এফএক্স ট্রেড ব্রিজ কী সংক্রমিত হওয়ার পর $24M ক্ষতি সহ্য করে

iconCryptoTicker
শেয়ার
AI summary iconসারাংশ
জুলাই ২২, ২০২৬-এ আর্বিট্রামে একটি ব্রিজ এক্সপ্লয়িটের ফলে AFX Trade, একটি পারপেচুয়ালস DEX, তার USDC কাস্টডি ব্রিজের মাধ্যমে ২৪.১৫ মিলিয়ন ডলার USDC হারিয়ে ফেলে। আক্রমণকারী চুরি করা ভ্যালিডেটর কী ব্যবহার করে টাকা ইথেরিয়ামে ট্রান্সফার করে এবং এগুলোকে ১২,৪৬৭ ETH-এর বিনিময়ে বদল করে। আর্বিট্রাম নেটওয়ার্ক এবং এর নেটিভ ব্রিজ প্রভাবিত হয়নি। AFX একটি ৩০% বাউন্টির বিনিময়ে ৭০% অ্যাসেটের ফেরতের প্রস্তাব দিয়েছে। চুরি করা টাকাগুলো এখনও একটি পরিচিত ইথেরিয়াম ওয়ালেটে রয়েছে, যেখানে সিকিউরিটি ফার্মগুলো সক্রিয়ভাবে ঠিকানাটি ট্র্যাক করছে।

অর্বিট্রামের উপর অস্টিয়াম অরাকল দুর্নীতির কেবলমাত্র এক সপ্তাহ পরে, একই নেটওয়ার্কের আরেকটি পারপেচুয়ালস DEX খালি করে দেওয়া হয়। ২০২৬ সালের ২২ জুলাই, AFX Trade প্রোটোকলটি চালানো ব্রিজের পিছনে থাকা ভ্যালিডেটর সাইনিং কীগুলি দখলদারির ফলে প্রায় 24.15 মিলিয়ন ডলার USDC হারিয়ে ফেলে। চুরি করা অর্থগুলি ইথেরিয়ামে স্থানান্তরিত এবং প্রায় 12,467 ETH-এর সমান পরিমাণে বিনিময় করা হয়—যা প্ল্যাটফর্মের মোট বন্ধা মূল্যকে প্রায় খালি করে দেয়।

আবারও, দুর্বলতা ছিল স্মার্ট চুক্তির কোড নয়। এটি ছিল এর চারপাশের অফ-চেইন ইনফ্রাস্ট্রাকচার, এবং এই ক্ষেত্রে AFX যে ব্রিজটি চালাচ্ছিল, যা Arbitrum-এর নেটিভ ব্রিজ নয়।

AFX ট্রেডের কী হল?

জুলাই ২২ তারিখে ২১:৩০ ইউটিসি এ সিকিউরিটি ফার্ম ব্লকেইড এক্সপ্লয়িটটি চিহ্নিত করে। আক্রমণকারী AFX-এর USDC কাস্টডি ব্রিজের ভ্যালিডেটর সাইনিং কীগুলির নিয়ন্ত্রণ অর্জন করে — যেটি ক্রস-চেইন উত্তোলনকে অনুমোদন করে। ব্রিজের কোরামের জন্য পর্যাপ্ত স্বাক্ষর থাকায়, দুষ্টুমির উত্তোলনটি সিস্টেমের জন্য সম্পূর্ণ বৈধ মনে হয়েছিল।

এই বিস্তারিতটি গুরুত্বপূর্ণ: ব্লকেইড উল্লেখ করেছে যে অন-চেইন লজিক ঠিক যেভাবে ডিজাইন করা হয়েছিল তেমনি কাজ করেছে। ট্রান্সফার অনুমোদনের জন্য প্রয়োজনীয় সীমার মধ্যে পাঁচটি হট-ভ্যালিডেটর সিগনেচার পূরণ হয়েছিল, তাই কন্ট্রাক্ট কোনো বাগ ট্রিগার না করেই ফান্ডগুলি মুক্তি দিয়েছিল। সমস্যা ছিল যে সেই সিগনেচারগুলি উৎপাদনকারী কীগুলি ভুল হাতে ছিল।

ভল্ট খালি করার পর, আক্রমণকারী আর্বিট্রাম থেকে USDC কে Ethereum-এ ব্রিজ করে এবং প্রায় 12,467 ETH-এর জন্য প্রতি টোকেনের গড় দাম প্রায় $1,937-এ বিনিময় করে। পেকশিল্ডের মতে, রূপান্তরিত ETH একটি একক ওয়ালেটে একত্রিত করা হয়েছিল।

আরবিট্রাম নেটওয়ার্কটি নিজেই হ্যাক করা হয়েছিল কি?

না—এবং এই পার্থক্যটি গুরুত্বপূর্ণ। এক্সপ্লয়িটটি AFX দ্বারা Arbitrum-এর উপর রাখা একটি থার্ড-পার্টি ব্রিজকে লক্ষ্য করেছে, যা Arbitrum-এর নেটিভ ব্রিজ বা ব্যাপক Layer 2 নয়। Arbitrum-এর পিছনের দল Offchain Labs-এর সহ-প্রতিষ্ঠাতা Steven Goldfeder বলেছেন যে নেটওয়ার্কের নেটিভ ব্রিজটি কোনোভাবেই হ্যাক বা এক্সপ্লয়িট করা হয়নি।

আর্বিট্রামের নিজস্ব ব্রিজের একটি ব্রেচ পুরো লেয়ার 2 বাস্তুতন্ত্রে প্রভাব ফেলত। অন্যদিকে, এর উপর অবস্থিত একটি কমপ্রোমাইজড অ্যাপ একটি সীমাবদ্ধ ব্যর্থতা — AFX এবং এর ব্যবহারকারীদের জন্য খারাপ, কিন্তু অন্যান্য আর্বিট্রাম প্রোটোকলগুলির জন্য একটি সিস্টেমিক হুমকি নয়।

কেন ব্রিজগুলি এত সাধারণ লক্ষ্য?

বছর ধরে ব্রিজগুলি DeFi-এর সবচেয়ে লাভজনক আক্রমণের মাধ্যম হয়ে আসছে, এবং কারণটি গঠনগত। এগুলি বন্ধ করা সম্পদের বড় পুল ধারণ করে এবং ট্রান্সফার অনুমোদনের জন্য ভ্যালিডেটর সেট বা মাল্টিসিগ ব্যবস্থার উপর নির্ভরশীল। এটি একটি ছোট সেটের কীতে বিশ্বাসকে কেন্দ্রীভূত করে — এবং যদি সেই কীগুলি দুর্বল হয়ে যায়, তাহলে অন-চেইন কোডটি সঠিকভাবে সইকৃত উত্তোলনগুলিকে আনন্দের সাথে অনুমোদন করবে।

AFX ঘটনাটি সঠিকভাবে এই প্যাটার্নকে অনুসরণ করে। ট্রেডিং ইঞ্জিন এবং Arbitrum-এর কোর ইনফ্রাস্ট্রাকচার অক্ষত রয়েছে; একমাত্র দুর্বল লিঙ্কটি ছিল দলটি নিজেদের চালানো একটি ব্রিজের সাইনিং লেয়ার। এটি 2026-এর ব্যাপক গল্পকে পুনরাবৃত্তি করে, যেখানে বেশিরভাগ প্রধান DeFi ক্ষতি দুর্বল Solidity-এর পরিবর্তে অফ-চেইন উপাদানগুলির কমপ্রোমাইজেশন থেকে এসেছে।

কতটা চুরি করা হয়েছে, এবং এখন টাকাটা কোথায়?

প্রায় 24.15 মিলিয়ন ডলারের USDC চুরি করা হয়েছে—এটি প্রোটোকলের সম্পূর্ণ TVL-এর কাছাকাছি। অনেক এক্সপ্লয়িটের মতো যেখানে ফান্ডগুলি মিক্সারে মিশে যায়, এখানে ট্রেইলটি এখনও দৃশ্যমান: আক্রমণকারী USDC-কে প্রায় 12,467 ETH-এর জন্য বদল করেছে এবং এটিকে একটি পরিচিত ইথেরিয়াম ওয়ালেটে রেখে দিয়েছে, যেখানে কোনো বড় পরবর্তী উত্তোলনের প্রতিবেদন করা হয়নি। সিকিউরিটি ফার্মগুলি Blockaid এবং PeckShield সক্রিয়ভাবে এই ঠিকানা ট্রেস করছে।

এখনও ফান্ডগুলি ধোওয়া হয়নি বলে পুনরুদ্ধারের জন্য একটি সংকীর্ণ সময়কাল রয়েছে—যা ঠিক যা AFX প্রয়োগ করার চেষ্টা করছে।

AFX কীভাবে ফান্ড পুনরুদ্ধার করছে?

আক্রমণের কয়েক ঘন্টা পরে, AFX সংক্রান্ত ব্রিজটি স্থগিত করে আক্রমণকারীকে একটি সার্বজনীন প্রস্তাব দেয়: চুরি করা সম্পদের 70% ফিরিয়ে দিন এবং বাকি 30%—প্রায় 7.2 মিলিয়ন ডলার—একটি "হোয়াইট হ্যাট বাউন্টি" হিসেবে রাখুন। টিমটি ফেরত দেওয়ার জন্য একটি নির্দিষ্ট ইথেরিয়াম ঠিকানা পোস্ট করে।

এটি ক্রিপ্টো দুর্নীতির একটি মানক প্লেবুকে পরিণত হয়েছে। যুক্তি সরল: ৭০% ফিরে পাওয়া কিছুই ফিরে পাওয়ার চেয়ে ভালো, এবং আধুনিক অন-চেইন ফরেনসিক্স বড় পরিমাণ টাকা ধোওয়ার জন্য শেষপর্যন্ত চিহ্নিত না হওয়ার জন্য ক্রমাগত কঠিন করে তুলছে। তবে, এটি সমালোচকহীন নয়—কিছু সিকিউরিটি গবেষক যুক্তি করেন যে আক্রমণকারীদের পরিশোধ করা “প্রথমে চুরি করুন, পরে আলোচনা করুন” এই পদ্ধতিকে স্বাভাবিক করে তোলে। এখানে এটি কাজ করবে কিনা, তা সম্পূর্ণভাবে নির্ভর করছে আক্রমণকারীর উপর, যে সে ETH স্থানান্তরের ঝুঁকির চেয়ে একটি পরিষ্কার প্রস্থানকেই পছন্দ করে।

এখন পর্যন্ত, কীগুলি কীভাবে সংক্রমিত হয়েছিল তার সঠিক পদ্ধতি এখনও অনুসন্ধানাধীন, এবং ফান্ডগুলি আক্রমণকারীর ওয়ালেটে অবস্থিত।

DeFi ট্রেডারদের জন্য AFX হ্যাক কী অর্থ বহন করে?

লেয়ার ২ নেটওয়ার্কে পার্প ডেক্স ব্যবহারকারীদের জন্য শিক্ষা হলো ট্রেডিং ইন্টারফেসের নিচে তাকান। একটি প্রোটোকল তার পার্প ইঞ্জিনের জন্য দৃঢ় স্মার্ট চুক্তি রাখতে পারে এবং এখনও ভাঙা হয়ে যেতে পারে যদি এটি যে ব্রিজের উপর নির্ভরশীল তার কেন্দ্রীয়কৃত ভ্যালিডেটর কীগুলি থাকে। একই সপ্তাহের মধ্যে AFX এবং Ostium-এর ঘটনা—উভয়ই Arbitrum-এ, উভয়ই অফ-চেইন সংকট—এই বিষয়টিকে উপেক্ষা করা অসম্ভব করে তুলেছে।

ট্রেডারদের জন্য ব্যবহারিক উপসংহার: বুঝুন যে একটি প্ল্যাটফর্ম কি একটি সেলফ-অপারেটেড ব্রিজের উপর নির্ভর করে, একটি ভেন্যুতে কতটা মূলধন স্থায়ীভাবে রাখা উচিত তা নিয়ে সতর্ক থাকুন, এবং একটি সক্রিয় ঘটনার সময় অফিসিয়াল চ্যানেলগুলির দিকে অনুসরণ করুন, গুজবের থ্রেডগুলির নয়।

আপনি নিয়ন্ত্রিত প্ল্যাটফর্মে ক্রিপ্টো ট্রেড করতে পারেন কোথায়?

AFX হ্যাকের মতো ঘটনাগুলি অডিট করা হয়নি বা কম নিয়ন্ত্রিত মঞ্চের সাথে আসা ব্যবসায়িক বিনিময়ের একটি স্মরণীয় বিষয়। ইইউ-তে, MiCA ফ্রেমওয়ার্ক এখন একটি সাধারণ মান নির্ধারণ করে: ২০২৬ সালের ১ জুলাই থেকে, ইইউ ক্লায়েন্টদের সেবা প্রদানকারী যেকোনো প্ল্যাটফর্মকে ক্রিপ্টো-অ্যাসেট সার্ভিস প্রোভাইডার (CASP) অনুমোদন পেতে হবে, যা গভর্ন্যান্স, ক্লায়েন্ট-অ্যাসেট সুরক্ষা, আইটি নিরাপত্তা এবং AML প্রয়োজনীয়তা অন্তর্ভুক্ত করে। ২০২৬ সালের শেষের দিকে, ESMA রেজিস্টারে EEA-এর মধ্যে প্রায় ৩০০টি অনুমোদিত CASP-এর তালিকা রয়েছে, যার একটি অনুমোদন সমস্ত সদস্য রাষ্ট্রের মধ্যে পাসপোর্টিংয়ের অধিকার প্রদান করে।

যদি আপনি একটি ব্রিজ বা অরাকল-নির্ভর পার্প DEX-এর পরিবর্তে নিয়ন্ত্রিত এবং সঙ্গতিপূর্ণ প্ল্যাটফর্মে ট্রেড করতে পছন্দ করেন, তাহলে তাদের লাইসেন্সের অবস্থা, ফি এবং উপলব্ধ সম্পদ অনুযায়ী ভেন্যুগুলির তুলনা করা উচিত। আমাদের ব্রোকার এবং এক্সচেঞ্জ তুলনা পৃষ্ঠাটি এটিকে পাশাপাশি বিশ্লেষণ করে, যাতে আপনি এমন একটি প্ল্যাটফর্ম বাছাই করতে পারেন যা আপনার আসলে ট্রেডিংয়ের ধরনের সাথে মেলে।

একটি নিয়ন্ত্রিত বিকল্প হল XTB, যা একটি পাবলিকলি লিস্টেড, প্রতিষ্ঠিত ব্রোকার এবং যা ইইএ ক্লায়েন্টদের জন্য স্পট ক্রিপ্টো ট্রেডিং প্রদানের অনুমতি পেয়েছে (তাদের সাইপ্রাস অনুমোদনের মাধ্যমে), এর পাশাপাশি তাদের নিয়ন্ত্রিত ব্রোকারেজ পণ্যগুলির। আপনি XTB here এ একটি অ্যাকাউন্ট খুলতে পারেন।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।