পাবলিক রিলঞ্চকে একটি নিরাপত্তা সংকটের জন্য ব্যবহারিক একটি টুল হিসেবে দেখছে—অধিকাংশ লেনদেন কীভাবে চলবে তার স্থায়ী পরিবর্তন হিসেবে নয়। দৈনন্দিন ট্রান্সফারের ক্ষেত্রে পাবলিক mempool-ই মানক পথ হিসেবে রয়ে গেছে। কিন্তু যারা এখনও ক্ষতিগ্রস্ত সিডে কয়েন ধরে রেখেছেন, সেই Coldcard ব্যবহারকারীদের জন্য নিরাপত্তা গবেষক এবং ওয়ালেট ডেভেলপাররা আক্রমণকারীদের আগে সতর্ক না করেই অর্থ সরানোর তুলনামূলক নির্ভরযোগ্য উপায়গুলোর একটি হিসেবে Slipstream-এর দিকে ইঙ্গিত করছেন।
আরও ক্ষতিগ্রস্ত ঠিকানা সামনে আসায় ক্ষতির আপডেটেড হিসাব, কোন কোন ফার্মওয়্যার সংস্করণ এবং সিরিয়াল রেঞ্জ প্রভাবিত—সে বিষয়ে Coldcard-এর অতিরিক্ত নির্দেশনা, এবং অন্য মাইনাররা MARA-এর মতো অনুরূপ ব্যক্তিগত সাবমিশন পথ অফার করে কি না—এগুলোর দিকে নজর রাখুন।
এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।












