জরুরি ওয়ালেট নিরাপত্তা গাইড
COLDCARD দুর্বলতা ২০২৬: শুধু ফার্মওয়্যার নয়, সিডও যাচাই করুন
ফার্মওয়্যার আপডেট দিলে নতুন সিড নিরাপদ হবে, কিন্তু আগের দুর্বল সিড শক্তিশালী হবে না। আপনার সিড যদি ক্ষতিগ্রস্ত COLDCARD ফার্মওয়্যার থেকে হয়ে থাকে, নিচের ধাপগুলো দেখে সতর্কভাবে মাইগ্রেট করুন।
কিছু পরিবর্তনের আগে এটি পড়ুন
ডিভাইস আপডেট করলেও পুরনো ওয়ালেট ঠিক হবে না
ফার্মওয়্যার ফিক্স ভবিষ্যতের সিড তৈরির পদ্ধতি বদলায়, কিন্তু পুরনো দুর্বল সিড, চাবি বা ঠিকানা বদলায় না। অফিসিয়াল ডাইস ব্যতিক্রম না থাকলে নতুন সিড তৈরি করে ফান্ড সেখানে পাঠান।
বিষয়বস্তু সূচি
প্রভাবিত মডেল ও রিলিজসমূহ
যে ফার্মওয়্যার সিড তৈরি করেছে তা মিলিয়ে দেখুন
আজকের ইনস্টলকৃত ভার্সনই সব নয়। আপনার মডেল, ট্র্যাক ও সিড তৈরির সময়কার ফার্মওয়্যার জানা জরুরি।
| মডেল ও ট্র্যাক | প্রভাবিত সিড তৈরি | নতুন সিডের জন্য সর্বনিম্ন ফিক্সড রিলিজ |
|---|---|---|
| Mk2 / Mk3 | ফার্মওয়্যার ৪.০.১ থেকে ৪.১.৯-এ তৈরি সিড | 4.2.0+ |
| Mk4 / Mk5 স্ট্যান্ডার্ড | ফিক্সড স্ট্যান্ডার্ড রিলিজের আগে তৈরি সিড | 5.6.0+ |
| Q স্ট্যান্ডার্ড | ফিক্সড স্ট্যান্ডার্ড রিলিজের আগে তৈরি সিড | 1.5.0Q+ |
| Mk4 / Mk5 Edge | ফিক্সড Edge রিলিজের আগে তৈরি সিড | 6.6.0X+ |
| Q Edge | ফিক্সড Edge রিলিজের আগে তৈরি সিড | 6.6.0QX+ |
স্ট্যান্ডার্ড ও Edge আলাদা ট্র্যাক
পুরনো Edge 6.x রিলিজ মানেই নিরাপদ নয়, যদিও নাম্বার বেশি। মডেল ও ট্র্যাক দুটোই মিলিয়ে দেখুন।
কিছু Coinkite পণ্যে আলাদা কোড ব্যবহার হয়
Coinkite-এর মতে, TAPSIGNER, OPENDIME ও SATSCARD এই সিড তৈরির ত্রুটিতে আক্রান্ত নয়, কারণ এগুলোর কোডবেস আলাদা।
ডিভাইস যাচাই করুন
ইনস্টলকৃত ফার্মওয়্যার দেখার উপায়
COLDCARD ডকুমেন্টেশন অনুযায়ী, ডিভাইস আনলক করে Advanced/Tools > Upgrade Firmware > Show Version-এ যান। প্রদর্শিত মডেল, ট্র্যাক ও ভার্সন বর্তমান নিরাপত্তা স্ট্যাটাসের সঙ্গে মিলিয়ে দেখুন।
বর্তমান অফিসিয়াল নিরাপত্তা স্ট্যাটাস দেখুনএই প্রশ্নের উত্তর মেনুতে নেই
কোন ফার্মওয়্যার দিয়ে এই সিড তৈরি হয়েছিল?সেটআপ তারিখ, কেনার তারিখ, রিলিজ হিস্ট্রি বা নিজের রেকর্ড দেখে নির্ধারণ করুন। সিড যদি ক্ষতিগ্রস্ত রিলিজে হয়ে থাকে এবং প্রমাণ না থাকে, তাহলে নিরাপদ মাইগ্রেশন নির্দেশনা অনুসরণ করুন।
সহজ সিদ্ধান্তের পথ
আপনার কি মাইগ্রেট করা দরকার?
- 01
বর্তমান সিড কি COLDCARD-এ তৈরি হয়েছিল?
না হলে, এই COLDCARD সিড তৈরির ত্রুটিতে আপনার সিড হয়নি। হ্যাঁ বা নিশ্চিত না হলে পরবর্তী ধাপে যান।
- 02
এটি কি ক্ষতিগ্রস্ত মডেল ও রিলিজে তৈরি হয়েছিল?
মূল সেটআপের সময় ও প্রভাবিত তালিকা মিলিয়ে দেখুন। আজকের ফার্মওয়্যার দিয়ে এই প্রশ্নের উত্তর পাওয়া যাবে না।
- 03
মূল সিড তৈরির সময় কি অন্তত ৫০টি সঠিক, স্বাধীন ও গোপন ডাইস রোল যোগ হয়েছিল?
Coinkite বলছে, সব শর্ত পূরণ হলে RNG সমস্যা থেকে ঝুঁকি নেই। কম রোল, প্রকাশিত রোল বা সন্দেহ থাকলে অবশ্যই মাইগ্রেট করুন।
- 04
শক্তিশালী ও ইউনিক BIP-39 পাসফ্রেজ ব্যবহার হয়েছিল কি?
এটি আক্রমণকারীকে কিছুটা ধীর করে, কিন্তু সিড ঠিক করে না। ডাইস ব্যতিক্রম না হলে দ্রুত ও সতর্কভাবে মাইগ্রেট করুন।
শক্তিশালী ও ইউনিক BIP-39 পাসফ্রেজ বাড়তি সুরক্ষা দেয় এবং ঝুঁকি কিছুটা কমায়, তবে দুর্বল সিড ঠিক করে না। Coinkite-এর পরামর্শ—ডাইস ব্যতিক্রম না হলে দ্রুত মাইগ্রেট করুন।
কী ব্যর্থ হয়েছিল
শক্তিশালী ক্রিপ্টোগ্রাফি দুর্বল উপাদান পেয়েছিল
Bitcoin বা ECDSA ভাঙা হয়নি। সমস্যা হয়েছিল আগেই—কিছু ওয়ালেট সিড ব্যবহারকারীর প্রত্যাশার চেয়ে অনেক কম সম্ভাবনা থেকে তৈরি হয়েছিল।
প্রত্যাশিত পথ
সিড তৈরির জন্য প্রয়োজনীয় অনিশ্চিত ইনপুটটি হার্ডওয়্যার র্যান্ডম জেনারেটর থেকেই আসা উচিত।
প্রভাবিত পথ
rng_get()→ngu.random.bytes()→ওয়ালেট সিডবিল্ড ও লিঙ্কিংয়ে একটি ত্রুটির কারণে সিড তৈরির জন্য হার্ডওয়্যারের বদলে MicroPython-এর সাধারণ সফটওয়্যার জেনারেটর ব্যবহার হয়ে যায়।
প্রকৌশলগত শিক্ষা
সোর্স কোডে সঠিক নিরাপত্তা কম্পোনেন্ট থাকলেও চূড়ান্ত বিল্ডে ভুল কম্পোনেন্ট যুক্ত হতে পারে।ওপেন সোর্স, রিভিউ ও রিপ্রোডিউসিবল বিল্ড যাচাই সহজ করে, তবে আসল কল-পাথ ও বাইনারি টেস্টের বিকল্প নয়। এখন সমাধানে বিল্ডের সময় ভুল RNG চিহ্ন শনাক্তের চেক যোগ হয়েছে।
সংখ্যাগুলো কেন গুরুত্বপূর্ণ
১২৮ বিট, প্রায় ৭২ বিট ও প্রায় ৪০ বিট এক নয়
প্রতিটি অনুপস্থিত বিট আক্রমণকারীর জন্য সম্ভাব্যতা অর্ধেক করে দেয়। ডজনখানেক বিট কমে গেলে নিরাপত্তা ঝুঁকি অনেক বেড়ে যায়।
তৈরি হওয়া সিডের জন্য নির্ধারিত সর্বনিম্ন নিরাপত্তা স্তর।
নিরাপদ এলিমেন্টের বাড়তি ইনপুট কিছুটা সহায়তা করলেও কাঙ্ক্ষিত নিরাপত্তা পাওয়া যায়নি।
সম্ভাব্য সিডের সংখ্যা অনেক কমে যাওয়ায় অর্থপূর্ণ ওয়ালেটগুলো ঝুঁকিতে পড়ে।
এগুলো প্রকাশিত ঘটনার নিরাপত্তা অনুমান, প্রতিটি ডিভাইস বা সিডের জন্য এক নয়। ব্যবহারিক নির্দেশনা অপরিবর্তিত: সম্ভাব্য দুর্বল সিডকে সতর্কভাবে বিবেচনা করুন।
এটি গবেষণাগারের সতর্কতা নয়, বাস্তব ঘটনা
প্রকাশিত চুরির ঘটনায় ত্রুটি সামনে আসে
৩১ জুলাই ২০২৬-এ Bitcoin Optech-এর হিসাবে ক্ষতি ইতিমধ্যে ১,০০০ BTC ছাড়িয়েছিল। ৪ আগস্টের মধ্যে Galaxy Research তিনটি নিশ্চিত হামলার সঙ্গে ১,৫৯৬ BTC যুক্ত করে। তাদের মতে সম্ভাব্য চতুর্থ ঢেউ যোগ হলে মোট ক্ষতি ২,০৫৫ BTC হতে পারে, তবে সেটির পক্ষে তখনও যথেষ্ট ভুক্তভোগীর নিশ্চিতকরণ ছিল না।
৫ আগস্ট TRM Labs আলাদাভাবে প্রায় ১,৮১৬ BTC ক্ষতির হিসাব প্রকাশ করে এবং সেটিকে প্রাথমিক অনুমান বলে উল্লেখ করে। বিশ্লেষকেরা ঠিকানাগুলো ভিন্নভাবে গুচ্ছবদ্ধ করেন এবং ভুক্তভোগীর নিশ্চিতকরণের জন্য ভিন্ন মানদণ্ড ব্যবহার করেন বলেই সংখ্যাগুলো মেলে না। এগুলো বিশ্বাসযোগ্য অনুমান, চূড়ান্তভাবে প্রমাণিত মোট ক্ষতি নয়।
-
ত্রুটিপূর্ণ পথ সিড তৈরিতে প্রবেশ করেছে
libNgU মাইগ্রেশনে ওয়ালেট সিড তৈরির কল-পাথ বদলে যায়।
-
প্রথমবার প্রকাশ্যে সতর্কতা আসে
প্রাথমিক সতর্কতা শুধু Mk3-কে কেন্দ্র করে ছিল, নতুন মডেলগুলোকে তখন ঝুঁকির বাইরে ধরা হয়েছিল।
-
প্রভাবিত পরিসর বাড়ছে
নির্দেশনায় Mk4, Mk5, Q ও আলাদা Edge ট্র্যাক যুক্ত হয়েছে; ফিক্সড রিলিজ প্রকাশিত হয়েছে।
-
ক্ষতি ও টেকনিক্যাল কারণ আলোচনা করা হয়েছে
Coinkite প্রকৃত ক্ষতি স্বীকার করেছে এবং বিল্ড, লিঙ্কার ও সাবমডিউল নিয়ে বিস্তারিত প্রকাশ করেছে।
-
বর্তমান অবস্থা ও মাইগ্রেশন পেজ একত্রিত করা হয়েছে
Coinkite স্পষ্ট ফিক্সড-রিলিজ তালিকা, যাচাইকৃত প্রমাণ ও আলাদা মাইগ্রেশন গাইড প্রকাশ করেছে।
ধাপে ধাপে যাচাই করে স্থানান্তর করুন
নিরাপদ মাইগ্রেশনের ধাপসমূহ
তাড়াহুড়া করলে নতুন সমস্যা হতে পারে। নতুন ওয়ালেট প্রস্তুত করুন, রিসিভ ও রিকভারি পরীক্ষা করুন, তারপর পুরো ফান্ড স্থানান্তর করুন।
- 01
পুরনো ব্যাকআপ যাচাই করুন
লিখিত ব্যাকআপ ও ওয়ালেট ফিঙ্গারপ্রিন্ট ফান্ডের বর্তমান ওয়ালেটের সঙ্গে মিলিয়ে নিন।
- 02
ফিক্সড ফার্মওয়্যার ইনস্টল ও যাচাই করুন
সঠিক মডেল ও ট্র্যাক ব্যবহার করুন। অফিসিয়াল ডাউনলোড যাচাই করে ডিভাইসে ভার্সন নিশ্চিত করুন, তারপর নতুন সিড তৈরি করুন।
- 03
একদম নতুন সিড তৈরি করুন
সংশোধিত COLDCARD ফ্লো বা যাচাইকৃত অন্য হার্ডওয়্যার ওয়ালেট ব্যবহার করুন। পুরনো শব্দ পুনরায় ব্যবহার বা ইম্পোর্ট করবেন না।
- 04
নতুন ওয়ালেট অফলাইনে ব্যাকআপ নিন
নতুন সিড সতর্কভাবে লিখে রাখুন। পাসফ্রেজ ব্যবহার করলে সেটিও আলাদাভাবে সঠিকভাবে সংরক্ষণ করুন।
- 05
ফিঙ্গারপ্রিন্ট ও রিসিভ অ্যাড্রেস যাচাই করুন
ডিভাইস রিস্টার্ট করুন, প্রত্যাশিত ওয়ালেট ফিঙ্গারপ্রিন্ট নিশ্চিত করুন এবং হার্ডওয়্যার ওয়ালেটের ডিসপ্লেতে রিসিভ অ্যাড্রেস মিলিয়ে দেখুন।
- 06
ছোট একটি টেস্ট লেনদেন পাঠান
পুরনো ওয়ালেট থেকে অল্প পরিমাণ পাঠিয়ে দেখুন নতুন ওয়ালেট ঠিকমতো পাচ্ছে ও রিকভারি হচ্ছে কিনা।
- 07
বাকি ব্যালেন্স স্থানান্তর করুন
পরীক্ষা সফল হলে বাকি ফান্ড একই যাচাইকৃত নতুন ওয়ালেটে পাঠান।
- 08
নিশ্চিত না হওয়া পর্যন্ত পুরনো ব্যাকআপ রাখুন
সব লেনদেন নিশ্চিত না হওয়া পর্যন্ত পুরনো রিকভারি তথ্য নষ্ট করবেন না এবং নতুন ওয়ালেট আবার যাচাই করুন।
শুধু ডিভাইস বদলালেই হবে না
একই দুর্বল সিড অন্য ব্র্যান্ডে রিস্টোর করবেন না
দুর্বলতা সিড ও তার থেকে তৈরি সব চাবিতে থাকে। একই শব্দ অন্য ডিভাইসে দিলে একই চাবি পাবেন। নতুন সিড তৈরি করে স্বাভাবিক লেনদেনে বিটকয়েন পাঠান।
GhostlyInc-এর সম্পাদকীয় মূল্যায়ন
আজ নতুন ওয়ালেটের জন্য COLDCARD বেছে নিতাম না
সিড তৈরির ত্রুটি বছরের পর বছর নিরাপত্তার মূল অংশে ছিল, এবং প্রথম প্রকাশিত মূল্যায়নে সব মডেল ধরা পড়েনি। এতে আমাদের আস্থা কমেছে। নতুন হার্ডওয়্যার কিনতে হলে আমরা এখন সিড তৈরির পদ্ধতি, রিকভারি ডিজাইন, অডিট, ফার্মওয়্যার সাপোর্ট ও সোর্স ট্রান্সপারেন্সি দেখে অন্য ডিভাইস বেছে নিতাম।
এটি বর্তমান সম্পাদকীয় মূল্যায়ন, COLDCARD সবসময়ই ঝুঁকিপূর্ণ বা অন্য ওয়ালেট ভাঙা অসম্ভব—এমন দাবি নয়।
প্রকাশের পর Coinkite কী করেছে
- প্রকাশিত টেকনিক্যাল তথ্য ও স্পষ্ট মাইগ্রেশন নির্দেশনা।
- প্রভাবিত মডেল ও ট্র্যাকের জন্য ফিক্সড ফার্মওয়্যার প্রকাশিত হয়েছে।
- বিল্ড যাচাইয়ের ব্যবস্থা যোগ করা হয়েছে এবং সমাধানের স্বাধীন যাচাই সংগ্রহ করা হয়েছে।
- বলা হয়েছে, দুর্বল ফার্মওয়্যারযুক্ত অবশিষ্ট স্টক ধ্বংস ও সরবরাহ বন্ধ করা হয়েছে।
এসব পদক্ষেপ গুরুত্বপূর্ণ, তবে দুর্বল সিড তৈরির ঝুঁকি বা সময়কাল মুছে যায় না।
বিকল্প বাছাই
কিনার আগে ট্রাস্ট মডেল তুলনা করুন
Trezor, BitBox, Blockstream Jade, Bitkey ও Ledger-এর হার্ডওয়্যার, ফার্মওয়্যার, ব্যাকআপ ও ট্রাস্ট মডেল আলাদা। এই ঘটনাকে কোনো ব্র্যান্ডের স্বয়ংক্রিয় বিজয়ী হিসেবে দেখছি না। নিচের বিষয়গুলো মিলিয়ে কেবল অফিসিয়াল বা যাচাইকৃত বিক্রেতার কাছ থেকে কিনুন।
এগুলো অ্যাফিলিয়েট লিংক, এতে আপনার কোনো অতিরিক্ত খরচ ছাড়াই আমাদের কমিশন আসতে পারে। এগুলো আপনার আঞ্চলিক Amazon মার্কেটপ্লেস খুলবে। শুধু তখনই কিনুন, যখন বিক্রেতা Trezor-এর অফিসিয়াল Amazon স্টোর বা অনুমোদিত রিসেলার। সেটআপের আগে প্যাকেজিং পরীক্ষা করুন এবং ডিভাইসের আসলত্ব যাচাই সম্পন্ন করুন।
শুধু এক নির্মাতার জন্য নয়, সবার জন্য শিক্ষা
হার্ডওয়্যার ওয়ালেট মানে শুধু নিরাপত্তা নয়, এটি একটি পূর্ণাঙ্গ সিস্টেম
র্যান্ডমনেসই মূল আস্থার অংশ
শক্তিশালী এনক্রিপশন ও নিরাপদ সংরক্ষণও তখন কাজে আসে না, যদি চাবি তৈরি হওয়ার সময়ই অনুমানযোগ্য হয়।
কম্পোজিশন অবশ্যই যাচাই করতে হবে
নিরাপদ কম্পোনেন্ট তখনই কার্যকর, যখন চূড়ান্ত সফটওয়্যার সেটি ব্যবহার করে। তাই বিল্ড ও লিঙ্কার আউটপুট সরাসরি যাচাই করা জরুরি।
ওপেন সোর্সে স্বচ্ছতা বাড়ে, নিশ্চয়তা নয়
পাবলিক কোড স্বাধীন রিভিউয়ের সুযোগ দেয়, তবে সময়মতো সব গুরুত্বপূর্ণ ত্রুটি ধরা পড়বে—এমন নিশ্চয়তা দেয় না।
রিকভারি পরিকল্পনায় মাইগ্রেশন থাকতে হবে
ব্যাকআপ দিলে আগের সেই চাবিগুলোই ফেরত আসে। চাবিগুলোই যদি দুর্বল হয়, তাহলে নিরাপদ পুনরুদ্ধার মানে নতুন চাবি তৈরি করে ফান্ড স্থানান্তর করা।
উৎস ও যাচাই
বর্তমান নির্দেশনা ও ঘটনার প্রমাণ
ফার্মওয়্যার নির্দেশনা পরিবর্তন হতে পারে। আমরা ১৮ আগস্ট ২০২৬-এ বর্তমান অবস্থা, মাইগ্রেশন নির্দেশনা, টেকনিক্যাল ব্যাখ্যা ও স্বাধীন রিপোর্ট যাচাই করেছি। কোনো পদক্ষেপের আগে অফিসিয়াল স্ট্যাটাস আবার দেখুন।
সাধারণ প্রশ্ন
COLDCARD ফার্মওয়্যার আপডেট করলে কি পুরনো সিড নিরাপদ হয়?
না। ফিক্সড ফার্মওয়্যার শুধু ভবিষ্যতের সিড নিরাপদ করে। পুরনো সিড বা তার থেকে তৈরি চাবি বদলায় না। সিড যদি ক্ষতিগ্রস্ত ফার্মওয়্যারে তৈরি হয়, ডাইস ব্যতিক্রম না থাকলে বর্তমান মাইগ্রেশন নির্দেশনা অনুসরণ করুন।
কোন COLDCARD ফার্মওয়্যার ভার্সনে RNG সমস্যা ঠিক হয়েছে?
প্রকাশিত সর্বনিম্ন ফিক্সড রিলিজ: Mk2/Mk3 4.2.0, Mk4/Mk5 স্ট্যান্ডার্ড 5.6.0, Q স্ট্যান্ডার্ড 1.5.0Q, Mk4/Mk5 Edge 6.6.0X, Q Edge 6.6.0QX। নতুন সিড তৈরির আগে বর্তমান অফিসিয়াল স্ট্যাটাস দেখুন।
আমি কি সিডটি অন্য হার্ডওয়্যার ওয়ালেটে ইম্পোর্ট করলে সমস্যার সমাধান হবে?
না। নতুন ডিভাইসেও একই শব্দ থেকে একই চাবি তৈরি হবে। একদম নতুন সিড তৈরি করুন এবং বিটকয়েন নতুন ওয়ালেটের ঠিকানায় পাঠান।
ডাইস রোল দিলে কি COLDCARD সিড নিরাপদ?
Coinkite বলছে, ব্যতিক্রম কেবল তখনই প্রযোজ্য, যদি মূল সিড তৈরির সময় কমপক্ষে ৫০টি সঠিক, স্বাধীন ও গোপন ডাইস রোল যোগ করা হয় এবং রোলের ক্রম কখনো সংরক্ষণ বা প্রকাশ না হয়। কোনো অংশে সন্দেহ থাকলে নিরাপদ মাইগ্রেশন পথ অনুসরণ করুন।
হ্যাকাররা কি Bitcoin বা ECDSA ভেঙেছে?
না। এই ঘটনায় চাবি তৈরির সময় দুর্বল র্যান্ডমনেস ছিল। Bitcoin বৈধ স্বাক্ষর গ্রহণ করেছে, কিন্তু চাবিগুলো কম সম্ভাবনা থেকে এসেছে।
এখন COLDCARD কেনা নিরাপদ কি?
ফিক্সড রিলিজে সমাধান আছে, তবে কোনো হার্ডওয়্যার ওয়ালেটই ঝুঁকিমুক্ত নয় এবং এই ঘটনা আমাদের আস্থা কমিয়েছে। GhostlyInc এখন নতুন কেনার সময় নিরাপত্তা, রিকভারি, অডিট, ফার্মওয়্যার সাপোর্ট ও ব্যবহারযোগ্যতা দেখে অন্য ডিভাইস বেছে নিত।