দুর্বল ওয়ালেট সিড সহজভাবে ব্যাখ্যা

দুর্বল ওয়ালেট সিড কীভাবে বিটকয়েনকে ঝুঁকিতে ফেলে

Bitcoin-এর ক্রিপ্টোগ্রাফি ঠিক থাকলেও ওয়ালেট সফটওয়্যার যদি অনুমানযোগ্য সিড তৈরি করে, ঝুঁকি তখনই শুরু হয়। কেউ যদি সিড বা প্রাইভেট কী পুনরায় তৈরি করতে পারে, তাহলে আসল হার্ডওয়্যার ওয়ালেট অফলাইনে থাকলেও অন্য ডিভাইস থেকে ফান্ড খরচ করা সম্ভব।

সংক্ষিপ্ত উত্তর

কীভাবে বৈধ সিডও অনিরাপদ হতে পারে?

১২ বা ২৪টি বৈধ শব্দ মানে শুধু সঠিক ফরম্যাট। এটি প্রমাণ করে না যে ওয়ালেট সত্যিকারের অনিশ্চিত সেট থেকে বেছে নিয়েছে। দুর্বল জেনারেটর ছোট তালিকা থেকে সাধারণ দেখানোর মতো সিড তৈরি করতে পারে, যা আক্রমণকারী পুনরুদ্ধার করতে পারে।

এসব ঘটনার ক্ষেত্রে Bitcoin-এর ব্লকচেইন ও স্বাক্ষর নিয়ম ঠিকই কাজ করে। ব্যর্থতা ঘটে ওয়ালেটের কী জেনারেশনে, ব্লকচেইনে লেনদেন আসার আগেই।

ব্লকচেইন বনাম ওয়ালেট

ব্লকচেইন স্বাক্ষর যাচাই করে; ওয়ালেট গোপন মান তৈরি করে

এগুলো আলাদা কাজ। ব্লকচেইন লেনদেন যাচাই করে। ওয়ালেট কী তৈরি ও সংরক্ষণ করে। দুর্বল সিড থাকলে ব্লকচেইন নিরাপদ থাকলেও ওয়ালেট স্তরে ঝুঁকি থাকে।

01

ব্লকচেইন

লেনদেনের ইতিহাস সংরক্ষণ করে এবং সঠিক স্বাক্ষর পেলে খরচ অনুমোদন করে।

02

ওয়ালেট

সিড তৈরি, প্রাইভেট কী নির্ধারণ, ঠিকানা দেখানো ও লেনদেন স্বাক্ষর করে।

03

আক্রমণকারী

সিড অনুমানযোগ্য বা কপি হলে, একই কী অন্যত্র তৈরি করা যায়।

সিড জানা থাকলে আক্রমণকারী অন্যত্র ওয়ালেট পুনর্গঠন করতে পারে

ডিভাইস চুরি হওয়া জরুরি নয়। আক্রমণকারী কপি বা অনুমানযোগ্য সিড সফটওয়্যারে ইম্পোর্ট করে নিজের কম্পিউটার থেকেই লেনদেন স্বাক্ষর করতে পারে।

দুইটি প্রচলিত ভুল ধারণা

হার্ডওয়্যার ও কোল্ড ওয়ালেট ঝুঁকি কমায়, কিন্তু ফাঁস হওয়া কী নিরাপদ করে না

উভয় পদ্ধতি কার্যকর। তবে নিরাপত্তার শর্ত—গোপন মান নিরাপদভাবে তৈরি ও গোপন থাকতে হবে।

ভুল ধারণা ১ · হার্ডওয়্যার ওয়ালেট

আমার ডিভাইস ছাড়া কেউ খরচ করতে পারবে না

হার্ডওয়্যার ওয়ালেট সাধারণ ব্যবহারে কম্পিউটার থেকে কী আলাদা রাখে। তবে যদি সিড কপি বা অনুমানযোগ্য হয়, সেই একই কী অন্য কোথাও পুনরায় তৈরি করা সম্ভব।

সিড ও প্রাইভেট কী গোপন থাকলেই ডিভাইস কার্যকর।
ভুল ধারণা ২ · কোল্ড ওয়ালেট

অফলাইন ওয়ালেট বিটকয়েনকে অনুপলভ্য করে তোলে

ওয়ালেট অফলাইনে রাখলে শুধু ওই ডিভাইসে দূরবর্তী প্রবেশ বন্ধ হয়। কারও কাছে সিড বা প্রাইভেট কী থাকলে, সে অন্য ডিভাইস থেকে ব্যবহার করতে পারবে।

অফলাইন স্টোরেজ শুধু মূল কপিকে রক্ষা করে; দ্বিতীয় কপি বাতিল করতে পারে না।

দুর্বলতা কোথা থেকে শুরু

সিড শব্দ দেখানোর আগেই ভুল হতে পারে

ওয়ালেট প্রথমে এমন ডেটা সংগ্রহ করে যা কেউ অনুমান করতে পারবে না। এরপর নিরাপদ র‍্যান্ডম জেনারেটর দিয়ে সেটিকে সিডে রূপান্তর করে। শুরুতেই ডেটা দুর্বল হলে, চূড়ান্ত শব্দগুলো ঠিকঠাক দেখালেও আসল মান অনুমানযোগ্য থেকে যায়।

01 অনিশ্চিত শুরুর ডেটা বিশ্বস্ত সিস্টেম বা হার্ডওয়্যার সোর্স থেকে সংগৃহীত
02 নিরাপদ র‍্যান্ডম জেনারেটর শুরুর ডেটা ওয়ালেটের জন্য উপযুক্ত মানে রূপান্তর করে
03 সিড ও প্রাইভেট কী যে গোপন মান ফান্ড নিয়ন্ত্রণ করে

এন্ট্রপি

অনিশ্চয়তার জন্য প্রযুক্তিগত শব্দ। বেশি এন্ট্রপি মানে ওয়ালেটের কাছে আরও বেশি প্রকৃত ভিন্ন মান থেকে বাছাইয়ের সুযোগ ছিল।

নিরাপদ র‍্যান্ডম জেনারেটর

অনিশ্চিত শুরুর ডেটাকে নিরাপত্তা-সংবেদনশীল কী তৈরির উপযোগী মানে রূপান্তর করে এমন সফটওয়্যার বা হার্ডওয়্যার।

সিড ফ্রেজ

একটি পাঠযোগ্য ব্যাকআপ, যেখান থেকে ওয়ালেট অনেক প্রাইভেট কী পুনরুদ্ধার করতে পারে। সম্পূর্ণ সিড থাকলে যে কেউ ওয়ালেট পুনরায় তৈরি করতে পারে।

প্রাইভেট কী

নির্দিষ্ট ঠিকানা থেকে খরচ অনুমোদনের জন্য ব্যবহৃত গোপন মান। একটি সিড থেকে অনেক প্রাইভেট কী তৈরি হতে পারে।

সঠিক ফরম্যাট মানেই নিরাপদ তৈরি নয়

১২টি সঠিক শব্দ নিরাপত্তার প্রমাণ নয় কেন

ধরুন, লটারি টিকিটে বড় নম্বর ছাপা হলেও গোপনে মাত্র ১,০০০টি সম্ভাব্য কম্বিনেশন ব্যবহার করা হয়েছে। সব টিকিটই বিশ্বাসযোগ্য দেখায়, কিন্তু আক্রমণকারীকে শুধু ওই ১,০০০টি পরীক্ষা করলেই চলে। দুর্বল ওয়ালেট জেনারেটরও এমনই শর্টকাট তৈরি করে।

নিরাপদ ১২-শব্দের সিডের পেছনে থাকা সম্ভাবনা বিশাল হওয়া উচিত। দুর্বল ওয়ালেট গোপনে ছোট তালিকা থেকে বেছে নিতে পারে। শব্দ পড়ে বা ফ্রেজ যাচাই করে এই পার্থক্য বোঝা যায় না।

01

মালিক যা দেখেন

১২টি বৈধ শব্দ, সঠিক চেকসাম ও স্বাভাবিকভাবে খোলা ওয়ালেট।

02

কী গোপন থাকে

জেনারেটর খুব কম অনিশ্চিত ডেটা নিয়ে শুরু করেছিল, ফলে সীমিত সংখ্যক সিড তৈরি হয়েছে।

03

আক্রমণকারী কী পায়

সম্ভাব্য সব সিডের বদলে অনেক ছোট একটি তালিকা পরীক্ষা করলেই চলে।

১,০০০-টিকিট উদাহরণটি কেবল তুলনা, নির্দিষ্ট কোনো ওয়ালেটের হিসাব নয়। প্রকৃত সংখ্যা নির্ভর করে দুর্বল জেনারেটরের ওপর।

বাস্তব ব্যর্থতা, ভিন্ন কারণ

দুর্বল র‍্যান্ডমনেস একাধিকবার ওয়ালেট ঝুঁকিতে ফেলেছে

এসব ঘটনায় পণ্য ও ভুল ভিন্ন হলেও মূল শিক্ষা এক—দেখতে ভালো ইন্টারফেস বা দীর্ঘ গোপন মান থাকলেই তা অনিশ্চিত ছিল, এমন নয়।

2023 সিড জেনারেটর

Milk Sad / Libbitcoin Explorer

bx seed কমান্ডে Mersenne Twister জেনারেটর ব্যবহার করা হয়েছিল, যেখানে মাত্র ৩২ বিট সিস্টেম-টাইম ইনপুট ছিল। আউটপুট দেখতে ওয়ালেট এন্ট্রপির মতো হলেও, গবেষকরা সম্ভাব্য ছোট সেট পুনরুদ্ধার করতে পেরেছেন এবং এই ত্রুটিকে বিভিন্ন ব্লকচেইনে বাস্তব চুরির সাথে যুক্ত করেছেন।

শুরুতেই যদি মান অনুমানযোগ্য হয়, আউটপুট যত বড়ই হোক, নিরাপত্তা বাড়ে না।
2011–2015 ব্রাউজার ওয়ালেট

RANDSTORM / BitcoinJS

পুরনো ব্রাউজার-ভিত্তিক ওয়ালেট JavaScript ও ব্রাউজার পরিবেশ থেকে দুর্বল র‍্যান্ডমনেস পেতে পারে। বছর পর গবেষকরা সতর্ক করেন, তখনকার কিছু ওয়ালেট এখনও ঝুঁকিতে থাকতে পারে।

ওয়ালেট ইন্টারফেস আপডেট হলেও পুরনো কী আগের মতোই থেকে যায়।
2013 Android ওয়ালেট

Android SecureRandom

Android-এর নিরাপদ র‍্যান্ডম নম্বর জেনারেশনে দুর্বলতা থাকায় সংশ্লিষ্ট Bitcoin ওয়ালেট ঝুঁকিতে পড়ে। ডেভেলপাররা আপডেট দিলেও, ব্যবহারকারীদের নতুন ঠিকানা ও কী পরিবর্তন করতে হয়, কারণ আপডেট পুরনো দুর্বল কী নিরাপদ করতে পারে না।

জেনারেটর ঠিক করলে নতুন কী নিরাপদ হয়, পুরনো কী নয়।
2026 হার্ডওয়্যার ওয়ালেট

COLDCARD RNG

কিছু COLDCARD ফার্মওয়্যার প্রত্যাশার চেয়ে অনেক কম অনিশ্চয়তা নিয়ে সিড তৈরি করেছিল। ঘটনাটি দেখিয়েছে, ডেডিকেটেড হার্ডওয়্যারও যদি আসল সিড-জেনারেশন পথে নিরাপদ সোর্স ঠিকভাবে ব্যবহার না করে, তাহলে ব্যর্থ হতে পারে।

সম্পূর্ণ কী-জেনারেশন পথ যাচাইয়ের বিকল্প নয় হার্ডওয়্যার।COLDCARD ঘটনার সম্পূর্ণ গাইড পড়ুন

বাস্তব ঝুঁকি যাচাই

কখন পুরনো ওয়ালেটকে ঝুঁকিপূর্ণ ধরে নেবেন?

শব্দ দেখে সাধারণত সিডের নিরাপত্তা বোঝা যায় না। গুরুত্বপূর্ণ হলো—কোথায়, কখন ও কোন সফটওয়্যার বা ফার্মওয়্যারে এটি তৈরি হয়েছে।

সিড কোথা থেকে এসেছে স্পষ্ট নয়

আপনি জানেন না কোন অ্যাপ, ওয়েবসাইট, ডিভাইস, ফার্মওয়্যার বা পদ্ধতিতে রিকভারি ফ্রেজ তৈরি হয়েছিল।

ওয়ালেটটি কোনো নিরাপত্তা বিজ্ঞপ্তিতে আছে

সিডটি এমন কোনো ভার্সনে তৈরি হয়েছে, যা বিক্রেতার সতর্কতা, CVE, গবেষণা প্রকাশনা বা মাইগ্রেশন নোটিশে উল্লেখ আছে।

পুরনো সিড নতুন ওয়ালেটে ইম্পোর্ট করা হয়েছে

একই রিকভারি ফ্রেজ নতুন হার্ডওয়্যার ওয়ালেটে নিলে শুধু কন্টেইনার বদলায়, গোপন মান নয়।

সিড বা প্রাইভেট কী ফাঁস হয়ে থাকতে পারে

এটি কোনো ওয়েবসাইটে টাইপ করা হয়েছিল, ছবি তোলা হয়েছিল, ক্লাউড নোটে রাখা হয়েছিল, সাপোর্টে শেয়ার করা হয়েছিল বা অন্য কেউ দেখেছিল।

ঝুঁকির সাথে মিল রেখে পদক্ষেপ নিন

পুরনো বা সন্দেহজনক সিড নিয়ে কী করবেন?

ওয়ালেট পুরনো বলে আতঙ্কিত হবেন না। আগে দেখুন সিড কীভাবে তৈরি হয়েছে এবং সংশ্লিষ্ট পণ্য বা ভার্সন কোনো নির্ভরযোগ্য নিরাপত্তা বিজ্ঞপ্তিতে আছে কিনা। তারপর তথ্য অনুযায়ী পদক্ষেপ নিন।

কোনো সতর্কতা পাওয়া যায়নি

পরিচিত সোর্স ও ফাঁসের কোনো চিহ্ন নেই

ওয়ালেট ও ফার্মওয়্যার আপডেট রাখুন, ব্যাকআপ নিরাপদ রাখুন এবং নির্ভরযোগ্য নিরাপত্তা বিজ্ঞপ্তি দেখুন। পুরনো ওয়ালেট মানেই অনিরাপদ নয়।

অনিশ্চিত বা ক্ষতিগ্রস্ত

সিডের উৎস অজানা বা কোনো পরামর্শে উল্লেখ আছে

বর্তমান, নিরাপদ সফটওয়্যার বা হার্ডওয়্যার দিয়ে সম্পূর্ণ নতুন সিড তৈরি করুন। নতুন ব্যাকআপ যাচাই করুন, ছোট পরিমাণে টেস্ট পাঠান, তারপর বাকি ফান্ড স্থানান্তর করুন।

ফাঁস হওয়া গোপন মান

কেউ সিড বা প্রাইভেট কী জানতে পারে

নিয়ন্ত্রিত ফান্ড ঝুঁকিপূর্ণ ধরে নিন। নতুন সিড থেকে ঠিকানায় স্থানান্তর করুন। পিন, পাসওয়ার্ড বা ডিভাইস বদলালেও ফাঁস হওয়া কী বদলায় না।

কী কী দুর্বল বা ফাঁস হওয়া সিড ঠিক করে না

  • একই সিড নতুন হার্ডওয়্যার ওয়ালেটে ইম্পোর্ট করা
  • শুধু ডিভাইসের পিন বা ওয়ালেট অ্যাপের পাসওয়ার্ড পরিবর্তন
  • নতুন সিড ছাড়া আপডেট ইনস্টল করা
  • গোপন মান ফাঁস হওয়ার পর ডিভাইস অফলাইনে নেওয়া

ওয়ালেট নির্মাতাদের জন্য

কী তৈরির পুরো পথ পরীক্ষা করুন

শুধু কাগজে নিরাপদ অ্যালগরিদম যথেষ্ট নয়। রিভিউতে আসল উৎপাদন পথ—এন্ট্রপি সোর্স থেকে র‍্যান্ডম জেনারেটর, ফার্মওয়্যার, ব্রাউজার, অপারেটিং সিস্টেম, বিল্ড ও বিকল্প আচরণ—সবকিছু যাচাই করতে হবে।

  • ক্রিপ্টোগ্রাফিক র‍্যান্ডমনেসের জন্য ডিজাইনকৃত প্ল্যাটফর্ম বা হার্ডওয়্যার সোর্স ব্যবহার করুন।
  • নিরাপদ সোর্স না থাকলে নিরাপদভাবে ব্যর্থ হন; সাধারণ র‍্যান্ডম ফাংশনে চুপচাপ ফিরে যাবেন না।
  • শুধু সোর্স ফাইল নয়, তৈরি হওয়া প্রোডাক্ট ও আসল কল পাথও পরীক্ষা করুন।
  • সিড কীভাবে তৈরি হয় এবং ব্যর্থতার পর ব্যবহারকারীরা কীভাবে মাইগ্রেট করবে, তা ডকুমেন্ট করুন।

প্রাথমিক প্রকাশনা ও নিরাপত্তা নির্দেশনা

ঘটনা ও ক্রিপ্টোগ্রাফিক নির্দেশনা দেখুন

এই ব্যাখ্যা ও উদাহরণ NIST নির্দেশনা, Milk Sad প্রকাশনা, Unciphered-এর RANDSTORM নোটিশ, Bitcoin.org-এর Android সতর্কতা, Bitcoin Optech ও বর্তমান ওয়ালেট নিরাপত্তা নির্দেশনার সাথে মিলিয়ে দেখা হয়েছে।

01 এন্ট্রপি ও র‍্যান্ডম-বিট জেনারেশন নিয়ে NIST নির্দেশনা csrc.nist.gov 02 NIST র‍্যান্ডম-বিট জেনারেশন প্রকল্প ও SP 800-90 নির্দেশনা csrc.nist.gov 03 CVE-2023-39910-এর জন্য Milk Sad সংক্ষিপ্তসার milksad.info 04 Milk Sad ব্যবহারকারী FAQ ও মাইগ্রেশন নির্দেশনা milksad.info 05 Unciphered-এর RANDSTORM প্রকাশনার ব্যাখ্যা www.unciphered.com 06 Bitcoin.org-এর ২০১৩ সালের Android নিরাপত্তা সতর্কতা bitcoin.org 07 হার্ডওয়্যার ও অফলাইন ওয়ালেটের জন্য Bitcoin.org-এর নির্দেশনা bitcoin.org 08 ২০২৬ সালের COLDCARD ঘটনার Bitcoin Optech প্রতিবেদন bitcoinops.org

সাধারণ প্রশ্ন

কেউ যদি আমার সিড ফ্রেজ জানে, সে কি বিটকয়েন খরচ করতে পারবে?

সাধারণত হ্যাঁ। সম্পূর্ণ রিকভারি ফ্রেজ থাকলে ওয়ালেটের প্রাইভেট কী পুনরুদ্ধার করা যায়। আক্রমণকারী এটি সফটওয়্যার বা অন্য ডিভাইসে ইম্পোর্ট করে আপনার হার্ডওয়্যার ওয়ালেট বা পিন ছাড়াই লেনদেন করতে পারে।

বিটকয়েন কি হার্ডওয়্যার ওয়ালেটের ভেতরে সংরক্ষিত থাকে?

না। ব্লকচেইন বিটকয়েন রেকর্ড রাখে। হার্ডওয়্যার ওয়ালেট খরচের অনুমোদন দেয় এমন কী সংরক্ষণ ও ব্যবহার করে। কেউ যদি সেই কী-এর সমতুল্য কপি পায়, তাহলে শুধু ডিভাইস দিয়েই লেনদেন অনুমোদন সম্ভব নয়।

কোল্ড স্টোরেজ কি জানা প্রাইভেট কীকে নিরাপদ রাখে?

না। কোল্ড স্টোরেজ অজানা কীকে নেটওয়ার্ক থেকে দূরে রাখে। কিন্তু কেউ একবার প্রাইভেট কী বা সিড জেনে গেলে, সে নিজের অনলাইন সিস্টেম থেকেই বৈধ লেনদেন করতে পারে।

ফার্মওয়্যার আপডেট কি পুরনো দুর্বল সিড ঠিক করতে পারে?

না। আপডেট ভবিষ্যতের সিড তৈরি ঠিক করতে পারে, কিন্তু পুরনো সিডে অনিশ্চয়তা যোগ করতে পারে না। নিরাপদ উপায় হলো নতুন সিড তৈরি করে ফান্ড নতুন ঠিকানায় পাঠানো।

শব্দ পড়ে কি সিড দুর্বল কিনা বোঝা যায়?

সাধারণত না। দুর্বল সিডেও ঠিক শব্দসংখ্যা ও বৈধ চেকসাম থাকতে পারে। ঝুঁকি নির্ভর করে কোথায় ও কীভাবে তৈরি হয়েছে তার ওপর—মূল অ্যাপ, ডিভাইস, ফার্মওয়্যার, তারিখ ও নিরাপত্তা বিজ্ঞপ্তি দেখে নিন।

শক্তিশালী ওয়ালেট পাসওয়ার্ড কি দুর্বল সিডকে নিরাপদ করে?

না। ডিভাইসের পিন বা অ্যাপের পাসওয়ার্ড শুধু স্থানীয় প্রবেশ রক্ষা করে, সিড দ্বারা নিয়ন্ত্রিত প্রাইভেট কী বদলায় না। কিছু ওয়ালেটে আলাদা শক্তিশালী পাসফ্রেজ যোগ করা যায়, তবে এটি দুর্বল সিডের সমাধান নয়।

একটি প্রাইভেট কী ফাঁস হলে কি পুরো ওয়ালেট ঝুঁকিতে পড়ে?

সবসময় নয়। একটি প্রাইভেট কী সাধারণত নির্দিষ্ট ঠিকানার ফান্ড নিয়ন্ত্রণ করে। সিড ফাঁস হলে আরও অনেক কী পুনরুদ্ধার করা যায়। কতটা ঝুঁকি হবে, তা ওয়ালেট ডিজাইন ও কোন গোপন মান ফাঁস হয়েছে তার ওপর নির্ভর করে।

২৪-শব্দের সিড কি দুর্বল হতে পারে?

হ্যাঁ। বেশি শব্দ মানে বেশি সম্ভাবনা, তবে কেবল তখনই যখন ওয়ালেট নিরাপদভাবে মান বেছে নেয়। দুর্বল জেনারেটর ছোট অনুমানযোগ্য সেট থেকেও বৈধ ২৪-শব্দের ফ্রেজ তৈরি করতে পারে।