দ্বারা চালিত
Security

কানাডিয়ান ব্যবহারকারীরা কোল্ডকার্ড এক্সপ্লয়েট ক্ষতির ২৫% এর জন্য দায়ী

কোল্ডকার্ড ওয়ালেট এক্সপ্লয়েটে সংঘটিত সব দায়যুক্ত ক্ষতির ২৫% কানাডীয় বিটকয়েন ধারকদের; মোট চুরি হওয়া সম্পদ পৌঁছেছে ১১৬ মিলিয়ন ডলারে, আর গ্যালাক্সি রিসার্চ আক্রমণটির সূত্র খুঁজে পেয়েছে মার্চ ২০২১-এর একটি ফার্মওয়্যার আপডেটে.

লেখক
শেয়ার
কানাডিয়ান ব্যবহারকারীরা কোল্ডকার্ড এক্সপ্লয়েট ক্ষতির ২৫% এর জন্য দায়ী

ক্ষতির ভৌগোলিক বণ্টন

চলমান কোল্ডকার্ড হার্ডওয়্যার ওয়ালেট এক্সপ্লয়েটে সবচেয়ে বড় একক জনতাত্ত্বিক গোষ্ঠী হিসেবে উঠে এসেছেন কানাডীয় বিটকয়েন ধারকরা; তারা সব দায়যুক্ত ক্ষতির ২৫% বহন করেছেন। বিশ্লেষকেরা উল্লেখ করেন, এই ভারী আঞ্চলিক ঘনত্ব কোল্ডকার্ডের মূল কোম্পানি কইনকাইট (Coinkite)-এর শক্তিশালী স্থানীয় উপস্থিতির সঙ্গে সামঞ্জস্যপূর্ণ, যার সদর দপ্তর টরন্টোতে।

চেইনালাইসিসের ভিজ্যুয়াল ট্র্যাকিং অনুযায়ী, অস্ট্রেলিয়া দ্বিতীয় সর্বাধিক ক্ষতিগ্রস্ত দেশ, যা মোট ক্ষতির ১৫% থেকে ২০%। এদিকে যুক্তরাষ্ট্র ও থাইল্যান্ড কাছাকাছি অবস্থানে আছে, যেখানে ক্ষতি ১০% থেকে ১৫% সীমার মধ্যে। লঙ্ঘনটি ইংরেজিভাষী ও প্রাথমিক গ্রহণকারী (early-adopting) বিটকয়েন বিচারব্যবস্থাগুলোকে সবচেয়ে বেশি আঘাত করলেও, তথ্যগুলো পশ্চিম ইউরোপ, লাতিন আমেরিকা, এবং নাইজেরিয়া ও দক্ষিণ আফ্রিকার মতো গুরুত্বপূর্ণ আফ্রিকান ক্রিপ্টো হাব জুড়ে বিস্তৃত বৈশ্বিক প্রভাবকে তুলে ধরে।

ঘটনা থেকে সৃষ্ট মোট চুরি হওয়া সম্পদ পৌঁছেছে ১১৬ মিলিয়ন ডলারে। লঙ্ঘনটির বিশ্লেষণে, গ্যালাক্সি রিসার্চ মার্চ ২০২১-এর একটি ফার্মওয়্যার আপডেট—বিশেষ করে নতুন একটি র‍্যান্ডম নাম্বার জেনারেটর বাস্তবায়ন—কে একক ব্যর্থতার বিন্দু হিসেবে শনাক্ত করেছে, যা আক্রমণটি সম্ভব করেছে।

“সমস্যাটি ছিল এটি ভুলভাবে ওয়্যারড ছিল এবং পরিবর্তে ডিফল্টভাবে আরও দুর্বল একটি ব্যবহার করেছে। এটি কোনো সতর্কতা ছাড়াই নীরবে ব্যর্থ হয়েছিল। কেউ জানত না তাদের প্রাইভেট কী কম এনট্রপি দিয়ে তৈরি হচ্ছিল,” গ্যালাক্সি রিসার্চ বলেছে। “পাঁচ বছর পরে, একজন আক্রমণকারী ৪১ মিনিটে ১২০০টি ওয়ালেট থেকে ৭০ মিলিয়ন ডলার সরিয়ে নেয়।”

কীভাবে মানক চেকগুলো পাঁচ বছরেরও বেশি সময় ধরে বাগটি ধরতে পারেনি—এ ব্যাখ্যায় সার্টিক (CertiK)-এর সিনিয়র ব্লকচেইন ইনভেস্টিগেটর ন্যাটালি নিউসন প্রকাশ করেন যে মূল কারণ ছিল একটি নির্দিষ্ট কনফিগারেশন ত্রুটি: MICROPY_HW_ENABLE_RNG শূন্যে সেট করা ছিল।

“একটি #ifndef চেক করা স্ট্যাটিক গার্ডের কাছে, ০-তে সেট করা ম্যাক্রোও তবু ডিফাইন্ড থাকে,” নিউসন ব্যাখ্যা করেন। “সেফটি চেকটি ট্রু হিসেবে মূল্যায়িত হয়েছিল, ফলে #error গার্ড চাপা পড়ে যায় এবং বিল্ড সিস্টেম এগিয়ে যেতে পারে যেন সবকিছু সঠিকভাবে কনফিগার করা ছিল।”

ইনসিডেন্ট রেসপন্স এবং জরুরি রেমেডিয়েশন প্রোটোকল

সফটওয়্যার পসুডো-র‍্যান্ডমনেসে এমন নীরব ফলব্যাক ঠেকাতে নিউসন নির্মাতাদের তাদের আর্কিটেকচারাল মানদণ্ড ঢেলে সাজানোর আহ্বান জানান। “সবচেয়ে শক্তিশালী নিয়ন্ত্রণ হলো প্রোডাকশন থেকে ফলব্যাক সরিয়ে দেওয়া এবং ঠিক একটি অনুমোদিত RNG প্রোভাইডার রাখা,” তিনি জোর দিয়ে বলেন, উল্লেখ করে যে এনট্রপি সংগ্রহ থেকে সিড জেনারেশন পর্যন্ত সম্পূর্ণ পথটি NIST FIPS 140-3 দ্বারা সংজ্ঞায়িত ভ্যালিডেশন বাউন্ডারির ভেতরেই কঠোরভাবে থাকা উচিত।

সক্রিয় স্বয়ংক্রিয় সুইপ চলাকালে তড়িঘড়ি জরুরি প্যাচ রিলিজ করার অপারেশনাল ঝুঁকি সামলাতে গিয়ে, নিউসন জোর দেন যে ইনসিডেন্ট রেসপন্সে প্রযুক্তিগত পরীক্ষার পাশাপাশি ব্যবহারকারীর সঙ্গে যোগাযোগকে অগ্রাধিকার দিতে হবে।

“অগ্রাধিকার হওয়া উচিত দ্রুত ভলনারেবিলিটির পরিধি জানানো, ক্ষতিগ্রস্ত ব্যবহারকারীদের শনাক্ত করা, এবং রিলিজের আগে যেকোনো ফিক্সকে সম্পূর্ণভাবে যাচাই করতে করতে স্পষ্ট মিটিগেশন গাইডেন্স দেওয়া,” নিউসন বলেন, যোগ করেন যে স্বচ্ছতা প্যাচটির মতোই গুরুত্বপূর্ণ।

যেসব ননটেকনিক্যাল ব্যবহারকারীর কাছে কমপ্রোমাইজড সিড ফ্রেজ আছে এবং যারা জরুরি ফার্মওয়্যার আপডেটের সময় ডিভাইস ‘ব্রিক’ হয়ে যাওয়ার আশঙ্কা করেন, তাদের জন্য নিউসন একটি কঠোর রেমেডিয়েশন প্রোটোকল সুপারিশ করেন: প্রথমে, ব্যবহারকারীদের একটি বিশ্বস্ত হার্ডওয়্যার ওয়ালেট সংগ্রহ করা উচিত, অফলাইনে একটি নতুন সিড ফ্রেজ জেনারেট করা, এবং ছোট একটি টেস্ট ট্রানজ্যাকশন দিয়ে সেটআপটি যাচাই করা। এরপর, মূল ডিভাইসে কোনো ফার্মওয়্যার আপডেট চেষ্টা করার আগে, অবশিষ্ট সব ফান্ড নতুন করে যাচাইকৃত সেটআপে স্থানান্তর করা উচিত।

নিউসন আরও তাগিদ দেন যাতে ব্যবহারকারীরা বিভিন্ন নির্মাতার হার্ডওয়্যার ওয়ালেট ব্যবহার করে একাধিক অ্যাকাউন্টে ঝুঁকি ভাগ করে নিয়ে একক ব্যর্থতার বিন্দু (single point of failure) তৈরি করা থেকে বিরত থাকেন।

সেল্ফ-কাস্টডি বয়ানের জন্য একটি মোড় পরিবর্তনের মুহূর্ত

ঘটনাটি সেল্ফ-কাস্টডি ইন্ডাস্ট্রি এবং এর সমর্থকদেরকে মানক নিরাপত্তা মডেল সম্পর্কে মৌলিক প্রশ্নের মুখোমুখি করেছে। সমালোচকেরা সুপ্ত, দীর্ঘমেয়াদি হোল্ডিং হঠাৎ নিঃশেষ হয়ে যাওয়াকে প্রমাণ হিসেবে দেখান যে শুধু অফলাইন এক্সিকিউশনই পরম সুরক্ষার নিশ্চয়তা দেয় না।

Human.tech-এর সহ-প্রতিষ্ঠাতা নানক নিহাল খালসা যুক্তি দেন যে ঘটনাটি হার্ডওয়্যার ইকোসিস্টেমে তৃতীয় পক্ষের ঝুঁকির স্থায়ী বাস্তবতাকে উন্মোচিত করে।

“‘Not your keys, not your coins’ একটি গুরুত্বপূর্ণ বিষয় মিস করে: সেল্ফ-কাস্টডি থাকলেও আপনি সবসময়ই বিশ্বাস আউটসোর্স করছেন। এটি কেবল আরও একটি প্রমাণ যোগ করে যে সেল্ফ-কাস্টডি সেই সত্যটি বদলায় না,” খালসা পর্যবেক্ষণ করেন, সতর্ক করে দেন যে AI-সহায়তাপ্রাপ্ত এক্সপ্লয়েটের মতো উদীয়মান থ্রেট ভেক্টরগুলো সম্ভবত এই ঝুঁকিগুলোকে আরও বাড়াবে

সার্টিকের নিউসন সিঙ্গেল-সিগ সেটআপ নিয়ে উদ্বেগের প্রতিধ্বনি করেন, উল্লেখ করেন যে মূলধারায় গ্রহণযোগ্যতার জন্য এমন সিস্টেম প্রয়োজন যেখানে গ্রেসফুল ডিগ্রেডেশন থাকে—যাতে ব্যবহারকারী বা ভেন্ডরের একটি ভুলেই ব্যবহারকারীর জীবনের সঞ্চয় মুছে না যায়।

“সিঙ্গেল-সিগ সেল্ফ-কাস্টডিতে ভুল করার কোনো সুযোগ নেই,” নিউসন বলেন। “একটি মাত্র ডিভাইসের ওপর নির্ভর করা ব্যবহারকারীরা ভৌত হার্ডওয়্যার, কোড, এবং এর সব ডিপেনডেন্সির পাশাপাশি যেকোনো সমস্যা ধরতে QA চেকগুলোকেও বিশ্বাস করছেন।”

ফলস্বরূপ, ইন্ডাস্ট্রির ঐকমত্য ক্রমশ মাল্টি-ভেন্ডর, মাল্টি-সিগনেচার, বা থ্রেশহোল্ড সিগনেচার (MPC) সেটআপকে অপরিহার্য বেসলাইন হিসেবে গ্রহণের দিকে ঝুঁকছে।

“হ্যাঁ, এটিই ডিফল্ট বেসলাইন হওয়া উচিত,” নিউসন উপসংহারে বলেন। “লক্ষ্য হলো ‘একটি ডিভাইসকে বিশ্বাস করা’ থেকে সরে এসে নিশ্চিত করা যে কোনো একটি কমপ্রোমাইজড কম্পোনেন্ট বা অ্যাক্টর একাই ফান্ড সরাতে না পারে। বাস্তবে, সাইনিং কী বা থ্রেশহোল্ড শেয়ারগুলো স্বাধীন সাংগঠনিক ও প্রযুক্তিগত ব্যর্থতা-ডোমেইন জুড়ে বিস্তৃত থাকা উচিত, যাতে কোনো একক প্রোভাইডার কী পুনর্গঠন করতে বা একাই একটি ট্রানজ্যাকশন অনুমোদন করতে না পারে।”

কোল্ডকার্ড এক্সপ্লয়েট ব্যাখ্যা করা হয়েছে: কে বিটকয়েন হারিয়েছে এবং কারা ঝুঁকিতে আছে

কোল্ডকার্ড এক্সপ্লয়েট ব্যাখ্যা করা হয়েছে: কে বিটকয়েন হারিয়েছে এবং কারা ঝুঁকিতে আছে

কোল্ডকার্ড ফার্মওয়্যারের একটি ত্রুটি বিটকয়েন সিডকে দুর্বল করে দেয়, সর্বোচ্চ ৭০ মিলিয়ন ডলার পর্যন্ত ঝুঁকির মুখে ফেলে এবং ব্যবহারকারীদের তহবিল সরাতে বাধ্য করে।

এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।

এই গল্পের ট্যাগ