কোল্ডকার্ড এমকে৩ হার্ডওয়্যার ওয়ালেটের সিড জেনারেশন প্রক্রিয়ায় একটি ত্রুটি আক্রমণকারীদের ব্যক্তিগত কী পুনরায় তৈরি করতে দেয়, কারণ বাটন চাপের সময় থেকে দুর্বল র্যান্ডমনেস আসে। বিটকয়েন কোর কন্ট্রিবিউটর instagibbs একটি নতুন ইনিশিয়ালাইজড এমকে৩-এ দুর্বল সিডটি পুনরুত্পাদন করে, ঝুঁকি নিশ্চিত করেছেন। এই দুর্বলতা হার্ডওয়্যার ওয়ালেটগুলির যে এয়ার গ্যাপ থাকার কথা তা ভেঙে দেয় — যদি আক্রমণকারী সিড অনুমান করতে পারে, তারা ঠিকানা তৈরি করতে পারে এবং ডিভাইসটি স্পর্শ না করেই জমা পর্যবেক্ষণ করতে পারে।
ত্রুটিটি কীভাবে কাজ করে
এমকে৩ ইনিশিয়ালাইজেশনের সময় ব্যবহারকারীর বাটন চাপের সময় পরিমাপ করে এনট্রপি তৈরি করে। সেই র্যান্ডমনেসটি অনেক বেশি অনুমানযোগ্য হয়ে উঠেছে। সমস্যাটি ফার্মওয়্যার 4.0.1 বা তার পরের সংস্করণে চলমান এমকে৩ ডিভাইসগুলিকে প্রভাবিত করে, পাশাপাশি ফার্মওয়্যার 5.6.0-এর আগের এমকে৪ এবং এমকে৫ ইউনিট এবং সংস্করণ 1.5.0Q-এর আগের Q ডিভাইসগুলিকেও প্রভাবিত করে। কোল্ডকার্ডের পিছনের সংস্থা কোয়েনকাইট এই সপ্তাহে একটি বিজ্ঞপ্তি প্রকাশ করেছে যাতে সমস্যাটি বিস্তারিত বর্ণনা করা হয়েছে এবং ব্যবহারকারীদের স্থানান্তর করার আহ্বান জানানো হয়েছে।
কে আক্রান্ত
সবচেয়ে বেশি ঝুঁকির প্রোফাইল হলো একটি এমকে৩-উত্পন্ন সিড যা একক-স্বাক্ষর সেটআপে ব্যবহৃত হয়, যেখানে BIP-39 পাসফ্রেজ, ডাইস এনট্রপি বা মাল্টিসিগ নেই। একটি শক্তিশালী পাসফ্রেজ একটি স্বাধীন বাধা যোগ করে, তবে কোয়েনকাইট এখনও স্থানান্তরের পরামর্শ দেয়। মাল্টিসিগ সেটআপ ঝুঁকিটি একজন স্বাক্ষরকারীর মধ্যে সীমাবদ্ধ রাখে — যদি অন্য কীগুলি স্বাধীন হয়, সামগ্রিক ওয়ালেট নিরাপদ থাকে। ব্যবহারকারীর সরবরাহ করা ডাইস এনট্রপি ত্রুটিটি প্রশমিত করতে পারে, তবে শুধুমাত্র যদি কমপক্ষে ৫০টি ন্যায্য রোল ব্যবহার করা হয়; কম রোল বা কোনো অনিশ্চয়তার ক্ষেত্রে সম্পূর্ণ স্থানান্তর প্রয়োজন।
ব্যবহারকারীদের কী করতে হবে
বিদ্যমান কী পরিবর্তন করার জন্য কোনো ফার্মওয়্যার ফিক্স নেই। একমাত্র প্রতিকার হলো আক্রান্ত নয় এমন একটি ডিভাইসে নতুন সিড তৈরি করা এবং সমস্ত তহবিল স্থানান্তর করা। কোয়েনকাইট ব্যাকআপ, ফিঙ্গারপ্রিন্ট এবং রিসিভ অ্যাড্রেস যাচাই করার পরামর্শ দেয়, তারপর সম্পূর্ণ ব্যালেন্স সরানোর আগে একটি পরীক্ষামূলক পেমেন্ট পাঠান। বিজ্ঞপ্তিটি মার্চ ২০২১ থেকে উত্পাদিত এমকে৩ ডিভাইসগুলিকে কভার করে, চূড়ান্ত এমকে৩ ফার্মওয়্যার জুন ২০২৩-এ প্রকাশিত হয়েছিল — যার অর্থ প্রায় তিন বছরের একটি উইন্ডো রয়েছে যেখানে নিষ্ক্রিয় হোল্ডাররা এখনও দুর্বল সিড ব্যবহার করতে পারে।
তিন বছরের ব্যবধান
সেই ব্যবধানটি আসল উদ্বেগের বিষয়। যারা ২০২১ বা ২০২২ সালে একটি এমকে৩ কিনেছিলেন, এটি সেট আপ করেছিলেন এবং তারপর একটি ড্রয়ারে রেখেছিলেন, তারা ফার্মওয়্যার আপডেট করেননি বা সিড জেনারেশন সম্পর্কে ভাবেননি। কোয়েনকাইটের সতর্কতা স্পষ্ট: যদি আপনার সেই সময়ের মধ্যে তৈরি এমকে৩ সিড থাকে, তবে ধরে নিন এটি আপস করা হয়েছে। সংস্থাটি সর্বশেষ ফার্মওয়্যার সহ এমকে৪, এমকে৫ বা Q ডিভাইসে তৈরি একটি নতুন ওয়ালেটে তহবিল সরানোর পরামর্শ দেয়, অথবা সম্পূর্ণ ভিন্ন হার্ডওয়্যার ওয়ালেট ব্যবহার করার পরামর্শ দেয়।




