▼ Bear
প্রভাব
98 · উচ্চ
"কোল্ড কার্ড" হ্যাকের মাধ্যমে প্রকাশিত "খ্যাতি সুরক্ষা মডেল"-এর দুর্বলতা।
BTC
CoinDesk · Aug 17, 04:12 PMমূল দেখুন ↗

কোল্ড কার্ড ফার্মওয়্যারের একটি ত্রুটি ব্যবহার করে, হ্যাকাররা ৭০৯টির বেশি ঠিকানা থেকে প্রায় ১.১৪ বিলিয়ন ডলার মূল্যের বিটকয়েন চুরি করেছে। এই আক্রমণের প্রথম পর্যায়ে, মাত্র ২৫ মিনিটের মধ্যে প্রায় ৫০০টি ওয়ালেট খালি করা হয়েছিল। ত্রুটির মূল কারণ হলো, ওয়ালেট তৈরির সময় পর্যাপ্ত পরিমাণে র্যান্ডমনেস নিশ্চিত করা হয়নি। এই ত্রুটিপূর্ণ কোডটি ২০২১ সালের মার্চ মাসে যুক্ত করা হয়েছিল এবং এটি ওপেন সোর্স রিপোজিটরিতে প্রকাশ করা হওয়ার পর ৫ বছরের বেশি সময় ধরে অব্যবহৃত ছিল।.
ফাউন্ডেশনের সহ-প্রতিষ্ঠাতা এবং সিইও জ্যাক হারবার্ট দাবি করেছেন যে এই ঘটনাটি কেবল একটি সাধারণ প্রযুক্তিগত ত্রুটির চেয়েও বেশি তাৎপর্যপূর্ণ। তিনি কোল্ডকার্ডের লাইসেন্স পরিবর্তনের ইতিহাস বিশেষভাবে উল্লেখ করেছেন। ২০২০ সালে যখন একটি প্রতিযোগী সংস্থা ঘোষণা করে যে তারা জিএনইউ (GPL) কোডের উপর ভিত্তি করে একটি ডিভাইস তৈরি করছে, তখন কুইঙ্কাইট (Coinkite) এর সিইও রডলফো নোবাক (NVK) টুইট করে বলেছিলেন যে তিনি জিএনইউ (GPL) নির্বাচন করে অনুতপ্ত, যদিও সেই টুইটটি পরে মুছে ফেলা হয়েছিল। একই বছর নভেম্বরে, কোল্ডকার্ড একটি নতুন লাইসেন্স গ্রহণ করে যাতে "কমন্স ক্লজ" (Commons Clause) অন্তর্ভুক্ ছিল, এবং সেই লাইসেন্সের অফিসিয়াল প্রায়শই জিজ্ঞাসিত প্রশ্নাবলীতে (FAQ) স্পষ্টভাবে বলা হয়েছে যে "ফলাফলটি আর ওপেন সোর্স নয়"। এরপর ব্যাপক পরিমাণে কোড পুনর্লিখন করা হয়েছিল, এবং জিএনইউ (GPL) কোড সম্পূর্ণরূ সরিয়ে ফেলার শেষ commit (মার্চ ২০২১), সেটিই ছিল সেই commit যা সিড তৈরির প্রক্রিয়াটিকে ক্ষতিগ্রস্ করেছিল।.
হ্যারবার্ট স্বীকার করেছেন যে লাইসেন্স সংক্রান্ত বিধিনিষেধগুলি পুনরায় লেখার পরিধি বা গতিকে ঠিক কতটা প্রভাবিত করেছে, তা তিনি সঠিকভাবে পরিমাপ করতে পারেননি। তবে, তিনি জোর দিয়ে বলেছেন যে "পরীক্ষিত ক্রিপ্টোগ্রাফিক কোডকে প্রতিযোগিতামূলক সীমাবদ্ধতার উদ্দেশ্যে লাইসেন্স পরিবর্তনের পর দ্রুত প্রতিস্থাপন করা হয়েছিল, এবং সেই প্রতিস্থাপিত কোডে ত্রুটি ছিল" - এই বিষয়টিই স্পষ্ট। মুক্ত এবং ওপেন সোর্স সফটওয়্যারের মূলনীতি হলো, নিরাপত্তা যেন কোনো নির্দিষ্ট কোম্পানির ইচ্ছার উপর নির্ভরশীল না থাকে।.
সুরক্ষা গবেষকদের প্রতি বৈরী মনোভাবও একটি প্রধান কারণ হিসেবে চিহ্নিত করা হয়। ২০২০ সালের আগস্ট মাসে যখন শিফট ক্রিপ্টো এবং নুনচুক-এর গবেষকরা কোল্ড কার্ডের মাল্টিসিগ যাচাইকরণ ত্রুটি প্রকাশ করেছিলেন, তখন এনভিকে "সাইটডেল ডিসপ্যাচ" পডকাস্টে এই প্রকাশনাকে "পিআর সন্ত্রাসবাদ" হিসেবে অভিহিত করেছিলেন। ২০২৩ সালে যখন ওয়ালেটস্ক্রুটিনি প্রকল্পটি পুরনো সংস্করণের বিল্ড পুনরুৎপাদন সংক্রান্ত সমস্যা রিপোর্ট করেছিল, তখনও তাদের অযোগ্য এবং বিদ্বেষপূর্ণ হিসেবে চিহ্নিত করা হয়েছিল এবং মামলা করার কথা বলা হয়েছিল। পরবর্তীতে, একটি স্বাধীন তদন্তে দেখা গেছে যে পুরনো সংস্করণে সত্যিই পুনরুৎপাদন সংক্রান্ত সমস্যা ছিল এবং গবেষকদের কোনো বিদ্বেষপূর্ণ উদ্দেশ্য ছিল না। গবেষকদের উপর এই ধরনের আক্রমণ পরবর্তী ব্যক্তিরা ঝুঁকি নিতে কতটা দ্বিধা বোধ করবে, সেই হিসাব পরিবর্তন করে দিয়েছে, যার ফলে শেষ পর্যন্ত কেউ আগে কোনো ত্রুটি খুঁজে বের করার সুযোগ কমে গেছে।.
হ্যারবার্ট এই ঘটনাকে "জ্ঞানতাত্ত্বিক আবদ্ধতা" (epistemic capture) বলে অভিহিত করেন। একই যুক্তি একই পডকাস্ট এবং ফিডের মাধ্যমে বারবার প্রচারিত হওয়ার কারণে, এটি একটি স্বতন্ত্রভাবে যাচাইকৃত সত্য বলে মনে হতে শুরু করে, এবং ধীরে ধীরে সম্প্রদায় তাদের নিজস্ব বিচারবুদ্ধি একজন কর্তৃপক্ষে উপর ছেড়ে দিতে থাকে। বিটিসি সেশনসের উপস্থাপক বেন 페য়ারিন সম্প্রতি একটি লাইভস্ট্রিমের दौरान অকপটে স্বীকার করেছেন যে, "অহংকারী আচরণকে তিনি অনুমোদন করেছিলেন কারণ তিনি ধরে নিয়েছিলেন যে এই অহংকার অসাধারণ পণ্য তৈরির ক্ষমতার সাথে সম্পর্কিত।".
হ্যারবার্ট জোর দিয়ে বলেন যে, প্রথম এবং প্রধান কাজ হলো ক্ষতিগ্রস্ ব্যবহারকারীদের জন্য মাইগ্রেশন সংক্রান্ত নির্দেশিকা বিতরণ করা। তিনি বিশেষভাবে উল্লেখ করেন যে, দুর্বল সংস্করণে তৈরি হওয়া ডেটা ফ ফার্মওয়্যার আপডেটের মাধ্যমে পুনরুদ্ধার করা সম্ভব নয়। এছাড়াও, তিনি বলেন যে, পূর্বে যাচাই করা হয়নি এমন প্রস্তাবিত কনটেন্টগুলোর সংশোধন করা প্রয়োজন এবং আক্রান্ত গবেষকদের কথা বলার সুযোগ দেওয়া উচিত। তিনি তাঁর লেখাটি শেষ করেন এই কথাগুলো বলে: "যাচাই করুন, বিক্রেতাকে বা বিক্রেতার সমালোচকদের উপর আস্থা রাখবেন না, বরং সবকিছু যাচাই করুন।".
AI-সারাংশকৃত বিষয়বস্তু। সম্পূর্ণ নিবন্ধ পড়ুন মূল উৎসে।