আরবিট্রাম AFX ব্রিজ হ্যাক হয়েছে: ক্রস-চেইন আক্রমণে $24.15 মিলিয়ন USDC চুরি হয়েছে
2026/07/24 14:59:00

২০২৬ সালের ২২ জুলাই, AFX ব্রিজটি আর্বিট্রামে চলমান একটি তৃতীয় পক্ষের ব্রিজ কন্ট্রাক্টের মাধ্যমে $24.15 মিলিয়ন ইউএসডিসি উত্তোলনের জন্য একটি বড় ক্রস-চেইন দুর্নীতির শিকার হয়। ব্লকেইডের প্রাথমিক সুরক্ষা সতর্কবার্তা এবং অন-চেইন রেকর্ডগুলি নির্দেশ করে যে প্রতারণামূলক অনুরোধটিতে ব্রিজের অনুমোদনের সীমা পূরণ করার জন্য পর্যাপ্ত ভ্যালিডেটর স্বাক্ষর ছিল, যা আর্বিট্রামের নিজস্ব ভালবাসা নয়, বরং স্বাক্ষরের যোগ্যতা সংক্রান্ত কমপ্রোমাইজড ক্রেডেনশিয়ালগুলির দিকেই ইঙ্গিত করে। আক্রমণকারী পরবর্তীতে চুরি করা সম্পদগুলিকে ইথেরিয়ামে স্থানান্তরিত করে এবং প্রায় 12,467.5 ETH-এ রূপান্তরিত করে। অফচেইন ল্যাবসের সহ-প্রতিষ্ঠাতা স্টিভেন গোল্ডফেডার নিশ্চিত করেন যে আর্বিট্রামের নিজস্ব ব্রিজটি দুর্নীতির শিকার হয়নি, যখন AFX পরবর্তীতে বলেছিল যে এটি সুরক্ষা ফার্ম, এক্সচেঞ্জ, বাস্তুতন্ত্রের অংশীদারদের এবং সংশ্লিষ্টকর্তাদের সাথে কাজ করছে,যাতে ব্যবহারকারীদের সম্পদগুলির পুনঃপ্রাপ্তির সর্বোচ্চসীমা 70%। 30% bounties। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%। 70%। 30%។
AFX ব্রিজ হ্যাকে আর্বিট্রামে $24.15 মিলিয়ন USDC চুরি হয়েছে
2026 সালের 22 জুলাই, এএফএক্স ব্রিজ হ্যাকের ফলে ঠিক 24.15 মিলিয়ন USDC অননুমোদিতভাবে তুলে নেওয়া হয়, যা মাসটির মধ্যে রিপোর্ট করা সবচেয়ে বড় ক্রস-চেইন ব্রিজ দুর্নীতির মধ্যে একটি হয়ে ওঠে। অন-চেইন রেকর্ড অনুযায়ী, আক্রমণকারী 21:26:55 UTC-এ Arbitrum-এ AFX-এর তৃতীয় পক্ষের ব্রিজ কনট্রাক্টের মাধ্যমে তুলে নেওয়ার অনুরোধ জমা দেয়। এই অনুরোধটিতে ব্রিজের 10,000টি ভোটিং ইউনিটের মধ্যে 7,142টির প্রতিনিধিত্বকারী পাঁচটি হট-ভ্যালিডেটর সিগনেচার ছিল, যা এর মোট ভ্যালিডেটর পাওয়ারের 71.42%-এর সমান। যেহেতু প্রোটোকলটি ভ্যালিডেটর ওজনের দুই-তৃতীয়াংশেরও বেশি অনুমোদনের প্রয়োজনীয়তা রাখত, তাই সিগনেচারগুলি লেনদেনটির অনুমতি দিতে যথেষ্ট ছিল। 21:30:25 UTC-এ, এটি তৈরির 210 সেকেন্ডেরও কম সময়ের মধ্যেই, তুলে নেওয়াটি চূড়ান্তভাবে সম্পন্ন হয়, যার ফলে 71.42% -এরও বেশি validator power-এর 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এরও 71.42% -এর�
চুরি করা পরিমাণটি প্রোটোকলে জমা দেওয়া সমস্ত মূলধনের সমান ছিল, যেখানে DefiLlama আক্রমণের সময় AFX-এর মোট বন্ধ করা মূল্য প্রায় $24.18 মিলিয়ন হিসাব করেছে। DeFi-এর মধ্যে ব্যবহৃত ফিয়াট-প্রতিজামি স্টেবলকয়েন হিসাবে USDC-এর ভূমিকা ব্যাখ্যা করে যে কেন টোকেনটি AFX-এর ট্রেডিং, সেটেলমেন্ট এবং ক্রস-চেইন তরলতা সিস্টেমের কেন্দ্রবিন্দু ছিল। এই ক্ষতি AFX-এর প্রকাশিত TVL-এর প্রায় 99.9% এর সমান ছিল, যদিও পোস্ট-এক্সপ্লয়িট উত্তোলনগুলির পরে লাইভ প্রোটোকল ডেটা প্রতিফলিত হতে সময় লাগতে পারে। আক্রমণকারী পরবর্তীতে চুরি করা অর্থগুলিকে ইথেরিয়ামে স্থানান্তরিত করেছিল এবং USDC-কে প্রায় 12,467.5 ETH-এর বিনিময়ে বদলেছিল, যার ফলে স্টেবলকয়েনগুলির জমা থাকার সুযোগ কমেছে, যখন ফলাফলস্বরূপ ETH-এর onchain-এর মাধ্যমে ট্র্যাকিংয়ের সুযোগ রয়েছে। Arbi trum-এ বাস্তবায়িত একটি কনট্রাক্টের মাধ্যমে আক্রমণটি ঘটলেও, নেটওয়ার্কের ক্যাননিকাল ব্রিজ, কনসেনসাস মেকানিজম এবং কোর ইনফ্রাস্ট্রাকচারটি দখলদারির শিকার হয়নি। এই লঙ্ঘনটি AFX-এর দ্বারা পরিচালিত তৃতীয়-পক্ষের ব্রিজেই सीমিত,যা 100% own validator quorum and withdrawal-security system maintained. The incident therefore highlights how cross-chain applications can introduce separate operational risks even when the underlying blockchain continues to function normally.
কিভাবে ক্ষতিগ্রস্ত ভ্যালিডেটর কীগুলি AFX ক্রস-চেইন দুর্নীতির সম্ভাবনা তৈরি করেছিল
হট ভ্যালিডেটরগুলি চুরি করা ক্রেডেনশিয়ালগুলিকে বৈধ অনুমতিতে পরিণত করেছে
হট ভ্যালিডেটরগুলি অনলাইন ইনফ্রাস্ট্রাকচারের সাথে সংযুক্ত থাকে যাতে তারা দ্রুত ক্রস-চেইন বার্তা সই করতে পারে এবং দীর্ঘ বিলম্ব ছাড়াই উত্তোলন প্রক্রিয়াকরণ করতে পারে। এটি লেনদেনের গতি বাড়ায়, কিন্তু এটি ম্যালওয়্যার, সার্ভার আক্রমণ, প্রবাহিত পরিবেশ চলক এবং অননুমোদিত প্রশাসনিক অ্যাক্সেসের প্রতি প্রকাশকেও বৃদ্ধি করে। যদি একজন আক্রমণকারী একটি ভ্যালিডেটরের ব্যক্তিগত চাবি পায়, তবে ফলস্বরূপ সইটি ব্রিজ কনট্রাক্টের জন্য ক্রিপ্টোগ্রাফিকভাবে বৈধ হয়ে যায়। কনট্রাক্টটি স্বয়ংক্রিয়ভাবে একজন বৈধ অপারেটর এবং চুরি করা ক্রেডেনশিয়াল ব্যবহারকারী আক্রমণকারীর মধ্যে পার্থক্য করতে পারে না, কারণ উভয়ই একই ধরনের অনুমোদিত বার্তা উৎপন্ন করে। AFX ক্রস-চেইন দুর্ঘটনায়, প্রধান ব্যাখ্যা হল Arbitrum-এর ক্রিপ্টোগ্রাফি ভাঙা নয়, بلکে অপারেশনাল কী-সিকিউরিটির ব্যর্থতা। ক্রেডেনশিয়ালগুলি validator-এর সার্ভারগুলির থেকে বেরিয়েছে,অসুরক্ষিত কনফিগারেশনের মধ্যে প্রকাশিত,সোশ্যাল ইঞ্জিনিয়ারিংয়ের মধ্যেদিয়ে,অথবাঅন্যকোনওপদ্ধতিতেসংক্রমিতহয়েছেকিনা,তা-নিরূপণকরতেএখনওএকটিসম্পূর্ণপোস্টমরটেমপ্রয়োজন।
ভ্যালিডেটর কেন্দ্রীকরণ একটি গুরুতর নিরাপত্তা নির্ভরশীলতা তৈরি করেছে
ব্রিজের নিরাপত্তা শুধুমাত্র একটি প্রোটোকল দ্বারা প্রদর্শিত ভ্যালিডেটরের সংখ্যার উপর নির্ভর করে না। এটি ভোটিং পাওয়ার কিভাবে বণ্টিত হয় এবং ভ্যালিডেটরগুলি কি প্রকৃতপক্ষে স্বাধীন ইনফ্রাস্ট্রাকচার, অ্যাক্সেস নিয়ন্ত্রণ এবং কী-স্টোরেজ সিস্টেম ব্যবহার করে তার উপরও নির্ভর করে। একটি নেটওয়ার্ক ডিসেন্ট্রালাইজড মনে হতে পারে, যখন কয়েকজন সাইনার একই ক্লাউড অ্যাকাউন্ট, সফটওয়্যার প্রোভাইডার, অ্যাডমিনিস্ট্রেটর বা ডিপ্লয়মেন্ট প্রক্রিয়ার প্রতি সংবেদনশীল থাকে। যদি একাধিক ভ্যালিডেটর কীকে একটি শেয়ারড সিকিউরিটি পরিবেশের অধীনে সংরক্ষণ বা ব্যবস্থাপনা করা হয়, তবে একটি অপারেশনাল সিস্টেমকে কমপ্রোমাইজ করলেই একটি ক্ষতিকারক ক্রস-চেইন 메সেজকে অনুমোদনের জন্য পর্যাপ্ত সাইনেচার পাওয়া যেতে পারে। AFX-এর ঘটনা দেখিয়েছে যে, ভ্যালিডেটরের 독립তা এবং kuorum-এর ডিজাইন, মোট ভ্যালিডেটর সংখ্যার সমানই গুরুত্বপূর্ণ। শক্তিশালী ডিজাইনগুলি ক্ষমতা আলাদা সংস্থা, ডিভাইস,ভৌগোলিকঅবস্থানএবংসিকিউরিটিপলিসিরমধ্যেবণ্টনকরেযাতএকটিমাত্রইনফ্রাস্ট্রাকচারব্রিচহওয়ালেব্রিজঅ্যাসেটসমূহমুক্তকরারজন্যপর্যাপ্তঅনুমোদনপাওয়াযায়না।
অতিরিক্ত নিয়ন্ত্রণগুলি ক্ষতি সীমিত করতে পারত
ভ্যালিডেটর স্বাক্ষরগুলি একটি ব্রিজের নিরাপত্তা সিস্টেমের একমাত্র স্তর হওয়া উচিত নয়। উচ্চ-মূল্যের উত্তোলনগুলিকে ট্রানজেকশন সীমা, বর্ধিত টাইমলক, স্বয়ংক্রিয় অসামঞ্জস্যতা শনাক্তকরণ, হার নিয়ন্ত্রণ এবং আপাতকালীন সার্কিট ব্রেকারদ্বারা সুরক্ষিত করা যেতে পারে। জমা করা তরলতার অসাধারণভাবে বড় অংশ সম্পর্কিত একটি অনুরোধের ক্ষেত্রে অতিরিক্ত অনুমোদনের প্রয়োজনীয়তা ট্রিগার করা উচিত বা স্বাধীন ভ্যালিডেটরগুলি এটি পরীক্ষা করার সময় চূড়ান্তকরণকে স্থায়ীভাবে স্থগিত করা উচিত। হার্ডওয়্যার নিরাপত্তা মডিউলগুলি স্বাক্ষর কীগুলিকে সাধারণ সার্ভারগুলির থেকে দূরে রাখতে পারে, যখন মাল্টি-পার্টি গণনা স্বাক্ষরের ক্ষমতা বিভক্ত করতে পারে যাতে একটি সম্পূর্ণবিশিষ্ট প্রাইভেট কী একটি স্থানে অস্তিত্বহীন হয়। ব্রিজগুলি ভ্যালিডেটরের যোগ্যতা পরিবর্তন, ডেভেলপমেন্টের অ্যাকসেসকে প্রডাকশন ইনফ্রাস্ট্রাকচারের থেকে পৃথককরণ,এবং অসাধারণ উত্তোলনেরজন্য ম্যানুয়ালি কোলড-ভ্যালিডেটরেরঅনুমোদনপ্রয়োজনকরেঅতিরিক্তভাবেঝুঁকি-হ্রাসকরতেপারে।এইপদক্ষেপগুলিপ্রতিটিখালি-চেইনআক্রমণকেঅপসারণকরতেপারবেনা,কিন্তুএগুলিঅপব্যবহৃতহটকীগুলিকেপ্রোটোকল-ব্যাপীতরলতা-হানি-এপরিণতহওয়াথেকেবাঁচিয়েদিতেপারবে।AFX-এরজন্য,অপরিহার্যঅপ্রতিক্রিয়াহওয়াপ্রশ্নটিহল—যদিওকীগুলিরঅপব্যবহারকখনওবলাহয়েছিল,তবেপশ্চাৎসময়-পরিদর্শনএবংআপাতকালীননিয়ন্ত্রণগুলিঅননুমোদিতঅনুরোধটিকেকখনওসংযুক্তকরতেবিফলহয়েছিল।
আরবিট্রাম নেটিভ ব্রিজ অপ্রভাবিত: এএফএক্স হ্যাক ব্যবহারকারী এবং ডিফি সিকিউরিটির জন্য কী অর্থ বহন করে
AFX ব্রিজ হ্যাকটি প্রাথমিকভাবে Arbitrum বাস্তুতন্ত্রের মধ্যে অনিশ্চয়তা সৃষ্টি করেছিল, কারণ ক্ষতিকর লেনদেনগুলি Arbitrum-এ প্রক্রিয়াকৃত হয়েছিল এবং নেটওয়ার্কের সাথে সংযুক্ত একটি ব্রিজের সাথে জড়িত ছিল। তবে, উপলব্ধ প্রমাণগুলি নিশ্চিত করে যে Arbitrum-এর নেটিভ ব্রিজ, কনসেনসাস সিস্টেম এবং কোর রোলআপ ইনফ্রাস্ট্রাকচার কোনওভাবে দুর্নীতিগ্রস্ত হয়নি। Layer 1 এবং Layer 2 ব্লকচেইন স্কেলিং সিস্টেমগুলির পার্থক্য কীভাবে বুঝতে পারলে Arbitrum-এর নেটওয়ার্ক-লেভেল নিরাপত্তা এবং একটি অ্যাপ্লিকেশন-বিশেষ ব্রিজ দ্বারা ব্যবহৃত স্বতন্ত্র নিয়ন্ত্রণগুলির মধ্যে পার্থক্য করা যায়। আক্রমণকারী AFX-এর পরিচালিত একটি ব্রিজকে লক্ষ্যবস্তু করেছিল, যা Arbitrum এবং AFX-এর সুপ্রিমসি Layer 1-এর মধ্যে USDC-এর ট্রান্সফারের জন্য নিজস্ব validator, signing rules এবং withdrawal procedures ব্যবহার করত। এই পৃথকীকরণটি গুরুত্বপূর্ণ, কারণ একটি তৃতীয়-পক্ষের ব্রিজ অবশ্যই blockchain-এর দ্বারা প্রদত্ত প্রতিটি নিরাপত্তা-গ্যারান্টিরই উত্তরাধিকারী হয়না। Arbitrum-এর লেনদেনগুলি সাধারণভাবেই প্রক্রিয়াকৃত হচ্ছিল, AFX-এর স্বতন্ত্র validator এবং অপারেশনাল সিস্টেমগুলি অননুমোদিত withdrawal-এর প্রতিরোধে ব্যর্থ হয়েছিল। ফলস্বরূপ, DeFi users-দের জন্য,এই incidentটি একটি বড়শি Lesson: network security and application security connected, but they are not the same। A protocol well-established blockchain-এরউপর run hoite pare, kintu private keys, privileged accounts, external servers, bridge validators and emergency-control mechanisms-এরমধ্যদিয়ে additional risks introduce korte pare।
আক্রমণটি একটি অ্যাপ্লিকেশন-লেভেল সিকিউরিটি ব্যর্থতা প্রকাশ করেছে
অফচেইন ল্যাবসের সহ-প্রতিষ্ঠাতা স্টিভেন গোল্ডফেডার পরিষ্কার করেন যে ক্ষতিকারক লেনদেনটি একটি তৃতীয় পক্ষের প্রোটোকল থেকে উদ্ভূত হয়েছিল এবং Arbitrum-এর ক্যাননিকাল ব্রিজটি হ্যাক বা দুর্বলতা দিয়ে দখল করা হয়নি। AFX একটি আলাদা ক্রস-চেইন সিস্টেম চালু করেছিল যা এর ডিসেন্ট্রালাইজড ডেরিভেটিভস প্ল্যাটফর্মের জন্য জমা এবং উত্তোলনকে সমর্থন করার জন্য ডিজাইন করা হয়েছিল। তাই, ভ্যালিডেটরের যাচাইকরণের সুরক্ষা, উত্তোলনের অনুরোধগুলি মনিটরিং এবং জরুরি সুরক্ষা সক্রিয়করণের দায়িত্ব AFX-এর উপরই ছিল, Arbitrum-এর মূল ডেভেলপমেন্ট সংগঠনের উপর নয়। অধীনস্থ নেটওয়ার্কটি প্রদত্ত লেনদেনগুলি তার সাধারণ নিয়মগুলির অনুসারে প্রক্রিয়াকরণ করেছিল, কারণ ব্রিজ কনট্রাক্টটি এমন অনুমতি পেয়েছিল যা ক্রিপ্টোগ্রাফিকভাবে বৈধ বলে মনে হচ্ছিল। Arbitrum-এর জন্য নির্ধারণ করা সম্ভব হয়নি যে সেই সহস্তরগুলি বৈধ অপারেটরদেরকেই আসছিল, নাকি একজন আক্রমণকারীয়াতি-প্রাপ্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক্তযুক्षতগতভাবে-পাওয়া-অননি।বিচারবহিরভাগ।
এক্সপ্লয়িটটি Arbitrum-এ ডিপ্লয় করা একটি ব্রিজের মাধ্যমে ঘটেছিল, কিন্তু এটি Arbitrum-এর নেটিভ ব্রিজিং সিস্টেম বা রোলআপ সুরক্ষার দুর্বলতা প্রদর্শন করেনি। বিভিন্ন ব্লকচেইন বাস্তুতন্ত্রে এই ধরনের ঝুঁকি বিদ্যমান, কারণ ডিসেন্ট্রালাইজড অ্যাপ্লিকেশনগুলি প্রায়শই নিজস্ব ভ্যালিডেটর গ্রুপ, মাল্টিসিগনেচার ওয়ালেট, প্রাইস অরাকলস এবং অ্যাডমিনিস্ট্রেটর পারমিশন চালু করে। এই অতিরিক্ত উপাদানগুলি আলাদা সুরক্ষা সীমানা তৈরি করে, যা ব্যবহারকারীদের স্বতন্ত্রভাবে মূল্যায়ন করতে হয়। একটি ব্লকচেইন সুরক্ষিত ও কার্যকরী থাকতে পারে, যদিও এটির উপর ভিত্তি করে তৈরি একটি অ্যাপ্লিকেশনের গুরুতর ইনফ্রাস্ট্রাকচার ব্যর্থতা ঘটে। তাই, সঠিক রিপোর্টিংয়ে প্রভাবিত ব্রিজ অপারেটরকে চিহ্নিত করা, এটির মূল নেটওয়ার্কের সাথে এর সম্পর্ক ব্যাখ্যা করা,এবং Arbitrum-এর প্রতিটি প্রোটোকল বা ব্যবহারকারীকে একইভাবে ঝুঁকির মধ্যে দেখানোর মতো কিছু এড়ানো উচিত।
ব্যবহারকারীদের ক্রস-চেইন ব্রিজ বিশ্বাসযোগ্যতার ধারণাগুলি পরীক্ষা করতে হবে
AFX ক্রস-চেইন এক্সপ্লয়িটটি দেখিয়ে দেয় যে একটি ব্রিজ মূল্যায়নের সময় ব্যবহারকারীদের ব্র্যান্ডিং, ট্রানজেকশন স্পিড এবং বিজ্ঞাপনকৃত ট্রেডিং ফিচারগুলির বাইরেও তাকাতে হবে। সবচেয়ে গুরুত্বপূর্ণ প্রশ্নগুলির একটি হলো উত্তোলন অনুমোদনের ক্ষমতা কার কাছে রয়েছে এবং সেই ক্ষমতা কিভাবে বণ্টিত হয়েছে। একটি ব্রিজ নিজেকে ডিসেন্ট্রালাইজড হিসাবে বর্ণনা করতে পারে, যখন একটি আপেক্ষিকভাবে ছোট ভ্যালিডেটরদের গ্রুপ জমা দেওয়া সম্পদ মুক্তির জন্য যথেষ্ট ভোটিং পাওয়ার নিয়ন্ত্রণ করে। ব্যবহারকারীদের পরীক্ষা করা উচিত যে এই ভ্যালিডেটরগুলি স্বাধীন সংস্থাগুলির দ্বারা পরিচালিত হয়, আলাদা ইনফ্রাস্ট্রাকচার ব্যবহার করে, এবং তাদের ক্রেডেনশিয়ালগুলি হার্ডওয়্যার সিকিউরিটি মডিউলস বা ডিস্ট্রিবিউটেড সাইনিং সিস্টেমের মাধ্যমে সংরক্ষণ করে। তাদের উত্তোলনের সীমা, টাইমলক, বিরোধের সময়কাল, জরুরি গার্ডিয়ান, reál-টাইম রিজার্ভ রিপোর্টিং,এবং কোন্শর্তে একটি প্রোটোকল সন্দেহজনক কার্যকলাপকে থামাতে পারে,সেগুলিরও পরীক্ষা-নিরীক্ষা করা উচিত।এই ফিচারগুলিরইউপরভিত্তিকরেইনির্ধারিতহয়যেএকটিঅপহৃতকীদ্বারাএকটিসীমিতঘটনাহবেনাকিব্রিজএরঅধিকাংশতরলতাপ্রভাবিতহবে।
প্রভাবিত AFX ব্যবহারকারীদের মূল নিরাপত্তা দুর্বলতাটি চিহ্নিত ও সংশোধন করা হয়েছে কিনা তা নিশ্চিত করতে অফিসিয়াল যোগাযোগগুলি পর্যবেক্ষণ করতে হবে। গুরুত্বপূর্ণ উন্নতির মধ্যে রয়েছে একটি বিস্তারিত ফরেনসিক পোস্টমর্টেম, সম্ভাব্যভাবে প্রকাশিত ভ্যালিডেটর ক্রেডেনশিয়ালগুলির প্রতিস্থাপন, সইয়ের সীমা পরিবর্তন, শক্তিশালী উত্তোলনের সীমা এবং আপডেটকৃত অবকাঠামোর একটি স্বাধীন পর্যালোচনা। ব্যবহারকারীদের অবশ্যই সম্পদ পুনরুদ্ধার, আইনশৃঙ্খলা প্রতিষ্ঠানের সম্পৃক্ততা, আক্রমণকারীর সাথে আলোচনা এবং যেকোনো প্রস্তাবিত পুনঃপরিশোধের পরিকল্পনা সম্পর্কেও তথ্যের জন্য দৃষ্টি রাখতে হবে। জমা বা উত্তোলনের পুনঃস্থাপন একা মাত্র প্ল্যাটফর্মটির নিরাপদ হওয়ার প্রমাণ হবে না। একটি বিশ্বস্ত পুনরুদ্ধার প্রক্রিয়ায় ব্যাখ্যা করা হবে যে, কমপ্রোমাইজেশনটি কীভাবে ঘটল, বিদ্যমান মনিটরিংয়ের ব্যর্থতার কারণটি কী,এবং এখনকার কোন্ টেকনিক্যাল নিয়ন্ত্রণগুলি একই আক্রমণের পথটি আবারও পুনরাবৃত্তি হওয়ার প্রতিরোধ করছে। এইপ্রশ্নগুলিরউত্তরপাওয়ায়জনপদপর্যন্ত,ব্যবহারকারীদেরঅসম্পূর্ণঝালপদগুলি-এখনও-সঠিকভাবে-মূল্যায়ন-করতে-পারবে-না।
DeFi অডিটগুলিতে অপারেশনাল এবং প্রধান সুরক্ষা অন্তর্ভুক্ত থাকতে হবে
এক্সপ্লয়িটের আগে AFX ব্রিজটি Zellic দ্বারা সিকিউরিটি অ্যাসেসমেন্টের মধ্যে দিয়েছিল, কিন্তু অডিটের পরিসর বুঝতে গুরুত্বপূর্ণ যে এটি কী যাচাই করেছে এবং কী যাচাই করেনি। প্রকাশিত AFX ব্রিজ অডিট রিপোর্টটি নির্বাচিত ব্রিজ উপাদানগুলি পরীক্ষা করেছে এবং বিভিন্ন গুরুত্বের স্তরে 11টি খুঁজে পেয়েছে, যার মধ্যে দুটি গুরুতর হিসাবে শ্রেণীবদ্ধ করা হয়েছে। তবে, মূল কাস্টডি, প্রকল্পের ইনফ্রাস্ট্রাকচার এবং ফ্রন্ট-এন্ড সিস্টেমগুলি অ্যাসেসমেন্ট থেকে স্পষ্টভাবে বাদ দেওয়া হয়েছিল। রিপোর্টটিতে বাহ্যিক উপাদানগুলির সাথে সম্পর্কিত সীমাবদ্ধতা উল্লেখ করা হয়েছিল এবং পরিমার্জনের পরে একটি ব্যাপক পুনরায় মূল্যায়নের পরামর্শ দেওয়া হয়েছিল। বর্তমানে, অডিটে বর্ণিত স্মার্ট-কনট্রাক্ট ভালনারবিলিটির মধ্যে একটির ব্যবহারের যথাযথভাবে যাচাইকৃত প্রমাণ নেই। এরপরিবর্তে, শীর্ষস্থানীয় ব্যাখ্যাটি ভ্যালিডেটরের ক্রেডেনশিয়ালগুলির সাথে সম্পর্কিত, যা পরীক্ষার ঘোষিত পরিসরের বাইরের একটি অপারেশনাল এলাকার।
এটি স্মার্ট-কন্ট্রাক্ট অডিটকে অপ্রাসঙ্গিক করে তোলে না, কিন্তু এটি দেখায় যে একটি অডিট ব্যাজকে কখনই একটি প্রোটোকল সম্পূর্ণরূপে নিরাপদ ইত্যাদি নিশ্চিত করার গ্যারান্টি হিসেবে বিবেচনা করা উচিত নয়। DeFi অ্যাপ্লিকেশনগুলি শুধুমাত্র তাদের দৃশ্যমান কন্ট্রাক্ট কোডের উপর নির্ভরশীল নয়। তাদের নিরাপত্তা ক্লাউড অ্যাকাউন্ট, ডিপ্লয়মেন্ট পাইপলাইন, ডেভেলপার অনুমতি, ভ্যালিডেটর সার্ভার, অ্যাডমিনিস্ট্রেটর ওয়ালেট এবং ইনসিডেন্ট-প্রতিক্রিয়া সিস্টেমেরও দ্বারা প্রভাবিত হতে পারে। Hacken-এর Q2 2026 সুরক্ষা গবেষণা 67টি ঘটনায় প্রায় $763.9 মিলিয়ন চুরির কথা জানিয়েছে, যেখানে দুর্বলতাপূর্ণ কী, সাইনার এবং ইনফ্রাস্ট্রাকচার 88.3% ক্ষতির জন্য দায়ী। স্মার্ট-কন্ট্রাক্ট দুর্বলতা প্রায়শই দেখা গেলেও, এগুলি মোটক্ষতির একটি অনেক ছোট শতাংশই উপস্থাপন করে, যা দেখায় যে হ্যাকাররা বড় সম্পদের পুলকে নিয়ন্ত্রণের ক্ষমতা সম্পন্ন অপারেশনাল অ্যাকসেসকেই বেশি লক্ষ্যবস্তু হিসেবে বিবেচনা করছে।
ক্রস-চেইন ব্রিজ ডেভেলপাররা সাইনিং পরিবেশকে পৃথক করে, ভ্যালিডেটরগুলিকে স্বাধীন অপারেটরদের মধ্যে বিতরণ করে এবং অসাধারণভাবে বড় উত্তোলনের জন্য অতিরিক্ত অনুমতির প্রয়োজনীয়তা দিয়ে এই ঝুঁকিগুলি কমাতে পারেন। অন্যান্য সুরক্ষা ব্যবস্থাগুলির মধ্যে রয়েছে স্বয়ংক্রিয় অসামঞ্জস্যতা শনাক্তকরণ, হার সীমা, দীর্ঘতর টাইমলক, জরুরি সার্কিট ব্রেকার এবং স্বাধীন সুরক্ষা প্রদানকারীদের দ্বারা নিরন্তর মনিটরিং। কোল্ড ভ্যালিডেটরগুলির কাছে একটি লেনদেনকে অপরিবর্তনীয় হওয়ার আগে সন্দেহজনক কার্যকলাপ বন্ধ করার জন্য যথেষ্ট সময় এবং ক্ষমতা থাকা উচিত। নিয়মিত কী রোটেশন, অ্যাক্সেস পরীক্ষা এবং প্রতিকৃতি-ঘটিত ইনসিডেন্ট-প্রতিক্রিয়া অনুশীলনগুলিও সেইসব দুর্বলতা উদঘাটন করতে পারে যা একটি চুক্তি-কেন্দ্রিক অডিটের মধ্যে চিহ্নিত হয়নি। AFX হ্যাকটি ultimately-এর মাধ্যমে দেখিয়েছে যে DeFi-এর সুরক্ষা স্মার্ট-কনট্রাক্ট লজিক থেকে shurup, serve rএবং transaction-এরঅনুমতি দেওয়ার capability-এর people, servers and credentials-এরও cover korte hobe।
সিদ্ধান্ত
AFX ব্রিজ হ্যাক দেখায় যে কীভাবে সমঝোতাকৃত ভ্যালিডেটর ক্রেডেনশিয়াল একটি অ্যাপ্লিকেশন-নির্দিষ্ট ক্রস-চেইন সিস্টেমের নিয়ন্ত্রিত প্রায় সব লিকুইডিটিকে হুমকির মুখে ফেলতে পারে, এমনকি যখন অন্তর্নিহিত ব্লকচেইন নিরাপদ থাকে। এই ঘটনায় Arbitrum-এর ক্যানোনিকাল ব্রিজ সমঝোতায় পড়েনি, তবে এটি AFX-এর ভ্যালিডেটর একাগ্রতা, উত্তোলন পর্যবেক্ষণ এবং অপারেশনাল-সিকিউরিটি কন্ট্রোলের গুরুতর দুর্বলতাগুলো উন্মোচিত করেছে। চুরি হওয়া সম্পদ পুনরুদ্ধার নির্ভর করবে AFX-এর রিপোর্টকৃত হোয়াইট-হ্যাট প্রস্তাবে আক্রমণকারীর প্রতিক্রিয়া, চলমান অনচেইন ট্রেসিং এবং সিকিউরিটি প্রতিষ্ঠান, এক্সচেঞ্জ এবং সংশ্লিষ্ট কর্তৃপক্ষের সহযোগিতার ওপর। ব্যবহারকারী এবং DeFi ডেভেলপারদের জন্য বিস্তৃত শিক্ষা হলো, শুধুমাত্র স্মার্ট-কন্ট্র্যাক্ট অডিট কোনো প্রোটোকলকে সমঝোতাকৃত কী বা ইনফ্রাস্ট্রাকচার ব্যর্থতা থেকে রক্ষা করতে পারে না। ক্রস-চেইন ব্রিজের জন্য প্রয়োজন স্বাধীন ভ্যালিডেটর, সুরক্ষিত সাইনিং সিস্টেম, উত্তোলনের সীমা, কার্যকর চ্যালেঞ্জ পিরিয়ড এবং জরুরি কন্ট্রোল, যা অস্বাভাবিক ট্রানজ্যাকশনগুলোকে অপরিবর্তনীয় হওয়ার আগে থামাতে সক্ষম।
🔥 কুকয়েনের ৯ম বার্ষিকী ট্রেডিং ক্যাম্পেইনে যোগ দিনKuCoin তার 9তম বার্ষিকী উদযাপন করছে একটি বিশেষ প্ল্যাটফর্ম ক্যাম্পেইনের মাধ্যমে, যাতে রয়েছে এক্সক্লুসিভ পুরস্কার, ট্রেডিং কার্যক্রম এবং সীমিত সময়ের অফার। এক্সচেঞ্জের নয় বছরের বৃদ্ধি এবং উদ্ভাবনের সময়ে অংশগ্রহণ করে সুবিধা উপভোগ করার সুযোগ হারিয়ে ফেলবেন না। এখনই আনুষ্ঠানিক ক্যাম্পেইন পৃষ্ঠায় যান:
|

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
AFX কী এবং এর ব্রিজ প্রোটোকলকে কীভাবে সমর্থন করে?
AFX হল একটি সার্বভৌম Layer 1 যা ডিসেন্ট্রালাইজড ডেরিভেটিভ এবং পারপেচুয়াল ট্রেডিং-এর জন্য ডিজাইন করা হয়েছে। এর ব্রিজ ব্যবহারকারীদের অ্যার্বিট্রাম এবং AFX ট্রেডিং পরিবেশের মধ্যে USDC এর মতো সম্পদ ট্রান্সফার করতে দেয়, যা নিজস্ব ভ্যালিডেটর এবং উত্তোলন পদ্ধতি সহ একটি পৃথক নিরাপত্তা সিস্টেম তৈরি করে।
আরবিট্রাম ব্যবহারকারীদের সকলেই কি AFX এক্সপ্লয়িটের সম্মুখীন হয়েছিল?
না। ঘটনাটি প্রধানত AFX দ্বারা পরিচালিত অবকাঠামোর মাধ্যমে জমা দেওয়া সম্পদকে প্রভাবিত করেছে। Arbitrum-এ সম্পদ ধারণকারী এবং AFX প্রোটোকল বা এর ব্রিজের সাথে কোনো ইন্টারঅ্যাকশন করেননি এমন ব্যবহারকারীদের একই সিকিউরিটি ফেইলিওরের সম্মুখীন হওয়ার স্বয়ংক্রিয়ভাবে ঝুঁকি ছিল না।
ব্যবহারকারীরা কীভাবে পরীক্ষা করবেন যে তারা AFX ব্রিজের সাথে ইন্টারঅ্যাক্ট করেছে?
ব্যবহারকারীরা তাদের ওয়ালেটের অ্যাড্রেস Arbiscan-এ সার্চ করে পূর্ববর্তী কন্ট্রাক্ট ইন্টারঅ্যাকশন, টোকেন ট্রান্সফার এবং USDC অনুমতি পর্যালোচনা করতে পারেন। তাদের কন্ট্রাক্ট অ্যাড্রেসগুলি যাচাইকৃত AFX ডকুমেন্টেশনের সাথে তুলনা করা উচিত, কারণ একটি প্রচুর প্রতিবেদিত এক্সপ্লয়িটের পরে প্রতারক ওয়েবসাইটগুলি প্রোটোকলকে অনুকরণ করতে পারে।
ব্যবহারকারীদের কি AFX-এর সাথে সংযুক্ত টোকেন অনুমতি বাতিল করা উচিত?
অব্যবহৃত অনুমতি বাতিল করলে ভবিষ্যতে অননুমোদিত টোকেন ট্রান্সফারের ঝুঁকি কমানো যায়, বিশেষ করে যদি কোনো ব্যবহারকারী আগে প্রোটোকলকে একটি বড় বা অসীম USDC অনুমতি দিয়ে থাকে। বাতিল করলে ইতিমধ্যে তুলে নেওয়া সম্পদ ফিরিয়ে আনা যায় না, কিন্তু ওয়ালেটে অবশিষ্ট টোকেনগুলির জন্য একটি কন্ট্রাক্টের অ্যাক্সেসের অনুমতি সরিয়ে ফেলা যায়।
একটি ব্রিজ এক্সপ্লয়িটের পরে একটি আরবিট্রাম লেনদেন বাতিল করা যায় কি?
নিশ্চিত ব্লকচেইন লেনদেনগুলি সাধারণত অপ্রতিরোধ্য। আর্বিট্রাম একটি সম্পূর্ণ তুলে নেওয়া বাতিল করতে পারে না ব্যতিক্রমী নেটওয়ার্ক-স্তরের হস্তক্ষেপ ছাড়া, যা একটি অ্যাপ্লিকেশন-নির্দিষ্ট ঘটনার জন্য অনুপযুক্ত হবে। পুনরুদ্ধার সাধারণত সম্পদগুলির ট্রেসিং, আক্রমণকারীকে চিহ্নিতকরণ বা তাদের সহযোগী সেবাগুলিতে পৌঁছানোর সময় ফান্ডস ফ্রিজ করার উপর নির্ভর করে।
বিবৃতি: এই নিবন্ধটি শুধুমাত্র তথ্যমূলক উদ্দেশ্যে প্রস্তুত করা হয়েছে এবং এটি আর্থিক, আইনি বা বিনিয়োগ পরামর্শ হিসাবে বিবেচিত হবে না। টোকেনাইজড সম্পদের সাথে বাজার, নিয়ন্ত্রণ, সংরক্ষণ এবং স্মার্ট-কনট্রাক্ট ঝুঁকি জড়িত। সর্বদা নিজের গবেষণা করুন।
ডিসক্লেইমার: আপনার সুবিধার্থে এই পৃষ্ঠাটি AI প্রযুক্তি ব্যবহার করে অনুবাদ করা হয়েছে। সবচেয়ে সঠিক তথ্যের জন্য, মূল ইংরেজি সংস্করণটি দেখুন।
