
শূন্য ঘণ্টা টেকনোলজির মাসিক সুরক্ষা ঘটনা পর্যালোচনা শুরু হয়েছে! বিভিন্ন ব্লকচেইন সুরক্ষা মনিটরিং প্ল্যাটফর্মের পরিসংখ্যান অনুযায়ী, ২০২৬ সালের আগস্টে ক্রিপ্টোকারেন্সি ক্ষেত্রের সুরক্ষা পরিস্থিতি “আক্রমণের ফ্রিকোয়েন্সি উচ্চ স্তরে অবস্থান করছে, এবং মূল্য হস্তক্ষেপ ও গভর্নেন্স দুর্বলতা প্রধান ঝুঁকি” হিসাবে চিহ্নিত হয়েছে। ঐ মাসে সুরক্ষা ঘটনার কারণে মোট ক্ষতি প্রায় ২.১৫ বিলিয়ন ডলার, যার মধ্যে হ্যাকিং এবং কনট্রাক্ট ভুলের কারণে ১.৭৩৫ বিলিয়ন ডলারের ক্ষতি হয়েছে, এবং ফিশিং আক্রমণের কারণে ৪১.৫ মিলিয়ন ডলারের ক্ষতি হয়েছে। প্রোটোকল-সংশ্লিষ্ট সুরক্ষা ঘটনা ১৬টিরও বেশি ঘটেছে, ৮月-এর মোট ক্ষতি ৭月-এর ৯৭ মিলিয়ন ডলারের তুলনায় উল্লেখযোগ্যভাবে বৃদ্ধি পেয়েছে, যা ৮月-কে ২০২৬-এর এখনও পর্যন্ত তৃতীয় সর্বাধিকক্ষতিকারী মাসে পরিণত করেছে।
আক্রমণের পদ্ধতি উল্লেখযোগ্যভাবে পরিবর্তিত হয়েছে: মূল্য হস্তক্ষেপ আক্রমণ এই মাসের সবচেয়ে বড় হুমকি হয়ে উঠেছে, একটি মাত্র Tectonic ঘটনায় প্রায় 75 মিলিয়ন ডলারের ক্ষতি হয়েছে; গভীর ভোট ভাঙ্গন আক্রমণ (Term Finance-এ 8.5 মিলিয়ন ডলার ক্ষতি), আপস্ট্রিম নির্ভরশীল উপাদানের দুর্বলতা (Cosmos EVM দুর্বলতার কারণে ছয়টি চেইনে 5.7 মিলিয়ন ডলারের ক্ষতি) ইত্যাদি বহুমুখী আক্রমণ একসাথে ঘটেছে। আক্রমণের পথ এখন স্মার্ট কনট্রাক্ট কোডের দুর্বলতা থেকে দ্রুততরভাবে গভীর অধিকারের অপব্যবহার, প্রবক্তা মূল্য হস্তক্ষেপ, আপস্ট্রিম নির্ভরশীল উপাদানের দুর্বলতা ইত্যাদি কোড-বহির্ভূত আক্রমণের দিকে সরে যাচ্ছে, যা পারম্পরিক সুরক্ষা অডিট এবং প্রতিরক্ষা ব্যবস্থার জন্য নতুন চ্যালেঞ্জ।
হ্যাকিং আক্রমণ সম্পর্কে
সাধারণ সুরক্ষা ঘটনা 7টি
ক্রনোস চেইনের টেকটোনিক প্রোটোকলের মূল্য হস্তক্ষেপ আক্রমণ
সময়: আগস্ট ৩০
ক্ষতির পরিমাণ: প্রায় 75 মিলিয়ন ডলার
ঘটনার বিস্তারিত: আক্রমণকারী প্রায় ২০ মিনিটের মধ্যে Cronos চেইনের সবচেয়ে বড় ধার প্রোটোকল Tectonic-এর গভর্নেন্স টোকেন TONIC-এর দাম প্রায় ১০০ গুণ বাড়িয়ে দেয়, এরপর এই অতিরিক্ত মূল্যায়নযুক্ত টোকেনগুলিকে প্রতিজামি হিসেবে ব্যবহার করে অন্যান্য সম্পদ ধার করে। Cronos নেটওয়ার্ক চেইনটি বন্ধ করে দেয়, আক্রমণকারী চেইন বন্ধের আগে মাত্র ৬ মিলিয়ন ডলার ইথারিয়ামে ট্রান্সফার করে, বাকি ৬৮ মিলিয়ন ডলার সংশ্লিষ্ট ঠিকানায় অবস্থিত। Crypto.com-এর CEO নিশ্চিত করেন যে তাদের অ্যাপ এবং এক্সচেঞ্জের কোনো প্রভাব পড়েনি। Tectonic-এর TVL ১২১.৭ মিলিয়ন ডলার থেকে হঠাৎ ৩ মিলিয়ন ডলারে পতন হয়।


• আরও মার্কেটস ফ্লো EVM লিকুইডিটি স্টেকিং আক্রমণ
সময়: আগস্ট ৩১
ক্ষতির পরিমাণ: প্রায় 930 মিলিয়ন মার্কিন ডলার
ঘটনার বিস্তারিত: ফ্লো ইভিএম-এ মোর মার্কেটসের ধার রিজার্ভ থেকে প্রায় 930 মিলিয়ন ডলার সরিয়ে নেওয়া হয়। আক্রমণকারীরা Ankr Staked FLOW-এর লিকুইড স্টেকিং টোকেন এবং Aave V3-এর E-মোড (দক্ষতা মোড) ফাংশনের সংমিশ্রণ ব্যবহার করে mFlowWFLOW-এর ধার রিজার্ভ থেকে প্রায় 1550 মিলিয়ন WFLOW টোকেন অতিরিক্তভাবে ধার নেয়। এই আক্রমণের ফলে আগস্ট মাসের ক্রিপ্টোকারেন্সি হ্যাকিংয়ের মোট ক্ষতি 139.7 মিলিয়ন ডলারে পৌঁছায়।
টার্ম ফাইন্যান্স গভর্ন্যান্স অ্যাক্সেস আক্রমণ
সময়: আগস্ট 23
ক্ষতির পরিমাণ: প্রায় 850 মিলিয়ন মার্কিন ডলার
ঘটনার বিস্তারিত: DeFi ফিক্সড রেট ধার প্রোটোকল Term Finance-এর ট্রেজারির উপর গভর্নেন্স আক্রমণ হয়, যেখানে আক্রমণকারীরা তাদের গভর্নেন্স টোকেনের বেশিরভাগ ভোট ক্ষমতা অর্জন করে Meta Vaults থেকে প্রায় 2,843 ETH (প্রায় 6.87 মিলিয়ন ডলার) এবং 1.68 মিলিয়ন ডলার USDC চুরি করে, যা প্রবাহ পুলের ধারণকৃত সম্পদের 68%। এই ঘটনার কারণ হল গভর্নেন্স অনুমতির ত্রুটি, বুদ্ধিমত্তা চুক্তির কোডের দুর্বলতা নয়। আক্রমণের লক্ষ্য ছিল Yearn V3 আর্কিটেকচারের উপর ভিত্তি করে তৈরি Term Strategy Vaults, যেখানে স্ট্যান্ডার্ড Yearn ট্রেজারি অপ্রভাবিত ছিল। Term Labs সমস্ত Meta Vault ট্রেজারি বন্ধ করেছে এবং DAO গভর্নেন্স অনুমতি বাতিল করেছে।
কসমস ইভিএম মডিউলের ভাল্বনা পর্যায়ক্রমিক আক্রমণ
সময়: আগস্ট 20-25
ক্ষতির পরিমাণ: প্রায় 570 মিলিয়ন মার্কিন ডলার
ঘটনার বিস্তারিত: কসমস ইভিএম মডিউলে একটি পূর্ণসংখ্যা অতিক্রম দুর্বলতা হামলাকারীদ্বারা দুর্বলতা ব্যবহার করা হয়েছিল, যা 20 আগস্ট থেকে 25 আগস্টের মধ্যে ছয়টি ব্লকচেইন নেটওয়ার্ককে লক্ষ্য করেছিল। হামলাকারীরা অ্যাকাউন্টের ব্যালেন্সকে সর্বোচ্চ মানের দিকে নিয়ে যায়, তারপর বিপরীতভাবে এই বিকৃত ব্যালেন্সগুলি তুলে নেয়। ক্ষতির বিস্তারিত: MANTRA 720.9 মিলিয়ন টোকেন (প্রায় 3.6 মিলিয়ন ডলার) হারায়, TAC প্রায় 30 বিলিয়ন TAC হারায়, KiiChain প্রায় 148 মিলিয়ন KII হারায়। Cosmos Labs 19 আগস্টে একটি প্যাচ প্রকাশ করেছিল, তবে প্রথম হামলা প্রায় 20 ঘন্টা পরেই ঘটেছিল, এবং KiiChainসহ অনেকগুলি পক্ষ Cosmos Labs-এর প্রভাবিত চেইনগুলিকে আগের সতর্কবার্তা দেওয়ার অভাবকে সমালোচনা করেছে।
• মুনওয়েল প্রোটোকলের মূল্য হস্তক্ষেপ আক্রমণ
সময়: আগস্ট 27
ক্ষতির পরিমাণ: প্রায় 870 মিলিয়ন মার্কিন ডলার
ঘটনার বিস্তারিত: বেস চেইনের ঋণ প্রোটোকল মুনওয়েল একটি মূল্য হস্তক্ষেপ আক্রমণের শিকার হয়েছে, যেখানে আক্রমণকারীরা পর্যাপ্ত তরলতা বিহীন MAMO টোকেনের মূল্য হস্তক্ষেপ করে অতিরিক্ত ঋণ নিয়েছে। বিভিন্ন সুরক্ষা সংস্থা এই ক্ষতির পরিমাণকে নিশ্চিত করেছে। অনেকগুলি পরবর্তী বিশ্লেষণ রিপোর্টে উল্লেখ করা হয়েছে যে, এই আক্রমণটি স্মার্ট কনট্রাক্ট ভাঙ্গনের প্রয়োজন ছাড়াই সম্ভব—প্রোটোকলটি সরাসরি দুর্বল স্পট তরলতা থেকে জামানতের মূল্যায়ন করেছে।

• রিয়ালিও নেটওয়ার্কের সাইনিং কী প্রকাশের আক্রমণ
সময়: আগস্ট 25
ক্ষতির পরিমাণ: প্রায় 620 মিলিয়ন মার্কিন ডলার
ঘটনার বিস্তারিত: RWA ব্লকচেইন প্রকল্প Realio Network-এর ওয়েব অ্যাপ্লিকেশন realio.fund-এ হ্যাক হয়েছে। হ্যাকাররা স্মার্ট কন্ট্রাক্ট ভেদের পরিবর্তে প্ল্যাটফর্মে সংরক্ষিত স্বাক্ষর চাবির প্রবাহ ব্যবহার করে আক্রমণ চালায়। এই আক্রমণটি ইথেরিয়াম, BNB Chain, Algorand, Stellar এবং Realio-এর নিজস্ব নেটওয়ার্ক—পাঁচটি ব্লকচেইনে বিস্তৃত হয়। চুরি করা অর্থের মধ্যে প্রায় 113.7 মিলিয়ন RIO (91.4%) বিভিন্ন চেইনের রিজার্ভ কোষ থেকে এবং প্রায় 10.7 মিলিয়ন RIO (3.27%) ব্যবহারকারীদের ওয়ালেট থেকে চুরি হয়েছে। আক্রমণের পর Realio প্ল্যাটফর্মের অ্যাক্সেস স্থগিত করেছে এবং গ্রাহকদের ওয়ালেটের ফান্ড ট্রান্সফার জমা রেখেছে, Algorand এবং Stellar-এর ক্রস-চেইন ব্রিজগুলি অনির্দিষ্টকালের জন্য বন্ধ করে দেওয়া হয়েছে। বাজারের তরলতা অপর্যাপ্ত হওয়ায়, হ্যাকাররা চুরি করা সম্পদের মাত্র 3.7%ই নগদকরণ করেছে, বাকিরা এখনও হ্যাকারদের নিয়ন্ত্রণের ওয়ালেটেই আছে।
• মায়াচেইন শ্রেণীবদ্ধ ভাল্ভ আক্রমণ
সময়: আগস্ট 18
ক্ষতির পরিমাণ: প্রায় 1.7 মিলিয়ন ডলার
ঘটনার বিস্তারিত: ক্রস-চেইন লিকুইডিটি প্রোটোকল MAYAChain একটি আক্রমণের শিকার হয়, যেখানে হ্যাকাররা ছয়টি পরস্পর সংযুক্ত সফটওয়্যার দুর্বলতার ব্যবহার করে মিথ্যা অ্যাকাউন্ট ব্যালেন্স তৈরি করে প্রোটোকলের লিকুইডিটি পুল থেকে প্রায় 20.83 BTC (প্রায় 134 মিলিয়ন ডলার) এবং অন্যান্য সম্পদ চুরি করে। এই ঘটনায় MAYAChain নেটওয়ার্কের ট্রেডিং বন্ধ হয়ে যায়, CACAO টোকেনের মূল্য প্রায় 89% পতন হয়, এবং লিকুইডিটি পুলের মোট মূল্য প্রায় 1100 মিলিয়ন ডলার হ্রাস পায়। MAYAChain 19 আগস্ট নেটওয়ার্ক অপারেশন বন্ধ করে দেয়।
রাগ পুল / ফিশিং স্ক্যাম
প্রতিনিয়ত ৫টি সাধারণ নিরাপত্তা ঘটনা
(1) 13 আগস্ট, 0xa707 দিয়ে শুরু হওয়া ঠিকানার বিষয়টি Arbitrum-এ একটি ফিশিং ইমেল স্বাক্ষর করেছিলেন, যার ফলে 549,744 ডলারের মূল্যের USDC ক্ষতি হয়েছিল।
(2) 22 আগস্ট, 0x7Ba7 দিয়ে শুরু হওয়া ঠিকানার প্রাপকগুলি দূষিত ট্রান্সফার রেকর্ড থেকে ভুল ঠিকানা কপি করার কারণে প্রায় 2 মিলিয়ন ডলার হারিয়েছেন।
(3) “ট্রাম্প ডিজিটাল গোল্ড” GOLD টোকেন রাগ পুল
ক্ষতির পরিমাণ: প্রায় 820 মিলিয়ন মার্কিন ডলার (GoPlus দ্বারা প্রকাশিত দলের লাভ)
ঘটনার প্রকৃতি: 29 আগস্ট, একটি প্রতারণাকারী দল realtrumpcoins.com ওয়েবসাইট এবং @realtrumpcoins1 অ্যাকাউন্ট নিয়ন্ত্রণ করে, অবৈধভাবে GOLD টোকেন জারি করে এবং ট্রাম্পের পক্ষ থেকে সমর্থন পাওয়ার দাবি করে। টোকেনের বাজার মূল্য একসময় প্রায় 60 মিলিয়ন ডলারে পৌঁছায়, তারপর দ্রুত বিক্রি হয়ে প্রায় 99% পতন হয়। চেইন-ভিত্তিক ডেটা অনুযায়ী, সম্পর্কিত দলের ঠিকানা একসময় টোকেনের প্রায় 82.45% সরবরাহ নিয়ন্ত্রণ করেছিল, যার মধ্যে 15টি সম্পর্কিত ওয়ালেট 224.5 মিলিয়ন GOLD বিক্রি করে 330,000 ডলার অর্জন করে, যা Rug Pull-এর সন্দেহের সৃষ্টি করে।
(4) টর্নেডো ক্যাশ এক্সপায়ার্ড ডোমেইন ফিশিং আক্রমণ
ক্ষতির পরিমাণ: প্রায় 2.3 মিলিয়ন ডলার
ঘটনার প্রকৃতি: ১৮ থেকে ২০ আগস্ট, জনপ্রিয় গোপনীয়তা মিশ্রণ টুল Tornado Cash-এর অফিসিয়াল ডোমেইন tornado.cash মেয়াদ শেষ হওয়ার কারণে হ্যাকারদের দ্বারা অধিগ্রহণ ও অপহরণ করা হয়, যারা উচ্চমানের ফিশিং পেজ তৈরি করে প্রতারণা চালায়। একজন ইথেরিয়াম ব্যবহারকারী পুরনো বুকমার্কের মাধ্যমে পুরনো ওয়েবসাইটে প্রবেশ করেন, যার ফলে ১২ ঘন্টার মধ্যে ১০১০ ETH, প্রায় ২.৩ মিলিয়ন ডলারের মূল্য, ধাপে ধাপে চুরি করা হয়। এই ডোমেইনটি মূল ডেভেলপমেন্ট দলকে মার্কিন OFAC-এর প্রতিবন্ধকতা কারণে মেয়াদ বাড়াতে না পারার পর অন্যকে নিবন্ধন করা হয়। অন্যান্য লিঙ্ক-অন-চেইন ডেটা অনুযায়ী, আরও একজন ব্যবহারকারী ৮১০ ETH-এর ক্ষতির শিকার হয়েছেন।
(5) হাইপারলিকুইড ব্যবহারকারীরা গুগল বিজ্ঞাপনের মাধ্যমে ফিশিং আক্রমণের শিকার হয়েছেন
ক্ষতির পরিমাণ: প্রায় 55 হাজার মার্কিন ডলার
ঘটনার প্রকৃতি: ১৩ আগস্ট, একজন হাইপারলিকুইড ব্যবহারকারী সম্ভবত গুগল সার্চ বিজ্ঞাপনের মাধ্যমে একটি প্রতারণামূলক হাইপারলিকুইড ওয়েবসাইটে প্রবেশ করেন এবং তারপর ফিশিং আক্রমণের শিকার হন, যার ফলে প্রায় ৫৫ ডলার মূল্যের USDC আক্রমণকারীর নিয়ন্ত্রণের বাইটে স্থানান্তরিত হয়। চেইন-ভিত্তিক বিশ্লেষণে দেখা যায় যে, আক্রমণকারী তিনটি লেনদেনের মাধ্যমে অর্থ স্থানান্তর করেছে। এই ঘটনাটি আবারও সার্চ ইঞ্জিন বিজ্ঞাপন + ব্র্যান্ড নকল ওয়েবসাইট + ওয়ালেট অনুমতির ফিশিং আক্রমণের মডেলের ঝুঁকির প্রতি দৃষ্টি আকর্ষণ করে।
সারাংশ
২০২৬ সালের আগস্টে ব্লকচেইন নিরাপত্তা পরিস্থিতির তিনটি উল্লেখযোগ্য পরিবর্তন দেখা গেছে: মূল্য হস্তান্তর সবচেয়ে বড় হুমকি হয়ে উঠেছে, গভীর ভাবে ব্যবহারের জন্য গভর্ন্যান্স দুর্বলতা বড় পরিসরে ব্যবহারের পর্যায়ে পৌঁছেছে, এবং আক্রমণগুলি “পূর্বপরিকল্পিত” বৈশিষ্ট্য ধারণ করছে।
এই মাসে আক্রমণের পদ্ধতিতে গঠনগত পরিবর্তন ঘটেছে। মূল্য হস্তক্ষেপ আক্রমণ পারম্পরিক কন্ট্রাক্ট ভাঙ্গনকে প্রতিস্থাপন করেছে এবং ক্ষতির প্রধান কারণ হয়ে উঠেছে; আক্রমণকারীরা তরলতা অপর্যাপ্ত টোকেনকে মূল্য হস্তক্ষেপের প্রবেশদ্বার হিসাবে ব্যবহার করে কোড অডিটের প্রতিরোধ এড়িয়ে চলেছে। গভর্ন্যান্স অধিকারের দুর্ব্যবহার হঠাৎ ঘটনা থেকে ব্যবস্থাগত ঝুঁকিতে পরিণত হয়েছে, গভর্ন্যান্স মেকানিজমের ডিজাইনের ত্রুটি এখন আক্রমণকারীদের নতুন লক্ষ্য। আপস্ট্রিম নির্ভরশীল উপাদানগুলির ভাঙনের কারণে একবারের প্যাচের দেরি একাধিক চেইনের শৃঙ্খলাবদ্ধ প্রতিক্রিয়াকে জন্ম দিয়েছে, যা শেয়ারড মডিউল ইকোসিস্টেমের “সিঙ্গেল-পয়েন্ট-ফেইলিউর” ঝুঁকির প্রকাশ করেছে।
ফিশিং প্রতারণা একটি নতুন বিকাশের দিকে এগিয়ে যাচ্ছে: মেয়াদ শেষ ডোমেইন হ্যাকিং হচ্ছে একটি নতুন আক্রমণের প্রবেশদ্বার, এবং X অ্যাকাউন্ট হ্যাক করে মিথ্যা টোকেন প্রচার করা চলছে ব্যাপকভাবে। আক্রমণকারীদের পদ্ধতি আরও উন্নত হচ্ছে—পূর্বপরিকল্পনা এবং প্যাচ বাইপাস কৌশল এখন সাধারণ প্রচলিত হয়ে উঠেছে।
মিডনাইট টেকনোলজি সিকিউরিটি টিম সুপারিশ করে:
• ব্যক্তিগত: নিয়মিত পরীক্ষা করুন এবং ওয়ালেট অনুমতি বাতিল করুন, মেয়াদ শেষ হওয়া ডোমেইন হ্যাকিং এবং ফিশিং লিঙ্কগুলির প্রতি সতর্ক থাকুন; প্রায়শই ব্যবহৃত প্রোটোকলগুলির জন্য অফিসিয়াল বুকমার্ক ব্যবহার করুন, সার্চ ইঞ্জিন বা মেয়াদ শেষ হওয়া ডোমেইনের মাধ্যমে রিডাইরেক্ট এড়িয়ে চলুন; উচ্চমূল্যের সম্পদের জন্য একটি স্বতন্ত্র ওয়ালেট ব্যবহার করে ঝুঁকি পৃথক করুন।
• প্রোজেক্ট টিম: গভর্ন্যান্স অধিকার কঠোরভাবে নিয়ন্ত্রণ করুন, DAO গভর্ন্যান্স প্রস্তাবের জন্য উচ্চতর ভোটিং বাধ্যবাধকতা এবং বিলম্বিত বাস্তবায়ন মেকানিজম সেট আপ করুন; প্রেডিক্টর মূল্যায়নের জন্য মাল্টি-সোর্স যাচাইকরণ বাস্তবায়ন করুন, যাতে তরলতা অপর্যাপ্ত টোকেনগুলির দাম নিয়ন্ত্রণের জন্য ব্যবহার না হয়; আপস্ট্রিম ডিপেনডেন্সি কম্পোনেন্টগুলির জন্য সুরক্ষা সতর্কবার্তা এবং প্যাচ প্রতিক্রিয়া মেকানিজম তৈরি করুন; 7×24 ঘন্টা অসাধারণ মনিটরিং এবং কাটঅফ মেকানিজম তৈরি করুন।
• শিল্প: গভর্ন্যান্স মেকানিজমের নিরাপত্তা মানদণ্ড প্রতিষ্ঠা করুন; দাম হস্তক্ষেপ আক্রমণের বিরুদ্ধে শিল্প-স্তরের প্রতিরোধ গবেষণা শক্তিশালী করুন; আপস্ট্রিম নির্ভরশীলতা দুর্বলতার জন্য দ্রুত সতর্কবার্তা এবং প্যাচ সিঙ্ক্রোনাইজেশন মেকানিজম তৈরি করুন; APT হুমকির তথ্য শেয়ারিং এবং ব্ল্যাকলিস্ট ডাটাবেস তৈরি করুন।

