বিটকয়েনআইআরএ এবং আইট্রাস্টক্যাপিটাল—দুটি সবচেয়ে উল্লেখযোগ্য ক্রিপ্টোকারেন্সি রিটায়ারমেন্ট অ্যাকাউন্ট প্ল্যাটফর্ম—এর ডেটা ব্রিচ ঘটেছে, যার ফলে সোশ্যাল ইঞ্জিনিয়ারিং আক্রমণের ঢেউ এসেছে, যেখানে অন-চেইন স্লিউথ জ্যাক্সএক্সবিটি এই ঘটনাগুলিকে মার্কিন যুক্তরাষ্ট্রভিত্তিক হুমকি কর্মী টিফানি মিলানোভিচের সাথে সংযুক্ত করেছে। পর্যাপ্ত ক্ষতি: অন্তত $5 মিলিয়নের চুরি করা ক্রিপ্টোকারেন্সি।
একজন প্রতারিত ব্যক্তি মাত্র বিটকয়েন এবং ইথেরিয়ামে $1.2 মিলিয়ন হারান যখন তিনি বিটকয়েনআইআরএ থেকে আসার মতো দেখানো একটি প্রতারণামূলক ইমেইল পান। কোনো কোম্পানি এই হামলার বিষয়ে প্রকাশ্যে স্বীকৃতি বা মন্তব্য করেনি।
আক্রমণগুলি কীভাবে কাজ করেছিল
জ্যাক্সএক্সবিটি কর্তৃক উদ্ধারকৃত প্রমাণগুলি নির্দেশ করে যে মিলানোভিচ বিটকয়েনআইআরএ এবং আইট্রাস্টক্যাপিটালের গ্রাহক ডাটাবেসে অননুমোদিত প্রবেশাধিকার লাভ করেছিলেন, যা তাঁকে অত্যন্ত লক্ষ্যযুক্ত ফিশিং অভিযান পরিচালনার জন্য প্রয়োজনীয় কাঁচা উপাদান প্রদান করেছিল।
ব্যক্তিগত বিবরণ দিয়ে মিলানোভিচ গ্রাহক সমর্থন প্রতিনিধিদের কাজ করার অভিনয় করেছিলেন বলে অভিযোগ। তিনি আনুষ্ঠানিক প্ল্যাটফর্ম যোগাযোগের মতো দেখানোর জন্য প্রতারণামূলক ইমেইল পাঠিয়েছিলেন, এবং তারপর ফোন কল দিয়ে অনুসরণ করেছিলেন। লক্ষ্য ছিল ক্লাসিক সোশ্যাল ইঞ্জিনিয়ারিং: শিকারদের ব্যক্তিগত চাবি এবং সিড বাক্যাংশ প্রকাশ করতে বাধ্য করা।
জুনে একটি বিশেষভাবে ব্যয়বহুল ঘটনায়, একজন শিকার বিটকয়েনআইআরএ থেকে আসা একটি বৈধ ইমেইলের মতো দেখানো হয়েছিল। এই ছদ্মবেশী বার্তাটির ফলে $1.2 মিলিয়ন মূল্যের বিটকয়েন এবং ইথেরিয়াম চুরি হয়।
অপহরণ প্রতারণার বৃদ্ধি পাচ্ছে এমন মহামারী
এই ব্রিচগুলি একা বিদ্যমান নয়। ২০২৫ সালে, এফবিআই ৮০,০০০টি টেকনোলজি-সাপোর্ট অপহরণের সাথে সম্পর্কিত অভিযোগ রেকর্ড করেছে, যার মোট ক্ষতি হয়েছে $২.৯ বিলিয়ন। চেইনালিসিস গত কয়েক বছরে এই ধরনের প্রতারণার ১,৪০০% বৃদ্ধি ট্র্যাক করেছে।
জ্যাক্সএক্সবিটির তদন্ত অনুসারে, মিলানোভিচ উভয় প্ল্যাটফর্মে কমপক্ষে 5 মিলিয়ন ডলারের মোট ক্রিপ্টো চুরির দায়ী।
প্ল্যাটফর্মের নীরবতা প্রশ্ন তোলে
আগস্টের মধ্যভাগের পর্যন্ত, বিটকয়েনআইআরএ বা আইট্রাস্টক্যাপিটাল কোনো পাবলিক বিবৃতি জারি করেননি যা ব্রিচগুলির নিশ্চিতকরণ, ক্ষতিগ্রস্ত ডেটার পরিসর প্রকাশ বা প্রভাবিত গ্রাহকদের জন্য পুনরুদ্ধারের পদক্ষেপ নির্দিষ্ট করে।
মার্কিন যুক্তরাষ্ট্রে ডেটা ব্রিচ নোটিফিকেশন আইনগুলি রাজ্যভেদে ভিন্ন, তবে বেশিরভাগ ক্ষেত্রে কোম্পানিগুলিকে প্রাসঙ্গিক ব্যক্তিদের একটি যুক্তিসঙ্গত সময়সীমার মধ্যে জানানোর প্রয়োজন হয়। এসইসি এবং রাজ্য নিয়ন্ত্রকগুলি ডিজিটাল সম্পদ ক্ষেত্রে কাজ করা ফাইন্যানশিয়াল সার্ভিসেস ফার্মগুলির জন্য সাইবার নিরাপত্তা প্রকাশের প্রতি আরও কঠোর প্রত্যাশা বৃদ্ধি করেছে।
বিনিয়োগকারীদের কী দেখতে হবে
যে কোনও ব্যক্তি যিনি এই দুটি প্ল্যাটফর্মের কোনও সম্পদ ধারণ করছেন, তাঁর জন্য তাৎক্ষণিক বিষয় হলো যে কোনও অনিচ্ছাকৃত যোগাযোগ, ইমেইল, ফোন কল বা টেক্সট মেসেজকে চরম সন্দেহের সাথে বিবেচনা করুন। কোনও বৈধ গ্রাহক সমর্থন প্রতিনিধি কখনই আপনার প্রাইভেট কী বা সিড বাক্যাংশের জন্য অনুরোধ করবেন না।
বিনিয়োগকারীদের তাদের ক্রিপ্টো হোল্ডিংসের সাথে সংযুক্ত প্রতিটি অ্যাকাউন্টে দুই-ফ্যাক্টর অথেন্টিকেশন সক্রিয় করা উচিত, যা সর্বোত্তমভাবে এসএমএস-এর পরিবর্তে হার্ডওয়্যার-ভিত্তিক অথেন্টিকেটর ব্যবহার করে করা উচিত, কারণ এসএমএস SIM-সুইপ আক্রমণের প্রতি সংবেদনশীল। আক্রমণকারীদের ইতিমধ্যেই আপনার ব্যক্তিগত বিবরণ থাকা পরিস্থিতিতে, প্ল্যাটফর্মেরওয়েবসাইটে স্বাধীনভাবে নেভিগেট করে বা তাদের প্রকাশিত সহায়তা নম্বরে কল করে যেকোনো যোগাযোগ যাচাই করা হলো একটি মৌলিক স্বাস্থ্যবিধি যা অত্যন্ত গুরুত্বপূর্ণ।





