▼ Bear
প্রভাব
98 · উচ্চ
কোল্ড কার্ডের ১,৩০০ কোটি ওন হ্যাক হওয়ার পর ব্যাপক নিরাপত্তা আপডেট করা হয়েছে।
Decrypt · Aug 21, 11:40 PMমূল দেখুন ↗
বিটকয়েন হার্ডওয়্যার ওয়ালেট প্রস্তুতকারক কোম্পানি কইনকাইট তাদের কোল্ডকার্ড Mk4, Mk5 এবং Q মডেল ব্যবহারকারীদের জন্য জরুরিভাবে ফার্মওয়্যার 5.6.1 এবং 1.5.1Q-তে আপগ্রেড করার পরামর্শ দিয়েছে। এই পদক্ষেপটি 2021 সাল থেকে বিদ্যমান একটি বীজ তৈরির ত্রুটি কাজে লাগিয়ে হওয়া বড় ধরনের হ্যাকিং ঘটনার পরবর্তী পদক্ষেপ হিসেবে নেওয়া হয়েছে। কইনকাইট তিন সপ্তাহ ধরে ব্যাপক নিরাপত্তা নিরীক্ষা চালিয়েছে, যেখানে বাইরের নিরাপত্তা বিশেষজ্ঞরা এবং এআই মডেল 'কিমি' অন্তর্ভুক্ ছিলেন।.
এই দুর্বলতার মূল কারণ হলো এনট্রপির অভাব। কিছু কোল্ড কার্ড ডিভাইসে, সিড তৈরির সময় পর্যাপ্ত র্যান্ডমনেস নিশ্চিত করা যায় না, যার ফলে সুরক্ষা স্তর ১২৮ বিট থেকে হঠাৎ করে প্রায় ৪০ বিটে নেমে আসে। এর ফলে, আক্রমণকারীরা কোনো রকম শারীরিক প্রবেশাধিকার ছাড়াই ব্যক্তিগত কী অনুমান করে ওয়ালেট হাতিয়ে নিতে পারত। কইনকাইট ধারণা করেছে যে, আক্রমণকারীরা সম্ভবত ওপেন সোর্স ফার্মওয়্যারের পুরনো সংস্করণগুলোকে এআই ব্যবহার করে বিশ্লেষণ করে এই ত্রুটি খুঁজে বের করেছে।.
আক্রমণটি জুলাই মাসে শুরু হয়েছিল, এবং প্রথম আক্রমণেই মাত্র ২৫ মিনিটের মধ্যে প্রায় ৫০০টি ওয়ালেট থেকে ৫৯৪ বিটিসি (তখন প্রায় ৩.৮ বিলিয়ন কোরিয়ান ওন) চুরি হয়ে যায়। গ্যালাক্সি রিসার্চ জানিয়েছে, আগস্ট মাসের শুরু পর্যন্ত ৪,৫৮৫টি ঠিকানা থেকে প্রায় ৮৮.৬ মিলিয়ন ডলার (প্রায় ১.২ ট্রিলিয়ন কোরিয়ান ওন) চুরি হয়েছে। তারা উল্লেখ করেছে যে এই আক্রমণ ইচ্ছাকৃতভাবে এবং প্রোগ্রামিংয়ের মাধ্যমে করা হয়েছে, এবং এক্ষেত্রে বৃহৎ ভাষা মডেল (এলএলএম) ব্যবহারের সম্ভাবনা রয়েছে। ১৪ই আগস্ট, তিনটি বড় আকারের আক্রমণের পাশাপাশি বেশ কয়েকটি ছোটখাটো ঘটনার ফলে, মোট ১,৭৭৮ বিটিসি-এর বেশি চুরি হয়েছে, যার মূল্য সেই সময়ের বাজার দর অনুযায়ী প্রায় ১.১ বিলিয়ন ডলার (প্রায় ১.৫ ট্রিলিয়ন কোরিয়ান ওন)। এখন পর্যন্ত, এই ক্ষতির পরিমাণ প্রায় ১.৩ বিলিয়ন ডলারে (প্রায় ১.৭ ট্রিলিয়ন কোরিয়ান ওন) পৌঁছেছে।.
নতুন ফার্মওয়্যার সিড তৈরির পদ্ধতিকে সম্পূর্ণরূ পরিবর্তন করেছে। এখন ব্যবহারকারীকে হয় ৬5 বার কী প্রবেশ করানো, অথবা ৫০ বার ডাইস রোল করা, অথবা ১২৮ বার মুদ্রা নিক্ষেপের মাধ্যমে সরাসরি র্যান্ডমনেস যোগ করতে হবে, এবং ডিভাইসটি এই র্যান্ডমনেসকে তার নিজস্ব র্যান্ডমনেসের সাথে একত্রিত করে সিড তৈরি করবে। এছাড়াও, বিদ্যমান ইয়াসমারাং ব্যাকআপ সিউডো-র্যান্ডম নম্বর জেনারেটরকে SHA-256 Hash_DRBG দিয়ে প্রতিস্থাপন করা হয়েছে, এবং হার্ডওয়্যার র্যান্ডম নম্বর জেনারেটরের ত্রুটি সনাক্ত করার জন্য একটি পরীক্ষা করার বৈশিষ্ট্যও যুক্ত করা হয়েছে। ২০২১ থেকে ২০২৩ সালের জুলাইয়ের মধ্যে সিড তৈরি করা ব্যবহারকারীদের অবশ্যই নতুন ফার্মওয়্যার ব্যবহার করে সিডটি পুনরায় তৈরি করতে হবে এবং তাদের সম্পদ নতুন ওয়ালেটে স্থানান্তর করতে হবে।.
অতিরিক্ত সুরক্ষা ব্যবস্থা হিসেবে, আংশিক স্বাক্ষরযুক্ত বিটকয়েন লেনদেন (PSBT)-এর নিরাপত্তা আরও জোরদার করা হয়েছে। আগে, ইউএসবি-র মাধ্যমে সংযুক্ত কোনো ক্ষতিগ্রস্ কম্পিউটার ব্যবহারকারীর অনুমতি নেওয়ার পরে, লেনদেন সম্পন্ন হওয়ার আগে সেটিকে পরিবর্তন করার একটি তাত্ত্বিক ঝুঁকি ছিল। তবে, আপডেটের পর, লেনদেনেরIntegrity স্বাক্ষর করার ঠিক আগে পুনরায় যাচাই করা হয়, এবং কোনো পরিবর্তন ধরা পড়লে স্বাক্ষর প্রক্রিয়া বন্ধ করে একটি সতর্কতা বার্তা দেখানো হয়। কুইনকয়ট জানিয়েছে যে, এই সমস্যাটি শুধুমাত্র তাত্ত্বিক এবং এর বাস্তব কোনো অপব্যবহারের ঘটনা ঘটেনি। লেজার-এর সিইও চার্লস গিলিম এই বিষয়ে আরও বলেছেন।
AI-সারাংশকৃত বিষয়বস্তু। সম্পূর্ণ নিবন্ধ পড়ুন মূল উৎসে।