সাইবার আক্রমণের পর জিউস ওয়ালেট অফলাইন হয়ে গেল: কেন কোনও গ্রাহকের ফান্ড হারায়নি

সাইবার আক্রমণের পর জিউস ওয়ালেট অফলাইন হয়ে গেল: কেন কোনও গ্রাহকের ফান্ড হারায়নি

2026/08/07 18:22:00
কাস্টম ইমেজ
২০২৬ সালের ৫ আগস্ট, একটি সাইবার আক্রমণের কারণে জিউস ওয়ালেট তার অবকাঠামোর কিছু অংশ অফলাইন করে দেয়, যা বিটকয়েন এবং লাইটনিং ব্যবহারকারীদের মধ্যে তাৎক্ষণিক চিন্তা তৈরি করে। সুরক্ষা ঘটনাটি কয়েক ঘন্টার মধ্যে নিয়ন্ত্রণে আনা হয়, কিন্তু জিউস একটি ব্যাপক অডিট চালানোর সময় প্রভাবিত সিস্টেমগুলি অফলাইনই রাখার সিদ্ধান্ত নেয়। বিঘ্নের সময় কিছু লাইটনিং সার্ভিস প্রোভাইডারের চ্যানেলগুলি বন্ধ করে দেওয়া হয়, এবং কয়েকটি সেবা তাৎক্ষণিকভাবে পুনরুদ্ধারের পরিবর্তে ধীরে ধীরে পুনরায় চালু করতে হয়। তবে এই ঘটনার সবচেয়ে গুরুত্বপূর্ণ দিকটি ছিল যা ঘটেনি: জিউস বলেছে, কোনও গ্রাহকের ফান্ডই হারিয়েছে বা ঝুঁকির মধ্যে পড়েনি।
 
এই পার্থক্যটি আক্রমণটিকে একটি সাধারণ ওয়ালেট ব্যাঘাতের চেয়ে বেশি গুরুত্বপূর্ণ করে তোলে। ZEUS নিজেকে একটি সেলফ-কাস্টোডিয়াল বিটকয়েন এবং লাইটনিং ওয়ালেট হিসাবে বর্ণনা করে, যার অর্থ ব্যবহারকারীরা তাদের ফান্ডসের প্রত্যক্ষ নিয়ন্ত্রণ বজায় রাখে, বিটকয়েনকে কেন্দ্রীয়ভাবে কোম্পানি-নিয়ন্ত্রিত পুলে জমা দেওয়ার পরিবর্তে। সুতরাং, এই ঘটনাটি ইনফ্রাস্ট্রাকচার নিরাপত্তা এবং কাস্টডি নিরাপত্তার মধ্যে পার্থক্যের একটি ব্যবহারিক কেস স্টাডি প্রদান করে। একটি ক্রিপ্টো সার্ভিস একটি গুরুতর ব্যাকএন্ড সংক্রমণের শিকার হতে পারে, যা অবশ্যই গ্রাহকদের বিটকয়েনের উপর আক্রমণকারীদের নিয়ন্ত্রণ প্রদান করবে না।
 
তাহলে ZEUS কিভাবে অফলাইন হয়ে গেল যখন ব্যবহারকারীর ফান্ড সুরক্ষিত থাকল? এবং এই আক্রমণটি সেল্ফ-কাস্টোডিয়াল ক্রিপ্টো ওয়ালেটগুলির শক্তি—এবং বাকি দুর্বলতা—সম্পর্কে কী প্রকাশ করে?

ZEUS ওয়ালেটের সাথে কী হল?

ZEUS 5 আগস্ট তারিখে সুরক্ষা ঘটনাটি শনাক্ত করে এটিকে দ্রুত নিয়ন্ত্রণে আনে। কোম্পানির প্রকাশিত তথ্যের ভিত্তিতে প্রতিবেদনগুলি অনুসারে, ব্রিচটি কয়েক ঘন্টার মধ্যে নিয়ন্ত্রণে আনা হয়। নিয়ন্ত্রণের পর সবকিছুকে তাৎক্ষণিকভাবে পুনরায় সংযুক্ত করার পরিবর্তে, ZEUS প্রভাবিত অবকাঠামোকে অফলাইন করে একটি সম্পূর্ণ সুরক্ষা পরীক্ষা শুরু করে। এই সিদ্ধান্তটি সেবা বিঘ্নের কারণ হয়, কিন্তু এটি তদন্তকারীদের আক্রমণের পরিসর বুঝতে সময় পাওয়ার আগেই সম্ভাব্যভাবে দূষিত সিস্টেমগুলি পুনরুদ্ধারের ঝুঁকি কমিয়ে দেয়।
 
কিছু ব্যবহারকারী আরও প্রত্যক্ষ প্রভাব অনুভব করেছিলেন। ঘটনার সময় লাইটনিং সার্ভিস প্রোভাইডার চ্যানেলগুলি বন্ধ হয়ে যায়, যা গ্রাহকের অর্থ চুরির কোনো প্রতিবেদন না থাকা সত্ত্বেও লাইটনিং অভিজ্ঞতার কিছু অংশকে প্রভাবিত করে। জিউস বলেছেন যে সেই চ্যানেল বন্ধের কারণে প্রভাবিত ব্যবহারকারীদের প্রাসঙ্গিক অবকাঠামোটি পুনরুদ্ধারের পরে প্রতিস্থাপনমূলক চ্যানেল প্রদান করা হবে। তাই, ঘটনাটি একটি প্রকৃত অপারেশনাল সমস্যা সৃষ্টি করেছিল, কিন্তু উপলব্ধ প্রমাণগুলি এটিকে একটি বৃহৎ ওয়ালেট-খালি আক্রমণ হিসাবে বর্ণনা করার সমর্থন করে না।
 
এই পার্থক্যটি অত্যন্ত গুরুত্বপূর্ণ। একটি কোম্পানির সার্ভার, এপিআই, নেটওয়ার্কিং ইনফ্রাস্ট্রাকচার বা অপারেশনাল সিস্টেম দখলদারিত্বের মাধ্যমে গ্রাহকদের বিটকয়েন স্থানান্তরের জন্য প্রয়োজনীয় প্রাইভেট কীগুলির নিয়ন্ত্রণ ছাড়াই ক্ষতিগ্রস্ত হতে পারে। জিউস এছাড়াও বলেছে যে তাদের তদন্তে কোনো প্রমাণ পাওয়া যায়নি যে আক্রমণটি লাইটনিং নোড সফটওয়্যারের নিজস্ব কোনো দুর্বলতা থেকে উদ্ভূত হয়েছে। এই পর্যায়ে, নিশ্চিত ঘটনাটি হলো জিউসের ইনফ্রাস্ট্রাকচারের ব্রিচ, বিটকয়েন, লাইটনিং প্রোটোকল বা ব্যবহারকারীদের সিগনিং কীগুলির নিশ্চিত দখলদারিত্ব নয়।

কেন কোনও গ্রাহকের ফান্ড হারায়নি

ফলাফল বুঝতে চাবিটি হল সেল্ফ-কাস্টডি। একটি প্রাচীন কাস্টোডিয়াল প্ল্যাটফর্মে, ব্যবহারকারীরা কোম্পানির নিয়ন্ত্রণে থাকা ওয়ালেটে সম্পদ জমা করে। কোম্পানিটি প্রাইভেট কী, সিকিউরিটি সিস্টেম, উত্তোলন লজিক এবং ট্রানজেকশন সাইনিং পরিচালনা করে। যদি একজন আক্রমণকারী এই গুরুত্বপূর্ণ সিস্টেমগুলিকে যথেষ্ট গভীরভাবে দখল করে নেয়, তবে গ্রাহকদের সম্পদ প্রত্যক্ষভাবে ঝুঁকিতে পড়তে পারে, কারণ কাস্টডি নিজেই কেন্দ্রীয়কৃত।
 
একটি সেলফ-কাস্টোডিয়াল ওয়ালেট একটি ভিন্ন মডেল ব্যবহার করে। ব্যবহারকারীর ওয়ালেটটি লেনদেন সই করার জন্য প্রয়োজনীয় ক্ষমতা ধারণ করে, যখন কোম্পানিটি সফটওয়্যার এবং পরিবেশগত অবকাঠামো প্রদান করতে পারে। ZEUS একটি এমবেডেড লাইটনিং নোড এবং অন্যান্য কনফিগারেশন সমর্থন করে, যা ব্যবহারকারীদের বিটকয়েনের উপর প্রত্যক্ষ নিয়ন্ত্রণ বজায় রাখতে সক্ষম করে, ZEUS-এর হাতে কাস্টডি হস্তান্তর না করে। এর ব্যাপক অবকাঠামোটি সংযোগ, রুটিং, তরলতা, চ্যানেল ম্যানেজমেন্ট, ব্যাকআপ এবং ব্যবহারযোগ্যতা উন্নত করতে পারে, কিন্তু এইসব সেবাগুলি প্রতিটি ব্যবহারকারীর ফান্ডের মালিকানার সমান নয়। ZEUS তার ব্যাপক স্ট্যাককে একটি LSP, Lightning পেমেন্ট টুলস, ব্লক ডেটা, সুইপস, রিকভারি টুলস,এবংওয়ালেটের অভিজ্ঞতার চারপাশেরঅন্যান্যঅবকাঠামোসহঅন্তর্ভুক্তকরে।
সিকিউরিটি প্রশ্ন কাস্টোডিয়াল প্ল্যাটফর্ম সেল্ফ-কাস্টোডিয়াল ওয়ালেট
সাধারণত ব্যক্তিগত চাবিগুলি কে নিয়ন্ত্রণ করে? প্ল্যাটফর্ম ব্যবহারকারী
একটি সার্ভার ব্রিচ কি পুলড কাস্টমার ফান্ডকে প্রকাশ করতে পারে? সম্ভবত হ্যাঁ স্বয়ংক্রিয়ভাবে নয়
কি সেবাগুলি এখনও অফলাইন হতে পারে? হ্যাঁ হ্যাঁ
ডাউনটাইমের অর্থ কি ফান্ড হারিয়ে যাওয়া? অবশ্যই নয় অবশ্যই নয়
ZEUS ঘটনার মূল পাঠ কেন্দ্রীয় জমা ঝুঁকি একত্রিত করতে পারে অবকাঠামো সংক্রান্ত সুরক্ষা লঙ্ঘন এবং সংরক্ষণ সংক্রান্ত সুরক্ষা লঙ্ঘন পৃথক থাকতে পারে
এই ক্ষেত্রে এই পৃথকীকরণই গুরুত্বপূর্ণ বলে মনে হয়েছে। জিউস ইনফ্রাস্ট্রাকচারকে লক্ষ্য করা হামলাকারী স্বয়ংক্রিয়ভাবে গ্রাহকদের বিটকয়েন স্থানান্তরের জন্য প্রয়োজনীয় ক্রিপ্টোগ্রাফিক ক্ষমতা অর্জন করেনি। সেলফ-কাস্টডি সাইবার আক্রমণ রোধ করেনি, কিন্তু এটি একটি ইনফ্রাস্ট্রাকচার বিচ্ছিন্নতাকে কতটা বড় হতে দেয়ার সীমা নির্ধারণে সহায়তা করেছে।

সেলফ-কাস্টডির অর্থ শূন্য ডাউনটাইম নয়

ZEUS ঘটনাটি সেল্ফ-কাস্টডি সম্পর্কে একটি ভুল ধারণাকেও প্রকাশ করে: আপনার কী মালিকানা করা মানে এই নয় যে প্রতিটি ওয়ালেট ফিচার তৃতীয় পক্ষের ইনফ্রাস্ট্রাকচারের বাইরে কাজ করে। আধুনিক বিটকয়েন এবং লাইটনিং ওয়ালেটগুলি প্রায়শই নেটওয়ার্ক ডেটা, রাউটিং তথ্য, পেমেন্ট সেবা, তরলতা প্রদানকারী, API, বিনিময় হারের ফিড, নোটিফিকেশন, ব্যাকআপ, সোয়াপ প্রদানকারী এবং অন্যান্য উপাদানের সমন্বয়ের উপর নির্ভরশীল, যেগুলি মূল সাইনিং প্রক্রিয়ার চারপাশে অবস্থিত।
 
ZEUS নিজেই একটি বড় লাইটনিং ইনফ্রাস্ট্রাকচার স্ট্যাক চালায়। এর লাইটনিং সার্ভিস প্রোভাইডার ব্যবহারকারীদের জন্য পেমেন্ট চ্যানেল খোলে, যা তাদের পেমেন্ট গ্রহণ এবং লাইটনিং নেটওয়ার্কের সাথে দক্ষভাবে সংযুক্ত হতে সাহায্য করে। কোম্পানিটি ব্লক-সংক্রান্ত সেবা, রুটিং ফিচার, অটোমেটেড ব্যাকআপ, রিকভারি টুলস এবং একাধিক লাইটনিং চ্যানেল সেবা প্রদানও করে। যদি এই ইনফ্রাস্ট্রাকচারের কিছু অংশ অপ্রাপ্য হয়ে পড়ে, তবুও বেসিক বিটকয়েন ব্যবহারকারীর নিয়ন্ত্রণে থাকলেও, ব্যবহারকারীরা কার্যক্ষমতার হ্রাস অনুভব করতে পারেন।
 
এটি আক্রমণ থেকে পাওয়া সবচেয়ে উপযোগী পাঠগুলির একটিতে পৌঁছায়: সম্পদের মালিকানা এবং সেবার উপলব্ধতা হল ভিন্ন ভিন্ন সুরক্ষা বৈশিষ্ট্য। সেলফ-কাস্টডি মূলত প্রশ্নের উত্তর দেয়, “টাকার উপর কার ক্ষমতা রয়েছে?” এটি নিশ্চিত করে না যে প্রতিটি ইন্টারফেস, রাউটিং সেবা, লাইটনিং চ্যানেল, মূল্য ফিড বা ব্যাকএন্ড API সবসময় অনলাইনে থাকবে। তাই একটি ওয়ালেট আর্থিকভাবে বিপন্ন না হয়েও অস্থায়ীভাবে কম উপযোগী হয়ে পড়তে পারে।

লাইটনিং ব্যবহারকারীদের কী হয়েছে?

ঘটনাটির কারণে লাইটনিং ব্যবহারকারীরা সবচেয়ে বেশি প্রভাবিত হয়েছিল, কারণ কিছু লাইটনিং সার্ভিস প্রোভাইডার চ্যানেল বন্ধ হয়ে গিয়েছিল। এলএসপি গুলি চ্যানেল এবং ইনবাউন্ড তরলতা প্রদানের মাধ্যমে ওয়ালেটগুলিকে লাইটনিং নেটওয়ার্কের সাথে সংযুক্ত করতে সাহায্য করে। জিউস একাধিক এলএসপি সেবা পরিচালনা করে, যার মধ্যে পেমেন্ট আসার সময় চ্যানেল তৈরির জন্য ডিজাইন করা ইনফ্রাস্ট্রাকচার এবং লাইটনিং অনবোর্ডিংকে সহজ করতে সহায়তা করে।
 
একটি চ্যানেল বন্ধ হওয়া ব্যবহারকারীর একই পথে পেমেন্ট পাঠানো বা পাওয়ার ক্ষমতাকে বাধা দিতে পারে, কিন্তু এটিকে স্বয়ংক্রিয়ভাবে ব্যবহারকারীর বিটকয়েনের অদৃশ্য হয়ে যাওয়া হিসাবে ব্যাখ্যা করা উচিত নয়। লাইটনিং চ্যানেলগুলি অবশেষে বিটকয়েনের বেস লেয়ারের মাধ্যমে সেটেল হয়, এবং তাদের অবস্থা প্রোটোকল নিয়মগুলি দ্বারা নিয়ন্ত্রিত হয়। অপারেশনাল বিঘ্নতা তাই অসুবিধা, চ্যানেল-পরিচালনার প্রয়োজনীয়তা বা বিলম্ব সৃষ্টি করতে পারে, কিন্তু এর মানে হবে না যে মূল BTC চুরি হয়েছে।
 
জিউস বলেছেন যে প্রভাবিত ব্যবহারকারীদের প্রাসঙ্গিক সেবাগুলি পুনরায় চালু হওয়ার পরে প্রতিস্থাপনমূলক LSP চ্যানেল প্রদান করা হবে। এই প্রতিক্রিয়াটি ফান্ড হারানো এবং সেবা বিঘ্নের মধ্যে পার্থক্যকে আরও শক্তিশালী করে। গ্রাহকদের টাকা সুরক্ষিত থাকার সম্ভাবনা রয়েছে, তবে কিছু ব্যবহারকারী আক্রমণের কারণে অপারেশনাল খরচের সম্মুখীন হয়েছিলেন। এই কারণে “কিছুই ঘটেনি, কারণ কোনো ফান্ড চুরি হয়নি” বলে ঘটনাটিকে সরলভাবে বর্ণনা করলে এর গুরুত্বকে হ্রাস করা হয়।

লাইটনিং নেটওয়ার্ক হ্যাক করা হয়েছিল কি?

বর্তমানে কোনো পাবলিক প্রমাণ নেই যে লাইটনিং নেটওয়ার্কটি নিজেই সংক্রামিত হয়েছে। জিউস বলেছে যে তার তদন্তে তার লাইটনিং নোড সফটওয়্যারে কোনো ভালনারেবিলিটি পাওয়া যায়নি যা আক্রমণের ব্যাখ্যা দিতে পারে। রিপোর্টগুলি সম্মিলিতভাবে এই ঘটনাটিকে বেসিক বিটকয়েন বা লাইটনিং প্রোটোকলগুলির পরিবর্তে জিউস-নিয়ন্ত্রিত ইনফ্রাস্ট্রাকচারে সীমাবদ্ধ হিসাবে বর্ণনা করে।
 
এই পার্থক্যটি একটি অনলাইন ব্যাংকের হ্যাক হওয়া এবং বিশ্বব্যাপী ব্যাংকিং সিস্টেমের নিজেই ক্রিপ্টোগ্রাফিকভাবে ভেঙে যাওয়ার মধ্যে পার্থক্যের মতো। ZEUS হল বিটকয়েন এবং লাইটনিং-এর উপর চলা একটি অ্যাপ্লিকেশন এবং ইনফ্রাস্ট্রাকচার প্রোভাইডার। এর সার্ভারগুলির ব্রিচ হওয়া অবশ্যই বিটকয়েনের কনসেনসাস নিয়ম, লাইটনিং পেমেন্ট চ্যানেল বা লাইটনিং বাস্তবায়নগুলির ব্যর্থতা বোঝায় না।
 
অতএব, বর্তমান প্রমাণগুলি একটি সংকীর্ণ সিদ্ধান্তকে সমর্থন করে: জিউস একটি কোম্পানি-স্তরের সাইবার নিরাপত্তা ঘটনার শিকার হয়েছিল যা লাইটনিং-এর চারপাশে তৈরি সেবাগুলিকে প্রভাবিত করেছিল। এটি আক্রমণকারীদের “বিটকয়েন হ্যাক” করেছে বা “লাইটনিং নেটওয়ার্ক ভাঙ্গিয়েছে” এই দাবিগুলিকে সমর্থন করে না। যদি কোম্পানির চলমান অডিট কোনো উল্লেখযোগ্যভাবে ভিন্ন কিছু উন্মোচন না করে, তবে এই শক্তিশালী বর্ণনাগুলি উপলব্ধ事实গুলিকে অতিরঞ্জিত করবে।

আক্রমণ সম্পর্কে আমরা এখনও যা জানি না

সবচেয়ে বড় অনুত্তরিত প্রশ্নটি হল আক্রমণের ভেক্টর। জিউস এখনও পর্যাপ্ত প্রযুক্তিগত পরবর্তী বিশ্লেষণ প্রকাশ করেননি যা আক্রমণকারীদের ঠিক কিভাবে অ্যাক্সেস পাওয়ার বিষয়টি ব্যাখ্যা করে। এই ঘটনাটির সাথে সংশ্লিষ্ট হয়েছিল কি চুরি করা ক্রেডেনশিয়াল, ক্লাউড কনফিগারেশনের সমস্যা, একটি ভাজনযোগ্য সার্ভিস, একটি প্রকাশিত অ্যাডমিনিস্ট্রেটিভ ইন্টারফেস, কমপ্রোমাইজড থার্ড-পার্টি সফটওয়্যার, অথবা অন্য কোনো পথ—এই বিষয়গুলির কোনোটিই এখনও প্রকাশ্যে নিশ্চিতভাবে ঘোষণা করা হয়নি।
 
আমাদের এখনও এই বিষয়ে সম্পূর্ণ পাবলিক বিবরণ নেই যে আক্রমণকারীরা কোন সিস্টেমগুলি অ্যাক্সেস করেছিল, কতক্ষণ পর্যন্ত অ্যাক্সেস বজায় রেখেছিল, সংবেদনশীল অপারেশনাল ডেটা কি দেখা হয়েছিল, অথবা চূড়ান্তভাবে কোন ইন্ডিকেটরগুলির মাধ্যমে জিউস আক্রমণটি শনাক্ত করেছিল। এই বিস্তারিতগুলি গুরুত্বপূর্ণ, কারণ “ফান্ডস নিরাপদ ছিল” এবং “সম্পূর্ণ প্রভাব জানা গেছে” একই দাবি নয়। সিকিউরিটি টিমগুলি প্রায়শই আক্রমণকারীদের সিস্টেমের মধ্যে ল্যাটারালি চলাচল করা বা সংবেদনশীল ডেটা অ্যাক্সেস করা হয়েছিল কিনা তা নির্ধারণের জন্য দিনবা সপ্তাহব্যাপী ফরেনসিক বিশ্লেষণের প্রয়োজন হয়।
 
এই কারণে, সবচেয়ে গুরুত্বপূর্ণ ভবিষ্যতের প্রকাশ হতে পারে ZEUS-এর চূড়ান্ত পোস্ট-মর্টেম, প্রাথমিক ঘটনা নোটিশ নয়। যতক্ষণ না এই অডিট সম্পন্ন হয়, দায়িত্বশীল বিশ্লেষণের উচিত এমন কোনো দুর্বলতা নাম দেওয়া যা কোম্পানিটি নিজেই নিশ্চিত করেনি। যা জানা গিয়েছে, তা ইতিমধ্যেই গুরুত্বপূর্ণ; একটি আক্রমণের কার্যপদ্ধতি উদ্ভাবন করলে শুধুমাত্র গল্পটির বিশ্বস্ততা কমে যাবে।

কেন জিউস শক্তিশালী সাইনিং আইসোলেশন দেখছে

আক্রমণটি আবারও সেই নিরাপত্তা মডেলগুলির দিকে মনোযোগ আকর্ষণ করেছে যেগুলি পেমেন্ট অনুমোদনের জন্য ব্যবহৃত কীগুলি থেকে একটি অপারেশনাল লাইটনিং নোডকে পৃথক করে। একটি পদ্ধতি হল ভ্যালিডেটিং লাইটনিং সাইনার, বা VLS। ধারণাটি প্রায় সহজ: পিয়ারদের সাথে যোগাযোগ করে এবং পেমেন্টগুলি রুটিং করে যে সফটওয়্যারটি প্রতিটি সম্ভাব্য লেনদেন স্বাক্ষর করার জন্য অসীম ক্ষমতা ধারণ করে না।
 
অপারেশনাল নোডটি একটি পৃথক উপাদান থেকে স্বাক্ষর চায় যা ব্যক্তিগত চাবিগুলি ধারণ করে এবং অনুরোধকৃত ক্রিয়াটি প্রোটোকল নিয়ম এবং অপারেটর-সংজ্ঞায়িত নীতিমালা অনুসরণ করে কিনা তা স্বাধীনভাবে পরীক্ষা করে। যদি ইন্টারনেট-সামনের লাইটনিং নোডটি দখলদার হয়ে যায়, তবে আক্রমণকারী নোডের নেটওয়ার্ক পরিবেশে প্রবেশাধিকার অর্জন করতে পারে, কিন্তু স্বয়ংক্রিয়ভাবেই ম্যালিশিয়াস স্টেট আপডেটগুলি স্বাক্ষরের ক্ষমতা অর্জন করতে পারবে না। OpenSats VLS-কে একটি আর্কিটেকচার হিসেবে বর্ণনা করে যেখানে স্বাক্ষরকারী ক্রিয়াগুলির অনুমতি দেওয়ার আগে অনুমোদিত গন্তব্য, ব্যয়ের সীমা এবং গতির সীমা প্রয়োগ করতে পারে।
 
এটি সাইবার নিরাপত্তা চিন্তাভাবনায় একটি ব্যাপক পরিবর্তনকে প্রতিফলিত করে। শক্তিশালী সিস্টেমগুলি এখন প্রায়শই ধরে নেয় যে কোনও সার্ভার বা এন্ডপয়েন্ট চূড়ান্তভাবে ব্রিচ হতে পারে। তাই নিরাপত্তা আর্কিটেকচারকে পরবর্তী কী ঘটবে তা সীমিত করার জন্য ডিজাইন করা হয়। “নোডটি কখনও দখলদারির শিকার হবে না” এই ধারণার উপর সম্পূর্ণভাবে নির্ভরশীল হওয়ার পরিবর্তে, সাইনিং আইসোলেশন একটি বাস্তবসম্মত প্রশ্ন করে: যদি নোডটি দখলদারির শিকার হয়, তবে আমরা কি সেই দখলদারির ফলে বিটকয়েনের ক্ষতি থেকে বাঁচতে পারি?

ওয়ালেট নিরাপত্তা সম্পর্কে আক্রমণ থেকে শেখা

ক্রিপ্টো ব্যবহারকারীরা প্রায়শই ওয়ালেট নিরাপত্তাকে শুধুমাত্র দুটি ফলাফল হিসেবে আলোচনা করেন: “নিরাপদ” বা “হ্যাকড”। বাস্তবে, নিরাপত্তা একাধিক স্তরে বিদ্যমান। একজন ব্যবহারকারী চাবিগুলি নিরাপদে নিয়ন্ত্রণ করতে পারেন, যখন একটি ব্যাকএন্ড API ব্যর্থ হয়। একটি কোম্পানির ইনফ্রাস্ট্রাকচারে ব্রিচ হতে পারে, যখন ব্লকচেইন অক্ষত থাকে। একটি প্রোটোকল ঠিকঠাকভাবে ডিজাইন অনুযায়ী কাজ করতে পারে, যখন একজন ব্যবহারকারী ফিশিং-এর শিকার হয়। “হ্যাক” শব্দটির প্রতিক্রিয়া দেওয়ার পরিবর্তে, কোন স্তরটি ব্যর্থ হয়েছে তা বুঝতে বেশি উপকারী।
 
ZEUS ঘটনাটি তিনটি পৃথক ঝুঁকির মাধ্যমে বোঝা যায়। কাস্টডি ঝুঁকি বলতে প্রাইভেট কী এবং সাইনিং ক্ষমতা কার নিয়ন্ত্রণে রয়েছে তা বোঝায়। ইনফ্রাস্ট্রাকচার ঝুঁকি বলতে সার্ভার, রাউটিং সিস্টেম, API, পেমেন্ট ইনফ্রাস্ট্রাকচার, ডাটাবেস এবং অন্যান্য অপারেশনাল সেবাগুলি বোঝায়। প্রোটোকল ঝুঁকি বলতে বিটকয়েন এবং লাইটনিং নিয়মগুলির নিজস্ব ঝুঁকি বোঝায়। এই ক্ষেত্রে, ইনফ্রাস্ট্রাকচার ঝুঁকি প্রকৃতপক্ষে বাস্তবায়িত হয়েছে, যখন কাস্টডি এবং প্রোটোকল নিরাপত্তা এটির থেকে পৃথক থাকে।
 
এই পৃথকীকরণ একটি বাঞ্ছনীয় বৈশিষ্ট্য। পরিপক্ক আর্থিক অবকাঠামোকে এমনভাবে ডিজাইন করা উচিত যাতে একটি উপাদানের সমস্যা স্বয়ংক্রিয়ভাবে সম্পূর্ণ সিস্টেমের ব্যর্থতায় পরিণত না হয়। ZEUS-এর সিস্টেমগুলিকে অফলাইন করার, ব্যবহারকারীর অর্থ সংরক্ষণের এবং প্রভাবিত Lightning সেবাগুলি পুনর্গঠনের ক্ষমতা কমপার্টমেন্টালাইজেশনের মূল্য প্রদর্শন করে। ঘটনাটি এখনও গুরুত্বপূর্ণ, তবে গ্রাহকদের কোনো ক্ষতি না হওয়ায় বোঝা যায় যে বিস্ফোরণের পরিসরটি একটি আরও কেন্দ্রীয়ভাবে সঞ্চয়কারী মডেলের তুলনায় অনেক কম ছিল।

এখন জিউস ব্যবহারকারীদের কী করা উচিত

এই ঘটনার কারণে প্রতিটি ZEUS ব্যবহারকারীকে তাদের সমস্ত বিটকয়েন তাত্ক্ষণিকভাবে স্থানান্তরিত করার জন্য বর্তমানে কোনো পাবলিক প্রমাণ নেই। তবে, সুরক্ষা ঘটনাগুলি দ্বিতীয় স্ক্যামের জন্য একটি আদর্শ পরিবেশ তৈরি করে। আক্রমণকারীরা প্রায়শই সাপোর্ট টিমের অভিনয় করে, মিথ্যা রিকভারি নোটিশ পাঠায়, বা ব্যবহারকারীদের দাবি করে যে তাদের “ভেরিফাই” করা প্রয়োজন। একটি বৈধ ইনফ্রাস্ট্রাকচার ঘটনা তাই একটি অসম্পর্কিত ফিশিং অভিযানের জন্য বাইট হয়ে উঠতে পারে।
 
ব্যবহারকারীদের কয়েকটি ব্যবহারিক সতর্কতা উপর মনোযোগ দেওয়া উচিত:
  • অজানা ব্যক্তিদের দ্বারা পাঠানো লিঙ্কের পরিবর্তে ZEUS সুরক্ষা আপডেটগুলি অফিসিয়াল চ্যানেলগুলির মাধ্যমে ফলো করুন।
  • কোনো ওয়েবসাইটে জিউস সেবা পুনরুদ্ধারের জন্য সিড বাক্যাংশ বা প্রাইভেট কী প্রবেশ করবেন না।
  • অনিচ্ছাকৃত সাপোর্ট বার্তা, ডাইরেক্ট মেসেজ এবং “জরুরি মাইগ্রেশন” রিকোয়েস্টগুলিকে সন্দেহজনক হিসাবে বিবেচনা করুন।
  • প্রাসঙ্গিক জিউস সেবাগুলি পুনরায় স্থাপিত হওয়ার পরে লাইটনিং চ্যানেলগুলির অবস্থা পরীক্ষা করুন।
  • ওয়ালেট পুনরুদ্ধারের তথ্য অফলাইনে ব্যাকআপ রাখুন এবং এটি এখনও অ্যাক্সেসযোগ্য কিনা তা যাচাই করুন।
  • বড় পরিমাণ বিটকয়েন ব্যবহার করলে, দীর্ঘমেয়াদী সেভিংস এবং প্রায়শই ব্যবহৃত লাইটনিং ব্যালেন্স আলাদা করার কথা বিবেচনা করুন।
 
মূল নীতি হলো প্যানিক করা নয়; এটি যাচাইকরণ। কারণ ব্যবহারকারীরা সংরক্ষণ রাখে, একটি পাবলিক সিকিউরিটি ইনসিডেন্টের পর সবচেয়ে বড় নতুন বিপদ হতে পারে কেউ যে তাদের প্রাথমিক আক্রমণকারী কখনও পায়নি এমন ক্রেডেনশিয়ালগুলি স্বেচ্ছায় ছেড়ে দিতে রাজি করানো।

এটি কেন শুধু জিউস ওয়ালেট ছাড়াও গুরুত্বপূর্ণ

ব্যাপক ক্রিপ্টো বাস্তুতন্ত্রটি ক্রমাগত জটিল ওয়ালেট অবকাঠামোর দিকে এগিয়ে যাচ্ছে। ওয়ালেটগুলি লাইটনিং পেমেন্ট, ডি-ফি, সুইপস, পেমেন্ট প্রসেসর, ব্রিজ, এআই এজেন্ট, ট্রেডিং সিস্টেম, স্টেবলকয়েন এবং পরিচয় টুলসের জন্য গেটওয়ে হয়ে উঠছে। ব্যবহারকারীরা প্রযুক্তিগতভাবে কাস্টডি বজায় রাখতে পারে, যদিও এই সম্পদগুলিকে কার্যকরী করতে একটি বাড়তে থাকা সেবা নেটওয়ার্কের উপর নির্ভরশীল হয়।
 
এর অর্থ হল শিল্পের পরবর্তী নিরাপত্তা চ্যালেঞ্জটি শুধু ব্যবহারকারীদের কে “কাস্টোডিয়াল” বা “নন-কাস্টোডিয়াল” বেছে নিতে রাজি করানো নয়। কঠিন চ্যালেঞ্জটি হল সেlf-custodial পণ্যগুলি ডিজাইন করা যা পরিবেশগত অবকাঠামো অপরিহার্যভাবে বাগ, বিঘ্ন, আক্রমণ বা প্রদানকারীর ব্যর্থতার সম্মুখীন হলেও টিকে থাকে। একজন ব্যবহারকারীর জন্য আদর্শভাবে এটি সম্ভব হওয়া উচিত যে সেবা স্তর অউপলব্ধ হয়ে গেলেও তিনি তাঁর অর্থের নিয়ন্ত্রণ বজায় রাখতে পারবেন।
 
ZEUS-এর ঘটনাটি ক্ষতি সীমাবদ্ধকরণের ধারণাকে প্রতিফলিত করে। এর অবকাঠামো আক্রান্ত হয়েছিল এবং লাইটনিং অভিজ্ঞতার কিছু অংশ বিঘ্নিত হয়েছিল, কিন্তু এই ঘটনাটি তৎক্ষণাৎ গ্রাহক-অর্থের সংকটে পরিণত হয়নি। এটি যেকোনো ক্রিপ্টো সিস্টেমের জন্য একটি গুরুত্বপূর্ণ বৈশিষ্ট্য। সবচেয়ে শক্তিশালী নিরাপত্তা মডেলটি হতে পারে যেটি কখনও আক্রান্ত হবে না—এই প্রতিশ্রুতি কোনো গুরুত্বপূর্ণ নিরাপত্তা দলই দিতে পারে না—বরং যেটি আক্রমণকারীকে আক্রমণের সময় লাভ করা ক্ষমতার পরিমাণকে সর্বনিম্নে রাখে।
 
KuCoin তার ৯ম বার্ষিকী উদযাপন করছে একটি বিশেষ প্ল্যাটফর্ম ক্যাম্পেইনের মাধ্যমে, যাতে রয়েছে এক্সক্লুসিভ পুরস্কার, ট্রেডিং কার্যক্রম এবং সীমিত সময়ের অফার। এক্সচেঞ্জ যখন বৃদ্ধি এবং উদ্ভাবনের নয় বছর পূরণ করছে, তখন অংশগ্রহণ করে সুবিধাগুলি উপভোগ করার সুযোগ হারাবেন না। এখনই আনুষ্ঠানিক ক্যাম্পেইন পেজে যান:
 

কাস্টম ইমেজ

সিদ্ধান্ত

ZEUS ওয়ালেটের সাইবার আক্রমণটি দেখিয়ে দেয় যে “ওয়ালেট হ্যাক হয়েছে” এটি একটি ক্রিপ্টো সিকিউরিটি ইভেন্টের অসম্পূর্ণ বর্ণনা হতে পারে। ZEUS-এর একটি প্রকৃত ইনফ্রাস্ট্রাকচার ব্রিচ ঘটেছিল, প্রভাবিত সিস্টেমগুলি অফলাইন করা হয়েছিল এবং কিছু লাইটনিং সেবা বিঘ্নিত হয়েছিল। কিছু LSP চ্যানেল বন্ধ করা হয়েছিল, এবং কোম্পানিটি প্রতিটি সিস্টেমকে তাৎক্ষণিকভাবে প্রোডাকশনে ফিরিয়ে আনার পরিবর্তে একটি সম্পূর্ণ অডিট শুরু করেছিল। তবে ZEUS-এর কোনও গ্রাহক-ফান্ডের ক্ষতির ঘোষণা করা হয়নি, এবং তদন্তকারীদের আক্রমণের পেছনে কোনও লাইটনিং নোড সফটওয়্যারের ভুল চিহ্নিত করা যায়নি।
 
কারণটি গুরুত্বপূর্ণ। সেল্ফ-কাস্টডি ZEUS-এর অবকাঠামোর পরিচালনাকে ব্যবহারকারীদের বিটকয়েনের চূড়ান্ত ক্ষমতা থেকে পৃথক করেছিল। এটি ZEUS-কে সাইবার আক্রমণের প্রতি অপ্রবেশ্য করেনি, না তা বন্ধ হওয়া রোধ করেছিল। তবে, এটি একটি অবকাঠামোগত ঘটনাকে স্বয়ংক্রিয়ভাবে একটি কাস্টডি সংকটে পরিণত হওয়া থেকে রোধ করেছিল।
 
বিটকয়েন ব্যবহারকারীদের জন্য, এটি হয়তো সবচেয়ে গুরুত্বপূর্ণ পাঠ। নিরাপত্তা শুধুমাত্র একটি আক্রমণ ঘটেছে কিনা তার উপর নির্ভর করে মূল্যায়ন করা উচিত নয়। এটি সিস্টেমের পরিণামগুলি নিয়ন্ত্রণের ক্ষমতার উপরও ভিত্তি করে মূল্যায়ন করা উচিত।
 
সবচেয়ে শক্তিশালী ক্রিপ্টো সুরক্ষা মডেলটি হতে পারে এমন একটি যা কখনও আক্রমণ করে না, বরং একটি আক্রমণ সফল হলে আক্রমণকারীর কী করতে পারে তা সীমিত করে।

প্রায়শই জিজ্ঞাসিত প্রশ্নাবল�

আমি কি আমার বিটকয়েনে আরও অ্যাক্সেস পাব যদি একটি সেল্ফ-কাস্টোডিয়াল ওয়ালেট কোম্পানি বন্ধ হয়ে যায়?

অনেক সেল্ফ-কাস্টোডিয়াল সেটআপে, কোম্পানিটি মূল বিটকয়েন মালিকানা করে না। যদি ব্যবহারকারীদের সঠিক রিকভারি তথ্য থাকে এবং ওয়ালেটটি সামঞ্জস্যপূর্ণ মান অনুসরণ করে, তাহলে তারা অন্যান্য সফটওয়্যার বা রিকভারি পদ্ধতি ব্যবহার করে অ্যাক্সেস পুনরুদ্ধার করতে পারে। লাইটনিং কনফিগারেশনগুলি আরও জটিল হতে পারে, কারণ চ্যানেল স্টেট এবং নোড ব্যাকআপগুলি গুরুত্বপূর্ণ হতে পারে, তাই ব্যবহারকারীদের তাদের নির্দিষ্ট ওয়ালেটের জন্য রিকভারি প্রক্রিয়াটি বুঝতে হবে, প্রতিটি সিড বাক্যাংশ সবচেয়ে অ্যাপ্লিকেশনে একইভাবে কাজ করে এটা ধরে নেওয়ার পরিবর্তে।

হ্যাকারদের কি শুধুমাত্র একটি ওয়ালেট কোম্পানির সার্ভার হ্যাক করে বিটকয়েন চুরি করতে পারে?

অবশ্যই নয়। বিটকয়েন স্থানান্তর করতে, একজন আক্রমণকারী সাধারণত বৈধ স্বাক্ষর ক্ষমতা, যেমন প্রাইভেট কী বা অনুমোদিত স্বাক্ষর উৎপাদনের ক্ষমতা সম্পন্ন একটি সিস্টেমের অ্যাক্সেস প্রয়োজন। একটি কোম্পানির সার্ভার ব্রিচ বিপজ্জনক হতে পারে যদি সার্ভার সেই কীগুলি নিয়ন্ত্রণ করে, কিন্তু একটি সেলফ-কাস্টোডিয়াল আর্কিটেকচারে ব্যবহারকারী কীগুলি অন্যত্র রাখতে পারেন। এই পৃথকীকরণটি ব্যাকএন্ড জটিলতা থেকে স্বয়ংক্রিয়ভাবে ওয়ালেটের অর্থ শোষণের দিকে যাওয়া বন্ধ করতে পারে।

একটি ওয়ালেট সাইবার আক্রমণের পরে আমি কি আমার বিটকয়েন স্থানান্তর করব?

সঠিক প্রতিক্রিয়াটি ঘটনার ধরনের উপর নির্ভর করে। যদি ব্যক্তিগত চাবি, সাইনিং ডিভাইস বা ওয়ালেট-জেনারেশন সিস্টেমগুলির সুরক্ষা লঙ্ঘিত হওয়ার সন্দেহ থাকে, তবে একটি নতুনভাবে তৈরি করা নিরাপদ ওয়ালেটে ফান্ডস স্থানান্তরিত করা উপযুক্ত হতে পারে। যদি ঘটনাটি শুধুমাত্র কোম্পানির অবকাঠামোকে প্রভাবিত করে এবং ব্যবহারকারীদের এখনও অক্ষত চাবি নিয়ন্ত্রণে থাকে, তবে জরুরি মাইগ্রেশনের প্রয়োজন হতে পারে না। ব্যবহারকারীদের সোশ্যাল-মিডিয়ার অনুমানের প্রতিক্রিয়ায় পড়ার পরিবর্তে যাচাইকৃত প্রযুক্তিগত পরামর্শের উপর নির্ভর করা উচিত।

লাইটনিং ওয়ালেটগুলি কেন্দ্রীয় এক্সচেঞ্জগুলির চেয়ে নিরাপদ?

তাদের ভিন্ন ঝুঁকি মডেল রয়েছে। একটি সেল্ফ-কাস্টোডিয়াল লাইটনিং ওয়ালেট ব্যবহারকারীদের বিটকয়েনের উপর নিয়ন্ত্রণ রাখার কারণে কেন্দ্রীয় কাস্টোডিয়াল ঝুঁকি কমাতে পারে। তবে, লাইটনিং-এ চ্যানেল, তরলতা, অনলাইন নোড, ব্যাকআপ এবং রুটিং-এর সাথে সম্পর্কিত অপারেশনাল চিন্তা-চেপে আসে। কেন্দ্রীয় এক্সচেঞ্জগুলি এই সমস্যাগুলি সহজ করতে পারে, কিন্তু ব্যবহারকারীদের কাস্টোডিয়াল দায়িত্বের জন্য এক্সচেঞ্জের উপর বিশ্বাস রাখতে হয়। কোনোটিই ঝুঁকি সম্পূর্ণরূপে দূর করে না; এগুলি এটিকে ভিন্নভাবে বণ্টন করে।

ওয়ালেট আউটেজ এবং ওয়ালেট হ্যাকের মধ্যে পার্থক্য কী?

একটি ওয়ালেট ব্যাঘাতের অর্থ হল ব্যবহারকারীরা অস্থায়ীভাবে কিছু সেবা অ্যাক্সেস করতে পারছেন না, কিন্তু এটি অনিয়ন্ত্রিত অ্যাক্সেসের সাথে অবশ্যই জড়িত নয়। একটি অবকাঠামো হ্যাকের অর্থ হল আক্রমণকারীরা কোম্পানির সিস্টেমগুলি দখল করেছে, তবুও এটি অবশ্যই বলে না যে ওয়ালেট কীগুলি চুরি হয়েছে। একটি প্রাইভেট-কী সংক্রমণ আরও গুরুতর, কারণ আক্রমণকারী সম্ভবত সম্পদ স্থানান্তরের জন্য প্রত্যক্ষ ক্ষমতা অর্জন করতে পারে। যেকোনো ক্রিপ্টো সিকিউরিটি ঘটনা মূল্যায়নের সময় এই ঘটনাগুলির পার্থক্য করা অপরিহার্য।
 
বিবৃতি: এই কন্টেন্ট শুধুমাত্র তথ্যমূলক উদ্দেশ্যে প্রস্তুত করা হয়েছে এবং এটি বিনিয়োগ পরামর্শ হিসাবে বিবেচিত হবে না। ক্রিপ্টোকারেন্সি বিনিয়োগের ঝুঁকি রয়েছে। অনুগ্রহ করে নিজের গবেষণা করুন (DYOR)।

ডিসক্লেইমার: আপনার সুবিধার্থে এই পৃষ্ঠাটি AI প্রযুক্তি ব্যবহার করে অনুবাদ করা হয়েছে। সবচেয়ে সঠিক তথ্যের জন্য, মূল ইংরেজি সংস্করণটি দেখুন।