ফেচ.এআই (FET) এক্সপ্লয়িট: সাইনিং কী সংক্রমণের পর টোকেন কনভার্টার থেকে $1.56M পাচার করা হয়েছে

সেপ্টেম্বর ১৯, ২০২৬-এ ইথেরিয়াম-ভিত্তিক টোকেন রূপান্তর চুক্তি থেকে প্রায় ১.৫৬ মিলিয়ন ডলার মানের FET সরিয়ে নেওয়ার পরে ফেচ.এআই FET এক্সপ্লয়িটটি ক্রিপ্টো ব্রিজ নিরাপত্তার উপর পুনরায় দৃষ্টি আকর্ষণ করেছে। ঘটনাটি প্রায় ৮.৭২ মিলিয়ন FET তুলে নেওয়ার সাথে শুরু হয় এবং পরবর্তীতে NTX, AGIX, WMTx এবং CGV-এর সাথে অননুমোদিত কার্যকলাপে বিস্তৃত হয়। অন-চেইন তদন্তে দেখা গিয়েছে যে এই বিস্তৃত ঘটনাটি পরস্পরসংযুক্ত টোকেন মাইগ্রেশন এবং ব্রিজ সিস্টেমগুলিতে ব্যবহৃত কমপ্রোমাইজড অথরাইজেশন ইনফ্রাস্ট্রাকচারের সাথে সম্পর্কিত। নিরাপত্তা ঘটনার পরে টোকেনটি অনুসরণকারীদের FET এর বর্তমান মূল্য এবং মার্কেট ডেটা এবং সংশ্লিষ্ট প্রজেক্টগুলির আপডেটগুলি পর্যবেক্ষণ করা উচিত।
আক্রমণটি প্রতিটি FET টোকেন বা অন্তর্ভুক্ত Fetch.ai নেটওয়ার্কের সম্পূর্ণ দখলদারিত্বকে নির্দেশ করেনি। বরং, এটি সেই ঝুঁকিগুলি প্রকাশ করেছে যা প্রাধান্যপূর্ণ স্বাক্ষর ক্রেডেনশিয়ালগুলি মাইগ্রেশন বা ব্রিজ কনট্রাক্টগুলির দ্বারা ধারণকৃত বড় টোকেন ব্যালেন্সের প্রবেশাধিকার নিয়ন্ত্রণ করলে তৈরি হয়। এই পার্থক্যটি গুরুত্বপূর্ণ, কারণ আক্রমণকারী মনে হয় ফেচ.ai-এর কনসেনসাস মেকানিজম ভাঙার বদলে বা সাধারণ ব্যবহারকারীদের ওয়ালেটগুলিতে সরাসরি প্রবেশের বদলে বিশ্বস্ত অনুমতি ব্যবহার করেছিল। তাই, তদন্তটি কেন্দ্রীভূত হয়েছে প্রাধান্যপূর্ণ ক্রেডেনশিয়ালগুলি কীভাবে দখলদারিত্বপূর্ণ হয়েছিল, আক্রমণকারী বাস্তবিকভাবে কতটা মূল্য অর্জন করতে পেরেছিল, এবং বিস্তৃত Artificial Superintelligence Alliance বাস্তুতন্ত্রের মধ্যে কীভাবে নিরাপত্তা পরিবর্তনগুলি অনুসরণ করা হবে।
ফেটচ.এআই এফইট এক্সপ্লয়িটে কী ঘটেছিল?
ফেচ.এআই এফইট দুর্নীতি ঘটে ১৯ সেপ্টেম্বর, ২০২৬-এ, যখন একজন আক্রমণকারী ইথেরিয়ামের টোকেনকনভারশনম্যানেজারভি৩ কন্ট্রাক্ট থেকে প্রায় ৮,৭২১,৫৩০ এফইট উত্তোলন করে। সময়টিতে এই টোকেনগুলির মূল্য প্রায় ১.৫৩ মিলিয়ন ডলার থেকে ১.৫৬ মিলিয়ন ডলার, যা ঘটনার প্রাথমিক পর্যায়ের সাথে সম্পর্কিত সবচেয়ে স্পষ্ট প্রত্যক্ষ আর্থিক ক্ষতি হয়ে ওঠে। অন-চেইন বিশ্লেষণে মূল উত্তোলনটি ২০:২১ UTC-এর প্রায় সময়ে স্থাপিত হয়, যার পরে চুরি করা এফইটগুলি দ্রুত ৫২৩ ইথি-এর সাথে বদলানো হয়। ট্রান্সফার এবং রূপান্তরের গতি ক্ষতির পরিসর সীমিত করার কঠিনতা বাড়ায়, কারণ প্রভাবিত ইনফ্রাস্ট্রাকচারকে সীমিত করার আগেই বেশিরভাগ প্রত্যক্ষভাবে চুরি করা এফইট ইতিমধ্যেই সরিয়ে নেওয়া হয়েছিল।
সুরক্ষা ঘটনাটি শীঘ্রই সেই মূল লেনদেনের বাইরে ছড়িয়ে পড়ে। তদন্তকারীরা একই আক্রমণ ক্লাস্টারটিকে NuNet-এর NTX, SingularityNET-এর AGIX, World Mobile-এর WMTx এবং Cogito-এর CGV-এর অননুমোদিত টোকেন কার্যকলাপের সাথে যুক্ত করেছেন, যা প্রাথমিকভাবে একটি বিচ্ছিন্ন FET কনভার্টার দুর্বলতার মতো দেখাচ্ছিল, তা একটি ব্যাপক বহু-টোকেন সুরক্ষা ঘটনায় পরিণত হয়েছে। ব্যাপক প্যাটার্ণটি একটি টোকেন কন্ট্রাক্টের সীমার মধ্যে সীমাবদ্ধ সমস্যার পরিবর্তে শেয়ারড বা সংযুক্ত ব্রিজ, কনভারশন এবং অনুমতি ইনফ্রাস্ট্রাকচারের দিকেই ইঙ্গিত করেছে। পরবর্তীতে, কয়েকটি মিগ্রেশন এবং ব্রিজ ফাংশনকে সীমিত করা হয়, যখন দলগুলি প্রিভিলেজড অনুমতি, কমপ্রোমাইজড ক্রেডেনশিয়ালস এবং অননুমোদিত লেনদেনগুলির পরিসরের সমালোচনা করছিল।
কিভাবে একটি সাইনিং কী বিপর্যয়ের ফলে $1.56M এফইট শোষিত হয়েছিল
$1.56 মিলিয়ন FET ট্রান্সফারটি সম্ভবত ব্যক্তিগত FET হোল্ডারদের উপর হামলার পরিবর্তে কমপ্রোমাইজড প্রিভিলেজড সাইনিং ইনফ্রাস্ট্রাকচারের সাথে জড়িত ছিল। হামলাকারী একটি ট্রানজেকশন জমা দিতে সক্ষম হয়েছিল, যা কনভার্শন কনট্রাক্ট বৈধ হিসাবে স্বীকৃতি দিয়েছিল, যার ফলে একটি বড় FET ব্যালেন্স কনট্রাক্ট থেকে বেরিয়ে যায়, যদিও স্মার্ট-কনট্রাক্ট লেভেলে ট্রানজেকশনটি অবৈধ হিসাবে প্রদর্শিত হয়নি। এই পার্থক্যটি সাধারণ টোকেন ট্রান্সফারের পরিবর্তে উচ্চ-প্রিভিলেজড কনভার্শন অনুরোধগুলি অনুমোদনের জন্য ব্যবহৃত মেকানিজমগুলির দিকে নিরাপত্তা ফোকাসকে সরিয়ে দেয়। এটি এই ঘটনাটিকে Fetch.ai ব্লকচেইনের একটি সরাসরি হ্যাকের পরিবর্তে একটি সাইনিং-কী বা অনুমোদন-সংক্রান্ত কমপ্রোমাইজেশন হিসাবে আরও সঠিকভাবে বর্ণনা করারও ব্যাখ্যা দেয়।
সংক্রমিত অনুমতি
আক্রমণকারী একটি বৈধ অনুমতি সিগনেচার ব্যবহার করে TokenConversionManagerV3 কনভার্শনIn() ফাংশনের সাথে মিথস্ক্রিয়া করেছিল, যার ফলে একক ট্রানজেকশনে প্রায় 8.72 মিলিয়ন FET কন্ট্রাক্ট থেকে বেরিয়ে যায়। যেহেতু অনুরোধটিতে সিস্টেম যা চিনতে পেরেছিল তা ছিল ক্রেডেনশিয়াল, তাই কন্ট্রাক্টটি এটিকে অননুমোদিত হিসাবে প্রত্যাখ্যান না করে প্রক্রিয়া করেছিল। প্রাথমিক সুরক্ষা বিশ্লেষণ এই কার্যকলাপকে SingularityNET ইনফ্রাস্ট্রাকচারের সাথে যুক্ত একটি সংক্রমিত ব্রিজ অথরাইজার কীয়ের সাথে সংযুক্ত করেছে, তবে ব্লকচেইন রেকর্ড একা এই বিষয়টি প্রকাশ করতে পারে না যে আক্রমণকারী ঠিক কিভাবে সেই ক্রেডেনশিয়ালের নিয়ন্ত্রণ অর্জন করেছিল। এই কীটির অফ-চেইন সিস্টেম, অপারেশনাল ভুল বা অন্যকোনও সংক্রমণের মাধ্যমে প্রকাশিত হয়েছিল কি না, তা নির্ণয় করতে চেইন-ভিত্তিক ট্রানজেকশন ইতিহাসের বাইরের তথ্যের প্রয়োজন।
ঘটনাটি দেখায় যে কেন প্রাইভেট কী সুরক্ষা বিশেষভাবে গুরুত্বপূর্ণ হয়ে ওঠে যখন বিশেষাধিকারপ্রাপ্ত ক্রেডেনশিয়ালগুলি উল্লেখযোগ্য টোকেন ব্যালেন্স ধারণকারী স্মার্ট-কন্ট্রাক্ট ফাংশনগুলি নিয়ন্ত্রণ করে। একটি কমপ্রোমাইজড সাইনার দুর্নীতিপূর্ণ কার্যকলাপকে প্রযুক্তিগতভাবে বৈধ হিসাবে প্রদর্শন করতে পারে, কারণ ট্রানজেকশনটি একজন বৈধ অপারেটরের থেকে প্রত্যাশিত একই ক্রিপ্টোগ্রাফিক অনুমতি বহন করে। এই ক্ষেত্রে, অবস্থিত ব্লকচেইনটি সাধারণভাবে ট্রানজেকশনগুলি প্রসেস করতে থাকে, যখন ভাঙনের বিন্দুটি ছিল কনভার্টারটি নিয়ন্ত্রণকারী অনুমতির ইনফ্রাস্ট্রাকচার। এই পৃথকীকরণটি বুঝতে অপরিহার্য যে সাধারণ FET ট্রান্সফারগুলি কমপ্রোমাইজড কনভারশন মেকানিজমের সমতুল্য ছিল না।
সাইনিং-কী নিরাপত্তা
একটি বিশেষাধিকারপ্রাপ্ত সাইনিং কী স্মার্ট চুক্তির নিরাপত্তা পরিধির অংশ হিসেবে কাজ করে। যদি একজন আক্রমণকারী এই ধরনের যাচাইকরণ ডেটা নিয়ন্ত্রণে নেয়, তাহলে ক্ষতিকর নির্দেশাবলী চুক্তির দৃষ্টিকোণ থেকে বৈধ অনুরোধের সাথে সম্পূর্ণভাবে একইভাবে দেখায়। এটি একটি প্রচলিত স্মার্ট-চুক্তি বাগ থেকে ভিন্ন ধরনের নিরাপত্তা ঝুঁকি তৈরি করে, কারণ আক্রমণকারীকে কোডটিকেই পরিবর্তন করার দরকার হয় না। বরং, বিশ্বস্ত সাইনিং প্রক্রিয়ায় প্রবেশাধিকার লাভ করলে টোকেনগুলি স্থানান্তরিত বা মুক্তি দেওয়ার জন্য ইচ্ছাকৃতভাবে ডিজাইন করা ফাংশনগুলিতে সরাসরি পথ পাওয়া যায়।
এই দুর্বলতা তাই বহুপক্ষীয় অনুমোদন, হার্ডওয়্যার-সমর্থিত কী সংরক্ষণ, উত্তোলনের সীমা, কী পরিবর্তন এবং বিশেষাধিকারপ্রাপ্ত লেনদেনের বাস্তব-সময়ের মনিটরিংয়ের গুরুত্বকে আরও শক্তিশালী করে। অতিরিক্ত নিয়ন্ত্রণগুলি একটি কেবলমাত্র ক্ষতিগ্রস্ত যাচাইকরণের মাধ্যমে অতিরিক্ত যাচাই ছাড়াই অসাধারণভাবে বড় ট্রান্সফারকে অনুমোদন করা কঠিন করে তুলতে পারে। ব্রিজ এবং টোকেন মাইগ্রেশন অপারেটরদের জন্য, একক কীগুলির ক্ষমতা সীমিত রাখা এবং অস্বাভাবিক লেনদেনের আকার মনিটরিং করলে সাইনিং ইনফ্রাস্ট্রাকচারের একটি উপাদান ব্যর্থ হলেও ক্ষতির প্রভাব কমিয়ে আনা যায়। এই পদক্ষেপগুলি বিশেষভাবে মাইগ্রেশন বা ইন্টারঅপারেবিলিটি সিস্টেমের পক্ষে নিয়মিতভাবে বড় টোকেন ব্যালেন্স ধারণকারী চুক্তিগুলির জন্য প্রাসঙ্গিক।
কিভাবে আক্রমণটি AGIX, NTX, WMTx এবং অন্যান্য ASI টোকেনে ছড়িয়ে পড়ে
প্রাথমিক FET উত্তোলনের কিছুক্ষণ পরেই ফেচ.এআই এক্সপ্লয়িটটি একটি ব্যাপক মাল্টি-টোকেন সুরক্ষা ঘটনায় পরিণত হয়। ক্রস-চেইন বিশ্লেষণে FET, NTX, AGIX, WMTx এবং CGV-এর মধ্যে অননুমোদিতভাবে প্রায় 2.31 বিলিয়ন টোকেন ইউনিট খালি করা বা তৈরি করা হয়েছে বলে শনাক্ত করা হয়। প্রভাবিত সম্পদের বাড়তি তালিকা থেকে বোঝা যায় যে আক্রমণটি শুধুমাত্র একটি টোকেন কনভার্টারের সীমানা ছাড়িয়েছিল এবং এর সাথে একাধিক প্রকল্পের সাথে মিথস্ক্রিয়া করতে সক্ষম একটি ইনফ্রাস্ট্রাকচার জড়িত ছিল। এই ব্যাপক পরিসরের কারণে, এই ঘটনাটি কেবলমাত্র আর্টিফিশিয়াল সুপারইন্টেলিজেন্স অ্যালায়েন্স বাস্তুতন্ত্রের ব্যবহারকারীদের, বরং ক্রস-চেইন টোকেন মিগ্রেশন সিস্টেমের সুরক্ষা সম্পর্কেও গুরুত্বপূর্ণ।
এফইট লেনদেনের বিপরীতে, যা ইতিমধ্যে একটি কনভার্টারের ভিতরে ধারণ করা বিদ্যমান টোকেনগুলির সাথে সম্পর্কিত ছিল, পরবর্তী ক্রিয়াকলাপের অধিকাংশই অননুমোদিত টোকেন তৈরি বা রূপান্তরকে কেন্দ্র করেছিল। ক্ষতির অনুমানগুলি তুলনা করার সময় এই পার্থক্যটি গুরুত্বপূর্ণ, কারণ নতুনভাবে তৈরি সরবরাহটি স্বয়ংক্রিয়ভাবে একটি সমান পরিমাণ নগদে রূপান্তরিত হয় না, যা আক্রমণকারী বাস্তবায়ন করতে পারে। প্রভাবিত টোকেনগুলির অনেকগুলি তুলনামূলকভাবে পাতলা বাজারে ট্রেড হয়েছিল, যার অর্থ খুব বড় ব্যালেন্স বিক্রির চেষ্টা করলে দ্রুত দামগুলি নিচের দিকে ঠেলে দেওয়ার সম্ভাবনা থাকে। ফলস্বরূপ, অননুমোদিত টোকেনগুলির নমিনাল মূল্যটি সম্ভাব্যভাবে তরলসম্পদে রূপান্তরিত হওয়ার পরিমাণের চেয়ে অনেক বেশি ছিল।
NTX
এফইট উত্তোলনের পর নিটনের এনটিএক্স প্রথম সম্পত্তির মধ্যে একটি ছিল। অন-চেইন বিশ্লেষণে দেখা গেছে যে মূল এফইট ড্রেনের কমপক্ষে ৩০ মিনিটের মধ্যে একক মিন্টিং লেনদেনে প্রায় ৪০৮.৫৩ মিলিয়ন এনটিএক্স তৈরি করা হয়েছিল। উপলব্ধ সরবরাহে হঠাৎ বৃদ্ধি এনটিএক্সের তরলতার উপর তীব্র চাপ সৃষ্টি করেছিল এবং এফইট ক্ষতি এবং এনটিএক্সের কার্যকলাপকে একসাথে বিবেচনা করলে ঘটনাটির মোট অনুমানকৃত ক্ষতি প্রায় ২ মিলিয়ন ডলারের দিকে নিয়ে যায়। দুটি ঘটনার কাছাকাছি সময়সীমা এটিকে একই ব্যাপক আক্রমণের অংশ হিসাবে বিবেচনা করার পক্ষেও শক্তিশালীভাবে সমর্থন করেছে, যা অসম্পর্কিত দুর্নীতির চেয়ে।
NTX ইপিসোডটি দেখায় যে টোকেন সরবরাহ এবং বাস্তবিক ক্ষতি আলাদাভাবে বিশ্লেষণ করা প্রয়োজন। হাজার হাজার মিলিয়ন অননুমোদিত টোকেনকে আক্রমণের পূর্বের মার্কেট মূল্য দিয়ে গুণ করলে খুব বড় তাত্ত্বিক সংখ্যা পাওয়া যায়, কিন্তু এই গণনা ধরে নেয় যে সমগ্র সরবরাহের জন্য একই মূল্যে ক্রেতা উপলব্ধ। একটি পাতলা বাজারে, আক্রমণাত্মক বিক্রয় দ্রুততার সাথে তরলতা শেষ করে টোকেনের মূল্যকে নিচুতে ঠেলে দিতে পারে। এই কারণে, অননুমোদিতভাবে তৈরি NTX-এর পরিমাণকে স্বয়ংক্রিয়ভাবে হামলাকারীর দ্বারা সফলভাবে চুরি করা নগদ হিসাবে বিবেচনা করা উচিত নয়।
AGIX
সিঙ্গুলারিটিNET-এর AGIX অনুসন্ধানকারীদের অতিরিক্ত নেটওয়ার্ক এবং চুক্তিগুলিতে অননুমোদিত কার্যকলাপ ট্রেস করার সময় ব্যাপক ঘটনার আরেকটি প্রধান অংশ হয়ে উঠেছে। ব্যাপক ক্রস-চেইন বিশ্লেষণ অনুযায়ী, প্রায় 895.96 মিলিয়ন AGIX অনুমোদিত রূপান্তর কার্যকলাপের সাথে সম্পৃক্ত ছিল, যখন আগের ইথেরিয়াম-কেন্দ্রিক পর্যবেক্ষণগুলি অনুসন্ধানের প্রাথমিক পর্যায়ে ছোট পরিমাণগুলি ধরেছিল। এই বিভিন্ন সংখ্যাগুলি চেইন কভারেজ, সময়সীমা এবং পদ্ধতির পার্থক্যকে প্রতিফলিত করে, অবশ্যই বিরোধী রিপোর্টগুলি নয়। বিকশিত সংখ্যাগুলি দেখায় যে, বিশ্লেষকদের অতিরিক্ত লেনদেনগুলি শনাক্ত করার সাথে সাথে একটি ক্রস-চেইন দুর্নীতির আনুমানিক আকার কীভাবে পরিবর্তিত হতে পারে।
AGIX এর কার্যক্রমের কারণে AGIX-থেকে FET রূপান্তর ইনফ্রাস্ট্রাকচারের উপর বেশি দৃষ্টি আকর্ষিত হয়, যা দলগুলি প্রভাবিত সিস্টেমগুলি পরীক্ষা করার সময় স্থগিত করা হয়। এই অপারেশনাল প্রতিক্রিয়াটি ASI টোকেন মাইগ্রেশনে অংশগ্রহণকারী ব্যবহারকারীদের জন্য গুরুত্বপূর্ণ ছিল, কারণ সাধারণ FET মালিকানা সরাসরি ক্ষতিগ্রস্ত না হওয়ার পরেও সাধারণ রূপান্তর পথগুলি বিঘ্নিত হয়েছিল। স্থগিতাদেশটি তদন্তকারীদের সাইনার অনুমতি পরীক্ষা করতে এবং কমপ্রোমাইজড অনুমতির অন্যান্য চুক্তিগুলির বিরুদ্ধে পুনরায় ব্যবহারযোগ্য কিনা তা নির্ধারণের জন্য সময় দিয়েছিল। সেইসব সেবাগুলি নিরাপদে পুনঃসক্ষম করা হবে, যদি দুর্বলতা সম্পন্ন ক্রেডেনশিয়ালসমূহ এবং অনুমতিগুলির প্রতিস্থাপন বাবাতিলকরণের প্রতি আত্মবিশ্বাস থাকে।
WMTx
আক্রমণটি ওয়ার্ল্ড মোবাইলের WMTx ইনফ্রাস্ট্রাকচারকেও প্রভাবিত করেছে, যা ঘটনাটির সাথে যুক্ত অননুমোদিত কর্মকাণ্ডের বিস্তৃত তালিকায় আরেকটি টোকেন যোগ করেছে। ব্রডার ক্রস-চেইন বিশ্লেষণটি প্রায় 500.48 মিলিয়ন WMTx ট্র্যাক করেছে, যখন আগের ইথেরিয়াম-কেন্দ্রিক স্ন্যাপশটগুলি তদন্তকারীদের পুরো ধারাবাহিকতা পুনর্গঠন করার আগে ছোট পরিমাণগুলি ধরেছিল। এই পার্থক্যটি দেখায় যে প্রাথমিক হ্যাক রিপোর্টগুলি বেশি চেইন এবং লেনদেনগুলি পর্যালোচনা করার সাথে সাথে পরিবর্তিত হয়। ক্রস-চেইন ঘটনাগুলি বিভিন্ন সিস্টেমের মধ্যে শতাধিক লেনদেনকে জড়িত করতে পারে, যা প্রাথমিক অনুমানগুলিকে স্বাভাবিকভাবেইঅসম্পূর্ণ করে তোলে।
WMTx ক্রিয়াকলাপটি নামমাত্র টোকেন মূল্য এবং বাস্তবায়নযোগ্য মূল্যের মধ্যে ব্যবধানকে আরও বেশি উজ্জ্বল করে তোলে। হামলার আগের মার্কেট মূল্য ব্যবহার করে পরিমাপ করলে, বড় আক্রমণকারী-নিয়ন্ত্রিত ব্যালেন্সগুলি অত্যন্ত মূল্যবান মনে হতে পারে, কিন্তু সেই মূল্যগুলি সাধারণ তরলতা অবস্থা ধরে রাখে। শতকরা কোটি কোটি নতুনভাবে তৈরি টোকেন বিক্রি করলে উপলব্ধ ক্রেতাদের উপর চাপ পড়তে পারে এবং মার্কেটকে তীব্রভাবে নিচের দিকে ঠেলে দিতে পারে, যা প্রতিটি অতিরিক্ত বিক্রয়ের থেকে উপলব্ধ আয়কে কমিয়ে দেয়। এই তরলতা প্রভাবটিই হলো পরবর্তী হেডলাইন মূল্যায়নগুলিকে নিশ্চিত আর্থিক ক্ষতির সমতুল্য হিসাবে বিবেচনা না করার প্রধান কারণগুলির একটি।
CGV
Cogito-এর সাথে যুক্ত প্রায় ৪৯২.৪ মিলিয়ন CGV ব্যাপক অন-চেইন পুনর্গঠনেও অন্তর্ভুক্ত করা হয়েছিল। এটি দেখিয়েছে যে সংক্রমিত অনুমতি অবস্থানটি একটি মাইগ্রেশন কন্ট্রাক্ট বা প্রকল্পের সীমানা ছাড়িয়ে কয়েকটি পরস্পরসংযুক্ত সম্পদকেও প্রভাবিত করতে পারে। অতিরিক্ত টোকেন ক্রিয়াকলাপটি তদন্তের পরিধি বাড়িয়েছে এবং সংযুক্ত প্রকল্পগুলিকে সাইনার অনুমতি, টোকেন রূপান্তর ব্যবস্থা এবং ক্রস-চেইন অ্যাক্সেস নিয়ন্ত্রণগুলি পুনরালোচনা করার জন্য চাপ বাড়িয়েছে। এটি এটিও প্রদর্শন করেছে যে অবস্থানের স্তরে সংক্রমণের ফলে প্রতিটি ভিত্তির ব্লকচেইন চলতে থাকা সত্ত্বেও একাধিক সম্পদের উপর ঝুঁকি সৃষ্টি হতে পারে।
একসাথে দেখলে, FET ড্রেন এবং NTX, AGIX, WMTx এবং CGV-এর সাথে সম্পৃক্ত অননুমোদিত কার্যকলাপ দেখায় যে একটি ব্লকচেইন ব্রিজ বা মাইগ্রেশন সিস্টেমের দুর্বলতা কীভাবে একটি টোকেনের বাইরেও ঝুঁকি সৃষ্টি করতে পারে। ক্রস-চেইন সিস্টেমগুলি প্রায়শই নেটওয়ার্কের মধ্যে ট্রান্সফার বা টোকেন জারি করার অনুমতি দেওয়ার জন্য বিশেষাধিকারপ্রাপ্ত উপাদানের উপর নির্ভরশীল, যা হামলাকারীদের জন্য আকর্ষণীয় লক্ষ্যবস্তু হয়ে ওঠে। তাই, এই ঘটনাটি সিগনার ডিজাইন, অনুমতি ব্যবস্থাপনা, লেনদেনের সীমা এবং ক্রস-চেইন রূপান্তরের অনুরোধগুলির সত্যতা যাচাইয়ের জন্য ব্যবহৃত সুরক্ষা ব্যবস্থাগুলির উপর ব্যাপকতর মনোযোগ আকর্ষণ করে।
ফেচ.এআই হ্যাকে কতটা বাস্তবে ক্ষতি হয়েছিল?
ফেচ.এআই হ্যাকে হারানো পরিমাণ ঘটনার যে অংশটি পরিমাপ করা হচ্ছে তার উপর নির্ভর করে। সবচেয়ে স্পষ্ট সরাসরি পরিমাণ হল প্রায় 1.53 মিলিয়ন ডলার থেকে 1.56 মিলিয়ন ডলার, যা TokenConversionManagerV3 থেকে বাদ দেওয়া 8.72 মিলিয়ন FET-এর প্রতিনিধিত্ব করে। প্রাথমিক প্রতিবেদনগুলি পরে অননুমোদিত NTX ক্রিয়াকলাপ এবং হামলার অন্যান্য প্রাথমিক উপাদানগুলি অন্তর্ভুক্ত করে আনুমানিক প্রভাবকে 2 মিলিয়ন ডলারের দিকে নিয়ে যায়। পরবর্তীতে, ব্যাপক অন-চেইন বিশ্লেষণটি বহু প্রভাবিত টোকেনের বিক্রয়ের মাধ্যমে লাভের জন্য শতাধিক ETH-এর সন্ধান করে, যা দেখিয়েছে যে ঘটনাটি প্রাথমিক FET লেনদেনের বাইরেও বড় হয়েছিল।
একটি পরবর্তী পুনর্গঠনে বিশ্লেষণের সময় ট্র্যাক করা আক্রমণকারীর ওয়ালেটগুলিতে একসময় প্রায় 2.25 মিলিয়ন ডলারের বাস্তবায়িত বা তরল মূল্য আছে বলে অনুমান করা হয়েছিল। এর বিপরীতে, কিছু প্রতিবেদনে অনুমান করা হয়েছিল যে, অননুমোদিত AGIX, WMTx এবং অন্যান্য সম্পদগুলিকে উদ্ধৃত মার্কেট মূল্যে যোগ করে আক্রমণকারীর হোল্ডিংস প্রায় 16.77 মিলিয়ন ডলারেরও বেশি। এই বড় সংখ্যাটি ছিল একটি নমিনাল মূল্যায়ন, কারণ উপলব্ধ মার্কেট তরলতা অবশ্যই সেই দামে সমস্ত টোকেন ব্যালেন্স বিক্রির সমর্থন করতে পারত না। Fetch.ai-এর এক্সপ্লয়িটের পরিসংখ্যানগুলির তুলনা করছেন এমন পাঠকদের জন্য, মূল পার্থক্যটি 1.56 মিলিয়ন ডলারের সরাসরি FET ড্রেন,প্রায় 2 মিলিয়ন ডলারের প্রাথমিক মাল্টি-টোকেন অনুমান,প্রায় 2.25 মিলিয়ন ডলারের ট্র্যাকড তরল বা বাস্তবায়িত মূল্য,এবংঅনুমোদিতটোকেনহোল্ডিংসএরঅনেকবড়থিওরেটিকালমূল্যায়ন।
এক্সপ্লয়েটের পর FET সুরক্ষা এবং পরবর্তী পদক্ষেপ
এই দুর্বলতা FET-এর নিরাপত্তা, টোকেন মাইগ্রেশন এবং ASI অ্যালায়েন্স ব্রিজ ইনফ্রাস্ট্রাকচার সম্পর্কে চিন্তা তৈরি করেছে, কিন্তু উপলব্ধ তথ্য দেখায় না যে মূল Fetch.ai নেটওয়ার্কটি ব্যাপকভাবে দুর্বল হয়েছে। এই ঘটনাটি টোকেনের সাধারণ কার্যক্রমের পরিবর্তে নির্দিষ্ট রূপান্তর, অনুমতি এবং ব্রিজ সিস্টেমগুলির চারপাশে কেন্দ্রীভূত হয়েছিল। FET কাজ করতে থাকল, যখন দলগুলি প্রভাবিত মাইগ্রেশন পথগুলি সীমিত করল এবং বিস্তৃত আক্রমণের সাথে যুক্ত প্রিভিলেজড ক্রেডেনশিয়ালগুলির তদন্ত করল। সাধারণ টোকেন ব্যালেন্সের নিরাপত্তা থেকে ইনফ্রাস্ট্রাকচার ঝুঁকি আলাদা করার জন্য এই পার্থক্যটি গুরুত্বপূর্ণ।
ঘটনাটির দীর্ঘমেয়াদী গুরুত্ব শেষ প্রযুক্তিগত ফলাফলের উপর এবং প্রভাবিত প্রকল্পগুলি তাদের ব্রিজ এবং কী-পরিচালনা আর্কিটেকচারকে কতটা শক্তিশালী করে তোলে তার উপর নির্ভর করবে। বিনিয়োগকারী এবং টোকেন ধারকদের প্রমাণের জন্য অপেক্ষা করবে যে ক্ষতিগ্রস্ত অনুমতিগুলি বাতিল করা হয়েছে, ভাঙা চুক্তিগুলি আপগ্রেড করা হয়েছে এবং মাইগ্রেশন ফাংশনগুলি নিরাপদে পুনরায় শুরু করা যাবে। যেভাবে সইয়ের অবস্থান ক্ষতিগ্রস্ত হয়েছিল এবং ঘটনাটি অন্যান্য সংযুক্ত সিস্টেমগুলিকে প্রভাবিত করতে পারে এমন দুর্বলতা প্রকাশ করেছিল কিনা, তা ঠিকভাবে নির্ধারণের জন্য যেকোনো বিস্তারিত পোস্ট-মর্টেমও গুরুত্বপূর্ণ। এইপর্যন্ত, মূল কারণের কিছুদিক এখনও প্রাথমিক।
FET হোল্ডার নিরাপত্তা
দুর্ঘটনায় জড়িত প্রায় 8.72 মিলিয়ন FET ইতিমধ্যেই কনভার্টারের ভিতরে বিদ্যমান ছিল। আক্রমণকারী অন্যান্য কয়েকটি প্রভাবিত সম্পদের জন্য অননুমোদিত টোকেন সরবরাহের মতো বিলিয়ন ডোলারের নতুন FET তৈরি করেননি। এছাড়াও, এই ঘটনাটি অসম্পর্কিত ব্যক্তিগত ওয়ালেটগুলিতে রাখা ব্যালেন্সগুলিকে ব্যাপকভাবে পরিবর্তন করেনি বা Fetch.ai নেটওয়ার্কের সাধারণ লেনদেনগুলিকে দূষিত করেনি। এটি ব্যবহারকারী অ্যাকাউন্টগুলিকে সরাসরি লক্ষ্য করা বা মূল টোকেন সরবরাহকে পরিবর্তন করা দুর্ঘটনার থেকে নিরাপত্তা প্রভাবকে ভিন্নভাবে করে তোলে।
FET হোল্ডারদের তবুও ব্রিজের উপলব্ধতা, টোকেন মিগ্রেশন এবং এক্সচেঞ্জ অপারেশন সম্পর্কিত অফিসিয়াল নোটিশগুলি অনুসরণ করতে হবে, কারণ এই সেবাগুলি প্রায়শই অধীনস্থ টোকেনটি কার্যকর থাকার সময়ও সীমাবদ্ধ হতে পারে। নতুন সিকিউরিটি আপডেটগুলির প্রভাব বাজারের অবস্থার উপর কীভাবে পড়ছে তা পর্যবেক্ষণকারী ট্রেডারদের FET/USDT ট্রেডিং মার্কেট এবং অফিসিয়াল প্রজেক্ট ঘোষণাগুলির সাথে অনুসরণ করা উচিত। ব্যবহারকারীদের বিশেষভাবে মিথ্যা রিকভারি সেবা, ফিশিং লিঙ্ক এবং অনানুষ্ঠানিক মিগ্রেশন নির্দেশনা এড়িয়ে চলা উচিত, কারণ প্রধান ক্রিপ্টো সিকিউরিটি ঘটনাগুলির প্রায়শই দ্বিতীয়ক স্ক্যামের সুযোগ তৈরি হয়, যা উদ্বিগ্ন হোল্ডারদের লক্ষ্যবস্তু।
ASI পুনরুদ্ধার
ফেচ.ai, সিঙ্গুলারিটিNET এবং অন্যান্য প্রভাবিত প্রকল্পের পরবর্তী পর্যায়টি ব্রিজ অবকাঠামো নিরাপদ করা, দুর্নীতিগ্রস্ত যোগাযোগের যোগাযোগ প্রতিস্থাপন বা বাতিল করা এবং বিশেষাধিকারপ্রাপ্ত চুক্তির অনুমতি পর্যালোচনা করা নিয়ে কেন্দ্রীভূত। অনুসন্ধানকারীদের কোন সিস্টেমগুলি প্রভাবিত হয়েছে তা নির্ণয় করার সময় মাইগ্রেশন এবং ব্রিজ ফাংশনের উপর প্রতিকারমূলক সীমাবদ্ধতা আরও প্রভাব রোধে সহায়তা করতে পারে। দলগুলিকে এও পর্যালোচনা করতে হতে পারে যে, অনুমতির মডেলগুলি কি একক সইনিং কীয়ের উপর অত্যধিকভাবে নির্ভরশীল, এবং ক্রস-চেইন সেবাগুলি আবার নিরাপদে চালু করার আগে কি অতিরিক্ত নিয়ন্ত্রণের প্রয়োজন।
AGIX থেকে FET-এর মাইগ্রেশন, ব্রিজ পুনর্স্থাপন, কী-ম্যানেজমেন্ট পরিবর্তন, স্মার্ট-কন্ট্রাক্ট অডিট, সম্পদ পুনরুদ্ধার এবং একটি চূড়ান্ত সিকিউরিটি পোস্ট-মর্টেমের উপরও মনোযোগ দেওয়া হবে। অন-চেইন ডেটা দেখাতে পারে কোন লেনদেনগুলি ঘটেছে, কোন কন্ট্রাক্টগুলি কল করা হয়েছে এবং কোথায় ফান্ডগুলি সরানো হয়েছে, কিন্তু একটি প্রিভিলেজড সাইনিং কী ঠিক কিভাবে পাওয়া গেল তা নির্ণয় করতে ব্লকচেইন রেকর্ডের বাইরে অতিরিক্ত তদন্তের প্রয়োজন। একটি বিস্তারিত চূড়ান্ত রিপোর্ট তাই মূল কারণ নির্ণয়, প্রতিকারমূলক ব্যবস্থা ব্যাখ্যা এবং প্রভাবিত ক্রস-চেইন ইনফ্রাস্ট্রাকচারে আস্থা পুনরুদ্ধারের জন্য গুরুত্বপূর্ণ। এই পরিবর্তনগুলির কার্যকারিতা দীর্ঘমেয়াদে এই ঘটনাকে কিভাবে দেখা হবে, তা আকার দেবে।
-
সবকিছুর জন্য একটি অ্যাকাউন্ট। পুরনো প্ল্যাটফর্মগুলি আপনার টাকা আলাদা আলাদা "স্পট," "মার্জিন," এবং "ফিউচার্স" অ্যাকাউন্টে বিভক্ত করে এবং আপনাকে কেন এটি করা হচ্ছে তা বুঝতে বাধ্য করত। KuCoin 5.0-এর ইউনিফাইড অ্যাকাউন্ট এটি সম্পূর্ণরূপে সরিয়ে ফেলে — একবার জমা দিন, এবং সবকিছুই সহজেই সেখানে থাকবে।
-
স্টক, সূচক এবং কমোডিটি। KuCoin 5.0 ক্রিপ্টোর বাইরে গ্লোবাল মার্কেটে বিস্তার ঘটিয়েছে। যখন ক্রিপ্টো পাশাপাশি চলে এবং ইকুইটি বৃদ্ধি পায় (বা তার বিপরীত), তখন আপনি একটি ব্রোকারেজ অ্যাকাউন্ট খুলে ফিয়াট রেলগুলির জন্য দিনগুলি অপেক্ষা করার পরিবর্তে মিনিটের মধ্যে রোটেশন করতে পারেন।
-
বাস্তব বিশ্বের সম্পদ (RWA)। কমোডিটি সহ �伝統িক সম্পদের টোকেনাইজড প্রবেশাধিকার, সরাসরি আপনার ক্রিপ্টো অ্যাকাউন্টে। বিশ্ব অর্থনীতির দ্রুততম বৃদ্ধি পাচ্ছে এমন একটি খাত এখন প্রতিষ্ঠানগুলির জন্যই সীমাবদ্ধ নয় — আপনি এটি আপনার ট্রেডিংয়ের একই ব্যালেন্স থেকে অ্যাক্সেস করতে পারেন।
-
শিখুন এবং আয় করুন। ট্রেড করার জন্য প্রস্তুত নন? KCUSD আপনার স্টেবলকয়েনকে দৈনিক, স্বয়ংক্রিয়-কম্পাউন্ড সুদ অর্জনের সুযোগ দেয়। 4% আয়ের জন্য আপনার অকার্যকর জমা কাজে লাগানোর সবচেয়ে কম চাপপূর্ণ উপায়।
-
সাধারণ ভাষায় একটি এআই সহায়ক। প্রশ্ন করুন, মার্কেটের প্রেক্ষাপট পান, আপনি যা দেখছেন তা বুঝুন — প্ল্যাটফর্মের মধ্যে অন্তর্ভুক্ত, কোনো জার্গনের প্রয়োজন নেই।
-
একটি অ্যাপ যা অতিরিক্ত চাপ দেয় না। দ্রুততর, পরিষ্কার এবং সুসংগঠিত — প্রথম ট্যাপ থেকেই সহজে বোঝা যায়, টিউটোরিয়ালের পর নয়।
-
নিরাপত্তা আপনি যাচাই করতে পারেন, শুধু বিশ্বাস করবেন না। একটি MiCAR-লাইসেন্সপ্রাপ্ত ইইউ সংস্থা, Proof of Reserves যা আপনি নিজেই যাচাই করতে পারেন, এবং আন্তর্জাতিকভাবে সার্টিফাইড সিকিউরিটি (SOC 2 Type II, ISO 27001:2022)।
সিদ্ধান্ত
ফেচ.এআই এফইট দুর্নীতির শুরু হয় প্রায় 8.72 মিলিয়ন এফইট, যা প্রায় 1.56 মিলিয়ন ডলারের সমান, একটি ইথেরিয়াম টোকেন কনভার্টার থেকে তুলে নেওয়ার সাথে এবং পরবর্তীতে এটি এনটিএক্স, এজিএক্স, ওয়ামটিএক্স এবং সিজিভি-এর সাথে অননুমোদিত কার্যকলাপে বিস্তৃত হয়। প্রমাণগুলি ফেচ.এআই ব্লকচেইনের নিজস্ব ব্যর্থতার পরিবর্তে প্রাধান্যপূর্ণ অনুমতির সংক্রমণের দিকে ইঙ্গিত করে, যা দেখায় যে একটি বিশ্বস্ত সাইনিং ক্রেডেনশিয়ালের নিয়ন্ত্রণ কীভাবে ব্রিজ এবং মাইগ্রেশন ইনফ্রাস্ট্রাকচারকে প্রভাবিত করতে পারে, যদিও ভিত্তির নেটওয়ার্কটি কার্যকরভাবে চলছে। ব্যাপক ঘটনাটি এও প্রদর্শন করে যে কীভাবে পরস্পরসংযুক্ত টোকেন সিস্টেমগুলি একটি একক অনুমতির ব্যর্থতার মাধ্যমে কয়েকটি সম্পদ এবং চেইনের উপর প্রভাবকে বহুগুণে বাড়িয়ে তুলতে পারে।
আক্রমণটি দেখায় যে ক্রিপ্টো এক্সপ্লয়িট সংখ্যাগুলির সাবধানে ব্যাখ্যা দরকার। সরাসরি চুরি করা সম্পদ, বাস্তবায়িত আয় এবং অননুমোদিত টোকেন সরবরাহের নামমাত্র মূল্য হল ভিন্ন পরিমাপ, বিশেষ করে যখন প্রভাবিত বাজারগুলিতে সীমিত তরলতা থাকে। ফেচ.এআই এবং ব্যাপক ASI বাস্তুতন্ত্রের জন্য, পরবর্তী গুরুত্বপূর্ণ উন্নতি হবে চূড়ান্ত তদন্ত, শক্তিশালী কী-পরিচালনা নিয়ন্ত্রণ, মিগ্রেশন সেবাগুলির পুনরুদ্ধার এবং সম্পদ পুনরুদ্ধার সম্পর্কে আরও কোনও তথ্য। এই আপডেটগুলি ঘটনাটির আর্থিক প্রভাব এবং দীর্ঘমেয়াদী নিরাপত্তা প্রভাব উভয়েরই একটি স্পষ্টতর চিত্র প্রদান করবে।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবল�
1. ফেচ.এআই এফইট এক্সপ্লয়িটটি কবে ঘটেছিল?
প্রধান FET উত্তোলন ঘটে ১৯ সেপ্টেম্বর, ২০২৬ তারিখে প্রায় ২০:২১ ইউটিসি ইথেরিয়ামে। তদন্তকারীরা পরবর্তীতে সংযুক্ত অবকাঠামোর মধ্যে ব্যাপক আক্রমণ পুনর্গঠনের সময় NTX, AGIX, WMTx এবং CGV-এর সাথে অতিরিক্ত অননুমোদিত কার্যকলাপ শনাক্ত করে। এই ঘটনাটি একটি একক উচ্চ-মূল্যের FET লেনদেন থেকে একটি ব্যাপক বহু-টোকেন নিরাপত্তা তদন্তে পরিণত হয়।
2. ফেটচ.এআই এক্সপ্লয়িটে কত পরিমাণ FET চুরি হয়েছিল?
প্রায় 8.72 মিলিয়ন FET টোকেনকনভারশনম্যানেজারV3 কন্ট্রাক্ট থেকে সরিয়ে নেওয়া হয়েছিল। সময়টিতে এই টোকেনগুলির মূল্য প্রায় $1.53 মিলিয়ন থেকে $1.56 মিলিয়ন ছিল এবং পরবর্তীতে এগুলি প্রায় 523 ETH-এর সাথে বিনিময় করা হয়। এই সরাসরি FET ক্ষতির সাথে অন্যান্য টোকেনের অননুমোদিত কার্যকলাপ অন্তর্ভুক্ত করে প্রস্তাবিত বড় অনুমানগুলি পৃথকভাবে বিবেচনা করা উচিত।
3. ফেচ.এআই ব্লকচেইনটি নিজেই হ্যাক করা হয়েছিল কি?
উপলব্ধ প্রমাণগুলি ইঙ্গিত করে না যে অন্তর্ভুক্ত Fetch.ai ব্লকচেইন দুর্নীতিগ্রস্ত হয়েছে। ঘটনাটি কেন্দ্রীয়ভাবে ইথেরিয়াম-ভিত্তিক রূপান্তর, ব্রিজ এবং বিশেষ অনুমতি অবস্থানের উপর ঘটেছে, Fetch.ai নেটওয়ার্কের সাধারণ কার্যক্রমের উপর নয়। হামলাকারীটি ব্লকচেইনের সমঝোতা পদ্ধতি ভাঙার পরিবর্তে নির্দিষ্ট চুক্তিগুলির দ্বারা বিশ্বস্ত ক্রেডেনশিয়ালগুলির দুর্ব্যবহার করেছে।
4. আক্রমণকারী কি নতুন FET টোকেন তৈরি করেছিল?
না। এক্সপ্লয়িটের সময় জড়িত 8.72 মিলিয়ন FET ইতিমধ্যেই রূপান্তর চুক্তির ভিতরে বিদ্যমান ছিল এবং বাইরে স্থানান্তরিত হয়েছিল। এটি NTX, AGIX, WMTx এবং CGV-এর সাথে সম্পর্কিত অননুমোদিত কার্যকলাপ থেকে ভিন্ন, যেখানে দুর্বল অবকাঠামোর মাধ্যমে টোকেন সরবরাহের বড় পরিমাণ তৈরি বা মুক্তি পেয়েছিল। প্রভাবিত সম্পদগুলির মধ্যে আর্থিক প্রভাব তুলনা করার সময় এই পার্থক্যটি গুরুত্বপূর্ণ।
৫. ফেচ.এআই হ্যাকের ক্ষতির অনুমান কেন $1.56M থেকে $16.77M পর্যন্ত পরিবর্তন হয়?
চিত্রগুলি ঘটনার বিভিন্ন অংশ পরিমাপ করে। $1.56 মিলিয়ন হল সরাসরি FET ড্রেন, প্রায় $2 মিলিয়ন ছিল অতিরিক্ত টোকেন ক্রিয়াকলাপ সহ একটি প্রাথমিক অনুমান, এবং প্রায় $2.25 মিলিয়ন ছিল এক পর্যায়ে ট্র্যাক করা তরল বা বাস্তবায়িত মূল্য। অনেক বড় $16.77 মিলিয়ন সংখ্যাটি আক্রমণকারী-নিয়ন্ত্রিত টোকেন হোল্ডিংয়ের নামমাত্র মূল্যায়ন প্রতিনিধিত্ব করেছিল, যা নিশ্চিতভাবে বাস্তবায়িত লাভ নয়, অর্থাৎ এটিকে সফলভাবে নগদকৃত পরিমাণ হিসাবে ব্যাখ্যা করা উচিত নয়।
6. ব্যক্তিগত FET ওয়ালেটগুলি প্রভাবিত হয়েছিল কি?
ঘটনাটির ফলে সাধারণ FET হোল্ডারদের ওয়ালেটগুলি ব্যাপকভাবে খালি হয়েছে তার কোনো প্রমাণ নেই। আক্রমণকারী সাধারণ FET ব্যালেন্সের পরিবর্তে নির্দিষ্ট রূপান্তর, ব্রিজ এবং অনুমতি অবকাঠামোকে লক্ষ্য করেছিল। ব্যবহারকারীদের অবশ্যই অফিসিয়াল মিগ্রেশন এবং এক্সচেঞ্জ নোটিশগুলি পর্যবেক্ষণ করতে হবে, কারণ নিরাপত্তা দলগুলি প্রভাবিত সিস্টেমগুলি পর্যালোচনা করে সেবা পুনরুদ্ধার করছে, এই সময়েও অপারেশনাল সীমাবদ্ধতা চলতে পারে।
বিবৃতি: এই নিবন্ধটি শুধুমাত্র তথ্যমূলক উদ্দেশ্যে প্রস্তুত করা হয়েছে এবং এটি আর্থিক, বিনিয়োগ বা ট্রেডিং পরামর্শ হিসাবে বিবেচিত হবে না। ক্রিপ্টো সম্পদগুলি অস্থির, এবং পাঠকদের আর্থিক সিদ্ধান্ত নেওয়ার আগে নিজেদের গবেষণা করা উচিত।
ডিসক্লেইমার: আপনার সুবিধার্থে এই পৃষ্ঠাটি AI প্রযুক্তি ব্যবহার করে অনুবাদ করা হয়েছে। সবচেয়ে সঠিক তথ্যের জন্য, মূল ইংরেজি সংস্করণটি দেখুন।
