কোল্ডকার্ড হার্ডওয়্যার ওয়ালেট হ্যাকটি চারটি পৃথক ঢেউয়ে মোট $116 মিলিয়নে (সম্ভাব্যভাবে আরও বেশি) পৌঁছেছে, এবং কোইনকাইট বলছে গত তিন দিন কোম্পানির ইতিহাসের অন্যতম কঠিন সময়গুলোর মধ্যে ছিল।
কোল্ডকার্ড হ্যাক appena $116 মিলিয়নে পৌঁছেছে। চতুর্থ ঢেউ এখনও অর্থ নিঃশেষ করে চলেছে

Key Takeaways
- কোল্ডকার্ড হ্যাকে ১,৮১৬ BTC চুরি হয়েছে, যার মূল্য প্রায় $116 মিলিয়ন, ৫,২০০+ ঠিকানা থেকে।
- গ্যালাক্সি রিসার্চ বলছে, ৩ আগস্ট ওয়েভ ৪-এর সুইপ রেট ঘটনাপূর্ব বেসলাইনের তুলনায় ৪৫ গুণে পৌঁছেছে।
- ২০২১ সালের ফার্মওয়্যারের RNG ত্রুটির পর কোইনকাইট কোল্ডকার্ড ব্যবহারকারীদের অবিলম্বে তহবিল সরিয়ে নিতে বলছে।
চার দিনে চারটি ঢেউ
যা শুরু হয়েছিল আনুমানিক $30 মিলিয়ন চুরির ঘটনা হিসেবে, তা এক সপ্তাহও না পেরোতেই তিন গুণেরও বেশি বেড়েছে। এক্সপ্লয়েটটি সামনে আসার সঙ্গে সঙ্গে Bitcoin.com News প্রথম প্রতিবেদন করে, এবং আক্রমণকারীরা কোল্ডকার্ড-জেনারেটেড ওয়ালেট থেকে যে প্রতিটি নতুন ঢেউয়ের ট্রান্স্যাকশন টেনে নিয়েছে, তার সঙ্গে সঙ্গে অঙ্কটি বেড়েছে: শুরুর দশ মিনিটে $30 মিলিয়ন সরানোর প্রাথমিক ধাক্কা থেকে, দ্বিতীয় ঢেউয়ের পর প্রায় $75 মিলিয়ন, এবং চুরি ৪,৫০০ ঠিকানায় ছড়িয়ে পড়ার সঙ্গে সঙ্গে প্রায় $89 মিলিয়নে।
এখন অঙ্কটি দাঁড়িয়েছে আনুমানিক ১,৮১৬ BTC-জুড়ে $116 মিলিয়ন, যা ৫,২০০-এর বেশি পৃথক ঠিকানা থেকে টেনে নেওয়া হয়েছে। গ্যালাক্সি রিসার্চ, যারা রিয়েল টাইমে এক্সপ্লয়েটটি ট্র্যাক করেছে, ৩ আগস্ট একটি চতুর্থ ঢেউ নিশ্চিত করেছে, যা একাই আগের অঙ্ক সংশোধনের পর প্রায় ৪৪৯ BTC সরিয়েছে।
কোম্পানিটির প্রধান অ্যালেক্স থর্ন সর্বশেষ কার্যক্রমটিকে সম্ভাব্য “চতুর্থ সংগঠিত ঢেউ” হিসেবে বর্ণনা করেন, এবং প্রতি ব্লকে ১৩.৮টি ট্রান্সফারের সুইপ রেটের দিকে ইঙ্গিত করেন—যেখানে ঘটনাপূর্ব নিয়ন্ত্রণ সময়খণ্ডে ছিল মাত্র প্রতি ব্লকে ০.৩টি ট্রান্সফার, অর্থাৎ স্বাভাবিক বেসলাইন কার্যকলাপের প্রায় ৪৫ গুণ।

থর্নের বিশ্লেষণ ইঙ্গিত করে যে এই প্যাটার্নটি একক আক্রমণকারী ধীরে ধীরে তাদের অপারেশন বিস্তৃত করার বদলে, দুর্বল কী স্পেস জুড়ে সমান্তরালে দৌড়ানো একাধিক গোষ্ঠীর দিকে ইশারা করে—এটি গুরুত্বপূর্ণ, কারণ এর অর্থ হলো বিভিন্ন পক্ষ স্বাধীনভাবে কোন ঠিকানাগুলো এখনও উন্মুক্ত আছে তা আবিষ্কার করতে থাকলে চুরি ধাপে ধাপে (বার্স্ট আকারে) চলতে পারে।
র্যান্ডম নাম্বার ত্রুটি কেন গুরুত্বপূর্ণ
মূল কারণটি এই সপ্তাহেরও আগের, কারণ ২০২১ সালে নির্দিষ্ট কিছু কোল্ডকার্ড ডিভাইসের একটি ফার্মওয়্যার আপডেট ওয়ালেটের সিড-জেনারেশন প্রক্রিয়াকে শক্তিশালী হার্ডওয়্যার-ভিত্তিক র্যান্ডমনেস উৎস থেকে এমন একটি সফটওয়্যার প্যাটার্নে বদলে দেয়, যা পরে পূর্বানুমেয় বলে প্রমাণিত হয়—অর্থাৎ আক্রান্ত ফার্মওয়্যারে তৈরি যেকোনো ওয়ালেট সিড তাত্ত্বিকভাবে ব্রুট-ফোর্স না করেই অনুমান করা যেতে পারে।
শুরুর হুড়োহুড়ির সময়, ZachXBT চুরি হওয়া তহবিল ট্রেস করতে অস্বীকার করেন, ফলে ভুক্তভোগী ও স্বাধীন গবেষকদের আক্রমণকারীদের সঙ্গে দৌড়াতে হয়—যারা ইতোমধ্যেই ঠিক কোন ঠিকানাগুলো দুর্বল তা নির্ভুলভাবে জানত।
এই এগিয়ে থাকাই কারণ যে সবচেয়ে বড় ওয়ালেটগুলো আগে আঘাত পেয়েছে। আক্রমণকারীরা সবচেয়ে বড় ব্যালান্সগুলো লক্ষ্য করে এক্সপ্লয়েট সক্রিয় হওয়ার কয়েক মিনিটের মধ্যেই, এবং প্রায় ২৫ মিনিটের মধ্যে তারা একক-সিগনেচার ওয়ালেট থেকে ইতোমধ্যেই শত শত বিটকয়েন টেনে নিয়েছে—বেশিরভাগ হোল্ডার বুঝতেই পারেননি যে তাদের তহবিল ঝুঁকিতে ছিল।
সব আপোসকৃত ঠিকানাই মার্চ ২০২১-এ ত্রুটিপূর্ণ ফার্মওয়্যার পাঠানোর পর তৈরি হওয়া ওয়ালেট সিডে গিয়ে মেলে, অর্থাৎ এক্সপোজার উইন্ডোটি নীরবে পাঁচ বছরেরও বেশি সময় ধরে ছিল—এই মাসে কেউ তা খুঁজে বের করে কাজে লাগানো শুরু করার আগ পর্যন্ত।
কোইনকাইটের প্রতিক্রিয়া এবং এরপর কী
কানাডীয় নির্মাতা কোইনকাইট, যারা কোল্ডকার্ডের পেছনে রয়েছে, ক্ষতির ব্যাপ্তি সরাসরি স্বীকার করেছে। চলমান চুরিগুলো নিয়ে দেওয়া এক বিবৃতিতে কোম্পানিটি বলেছে “গত তিন দিন এই কোম্পানির ইতিহাসের অন্যতম কঠিন সময়গুলোর মধ্যে ছিল, এবং যারা এটা পড়ছেন তাদের অনেকের জন্য তা আরও অনেক খারাপ ছিল,” এবং জোর দিয়ে পরামর্শ দিয়েছে—যে কেউ কোল্ডকার্ড ডিভাইসে ওয়ালেট সিড তৈরি করেছেন, তারা যেন যত দ্রুত সম্ভব তাদের তহবিল একটি নতুন, নিরাপদভাবে তৈরি ওয়ালেটে সরিয়ে নেন।
যে ভুক্তভোগীরা এখনও প্রক্রিয়াটি সামলাচ্ছেন, তাদের জন্য অননুমোদিত (আনকনফার্মড) ট্রান্সফারে Replace-By-Fee ট্রান্স্যাকশন চেষ্টা করার সুযোগের সময়সীমা খুবই কম, যদিও ওই বিকল্পটি কেবল তখনই কাজে লাগে যখন আক্রমণকারীর সুইপ ইতোমধ্যেই অনচেইনে কনফার্ম না হয়ে থাকে।
শেষত, অ্যান্থনি পম্পলিয়ানোর মতো ইন্ডাস্ট্রি ব্যক্তিরা এই বর্ণনার বিরোধিতা করেছেন যে হ্যাকটি বিটকয়েনেই হয়েছিল, যুক্তি দিয়ে বলেছেন যে ত্রুটিটি সরাসরি কোল্ডকার্ডের ফার্মওয়্যারে ছিল, BTC প্রোটোকলে নয়।
এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।










