Coldcard Bitcoin Wallet-এ বিশাল Security Vulnerability! Firmware Error আর Broken RNG-র কারণে 1 ক্লিকেই Hack হচ্ছে Private Keys, গায়েব 594.48 BTC আর $383M, যা পুরো Crypto Market-এ যেন এক মহাবিপর্য!

ডিজিটাল অ্যাসেট বা ক্রিপ্টোকারেন্সির সাথে যারা যুক্ত, তাঁদের সবার কাছেই একটি মূল মন্ত্র হলো—"Not Your Keys, Not Your Coins। " অর্থাৎ, আপনি যদি নিজের ফান্ডের Private Keys নিজে নিয়ন্ত্রণ না করেন, তবে সেই ডিজিটাল সম্পদের ওপর আপনার কোনো প্রকৃত মালিকানা থাকে না। আর এই পরম নিরাপত্তা নিশ্চিত করার জন্য আমরা সবাই সেন্ট্রালাইজড এক্সচেঞ্জ বা হট ওয়ালেটের ঝুঁকি এড়িয়ে সবচেয়ে সুরক্ষিত মাধ্যম হিসেবে বেছে নিই Hardware Wallet বা Cold Storage-কে।

কিন্তু একবার কল্পনা করে দেখুন তো! আপনি যেই ডিভাইসটিকে আপনার সারাজীবনের সঞ্চয় ধরে রাখার জন্য একটি নিরেট স্টিলের ভল্ট মনে করছেন, সেটির অভ্যন্তরীণ সফটওয়্যার কোডিংয়ের একটি সূক্ষ্ম অথচ মারাত্মক ভুলের কারণে যদি সেই ভল্টের দরজা হ্যাকারদের জন্য নিজে থেকেই খুলে যায়?

ঠিক এমনই এক নজিরবিহীন, ভয়াবহ ও আতঙ্কের পরিস্থিতি তৈরি হয়েছে বিশ্বজুড়ে জনপ্রিয় Coldcard Hardware Wallet ব্যবহারকারীদের মাঝে। একটি গুরুতর Firmware Error-এর কারণে একাধিক Generation-এর Coldcard ডিভাইসে অত্যন্ত গুরুত্বপূর্ণ Random Number Generation প্রযুক্তিটি পুরোপুরি নিষ্ক্রিয় বা অকেজো হয়ে পড়েছে। আর এই সুবিশাল প্রযুক্তিগত ত্রুটিকে কাজে লাগিয়ে আন্তর্জাতিক হ্যাকার বা Attackers-রা প্রতিনিয়ত চালিয়ে যাচ্ছে এক সুপরিকল্পিত Theft। এই সিকিউরিটি ভুলের নির্মম শিকার হয়ে ব্যবহারকারীদের ওয়ালেট থেকে ইতিমধ্যেই প্রায় 594.48 Bitcoin (BTC) চুরি হয়ে গেছে, বর্তমান বিশ্ববাজারে যার আনুমানিক মূল্য প্রায় $38.3 Million!

কীভাবে এই ঘটনাটি ঘটলো, কারা এর পেছনে রয়েছেন এবং আপনার ফান্ড সুরক্ষিত রাখতে এখনই আপনাকে কী পদক্ষেপ নিতে হবে।

Coldcard Bitcoin Theft: কীভাবে ঘটলো এই নজিরবিহীন প্রযুক্তিগত বিপর্যয়?

Coldcard Bitcoin Wallet-এ বিশাল Security Vulnerability! Firmware Error আর Broken RNG-র কারণে 1 ক্লিকেই Hack হচ্ছে Private Keys, গায়েব 594.48 BTC আর $38.3M, যা পুরো Crypto Market-এ যেন এক মহাবিপর্য!

এই বিশাল সিকিউরিটি ল্যাপস বা নিরাপত্তাহীনতার পেছনের আসল কারিগরি ঘটনাটি বুঝতে হলে আমাদের ওয়ালেট সুরক্ষার একদম মূলে যেতে হবে।

Coldcard Maker বিখ্যাত প্রতিষ্ঠান Coinkite এবং প্রখ্যাত টেক জায়ান্ট Block-এর অভিজ্ঞ Bitcoin Engineering Team যৌথভাবে দিনরাত বিস্তৃত তদন্ত চালিয়ে এই মারাত্মক Bug-এর মূল কারণ চিহ্নিত করতে সক্ষম হয়েছে। তাদের প্রযুক্তিগত রিপোর্টে প্রকাশ পেয়েছে যে, ডিভাইসের কোডের ভেতরে থাকা একটি Broken Random Number Generator (RNG) Check-এর কারণেই এই বিশাল বিপর্যয়টি ঘটেছে।

সত্যিকারের Randomness বা এনট্রপি কেন এত জরুরি?

সহজ ভাষায় বললে, আপনি যখন একটি ক্রিপ্টো ওয়ালেট সেটআপ করেন, তখন সিস্টেমটিকে একদম ইউনিক বা অনন্য একটি Seed Phrase তৈরি করতে হয়। এটি করার জন্য প্রয়োজন হয় True Randomness বা সত্যিকারের এলোমেলো সংখ্যা। ক্রিপ্টোগ্রাফির ভাষায় একে বলা হয় Entropy। একটি আদর্শ ওয়ালেট তৈরির সময় গাণিতিক সম্ভাবনা এত বেশি থাকে যে, পৃথিবীর সমস্ত সুপারকম্পিউটার একসাথে কোটি বছর চেষ্টা করলেও সেই এলোমেলো কম্বিনেশন অনুমান করা অসম্ভব।

কিন্তু Coldcard-এর এই ত্রুটিপূর্ণ Firmware সার্ভিসটি একটি অবিশ্বাস্য ভুল করে বসে! এটি ডিভাইসের মূল হার্ডওয়্যার চিপে থাকা Built-In Randomness Generator-টিকেই চিরতরে বন্ধ বা Turn Off করে দেয়!

ব্যাকআপ সিস্টেমের মারাত্মক ভুল

চিপের মূল র‍্যান্ডমনেস জেনারেটর বন্ধ হয়ে যাওয়ার পর ডিভাইসটি ব্যাকআপ হিসেবে একটি স্বয়ংক্রিয় Backup System চালু করে। কিন্তু এই ব্যাকআপ সিস্টেমটি ওয়ালেটের প্রাইভেট চাবি বা Keys তৈরি করার জন্য ব্যবহার করতে শুরু করে ডিভাইসটির নিজস্ব Serial Number এবং এর Internal Clock (অভ্যন্তরীণ ঘড়ির সময়)-এর ডেটা!

একটু গভীরভাবে চিন্তা করলেই এই ভুলের ভয়াবহতা স্পষ্ট হয়ে ওঠে:

  1. Serial Number: যেকোনো কোম্পানির তৈরি ডিভাইসের Serial Number একটি নির্দিষ্ট সিকোয়েন্স, লট নম্বর বা ধারাক্রম মেনে চলে, যা মোটেও গোপন কিছু নয়।
  2. Internal Clock: ডিভাইসের ভেতরের সময় বা টাইমস্ট্যাম্পও সেকেন্ড ও মিনিটের নির্দিষ্ট নিয়মে সামনে এগোয়।

ফলে, যে দুটি বিষয়ের ওপর ভিত্তি করে পরম গোপন চাবি তৈরি হচ্ছিল, তার দুটিই অত্যন্ত অনুমানযোগ্য বা Predictable। একজন অভিজ্ঞ Attacker খুব সহজেই এই দুটি ডেটার Patterns হিসেব করে গাণিতিক অনুমান বা Guess করতে পারে। এর ফলে, যেই Seed-টি সম্পূর্ণ অনিশ্চিত ও অজেয় হওয়ার কথা ছিল, তা রূপ নেয় একটি অত্যন্ত সহজ ও সমাধানযোগ্য Solvable Puzzle-এ!

সময়ের সাথে সাথে সুরক্ষার ক্রমাবনতি

তদন্তের বিশদ বিশ্লেষণে আরও বেশ কিছু চাঞ্চল্যকর তথ্য সামনে এসেছে:

  • 2021 সালের অন্ধকার সময়: 2021 সাল থেকে রিলিজ হওয়া নির্দিষ্ট Firmware সংবলিত Devices-গুলোতে কার্যত কোনো প্রকার প্রকৃত বা আসল Randomness ছিলই না।
  • অসম্পূর্ণ ফিক্সের বিভ্রান্তি: পরবর্তীতে বাজারে আসা Newer Models-গুলোতে কোম্পানি একটি আংশিক Fix যোগ করেছিল। কিন্তু দুঃখজনকভাবে সেই ফিক্সটিও পুরোপুরি নিরঙ্কুশ সুরক্ষা দিতে পারেনি! তা সম্ভাব্য ফলাফলের সংখ্যাকে কমিয়ে মাত্র Four Billion Combinations (২-এর পাওয়ার ৩২)-এর ঘরে নিয়ে আসে। সাধারণ মানুষের কাছে চার বিলিয়ন অনেক বড় সংখ্যা মনে হলেও, ক্রিপ্টো মাইনিং বা হ্যাকিংয়ে ব্যবহৃত আধুনিক উচ্চক্ষমতাসম্পন্ন Computers এবং এনভিডিয়া জিপিইউ-এর জন্য চার বিলিয়ন কম্বিনেশন হিসাব করে বের করা মাত্র কয়েক মিনিট বা ঘণ্টার ব্যাপার!
  • ঐতিহাসিক গাফিলতি: Historically, Block টিম সুনির্দিষ্টভাবে প্রমাণ করেছে যে এই মারাত্মক Flaw-এর আসল উৎপত্তি ঘটেছিল সেই 2021 সালের একটি নির্দিষ্ট Update থেকে। এর ঠিক এক Year পর দেওয়া পরবর্তী ফলো-আপ Fix-ও এই সিকিউরিটি গর্ত পুরোপুরি বন্ধ করতে ব্যর্থ হয়।

এই ভয়াবহ ভুলের প্রভাব কিন্তু শুধু ওয়ালেটের মূল ডিসপ্লেতেই সীমাবদ্ধ থাকেনি। একই ক্রিপ্টোগ্রাফিক সোর্স বা Random Source ব্যবহার করার ফলে এই একই মারাত্মক Weakness স্পর্শ করেছে Paper Wallets, Seed Backups এবং অন্যান্য সমস্ত প্রয়োজনীয় Features-কেও। Block-এর নিজস্ব অফিসিয়াল Report-ও এই বিপর্যয়ের বিস্তৃত Reach স্বীকার ও নিশ্চিত করেছে। সম্পূর্ণ ঘটনাটির সিকিউরিটি আর্কিটেকচার চলতি Year-এর শুরুর দিকে ঘটে যাওয়া বহুল আলোচিত Ill Bloom Exploit-এর সাথে হুবহু মিলে যায়, যেখানে একইভাবে দুর্বল Seed Phrases-এর সুযোগ নিয়ে হ্যাকাররা অসংখ্য Wallets খালি করে দিয়েছিল।

এখন ব্যবহারকারীদের অবিলম্বে কী করা উচিত?

Coldcard Bitcoin Wallet-এ বিশাল Security Vulnerability! Firmware Error আর Broken RNG-র কারণে 1 ক্লিকেই Hack হচ্ছে Private Keys, গায়েব 594.48 BTC আর $38.3M, যা পুরো Crypto Market-এ যেন এক মহাবিপর্য!

এই সিকিউরিটি ব্রিচের সবচেয়ে আতঙ্কজনক দিকটি হলো—আপনার ডিভাইসে থাকা Funds চুরি করার জন্য Attackers-দের কোনো প্রকার Physical Access বা আপনার ফিজিক্যাল ডিভাইস স্পর্শ করার বিন্দুমাত্র প্রয়োজন নেই!

ব্লকচেইনের গাণিতিক নিয়মানুযায়ী, আপনার Private Key থেকেই তৈরি হয় আপনার Public Key এবং পাবলিক এড্রেস। এখন আপনার ওয়ালেটের যদি কোনো Public Address অন-চেইনে দৃশ্যমান থাকে কিংবা আপনি যদি কোনো কারণে আপনার Exported Public Key কারও সাথে শেয়ার করে থাকেন, তবে সেটিই Attackers-দের জন্য একটি স্পষ্ট Target হয়ে ওঠে।

তারা সেই পাবলিক অ্যাড্রেসকে সামনে রেখে নিজেদের শক্তিশালী কম্পিউটারে চার বিলিয়ন সম্ভাব্য প্রাইভেট কি-এর Guesses পরীক্ষা করতে থাকে। যেহেতু মোট কম্বিনেশন খুব সীমিত, তাই দ্রুত সময়ের মধ্যে তাদের জেনারেট করা একটি Guess আপনার ওয়ালেটের আসল চাবির সাথে মিলে যায়। আর একবার কোনো একটি Guess মিলে গেলেই, Attacker পেয়ে যায় আপনার আসল Private Key! এর পর তারা চোখের পলকে সমস্ত Coins অন্য যেকোনো অজানা ঠিকানায় Transfer করে নিয়ে যায়।

জীবনরক্ষাকারী জরুরি নির্দেশাবলী

এই চরম আর্থিক ক্ষতি থেকে বাঁচতে Coinkite কোম্পানি থেকে প্রতিটি Affected User-কে অত্যন্ত জরুরি কিছু নির্দেশ অনুসরণ করতে বলা হয়েছে:

  1. অবিলম্বে একটি নিরাপদ ও সম্পূর্ণ Updated Hardware ব্যবহার করতে হবে।
  2. সেখানে একটি একদম Brand New Seed জেনারেট বা তৈরি করতে হবে।
  3. পুরনো ওয়ালেটের সমস্ত Funds তাৎক্ষণিকভাবে সেই নতুন এড্রেসে Move করে নিয়ে যেতে হবে।

এখানে একটি অত্যন্ত গুরুত্বপূর্ণ কারিগরি সত্য মনে রাখা দরকার: শুধুমাত্র ডিভাইসের Firmware Updates ইনস্টল করলেই কিন্তু আপনার পুরনো ফান্ডের ঝুঁকি বা Damage দূর হয়ে যাবে না! কারণ আপনি অতীতে যে দুর্বল অ্যালগরিদম ব্যবহার করে Weak Seed বানিয়েছিলেন, সেই দুর্বল সিডটি এখনও আপনার ডিভাইসে এবং ব্লকচেইনে একইভাবে স্থায়ী হয়ে আছে। তাই নতুন সিড তৈরি করে ফান্ড ট্রান্সফার করাই একমাত্র সমাধান।

COLDCARD-এর অফিসিয়াল Security Advisory এবং মডেল সংক্রান্ত তথ্য

Coldcard Bitcoin Wallet-এ বিশাল Security Vulnerability! Firmware Error আর Broken RNG-র কারণে 1 ক্লিকেই Hack হচ্ছে Private Keys, গায়েব 594.48 BTC আর $38.3M, যা পুরো Crypto Market-এ যেন এক মহাবিপর্য!

সামাজিক যোগাযোগ মাধ্যম X-এ COLDCARD-এর অফিশিয়াল হ্যান্ডেল (@COLDCARDwallet) থেকে July 30, 2026 তারিখে একটি অত্যন্ত জরুরি সিকিউরিটি অ্যাডভাইজরি প্রকাশ করা হয়েছে। হুবহু সেই বিবৃতির বিস্তারিত তথ্য নিচে তুলে ধরা হলো:

"COLDCARD Mk3 Security Advisory: If You Generated a Seed on a Mk3 after Firmware 4.0.1, Your Funds May Be at Risk. Mk4, Q And Mk5 Are Not Affected Based on Our Early Analysis. Read The Advisory And Migrate Carefully: https://t.co/3vgPHOjMS7 — COLDCARD (@COLDCARDwallet) July 30, 2026"

সহজ কথায়, আপনি যদি Firmware 4.0.1 রিলিজের পর আপনার Mk3 ডিভাইসে কোনো Seed তৈরি করে থাকেন, তবে আপনার পুরো সম্পদ বা Funds এখন চরম ঝুঁকির মুখে রয়েছে। তবে তাদের প্রাথমিক Analysis অনুযায়ী Mk4, Q এবং Mk5 মডেলগুলো এই নির্দিষ্ট সিড জেনারেশন ত্রুটি থেকে ঝুঁকিমুক্ত রয়েছে। ব্যবহারকারীদের দেওয়া লিঙ্কে (https://t.co/3vgPHOjMS7) গিয়ে পুরো Advisory পড়ে সাবধানে ফান্ড স্থানান্তর বা Migrate করার নির্দেশ দেওয়া হয়েছে।

Passphrase-এর বাড়তি সুরক্ষা এবং ক্রিপ্টো ইতিহাসের পূর্ববর্তী শিক্ষা

Coldcard Bitcoin Wallet-এ বিশাল Security Vulnerability! Firmware Error আর Broken RNG-র কারণে 1 ক্লিকেই Hack হচ্ছে Private Keys, গায়েব 594.48 BTC আর $38.3M, যা পুরো Crypto Market-এ যেন এক মহাবিপর্য!

তবে পুরো বিষাদের মধ্যেও একটি বড় স্বস্তির খবর রয়েছে সেইসব অতি-সচেতন ব্যবহারকারীদের জন্য, যারা নিজেদের ওয়ালেট সেটআপ করার সময় মূল সিডের পাশাপাশি একটি অতিরিক্ত Passphrase ব্যবহার করেছিলেন।

ক্রিপ্টোগ্রাফিতে পাসফ্রেজ (যাকে অনেকে ২৫তম শব্দ বলেন) মূল সিড ফ্রেজের সাথে একটি শক্তিশালী এনক্রিপশন লেয়ার বা 'সল্ট' হিসেবে কাজ করে। যেসকল Users তাদের Seed-এ এই অতিরিক্ত Passphrase যুক্ত করেছিলেন, তারা এই নির্দিষ্ট Flaw থেকে অত্যন্ত কম Risk-এর মধ্যে রয়েছেন। প্রসঙ্গত উল্লেখ্য, বিখ্যাত অন-চেইন সিকিউরিটি বিশ্লেষক ZachXBT সম্প্রতি সব ধরনের Mobile Wallets এবং ক্রিপ্টো ওয়ালেটের বাড়তি সুরক্ষার জন্য এই Passphrase ব্যবহারের মডেলটি জোর দিয়ে অনুমোদন বা Endorse করেছিলেন।

দুর্বল Key Generation-এর কারণে ক্রিপ্টো হোল্ডারদের ক্ষতিগ্রস্ত হওয়ার ঘটনা কিন্তু এবারই প্রথম নয়। ইতিহাস পর্যালোচনা করলে দেখা যায় যে ক্রিপ্টোগ্রাফিক ভুলের মাশুল অতীতেও কতটা চড়া ছিল:

  • South Korea-র ঘটনা: চলতি Year-এর শুরুর দিকেই South Korea-র জাতীয় Tax Agency একটি মাস্টার কি ফাঁস বা Master Key Exposure-এর মুখোমুখি হয়ে বিশাল বিপদে পড়েছিল।
  • Humanity Protocol বিপর্যয়: এছাড়া গত June মাসে একটি মারাত্মক Private Key Breach ঘটার দরুন Humanity Protocol-এর নিজস্ব Token মূল্য মাত্র কয়েক ঘণ্টার মধ্যে প্রায় 88% ক্র্যাশ করে মাটিতে মিশে গিয়েছিল।

হার্ডওয়্যার ওয়ালেট ইন্ডাস্ট্রির বাস্তবতা ও চলমান যৌথ তদন্ত

Coldcard Bitcoin Wallet-এ বিশাল Security Vulnerability! Firmware Error আর Broken RNG-র কারণে 1 ক্লিকেই Hack হচ্ছে Private Keys, গায়েব 594.48 BTC আর $38.3M, যা পুরো Crypto Market-এ যেন এক মহাবিপর্য!

বর্তমান যুগে বিভিন্ন হার্ডওয়্যার ওয়ালেট Vendors তাদের অফলাইন সিকিউরিটি প্রোডাক্টগুলো সাধারণ Retail Stores বা রিটেইল শপগুলোতে পর্যন্ত বড় পরিসরে বিক্রি করছে, যাতে সাধারণ ব্যবহারকারীরা দোকানে গিয়েই কোল্ড স্টোরেজের সুবিধা কিনতে পারেন। কিন্তু এই অনাকাঙ্ক্ষিত ও চাঞ্চল্যকর Incident প্রমাণ করে দিল যে, বাহ্যিক ফিজিক্যাল এয়ার-গ্যাপ সিকিউরিটি যতই শক্তিশালী হোক না কেন, ডিভাইসের ভেতরের কোডিংয়ের একটি ছোট্ট Firmware Bugs কীভাবে কোল্ড স্টোরেজের সেই পরম নিরাপত্তার Promise-কে ভেতর থেকেই ধ্বংস করে দিতে পারে।

বর্তমানে Coinkite এবং Block যৌথভাবে সার্বক্ষণিক কাজ চালিয়ে যাচ্ছে এটি খতিয়ে দেখার জন্য যে, এই সিকিউরিটি Flaw-এর ব্যাপ্তি বা Reach পুরনো সব Firmware জুড়ে কতদূর পর্যন্ত ছড়াতে পেরেছে।

যতক্ষণ পর্যন্ত এই যৌথ পর্যালোচনা ও তদারকি বা Review পুরোপুরি বন্ধ বা শেষ না হচ্ছে, ততক্ষণ পর্যন্ত সমস্ত Coldcard Owners-দের জন্য সোনালী নিয়ম হলো—আজকের এই নির্দিষ্ট Fix দেওয়ার আগে জেনারেট করা যেকোনো Seed ইতিমধ্যেই হ্যাকারদের কাছে Compromised বা উন্মুক্ত হয়ে গেছে বলে ধরে নেওয়া এবং দ্রুততম সময়ের মধ্যে নিজেদের ক্রিপ্টো সম্পদ নিরাপদে সরিয়ে নেওয়া।

-

টেকটিউনস টেকবুম

Level 9

আমি টেকটিউনস টেকবুম। বিশ্বের সর্ববৃহৎ বিজ্ঞান ও প্রযুক্তির সৌশল নেটওয়ার্ক - টেকটিউনস এ আমি 13 বছর যাবৎ যুক্ত আছি। টেকটিউনস আমি এ পর্যন্ত 1308 টি টিউন ও 0 টি টিউমেন্ট করেছি। টেকটিউনসে আমার 3 ফলোয়ার আছে এবং আমি টেকটিউনসে 0 টিউনারকে ফলো করি।


টিউনস


আরও টিউনস


টিউনারের আরও টিউনস


টিউমেন্টস