একজন নিরাপত্তা গবেষক কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটে এমন একটি দুর্বলতা প্রকাশ করেছেন যা পাঁচ বছর ধরে ধরা পড়েনি। এই শোষণ, যা একজন আক্রমণকারীকে ডিভাইস থেকে প্রাইভেট কী বের করতে দেয়, ক্রিপ্টোকারেন্সি সম্প্রদায়ে ব্যাপক আলোড়ন সৃষ্টি করেছে। এর পরিপ্রেক্ষিতে, শিল্পটি সহযোগিতামূলক মাল্টিসিগনেচার নিরাপত্তার দিকে তার স্থানান্তরকে ত্বরান্বিত করছে — এমন একটি পদক্ষেপ যা অনেকেই আলোচনা করছিলেন কিন্তু খুব কমই সম্পূর্ণরূপে বাস্তবায়ন করেছিলেন।
দুর্বলতা
ত্রুটিটি নির্দিষ্ট কোল্ডকার্ড মডেলের ফার্মওয়্যারের ভিতরে ছিল। এটি সাম্প্রতিক আপডেটে প্রবর্তিত কোনো বাগ ছিল না — এটি পণ্যটি চালু হওয়ার অর্ধ দশক আগে থেকেই সেখানে ছিল। যে গবেষক এটি খুঁজে পেয়েছেন তিনি প্রমাণ করেছেন যে ওয়ালেটে শারীরিক অ্যাক্সেসের মাধ্যমে, একজন আক্রমণকারী ডিভাইসের নিরাপত্তা ব্যবস্থা অতিক্রম করে সিড ফ্রেজ পুনরুদ্ধার করতে পারে। কোল্ডকার্ড তখন থেকে একটি ফার্মওয়্যার প্যাচ প্রকাশ করেছে, তবে এই ঘটনাটি অস্বস্তিকর প্রশ্ন উত্থাপন করেছে যে সবচেয়ে নিরাপত্তা-কেন্দ্রিক হার্ডওয়্যারের মধ্যেও এই ধরনের দুর্বলতা কতদিন লুকিয়ে থাকতে পারে।
কোম্পানিটি কতগুলি ডিভাইস প্রভাবিত হয়েছিল বা কোনো তহবিল আসলে চুরি হয়েছিল কিনা তা প্রকাশ করেনি। তবে বছরের পর বছর ধরে সুপ্ত থাকা শোষণটির অস্তিত্বই ব্যবহারকারীদের নাড়া দিয়েছে, যারা কোল্ডকার্ডের কোল্ড স্টোরেজের জন্য স্বর্ণমান হিসেবে খ্যাতির উপর আস্থা রেখেছিল।
কেন শিল্প মাল্টিসিগের দিকে ঝুঁকছে
বৃহত্তর ক্রিপ্টো ইকোসিস্টেম থেকে প্রতিক্রিয়া দ্রুত এসেছে। কেবল ব্যবহারকারীদের ফার্মওয়্যার আপডেট করার আহ্বান জানানোর পরিবর্তে, অনেক নিরাপত্তা বিশেষজ্ঞ এবং পরিষেবা প্রদানকারী এখন আরও মৌলিক পরিবর্তনের জন্য চাপ দিচ্ছেন: একক-স্বাক্ষর ওয়ালেট থেকে সম্পূর্ণরূপে সরে যাওয়া।
সহযোগিতামূলক মাল্টিসিগনেচার সেটআপ — প্রায়শই মাল্টিসিগ বলা হয় — একটি লেনদেন অনুমোদনের জন্য একাধিক প্রাইভেট কী প্রয়োজন। এমনকি যদি একটি কী আপস করা হয়, তবুও আক্রমণকারীর অন্যগুলির প্রয়োজন হবে। ধারণাটি নতুন নয়, তবে এটি প্রায়শই সাধারণ ব্যবহারকারীদের জন্য খুব জটিল বলে বাতিল করা হয়েছে। কোল্ডকার্ড হ্যাক সেই হিসাব পরিবর্তন করছে।
বেশ কয়েকটি ওয়ালেট প্রদানকারী মাল্টিসিগ কনফিগারেশন সম্পর্কে অনুসন্ধানের ঢেউ রিপোর্ট করেছে। যে কোম্পানিগুলি মাল্টিসিগ-অ্যাস-এ-সার্ভিস অফার করে তারা সাইন-আপ বৃদ্ধি দেখছে। যুক্তিটি সহজ: যদি একটি একক হার্ডওয়্যার ওয়ালেট শোষণ করা যায়, তবে একাধিক ডিভাইস — এমনকি একাধিক বিক্রেতা — জুড়ে স্বাক্ষর কর্তৃত্ব ছড়িয়ে দেওয়া একক ব্যর্থতার পয়েন্টের ঝুঁকি হ্রাস করে।
সহযোগিতামূলক মাল্টিসিগ দেখতে কেমন
একটি সাধারণ সহযোগিতামূলক মাল্টিসিগ সেটআপে, একজন ব্যবহারকারী বিভিন্ন নির্মাতার দুটি হার্ডওয়্যার ওয়ালেট, plus একটি ফোনে একটি সফটওয়্যার ওয়ালেট রাখতে পারেন। তহবিল সরাতে, সেই তিনটির মধ্যে কমপক্ষে দুটিকে লেনদেনে স্বাক্ষর করতে হবে। এর অর্থ হল একজন আক্রমণকারী যে একটি ডিভাইস চুরি করে সে এখনও ওয়ালেট খালি করতে পারবে না।
পদ্ধতিটি অজেয় নয়। এটি জটিলতা প্রবর্তন করে: ব্যবহারকারীদের একাধিক ডিভাইস পরিচালনা করতে হবে, সেগুলি আপডেট রাখতে হবে এবং নিশ্চিত করতে হবে যে তারা কোনো একটি কীতে অ্যাক্সেস হারায় না। তবে যারা উল্লেখযোগ্য পরিমাণ ক্রিপ্টোকারেন্সি ধারণ করছেন, তাদের জন্য ট্রেড-অফটি ক্রমবর্ধমানভাবে মূল্যবান হিসাবে দেখা হচ্ছে।
এই স্থানান্তরটি প্রাতিষ্ঠানিক বিনিয়োগকারীদের দ্বারাও চালিত হচ্ছে যারা এই ক্ষেত্রে প্রবেশ করছে। তারা ঐতিহ্যবাহী অর্থায়নে বহু-স্বাক্ষর অনুমোদন প্রক্রিয়ায় অভ্যস্ত এবং তারা ক্রিপ্টোতে একই ধরনের নিয়ন্ত্রণ আশা করে। কোল্ডকার্ড ঘটনা তাদের এটি দাবি করার আরেকটি কারণ দিয়েছে।
এরপর কী আসে
কোল্ডকার্ড ফার্মওয়্যার ত্রুটিটি প্যাচ করেছে, তবে কোম্পানিটি তার কোডবেসের বিস্তৃত অডিট পরিচালনা করবে কিনা তা বলেনি। যারা আপডেট করেননি তাদের এখনই তা করার আহ্বান জানানো হচ্ছে — এবং একটি একক হার্ডওয়্যার ওয়ালেট তাদের প্রয়োজনের জন্য এখনও সঠিক পছন্দ কিনা তা বিবেচনা করতে বলা হচ্ছে।
বড় প্রশ্ন হল শিল্পটি মাল্টিসিগের দিকে এই গতি বজায় রাখবে কিনা। অতীতের নিরাপত্তা ঘটনাগুলি একই ধরনের আলোচনার সূত্রপাত করেছে, শুধুমাত্র শিরোনামগুলি এগিয়ে যাওয়ার পরে জরুরিতাটি ম্লান হয়ে গেছে। এইবার, পাঁচ বছরের পুরনো দুর্বলতা ট্রিগার হিসাবে, সহযোগিতামূলক নিরাপত্তার জন্য চাপ আরও স্থায়ী হতে পারে।




