দ্বারা চালিত

কোল্ডকার্ড সংকটের সময় বিটকয়েন হার্ডওয়্যার ওয়ালেটগুলো কীভাবে ব্যবহারকারীদের সহায়তা করেছে

যেহেতু একক কোনো “সেরা” বিটকয়েন হার্ডওয়্যার ওয়ালেট নেই—আছে শুধু ভিন্ন ভিন্ন ফিচার ও ট্রেড-অফ—তাই Coldcard সংকটের পর তাদের নির্মাতারাও গ্রাহকদের সহায়তায় ভিন্নভাবে এগিয়েছে। দ্রুত, পরিষ্কার এবং সহায়ক যোগাযোগই এমন জরুরি পরিস্থিতিতে আপনার তহবিলকে সুরক্ষিত রাখতে পারে।

লেখক
শেয়ার
কোল্ডকার্ড সংকটের সময় বিটকয়েন হার্ডওয়্যার ওয়ালেটগুলো কীভাবে ব্যবহারকারীদের সহায়তা করেছে

মূল বিষয়সমূহ

  • ১৩টি নির্মাতার মধ্যে প্রতিক্রিয়ার গতিতে এক দিনেরও বেশি পার্থক্য দেখা গেছে।
  • ওপেন-সোর্স ওয়ালেটগুলো ব্যবহারকারীদের আশ্বস্ত করতে যাচাইযোগ্যতার (verifiability) ওপর জোর দিয়েছে; ক্লোজড-সোর্স ওয়ালেটগুলো সার্টিফিকেশন ও অডিটের ওপর বেশি ভরসা করেছে।
  • মাত্র কয়েকটি ওয়ালেট কাঠামোগত প্রতিরক্ষা হিসেবে মাল্টিসিগ (multisig) এবং অন্যান্য স্ব-হেফাজত (self-custody) সেরা অনুশীলনকে জোরালোভাবে তুলে ধরেছে।

Bitcoin.com News খতিয়ে দেখেছে—এই গুরুত্বপূর্ণ ডিভাইসগুলোর শীর্ষ ১৩ নির্মাতা X-এ (ক্রিপ্টো অ্যাসেট-সম্পর্কিত সব কিছুর প্রধান সোশ্যাল মিডিয়া চ্যানেল) কীভাবে যোগাযোগ করেছে, সংকট শুরু হওয়ার পর থেকে—জুলাইয়ের শেষ এবং আগস্ট জুড়ে।

গতি এবং স্পষ্টতা

টিমগুলো গতি, স্পষ্টতা, সহায়কতা, সুর (tone), আত্মপ্রশংসার মাত্রা, এবং বিষয়টি নিয়ে দিন পেরিয়ে—এবং এখন সপ্তাহ পেরিয়ে—তারা ফলো-আপ করেছে কি না—এসব দিক থেকে ভিন্ন ছিল। উদাহরণস্বরূপ, Bitkey-এর নির্মাতা, যুক্তরাষ্ট্রভিত্তিক Block, যা প্রাথমিক Coldcard তদন্তের অংশ ছিল, এক্সপ্লয়েট সম্পর্কে নিজেদের ব্যবহারকারী ও বৃহত্তর কমিউনিটিকে সতর্ক করার ক্ষেত্রে প্রথম দিকেই ছিল; খুব শিগগিরই কানাডাভিত্তিক Blockstream (Jade-এর নির্মাতা) তাদের অনুসরণ করে। অন্যদিকে, কারও কারও X-এ পোস্ট দিতে এক দিনেরও বেশি সময় লেগেছে। শিল্পের অন্যতম নেতা, ইউরোপভিত্তিক Ledger, সংকট শুরু হওয়ার প্রায় ১৪ ঘণ্টা পর X-এ অনুসারীদের জানায়।

তবে দ্রুততম প্রতিক্রিয়াদাতারাই সব সময় সবচেয়ে বিস্তারিত ছিল না।

ব্যাপক স্ব-হেফাজতের সুযোগ

যেকোনো ক্ষেত্রেই, ওয়ালেটগুলোর যোগাযোগে যে প্যাটার্নগুলো দেখা গেছে, তার মধ্যে এনট্রপি (entropy) কীভাবে তৈরি হয়—এ বিষয়ে প্রচণ্ড জোর ছিল, কারণ টিমগুলো Coldcard থেকে নিজেদের আলাদা করে দেখাতে চাইছিল। এছাড়াও, কিছু টিম ব্যবহারকারী-উৎপন্ন এনট্রপি সমর্থনকে ডিভাইসের নিজস্ব র‍্যান্ডম নাম্বার জেনারেটর (RNG)-এর ওপর আস্থা কমানোর একটি উপায় হিসেবে তুলে ধরেছে।

ক্লোজড-সোর্স ও ওপেন-সোর্স ডিভাইস নির্মাতারা ব্যবহারকারীদের শান্ত করতে যে পদ্ধতি নিয়েছে, তাতেও পার্থক্য ছিল। শক্তিশালী ওপেন-সোর্স পরিচয় থাকা ডিভাইসগুলো (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) যাচাইযোগ্যতার ওপর জোর দিয়েছে, আর বেশি ক্লোজড-সোর্স ডিজাইনগুলো (Ledger, Tangem, Ngrave) সার্টিফিকেশন ও অডিটকে বেশি গুরুত্ব দিয়েছে।

এছাড়া, সব টিমই কাঠামোগত প্রতিরক্ষা হিসেবে মাল্টিসিগনেচার (multisig) সেটআপ নিয়ে আলোচনা করেনি—বিশেষত মাল্টি-ভেন্ডর সেটআপের ক্ষেত্রে—যদিও কয়েকটি কোম্পানি এই সুযোগে সামগ্রিকভাবে স্ব-হেফাজতের সেরা অনুশীলনগুলো প্রচার করেছে।

সহায়তা এবং আত্মপ্রশংসা

ফলো-আপের ক্ষেত্রে Trezor, Bitkey, Bitbox এবং Blockstream Jade তুলনামূলকভাবে বেশি সক্রিয় ছিল, অতিরিক্ত তথ্য দিয়েছে; আর Ledger, Tangem, Safepal ও Ngrave এই বিষয়ে তুলনামূলক কম সক্রিয় ছিল।

এছাড়া, সব টিমই ক্ষতিগ্রস্ত ব্যবহারকারীদের জন্য বাস্তবসম্মত মাইগ্রেশন পরামর্শ দেয়নি; তবে Foundation (Passport Prime-এর নির্মাতা), Bitkey, Ellipal, Jade, Bitbox এবং Trezor কার্যকর নির্দেশনার জন্য আলাদা করে নজরে পড়েছে। এদিকে Foundation ও Trezor তাদের অতিরিক্ত সিকিউরিটি হার্ডেনিং ব্যবস্থার কথাও জানিয়েছে। Ngrave ও Ellipal সবচেয়ে জোরালো প্রচারণামূলক ভাষা ব্যবহার করেছে বলে মনে হয়েছে—যেমন “world’s safest,” “leader of air-gapped,” ইত্যাদি।

এখন চলুন, প্রতিটি ওয়ালেটের যোগাযোগ দ্রুত দেখে নেওয়া যাক। সংকট চলাকালীন X-এ তাদের প্রথম পোস্টের সময় অনুযায়ী এগুলো র‌্যাঙ্ক করা হয়েছে।

COLDCARD সংকটে শীর্ষ ১৩ বিটকয়েন হার্ডওয়্যার ওয়ালেটের প্রতিক্রিয়া

Bitkey
জুলাই ৩০, রাত ১০:০৭ EDT
Bitkey এবং তার নির্মাতা Block Coldcard সংকটে আগেভাগেই উদ্যোগী ভূমিকা নিয়েছিল, কারণ Block-এর টিম স্বাধীনভাবে চুরিগুলো তদন্ত করে এবং বিস্তারিত টেকনিক্যাল বিশ্লেষণ প্রকাশ করে নিশ্চিত করে যে সিডলেস (seedless) Bitkey ওয়ালেট প্রভাবিত হয়নি। সাধারণ ভাষায় স্পষ্ট ব্যাখ্যা এবং সতর্কবার্তার পাশাপাশি—যে ঝুঁকিপূর্ণ Coldcard সিডগুলো অন্য কোথাও স্থানান্তর করলেও কম্প্রোমাইজডই থাকে—টিমটি নতুন স্ব-হেফাজত সেটআপ তাড়াহুড়ো করে না করতে পরামর্শ দিয়েছিল। আগস্টের মাঝামাঝি একটি FAQ আবারও জানায় যে Bitkey প্রভাবিত নয়, কোনো পদক্ষেপ দরকার নেই, এবং এর মূল 2-of-3 multisig ডিজাইন বিস্তারিতভাবে তুলে ধরে। পরে যোগাযোগের ফোকাস বারবার সংকট বার্তা না দিয়ে, মাল্টিসিগ ও রিকভারি নিয়ে প্রোডাক্ট শিক্ষা-ভিত্তিক বিষয়বস্তুর দিকে সরে যায়।

Blockstream Jade
জুলাই ৩০, রাত ১১:২০ EDT
এই টিমটি সঙ্গে সঙ্গেই নিশ্চিত করে যে Jade-এর সিড ফ্রেজ একাধিক স্বাধীন এনট্রপি উৎস থেকে তৈরি হয়। এছাড়াও, ক্ষতিগ্রস্ত Coldcard ব্যবহারকারীদের জন্য চার ধাপের একটি মাইগ্রেশন প্রক্রিয়া তুলে ধরে ব্যবহারিক একটি ব্লগ পোস্ট প্রকাশ করে। টিমটি Jade-এর মাল্টি-সোর্স এনট্রপি ডিজাইন বিস্তারিতভাবে ব্যাখ্যা করে এবং এর সম্পূর্ণ ওপেন-সোর্স প্রকৃতির ওপর জোর দেয়। পরবর্তী যোগাযোগে তারা ব্যবহারকারীদের প্রশ্নের উত্তর দেওয়া, ওয়ালেটের নিরাপত্তা ফিচার ব্যাখ্যা করা এবং অফলাইনে এনট্রপি তৈরির নতুন পদ্ধতি ঘোষণা করার ওপর ফোকাস করে।

Passport Prime
জুলাই ৩০, রাত ১১:৩৩ EDT
Passport Prime ওয়ালেটের নির্মাতা একটি বিবৃতি দিয়ে জানায় যে তাদের সব মডেল সবসময় সঠিক এনট্রপি তৈরি করেছে এবং নিরাপদ। পরে তারা Coldcard ব্যর্থতা এবং নিজেদের মাল্টি-সোর্স হার্ডওয়্যার এনট্রপি ডিজাইন ব্যাখ্যা করে বিস্তারিত টেকনিক্যাল পোস্ট দেয়। টিমটি নিজেদের এনট্রপি আর্কিটেকচারের একটি অতিরিক্ত পোস্ট-ইনসিডেন্ট রিভিউও শেয়ার করে। ঘোষিত নতুন ব্যবস্থার মধ্যে ছিল: হার্ডওয়্যার ব্যর্থতা থেকে কম-এনট্রপি সিড প্রতিরোধে আরও হেলথ মনিটরিং, Passport Prime-এ ব্যবহারকারীমুখী এনট্রপি-টেস্টিং অ্যাপ রিলিজ, এবং প্রতিটি সফটওয়্যার রিলিজের সঙ্গে AI কোড-রিভিউ রিপোর্ট প্রকাশের পরিকল্পনা।

Trezor
জুলাই ৩১, ভোর ০৩:১৬ EDT
Trezor ব্যবহারকারীদের আশ্বস্ত করে যে তাদের তহবিল নিরাপদ; পরে দ্রুত যোগ করে যে কেউ যদি Coldcard-জেনারেটেড সিড Trezor-এ নিয়ে এসে থাকে, তবে সে এখনও ঝুঁকিতে আছে। একই সতর্কতা অধিকাংশ অন্যান্য ওয়ালেটের ক্ষেত্রেও দেখা যায়। কয়েক দিনের মধ্যে টিমটি ওয়ালেটের এনট্রপি ডিজাইনের একটি টেকনিক্যাল ব্রেকডাউন প্রকাশ করে। এরপর আগস্টের মাঝামাঝি পর্যন্ত তারা তাদের অবস্থান একত্রিত করে যোগাযোগ চালিয়ে যায় এবং এনট্রপি ব্যাখ্যা, ফিশিং সতর্কতা, এবং সম্ভাব্যভাবে ডাইস-রোল এনট্রপি সাপোর্ট যোগ করার উল্লেখ পুনরাবৃত্তি করে। এদিকে, ১৩ আগস্ট Trezor প্রকাশ করে যে তাদের প্রায় ১৪,০০০ গ্রাহক প্রভাবিত হয়েছেন ShipMonk (Trezor-এর একটি শিপিং প্রোভাইডার)-এ ডেটা ব্রিচের কারণে।

Onekey
জুলাই ৩১, ভোর ০৪:২৪ EDT
ডিভাইসগুলো প্রভাবিত নয় বলে ব্যবহারকারীদের আশ্বস্ত করার পর, OneKey ব্যাখ্যা করে যে এনট্রপি পুরোপুরি ডিভাইসেই তৈরি হয় এবং স্বাধীন র‍্যান্ডম উৎসগুলো একত্র করে। ফলো-আপ যোগাযোগে তারা একই মূল বিষয়গুলো পুনরাবৃত্তি করে—যেমন ডুয়াল অন-ডিভাইস এনট্রপি সোর্স, সার্টিফিকেশন, ওপেন-সোর্স ফার্মওয়্যার, এবং চলমান সিকিউরিটি-ফার্ম রিভিউ—এবং পাশাপাশি আরও বিস্তারিত আর্টিকেলও শেয়ার করে, যেমন মাল্টিসিগ বা সিড ফ্রেজের নিরাপত্তা কীভাবে বাড়ানো যায়।

Bitbox
জুলাই ৩১, ভোর ০৪:৫২ EDT
জুলাই ৩১-এ প্রথম পূর্ণাঙ্গ বিবৃতির আগে, টিমটি একটি আলাদা আগের থ্রেডে তাদের ডিভাইস নিরাপদ বলে উত্তর দিয়েছিল। BitBox আরও ব্যাখ্যা করে যে তাদের সিড পাঁচটি স্বাধীন এনট্রপি উৎস মিলিয়ে তৈরি হয়। ফলো-আপে তাদের এনট্রপি উৎসগুলো “defense-in-depth” হিসেবে ব্যাখ্যা করা হয় এবং ওপেন-সোর্স ফার্মওয়্যার, অভ্যন্তরীণ AI-সহায়তাপ্রাপ্ত অডিট, বাগ বাউন্টি, এবং ম্যানুয়াল ডাইস-রোল এনট্রপি সাপোর্টের কথা উল্লেখ করা হয়। BitBox মাল্টিসিগ সেটআপের সুবিধা-অসুবিধাও ব্যাখ্যা করে। আলাদাভাবে, Coldcard-এর সঙ্গে সম্পর্কহীনভাবে, BitBox তাদের নিজের ফার্মওয়্যার বাগ প্রকাশ ও প্যাচ করেছে। কোনো এক্সপ্লয়টেশনের রিপোর্ট পাওয়া যায়নি।

Keystone
জুলাই ৩১, ভোর ০৬:৪৭ EDT
Keystone-এর প্রাথমিক পোস্টগুলো Coldcard সংকটের উল্লেখ না করে তাদের এনট্রপি জেনারেশন নিয়ে কথা বলেছিল, তবে ৪ আগস্ট আরেকটি বিবৃতি দিয়ে নিশ্চিত করে যে অভ্যন্তরীণ চেক অনুযায়ী সব Keystone ডিভাইস নিরাপদ। পরে টিমটি ডিভাইস ডিজাইন বিস্তারিতভাবে ব্যাখ্যা করে এবং জোর দেয় যে জেনারেশন প্রক্রিয়াটি প্রতিটি ধাপে যাচাই করা হয়েছে। তারা দুটি ঐচ্ছিক সমাধানও প্রস্তাব করে—যেমন একটি BIP-39 পাসফ্রেজ যোগ করা বা ডিভাইসের ডাইস-রোল ফিচার ব্যবহার করা। আগস্টের শুরুর দিকে ফলো-আপ রিপ্লাইগুলো মাল্টি-সোর্স ডিজাইন এবং ডাইস/পাসফ্রেজ অপশনগুলোকে কেন্দ্র করে ছিল, পাশাপাশি স্বাধীন যাচাইয়ের জন্য ওপেন-সোর্স ফার্মওয়্যার এবং পাবলিক অডিট রিপোর্টের দিকেও ব্যবহারকারীদের নির্দেশ করে।

Ledger
জুলাই ৩১, ১২:১৬ EDT
Ledger Coldcard ইস্যুতে প্রভাবিত নয়—এই প্রাথমিক বার্তার পর, যেখানে তারা তাদের সিকিউর এলিমেন্টে থাকা সার্টিফায়েড ট্রু র‍্যান্ডম নাম্বার জেনারেটরের কথা উল্লেখ করে, ২ আগস্ট তাদের CTO Charles Guillemet আরও বিস্তারিত ব্যাখ্যা দেন। ফলো-আপে টিমটি তাদের প্রযুক্তিগত পার্থক্যগুলোর ওপর ফোকাস করে, পাশাপাশি মাল্টিসিগ নিয়ে গাইডেন্স দেয়, সতর্ক করে যে আরও জটিল কাস্টডি সেটআপ আরও ঝুঁকিপূর্ণও হতে পারে, এবং Miniscript ও MuSig2-এর মতো অন্যান্য সমাধান উল্লেখ করে—MuSig2 হলো দুই-রাউন্ডের একটি বিটকয়েন মাল্টি-সিগনেচার প্রোটোকল। এছাড়াও, তারা AI-ত্বরান্বিত নিরাপত্তা আক্রমণের জন্য কীভাবে প্রস্তুতি নিচ্ছে তা শেয়ার করে। Ledger নিজে কোনো নিরাপত্তা ব্রিচে ভুগেনি, তবে তৃতীয় পক্ষের ঘটনার কারণে তাদের গ্রাহকরা দুইটি ব্যক্তিগত ডেটা লিকে প্রভাবিত হয়েছিলেন।

Tangem
জুলাই ৩১, ৩:০৮ PM EDT
Tangemও দ্রুত জোর দিয়ে বলে যে এই সিডলেস ডিভাইসটি Coldcard থেকে সম্পূর্ণ আলাদা কোডে চলে। আগস্টের পরে, Tangem যুক্তি দেয় যে নিরাপত্তা শুধু ওপেন-সোর্স কোড থেকে নয়; বরং আর্কিটেকচার, টেস্টিং এবং স্বাধীন যাচাই থেকে আসে। এছাড়াও, তারা ব্যাখ্যা প্রকাশ করে কেন সিড-টার্গেটিং ম্যালওয়্যার Tangem-এর বিরুদ্ধে কাজ করে না। পরে টিমটির মূল বার্তা আর্কিটেকচার এবং সার্টিফিকেশনকে কেন্দ্র করেই ছিল।

Ellipal
আগস্ট ১, ০৭:২১ EDT
ব্যবহারকারীদের আশ্বস্ত করার পাশাপাশি, Ellipal তাদের শুধু বিশ্বাস না করে যাচাই করতে আমন্ত্রণ জানায়, কারণ ডিভাইসটি ব্যবহারকারী নিজে যে সিড তৈরি করে তা গ্রহণ করতে পারে। এছাড়াও, তারা কীভাবে স্বাধীনভাবে র‍্যান্ডমনেস চেক করতে হয়—তার ব্যাখ্যা শেয়ার করে। দুই দিন পরে, তারা সিড-সিকিউরিটি টুলসের একটি গিভঅ্যাওয়ে অফার করে। ফলো-আপে তারা টেকনিক্যাল ব্যাখ্যায় ফোকাস করে, এবং ৫ আগস্ট তারা Coldcard-এ সিড তৈরি করা ব্যবহারকারীদের জন্য একটি মাইগ্রেশন চেকলিস্ট দেয়। Ellipal ফিশিং প্রচেষ্টা নিয়ে ব্যবহারকারীদের সতর্ক করতেও সক্রিয় ছিল এবং এমনকি ওপেন-সোর্স হার্ডওয়্যার নিয়ে প্রতিদ্বন্দ্বী Ledger-এর একটি পোস্টও শেয়ার করেছিল।

Safepal
আগস্ট ১, ২:১৪ PM EDT
SafePalও Coldcard থেকে নিজেদের আলাদা করে দেখাতে ফোকাস করে, জানায় যে এই ওয়ালেটটি ওয়ালেট তৈরির মুহূর্তে এনট্রপি টানে, একক চিপ বা উৎসের ওপর নির্ভর করে না। অন্যান্য অনেক ওয়ালেটের মতো এটিও ফিশিং প্রচেষ্টা সম্পর্কে সতর্ক করে। তাদের আগস্ট ১-এর পোস্ট ও ব্লগই মূলত সম্পূর্ণ প্রতিক্রিয়া ছিল; পরে কেবল পাসফ্রেজ নিয়ে একটি পোস্ট শেয়ার করে। তবে ১৬ আগস্ট কোম্পানি প্রকাশ করে যে তাদের প্রায় ৪০,০০০ গ্রাহক প্রভাবিত হয়েছেন একটি ডেটা ব্রিচের কারণে।

Ngrave
আগস্ট ১, ৩:৪৩ PM EDT
Ngrave তাদের “Perfect Key” জেনারেশন প্রক্রিয়ার ওপর ফোকাস করে, যা একাধিক ক্রিপ্টোগ্রাফিক কৌশল, এয়ার-গ্যাপড জেনারেশন এবং ব্যবহারকারীর নিজস্ব ফিঙ্গারপ্রিন্ট একত্র করে। পরে তারা ব্যবহারকারীদের মনে করিয়ে দিতে থাকে যে একক কোনো কী-জেনারেশন উৎসের ওপর নির্ভর করা মানে একক ব্যর্থতার বিন্দু (single point of failure)। তারা ব্যবহারকারীদের নিজে নকশা যাচাই করার আমন্ত্রণও জানায়। এছাড়াও টিমটি বলে তারা “various LLM assisted cyberdefense evaluations, harnessing the world’s cutting edge models to secure your funds,” ব্যবহার করছে, এবং তাদের কাস্টমার ডেটা ডিলিশন প্রোগ্রাম ঘোষণা করে।

Keepkey
আগস্ট ১, ৪:২৫ PM EDT
KeepKey তাদের ডেভেলপারের একটি টেকনিক্যাল ব্রেকডাউন শেয়ার করে, এবং একটি KeepKey ব্লগ পোস্টের লিঙ্কও দেয় যেখানে কারা ঝুঁকিতে ছিল, মাইগ্রেশন ধাপগুলো, এবং কেন সম্পূর্ণ Coldcard-নির্ভর একটি মাল্টিসিগ এই ধরনের ব্যর্থতার বিরুদ্ধে সুরক্ষা দেয় না—এসব কভার করা হয়। Coldcard সংকট শুরু হওয়ার পর KeepKey-এর এটি ছিল একমাত্র পোস্ট, কারণ এই টিম X-এ খুব সক্রিয় নয়।

উপসংহারে, Coldcard সংকট হার্ডওয়্যার ওয়ালেট নির্মাতাদের শুধু নতুন নিরাপত্তা পাঠই শেখায়নি, বরং আশা করা যায়—পরবর্তী সংকট যখন/যদি আসে, তখন তাদের যোগাযোগও আরও উন্নত হবে।

Bitcoin.com News মন্তব্যের জন্য এসব সব টিমের সঙ্গে যোগাযোগ করেছে এবং তাদের প্রতিক্রিয়া এলে তা শেয়ার করবে।

৪০টিরও বেশি ক্রিপ্টো প্রতিষ্ঠান এআই-এর নিরাপত্তা বিভাজন নিয়ে সতর্কবার্তা দিয়েছে

৪০টিরও বেশি ক্রিপ্টো প্রতিষ্ঠান এআই-এর নিরাপত্তা বিভাজন নিয়ে সতর্কবার্তা দিয়েছে

বিটকয়েন এবং ক্রিপ্টো সংস্থাগুলো এআই ল্যাবগুলোর প্রতি আহ্বান জানাচ্ছে, যাচাইকৃত নিরাপত্তা গবেষকদের যেন ফ্রন্টিয়ার মডেলগুলোতে আগাম প্রবেশাধিকার দেওয়া হয়।

এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।

এই গল্পের ট্যাগ