
ডিজিটাল অ্যাসেট বা ক্রিপ্টোকারেন্সির সাথে যারা যুক্ত, তাঁদের সবার কাছেই একটি মূল মন্ত্র হলো—"Not Your Keys, Not Your Coins। " অর্থাৎ, আপনি যদি নিজের ফান্ডের Private Keys নিজে নিয়ন্ত্রণ না করেন, তবে সেই ডিজিটাল সম্পদের ওপর আপনার কোনো প্রকৃত মালিকানা থাকে না। আর এই পরম নিরাপত্তা নিশ্চিত করার জন্য আমরা সবাই সেন্ট্রালাইজড এক্সচেঞ্জ বা হট ওয়ালেটের ঝুঁকি এড়িয়ে সবচেয়ে সুরক্ষিত মাধ্যম হিসেবে বেছে নিই Hardware Wallet বা Cold Storage-কে।
কিন্তু একবার কল্পনা করে দেখুন তো! আপনি যেই ডিভাইসটিকে আপনার সারাজীবনের সঞ্চয় ধরে রাখার জন্য একটি নিরেট স্টিলের ভল্ট মনে করছেন, সেটির অভ্যন্তরীণ সফটওয়্যার কোডিংয়ের একটি সূক্ষ্ম অথচ মারাত্মক ভুলের কারণে যদি সেই ভল্টের দরজা হ্যাকারদের জন্য নিজে থেকেই খুলে যায়?
ঠিক এমনই এক নজিরবিহীন, ভয়াবহ ও আতঙ্কের পরিস্থিতি তৈরি হয়েছে বিশ্বজুড়ে জনপ্রিয় Coldcard Hardware Wallet ব্যবহারকারীদের মাঝে। একটি গুরুতর Firmware Error-এর কারণে একাধিক Generation-এর Coldcard ডিভাইসে অত্যন্ত গুরুত্বপূর্ণ Random Number Generation প্রযুক্তিটি পুরোপুরি নিষ্ক্রিয় বা অকেজো হয়ে পড়েছে। আর এই সুবিশাল প্রযুক্তিগত ত্রুটিকে কাজে লাগিয়ে আন্তর্জাতিক হ্যাকার বা Attackers-রা প্রতিনিয়ত চালিয়ে যাচ্ছে এক সুপরিকল্পিত Theft। এই সিকিউরিটি ভুলের নির্মম শিকার হয়ে ব্যবহারকারীদের ওয়ালেট থেকে ইতিমধ্যেই প্রায় 594.48 Bitcoin (BTC) চুরি হয়ে গেছে, বর্তমান বিশ্ববাজারে যার আনুমানিক মূল্য প্রায় $38.3 Million!
কীভাবে এই ঘটনাটি ঘটলো, কারা এর পেছনে রয়েছেন এবং আপনার ফান্ড সুরক্ষিত রাখতে এখনই আপনাকে কী পদক্ষেপ নিতে হবে।

এই বিশাল সিকিউরিটি ল্যাপস বা নিরাপত্তাহীনতার পেছনের আসল কারিগরি ঘটনাটি বুঝতে হলে আমাদের ওয়ালেট সুরক্ষার একদম মূলে যেতে হবে।
Coldcard Maker বিখ্যাত প্রতিষ্ঠান Coinkite এবং প্রখ্যাত টেক জায়ান্ট Block-এর অভিজ্ঞ Bitcoin Engineering Team যৌথভাবে দিনরাত বিস্তৃত তদন্ত চালিয়ে এই মারাত্মক Bug-এর মূল কারণ চিহ্নিত করতে সক্ষম হয়েছে। তাদের প্রযুক্তিগত রিপোর্টে প্রকাশ পেয়েছে যে, ডিভাইসের কোডের ভেতরে থাকা একটি Broken Random Number Generator (RNG) Check-এর কারণেই এই বিশাল বিপর্যয়টি ঘটেছে।
সহজ ভাষায় বললে, আপনি যখন একটি ক্রিপ্টো ওয়ালেট সেটআপ করেন, তখন সিস্টেমটিকে একদম ইউনিক বা অনন্য একটি Seed Phrase তৈরি করতে হয়। এটি করার জন্য প্রয়োজন হয় True Randomness বা সত্যিকারের এলোমেলো সংখ্যা। ক্রিপ্টোগ্রাফির ভাষায় একে বলা হয় Entropy। একটি আদর্শ ওয়ালেট তৈরির সময় গাণিতিক সম্ভাবনা এত বেশি থাকে যে, পৃথিবীর সমস্ত সুপারকম্পিউটার একসাথে কোটি বছর চেষ্টা করলেও সেই এলোমেলো কম্বিনেশন অনুমান করা অসম্ভব।
কিন্তু Coldcard-এর এই ত্রুটিপূর্ণ Firmware সার্ভিসটি একটি অবিশ্বাস্য ভুল করে বসে! এটি ডিভাইসের মূল হার্ডওয়্যার চিপে থাকা Built-In Randomness Generator-টিকেই চিরতরে বন্ধ বা Turn Off করে দেয়!
চিপের মূল র্যান্ডমনেস জেনারেটর বন্ধ হয়ে যাওয়ার পর ডিভাইসটি ব্যাকআপ হিসেবে একটি স্বয়ংক্রিয় Backup System চালু করে। কিন্তু এই ব্যাকআপ সিস্টেমটি ওয়ালেটের প্রাইভেট চাবি বা Keys তৈরি করার জন্য ব্যবহার করতে শুরু করে ডিভাইসটির নিজস্ব Serial Number এবং এর Internal Clock (অভ্যন্তরীণ ঘড়ির সময়)-এর ডেটা!
একটু গভীরভাবে চিন্তা করলেই এই ভুলের ভয়াবহতা স্পষ্ট হয়ে ওঠে:
ফলে, যে দুটি বিষয়ের ওপর ভিত্তি করে পরম গোপন চাবি তৈরি হচ্ছিল, তার দুটিই অত্যন্ত অনুমানযোগ্য বা Predictable। একজন অভিজ্ঞ Attacker খুব সহজেই এই দুটি ডেটার Patterns হিসেব করে গাণিতিক অনুমান বা Guess করতে পারে। এর ফলে, যেই Seed-টি সম্পূর্ণ অনিশ্চিত ও অজেয় হওয়ার কথা ছিল, তা রূপ নেয় একটি অত্যন্ত সহজ ও সমাধানযোগ্য Solvable Puzzle-এ!
তদন্তের বিশদ বিশ্লেষণে আরও বেশ কিছু চাঞ্চল্যকর তথ্য সামনে এসেছে:
এই ভয়াবহ ভুলের প্রভাব কিন্তু শুধু ওয়ালেটের মূল ডিসপ্লেতেই সীমাবদ্ধ থাকেনি। একই ক্রিপ্টোগ্রাফিক সোর্স বা Random Source ব্যবহার করার ফলে এই একই মারাত্মক Weakness স্পর্শ করেছে Paper Wallets, Seed Backups এবং অন্যান্য সমস্ত প্রয়োজনীয় Features-কেও। Block-এর নিজস্ব অফিসিয়াল Report-ও এই বিপর্যয়ের বিস্তৃত Reach স্বীকার ও নিশ্চিত করেছে। সম্পূর্ণ ঘটনাটির সিকিউরিটি আর্কিটেকচার চলতি Year-এর শুরুর দিকে ঘটে যাওয়া বহুল আলোচিত Ill Bloom Exploit-এর সাথে হুবহু মিলে যায়, যেখানে একইভাবে দুর্বল Seed Phrases-এর সুযোগ নিয়ে হ্যাকাররা অসংখ্য Wallets খালি করে দিয়েছিল।

এই সিকিউরিটি ব্রিচের সবচেয়ে আতঙ্কজনক দিকটি হলো—আপনার ডিভাইসে থাকা Funds চুরি করার জন্য Attackers-দের কোনো প্রকার Physical Access বা আপনার ফিজিক্যাল ডিভাইস স্পর্শ করার বিন্দুমাত্র প্রয়োজন নেই!
ব্লকচেইনের গাণিতিক নিয়মানুযায়ী, আপনার Private Key থেকেই তৈরি হয় আপনার Public Key এবং পাবলিক এড্রেস। এখন আপনার ওয়ালেটের যদি কোনো Public Address অন-চেইনে দৃশ্যমান থাকে কিংবা আপনি যদি কোনো কারণে আপনার Exported Public Key কারও সাথে শেয়ার করে থাকেন, তবে সেটিই Attackers-দের জন্য একটি স্পষ্ট Target হয়ে ওঠে।
তারা সেই পাবলিক অ্যাড্রেসকে সামনে রেখে নিজেদের শক্তিশালী কম্পিউটারে চার বিলিয়ন সম্ভাব্য প্রাইভেট কি-এর Guesses পরীক্ষা করতে থাকে। যেহেতু মোট কম্বিনেশন খুব সীমিত, তাই দ্রুত সময়ের মধ্যে তাদের জেনারেট করা একটি Guess আপনার ওয়ালেটের আসল চাবির সাথে মিলে যায়। আর একবার কোনো একটি Guess মিলে গেলেই, Attacker পেয়ে যায় আপনার আসল Private Key! এর পর তারা চোখের পলকে সমস্ত Coins অন্য যেকোনো অজানা ঠিকানায় Transfer করে নিয়ে যায়।
এই চরম আর্থিক ক্ষতি থেকে বাঁচতে Coinkite কোম্পানি থেকে প্রতিটি Affected User-কে অত্যন্ত জরুরি কিছু নির্দেশ অনুসরণ করতে বলা হয়েছে:
এখানে একটি অত্যন্ত গুরুত্বপূর্ণ কারিগরি সত্য মনে রাখা দরকার: শুধুমাত্র ডিভাইসের Firmware Updates ইনস্টল করলেই কিন্তু আপনার পুরনো ফান্ডের ঝুঁকি বা Damage দূর হয়ে যাবে না! কারণ আপনি অতীতে যে দুর্বল অ্যালগরিদম ব্যবহার করে Weak Seed বানিয়েছিলেন, সেই দুর্বল সিডটি এখনও আপনার ডিভাইসে এবং ব্লকচেইনে একইভাবে স্থায়ী হয়ে আছে। তাই নতুন সিড তৈরি করে ফান্ড ট্রান্সফার করাই একমাত্র সমাধান।

সামাজিক যোগাযোগ মাধ্যম X-এ COLDCARD-এর অফিশিয়াল হ্যান্ডেল (@COLDCARDwallet) থেকে July 30, 2026 তারিখে একটি অত্যন্ত জরুরি সিকিউরিটি অ্যাডভাইজরি প্রকাশ করা হয়েছে। হুবহু সেই বিবৃতির বিস্তারিত তথ্য নিচে তুলে ধরা হলো:
"COLDCARD Mk3 Security Advisory: If You Generated a Seed on a Mk3 after Firmware 4.0.1, Your Funds May Be at Risk. Mk4, Q And Mk5 Are Not Affected Based on Our Early Analysis. Read The Advisory And Migrate Carefully: https://t.co/3vgPHOjMS7 — COLDCARD (@COLDCARDwallet) July 30, 2026"
সহজ কথায়, আপনি যদি Firmware 4.0.1 রিলিজের পর আপনার Mk3 ডিভাইসে কোনো Seed তৈরি করে থাকেন, তবে আপনার পুরো সম্পদ বা Funds এখন চরম ঝুঁকির মুখে রয়েছে। তবে তাদের প্রাথমিক Analysis অনুযায়ী Mk4, Q এবং Mk5 মডেলগুলো এই নির্দিষ্ট সিড জেনারেশন ত্রুটি থেকে ঝুঁকিমুক্ত রয়েছে। ব্যবহারকারীদের দেওয়া লিঙ্কে (https://t.co/3vgPHOjMS7) গিয়ে পুরো Advisory পড়ে সাবধানে ফান্ড স্থানান্তর বা Migrate করার নির্দেশ দেওয়া হয়েছে।

তবে পুরো বিষাদের মধ্যেও একটি বড় স্বস্তির খবর রয়েছে সেইসব অতি-সচেতন ব্যবহারকারীদের জন্য, যারা নিজেদের ওয়ালেট সেটআপ করার সময় মূল সিডের পাশাপাশি একটি অতিরিক্ত Passphrase ব্যবহার করেছিলেন।
ক্রিপ্টোগ্রাফিতে পাসফ্রেজ (যাকে অনেকে ২৫তম শব্দ বলেন) মূল সিড ফ্রেজের সাথে একটি শক্তিশালী এনক্রিপশন লেয়ার বা 'সল্ট' হিসেবে কাজ করে। যেসকল Users তাদের Seed-এ এই অতিরিক্ত Passphrase যুক্ত করেছিলেন, তারা এই নির্দিষ্ট Flaw থেকে অত্যন্ত কম Risk-এর মধ্যে রয়েছেন। প্রসঙ্গত উল্লেখ্য, বিখ্যাত অন-চেইন সিকিউরিটি বিশ্লেষক ZachXBT সম্প্রতি সব ধরনের Mobile Wallets এবং ক্রিপ্টো ওয়ালেটের বাড়তি সুরক্ষার জন্য এই Passphrase ব্যবহারের মডেলটি জোর দিয়ে অনুমোদন বা Endorse করেছিলেন।
দুর্বল Key Generation-এর কারণে ক্রিপ্টো হোল্ডারদের ক্ষতিগ্রস্ত হওয়ার ঘটনা কিন্তু এবারই প্রথম নয়। ইতিহাস পর্যালোচনা করলে দেখা যায় যে ক্রিপ্টোগ্রাফিক ভুলের মাশুল অতীতেও কতটা চড়া ছিল:

বর্তমান যুগে বিভিন্ন হার্ডওয়্যার ওয়ালেট Vendors তাদের অফলাইন সিকিউরিটি প্রোডাক্টগুলো সাধারণ Retail Stores বা রিটেইল শপগুলোতে পর্যন্ত বড় পরিসরে বিক্রি করছে, যাতে সাধারণ ব্যবহারকারীরা দোকানে গিয়েই কোল্ড স্টোরেজের সুবিধা কিনতে পারেন। কিন্তু এই অনাকাঙ্ক্ষিত ও চাঞ্চল্যকর Incident প্রমাণ করে দিল যে, বাহ্যিক ফিজিক্যাল এয়ার-গ্যাপ সিকিউরিটি যতই শক্তিশালী হোক না কেন, ডিভাইসের ভেতরের কোডিংয়ের একটি ছোট্ট Firmware Bugs কীভাবে কোল্ড স্টোরেজের সেই পরম নিরাপত্তার Promise-কে ভেতর থেকেই ধ্বংস করে দিতে পারে।
বর্তমানে Coinkite এবং Block যৌথভাবে সার্বক্ষণিক কাজ চালিয়ে যাচ্ছে এটি খতিয়ে দেখার জন্য যে, এই সিকিউরিটি Flaw-এর ব্যাপ্তি বা Reach পুরনো সব Firmware জুড়ে কতদূর পর্যন্ত ছড়াতে পেরেছে।
যতক্ষণ পর্যন্ত এই যৌথ পর্যালোচনা ও তদারকি বা Review পুরোপুরি বন্ধ বা শেষ না হচ্ছে, ততক্ষণ পর্যন্ত সমস্ত Coldcard Owners-দের জন্য সোনালী নিয়ম হলো—আজকের এই নির্দিষ্ট Fix দেওয়ার আগে জেনারেট করা যেকোনো Seed ইতিমধ্যেই হ্যাকারদের কাছে Compromised বা উন্মুক্ত হয়ে গেছে বলে ধরে নেওয়া এবং দ্রুততম সময়ের মধ্যে নিজেদের ক্রিপ্টো সম্পদ নিরাপদে সরিয়ে নেওয়া।
-
টেকটিউনস টেকবুম
আমি টেকটিউনস টেকবুম। বিশ্বের সর্ববৃহৎ বিজ্ঞান ও প্রযুক্তির সৌশল নেটওয়ার্ক - টেকটিউনস এ আমি 13 বছর যাবৎ যুক্ত আছি। টেকটিউনস আমি এ পর্যন্ত 1308 টি টিউন ও 0 টি টিউমেন্ট করেছি। টেকটিউনসে আমার 3 ফলোয়ার আছে এবং আমি টেকটিউনসে 0 টিউনারকে ফলো করি।