বিটকয়েন রেড টিম নামে একটি স্বেচ্ছাসেবী নিরাপত্তা দল কোল্ডকার্ড হ্যাকের পর ২৭ ঘণ্টার সময়জুড়ে ৩৯০টি ওপেন-সোর্স বিটকয়েন প্রকল্পে ৪,৯৬২টি দুর্বলতা উন্মোচন করেছে, যার মধ্যে ৮৫টি ছিল গুরুতর (ক্রিটিক্যাল)।
কোল্ডকার্ড হ্যাকের পর বিটকয়েন রেড টিম ৪,৯৬২টি ত্রুটি খুঁজে পেয়েছে

Key Takeaways
- বিটকয়েন রেড টিম ২৭.৫ ঘণ্টায় ৩৯০টি রিপোজিটরিজুড়ে ৪,৯৬২টি ফাইন্ডিং জমা দিয়েছে।
- ওপেনস্যাটস প্রায় $40,000 দিয়ে অডিটটি অর্থায়ন করে, যেখানে ১৬ জন গবেষক ম্যানুয়াল রিভিউয়ের সঙ্গে এআই টুলস মিলিয়ে কাজ করেছেন।
- গোপনীয়তা ও কয়েনজয়েন টুলগুলোতেই গুরুতর ত্রুটির ভাগ সবচেয়ে বেশি ছিল—ক্রিটিক্যাল ফাইন্ডিংয়ের ২৪%।
কোল্ডকার্ড এক্সপ্লয়েটের প্রতিক্রিয়া
কোল্ডকার্ড হার্ডওয়্যার ওয়ালেট এক্সপ্লয়েটটি মার্চ ২০২১ থেকে থাকা একটি ফার্মওয়্যার বাগের কারণে দীর্ঘমেয়াদি ধারকদের কাছ থেকে বিটকয়েন (BTC) খালি করে দেয়। ৫,২০০টিরও বেশি ঠিকানা থেকে ১,৮০০-এর বেশি BTC টেনে নেওয়ার ফলে ক্ষতি $116 মিলিয়নেরও ওপরে উঠে গেছে।
ঘটনাটি বিটকয়েন রেড টিম নামে একটি স্বেচ্ছাসেবী উদ্যোগকে উসকে দেয়, যার নেতৃত্ব দেন BTC ডেভ কালে (Calle) এবং স্ব-হেফাজত (self-custody) বীমা প্রতিষ্ঠান Anchorwatch-এর সিইও রব হ্যামিল্টন। তারা বৃহত্তর বিটকয়েন ওপেন-সোর্স ইকোসিস্টেমে একটি জরুরি অডিট শুরু করে, যাতে পরীক্ষা করা যায় অন্যান্য বহুল ব্যবহৃত ওয়ালেট ও কোড লাইব্রেরিগুলোর মধ্যে কোল্ডকার্ড ব্যবহারকারীদের ডুবিয়েছে এমন দুর্বলতার মতোই অনুরূপ দুর্বলতা আছে কি না।

ষোলো জন নিরাপত্তা গবেষক ২৭.৫ ঘণ্টা ধরে ৩৯০টি ওপেন-সোর্স বিটকয়েন রিপোজিটরি ঘেঁটে দেখেন, যেখানে কৃত্রিম বুদ্ধিমত্তা (AI)-সহায়িত বিশ্লেষণের সঙ্গে ম্যানুয়াল রিভিউ একত্র করা হয়। দলটি মোট ৪,৯৬২টি নিরাপত্তা ফাইন্ডিং দাখিল করে, যার মধ্যে ৮৫টি ক্রিটিক্যাল হিসেবে শ্রেণিবদ্ধ এবং ৬৩৫টি উচ্চ-গুরুত্ব (high-severity) হিসেবে রেট করা হয় (গড় হিসেবে প্রতি গবেষক প্রতি ঘণ্টায় ২.৩১টি উচ্চ বা ক্রিটিক্যাল-গুরুত্বের ফাইন্ডিং)।
এই স্প্রিন্টের অর্থায়ন আসে ওপেনস্যাটস থেকে, যা ওপেন-সোর্স বিটকয়েন ডেভেলপমেন্টকে সমর্থনকারী একটি অলাভজনক সংস্থা; তারা গবেষকদের কাজ সমর্থনে প্রায় $40,000 প্রদান করে। কালে ইকোসিস্টেম নিরাপত্তার অবস্থা সম্পর্কে বলেন, এটি “অত্যন্ত খারাপ।”
রিয়েল টাইমে অডিটটি ট্র্যাক করা বিশ্লেষকেরা উল্লেখ করেন যে এ পর্যন্ত প্রায় প্রতি পাঁচটির মধ্যে মাত্র একটি ফাইন্ডিং স্বাধীনভাবে পুনরুত্পাদন (reproduce) করা গেছে, যা দেখায় যে চিহ্নিত অনেক ইস্যুই এখনও নিশ্চিতকরণের প্রয়োজন—ডেভেলপাররা বাস্তব জগতে এগুলোর গুরুতরতা সম্পর্কে নিশ্চিত হওয়ার আগে।
ত্রুটিগুলো কোথায় বেশি কেন্দ্রীভূত
গোপনীয়তা ও কয়েনজয়েন টুল (অনচেইনে বিটকয়েন লেনদেনের ট্রেইল আড়াল করতে নকশা করা সফটওয়্যার) গুরুতর সমস্যার সর্বোচ্চ ঘনত্বের জন্য দায়ী ছিল, মোট রিভিউ করা প্রকল্পগুলোর তুলনায় কম অংশ হওয়া সত্ত্বেও ক্রিটিক্যাল ফাইন্ডিংয়ের ২৪% প্রতিনিধিত্ব করে। অন্যদিকে ক্রিপ্টোগ্রাফিক লাইব্রেরিগুলো ১,১০১টি ফাইন্ডিংসহ সংখ্যায় সবচেয়ে বেশি ফাইন্ডিং তৈরি করেছে, কিন্তু তুলনামূলকভাবে এর মাত্র ১০% উচ্চ-গুরুত্ব হিসেবে রেট হয়েছে—যা ইঙ্গিত করে, গবেষকদের সবচেয়ে বেশি নজর টানলেও কোড সাধারণত বেশি পরিণত।
রিভিউ করা ৩৯০টি প্রকল্পের অধিকাংশেরই ক্রিটিক্যাল ইস্যু ছিল খুব কম বা ছিলই না; প্রকৃত বিপদটি যেন বেশি কেন্দ্রীভূত ছিল ছোট একটি টুলসেটের মধ্যে, যেগুলো প্রাইভেট কী জেনারেশন, সাইনিং, এবং গোপনীয়তা-সংরক্ষণকারী লেনদেন পরিচালনা করে—এই একই শ্রেণির সফটওয়্যারই মূল কোল্ডকার্ড ব্যর্থতার শিকড়ে ছিল, যা এই পুরো উদ্যোগ শুরু করেছিল।
উন্মোচনের সময়টি গুরুত্বপূর্ণ, কারণ বিটকয়েনের self-custody সংস্কৃতি গত দুই সপ্তাহ ধরে কোল্ডকার্ড ক্ষতির পরিমাণ বুঝে ওঠার প্রক্রিয়ায় আছে; শুধু কানাডিয়ান ব্যবহারকারীরাই চুরি হওয়া তহবিলের প্রায় এক-চতুর্থাংশের জন্য দায়ী বলে জানা গেছে।
ভবিষ্যৎ মূল্যায়নের প্রয়োজন
বিটকয়েন রেড টিম উল্লেখ করেছে, এই অডিটটি একবারের ইভেন্ট নয়; বরং চলমান প্রচেষ্টার প্রথম ধাপ। পরিকল্পনা হলো ফাইন্ডিংগুলোর ব্যাকলগ ধরে ধরে কাজ করা, কোন দুর্বলতাগুলো সত্যিই এক্সপ্লয়ট করা যায় তা নিশ্চিত করা, এবং কোনো বিস্তারিত প্রকাশ্যে আনার আগে সংশ্লিষ্ট প্রকল্পগুলোর সঙ্গে দায়িত্বশীল ডিসক্লোজার সমন্বয় করা।
কোল্ডকার্ড ক্ষতির পরিমাণ এখনও হজম করতে থাকা একটি self-custody সংস্কৃতির জন্য, এই অডিট একই সঙ্গে প্রমাণ যে হোয়াইট-হ্যাট গবেষকেরা এখন আক্রমণকারীদের গতির আরও কাছাকাছি এক গতিতে এগোচ্ছেন।
এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।











