কসমস কোনো নোটিফিকেশন ছাড়াই গুরুত্বপূর্ণ সিকিউরিটি প্যাচ প্রকাশ করে, প্রজেক্টগুলি হ্যাকারদের দ্বারা ফান্ড হারায়

icon MarsBit
শেয়ার
AI summary iconসারাংশ
আগস্ট ১৯-এ কসমস ল্যাবস দ্বারা একটি উচ্চ-ঝুঁকিপূর্ণ প্যাচ প্রকাশ করা হয়, যা নির্ভরশীল প্রকল্পগুলিকে জানানো হয়নি, ফলে একটি সুরক্ষা লঙ্ঘন কসমস-ভিত্তিক অনেকগুলি ব্লকচেইনকে আঘাত করে। MANTRA, TAC, KiiChain এবং Nesa-এর সমস্তই হ্যাকারদের দ্বারা অবহেলিত দুর্বলতাগুলির দুর্বলতা ব্যবহার করে বড় অন-চেইন ঘটনার শিকার হয়। GitHub-এ পোস্ট করা এই প্যাচটিতে কসমস EVM মডিউলের জন্য জরুরি সংশোধনগুলি অন্তর্ভুক্ত ছিল, কিন্তু ডাউনস্ট্রিম দলগুলিকে অপ্রস্তুত রেখেছিল। KiiChain এবং অন্যান্যরা জরুরি সমন্বয়ের অভাব এবং স্পষ্ট ডিপ্লয়মেন্ট গাইডলাইনের অভাবকে নিন্দা করেছে। আক্রমণগুলি কমপক্ষে ২৪শে আগস্ট পর্যন্ত চলতে থাকে, যখন Nesa-এর মধ্যেই শেষবারের মতো অপারেশন বন্ধ করে লঙ্ঘনটির সমাধানের চেষ্টা করা হয়।

লেখক: গু ই, ChainCatcher

গত কয়েক দিনে, কসমস ইকোসিস্টেমে একটি এড়ানো যায় এমন “নিরাপত্তা দুর্ঘটনা” ঘটেছিল। MANTRA, TAC, KiiChain, Nesa সহ Cosmos EVM মডিউল ব্যবহার করে এমন ব্লকচেইনগুলি যথাক্রমে আক্রমণের শিকার হয়, যার ফলে প্রতিটি চেইনের প্রোটোকল রিজার্ভ টোকেনগুলি হ্যাকারদের দ্বারা ব্যাচ-ভিত্তিকভাবে চুরি করা হয় এবং দ্রুত বিক্রি করা হয়, যার ফলে KII, TAC, NES ইত্যাদি টোকেনগুলি কয়েক ঘন্টার মধ্যে 90% এরও বেশি পতন ঘটে, যার ফলে অসংখ্য হোল্ডাররা ভয়াবহ ক্ষতির শিকার হয়।

প্রথমে, বাজার এই ঘটনাগুলির পিছনের সাধারণ বিষয়টি লক্ষ্য করেনি—সবগুলো Cosmos সিস্টেমের ব্লকচেইন, কারণ ক্রিপ্টো বাজারে হ্যাকিং ঘটনা এতটাই সাধারণ ছিল, কিন্তু গতকাল পর্যন্ত বাজার বুঝতে পারেনি যে এই সমস্ত ঘটনার মূল কারণ হল Cosmos Labs-এর 19 আগস্ট Github-এ প্রকাশিত v0.7.2 সংস্করণের আপগ্রেড কোড।

অবিশ্বাস্য! কসমস উচ্চ ঝুঁকিপূর্ণ প্যাচটি প্রকাশ করেছে কিন্তু আগে কোনো সতর্কবার্তা দেয়নি, হ্যাকাররা প্রজেক্টের কোষাগার খালি করে দিয়েছে।

Cosmos Labs এই GitHub পৃষ্ঠায় লিখেছে: “এই সংস্করণটিতে গুরুত্বপূর্ণ সুরক্ষা ঠিক করা হয়েছে। আমরা সমস্ত চেইনকে এই প্যাচ সংস্করণে সমন্বিত আপগ্রেডের মাধ্যমে দ্রুত আপগ্রেড করার পরামর্শ দিচ্ছি। এই রিলিজটি বিপ্লবকারী।” এই বাক্যাংশের জরুরি স্বভাবটি দেখায় যে এই ভুলটির গুরুত্বপূর্ণতা।

তবে, কসমস ল্যাবসের কার্যক্রম বুঝতে কঠিন: তারা নিরাপত্তা প্যাচটি সম্পূর্ণভাবে পাবলিক করেছে, কিন্তু এই মডিউলের উপর নির্ভরশীল প্রতিটি প্রকল্প দলকে কোনও ব্যক্তিগত সতর্কবার্তা বা বাধ্যতামূলক আপগ্রেড নোটিফিকেশন দেয়নি। এটি মূলত একটি সোনার তালা পাবলিক স্কোয়ারে ঝুলিয়ে দেওয়ার মতো, যেখানে “দয়া করে দ্রুত নিয়ে নিন” লেখা, যাতে দুষ্টুমির ইচ্ছা রাখা ব্যক্তিদের আক্রমণ অধ্যয়ন ও বাস্তবায়নের জন্য পর্যাপ্ত সময় থাকবে।

যদি আক্রমণকারীদের গিটহাব পড়ার ক্ষমতা থাকে, তবে ডাউনস্ট্রিম দলকে গিটহাবের চেয়ে ভালো কিছু প্রয়োজন। ভুল সবসময় ঘটবে। কোম্পানির অবস্থানের মূল্যায়ন করা হয় ভুলের পরের সবকিছুর উপর: কে প্রকাশিত হয়েছে, কাদের সতর্কবার্তা দেওয়া হয়েছে, কাদের প্যাচ দেওয়া হয়েছে, এবং কি গ্রাহকগুলি না আক্রমণকারীদের আগে কাজ করেছে। আমাদের Cosmos Labs-এর সম্পূর্ণ পোস্ট-মর্টেম বিশ্লেষণ প্রয়োজন। কিন্তু এটি মিথ্যা নয়: সমন্বয়ের ব্যর্থতা অত্যন্ত গুরুতর।" ডেভেলপার @justde বলেছেন।

আক্রমণের শিকার হওয়া KiiChain প্রতিষ্ঠানটিও কসমস ল্যাবসের দায়িত্বহীন আচরণের প্রতি সরাসরি অভিযোগ জানিয়েছে এবং এই দুর্ঘটনাটি “প্রতিরোধযোগ্য” ছিল বলে মনে করেছে।

কিইচেইন বলেছে যে, কসমস ল্যাবস যখন শুক্রবার ঘোষণা করেছিল, তখন প্রোগ্রাম ঠিক করার সাথে আগের গোপনে পরিচালিত কিছু অসম্পর্কিত সমস্যা জড়িয়ে দেওয়া হয়েছিল। তখন এটিকে একটি গুরুতর ভাইরাসের মতো বিবেচনা করা হয়নি, যা অর্থের স্থায়ী ক্ষতির কারণ হতে পারে। তারা সমস্ত চেইন স্থগিত করারও পরামর্শ দেয়নি।

KiiChain এছাড়াও এই ভালনার সঠিক আক্রমণ নীতি প্রকাশ করেছে। এই আক্রমণটি Cosmos EVM মডিউলের তিনটি আপস্ট্রিম ত্রুটি একসাথে উপস্থিত থাকা প্রয়োজন: স্টেকিং প্রি-কমপাইলড সময়ে ডেলিগেট করার পরে EVM-এ ব্যালেন্স ফিরিয়ে দেওয়ার সময় অতিরিক্ত নিম্নগতি, এবং অন্য দুটি এখনও প্রকাশিত হয়নি এমন দুর্বলতা। KiiChain-এর নির্দিষ্ট কোডটি এই আক্রমণে অংশগ্রহণ করেনি। সমস্ত অ্যাট্রিবিউটেড অ্যাকাউন্ট সক্ষম Cosmos EVM চেইনগুলিতে একই ঝুঁকি রয়েছে।

আরও দুঃখজনক বিষয় হলো, এই আক্রমণগুলি ২৪ তারিখের সন্ধ্যাপর্যন্ত চলছিল, এবং নেসা প্রকল্প দল তাড়াতাড়ি ঘোষণা জারি করে ব্লকচেইনটি স্থগিত করে দেয়। “আমরা L1-এ Cosmos EVM দুর্বলতার ব্যবহার করে ক্ষতিকর কার্যকলাপ শনাক্ত করেছি এবং প্রভাব নিয়ন্ত্রণের জন্য ব্যবস্থা নিচ্ছি। আমরা দ্রুত পদক্ষেপ নিয়েছি, এবং সফটওয়্যারের সংশোধন এবং আরও পরিষ্কার-পরিচ্ছন্নতার ব্যবস্থা করে নিরাপদে চলমান পরিস্থিতির জন্য, আমরা সেবা পুনরায় চালু করব।”

অবিশ্বাস্য! কসমস উচ্চ ঝুঁকিপূর্ণ প্যাচটি প্রকাশ করেছে কিন্তু আগে কোনো সতর্কবার্তা দেয়নি, হ্যাকাররা প্রজেক্টের কোষাগার খালি করে দিয়েছে।

এখন, নেসা টোকেন আগের 0.22 ডলার থেকে পড়ে 0.011 ডলারে গিয়েছে, যা 94% এর বেশি পতন। এই ধরনের পতনের পর খুব কম প্রকল্পই স্বাভাবিকভাবে পুনরায় চালু হয়।

তবে, এই প্রকল্পটির দল কসমস ইভিএম-এর অনেকগুলি নিরাপত্তা দুর্ঘটনা ঘটার পরেও, সমস্যাগুলি কমপক্ষে দুই দিন ধরে প্রকাশিত হওয়ার পরেও ঝুঁকি এড়ানোর জন্য কোনো সক্রিয় ব্যবস্থা নেয়নি, যা এই প্রকল্পের প্রযুক্তিগত দলের ঝুঁকি এবং দায়বদ্ধতার প্রতি গুরুতর অভাব রয়েছে তা প্রমাণ করে।

21 তারিখের মধ্যে, MANTRA প্রকাশ করেছিল যে ঘটনাটির মূল কারণটি শুধুমাত্র MANTRA Chain-এর Cosmos EVM মডিউলে সীমাবদ্ধ।

অবিশ্বাস্য! কসমস উচ্চ ঝুঁকিপূর্ণ প্যাচটি প্রকাশ করেছে কিন্তু আগে কোনো সতর্কবার্তা দেয়নি, হ্যাকাররা প্রজেক্টের কোষাগার খালি করে দিয়েছে।

যত বেশি আলোচনা হচ্ছে, তত বেশি কসমস ল্যাবসের পাবলিক প্রতিক্রিয়া দেরিতে আসছে, “একটি সুরক্ষা ঘটনা Cosmos EVM মডিউলের ব্যবহারকারীদের প্রভাবিত করেছে। কসমস ল্যাবসের সুরক্ষা এবং ইঞ্জিনিয়ারিং দল এই ঘটনার প্রতি সক্রিয়ভাবে প্রতিক্রিয়া জানিয়েছে। আমরা আমাদের সাথে যোগাযোগ করা Cosmos EVM চেইনগুলিকে তাদের চেইন স্টপ করার জন্য সুপারিশ করেছি।”

তবে তখন খুব দেরি হয়ে গেছে, সামাজিক মাধ্যমে বিভিন্ন পক্ষের সমালোচনা এবং বিষণ্ণতা ছড়িয়ে পড়েছে। “তারা দশটিরও বেশি চেইনের জন্য শেয়ার্ড EVM মডিউল রক্ষণাবেক্ষণ করছে, কিন্তু কীভাবে কীভাবে ক্রিটিক্যাল প্রিকম্পাইল ভালনারবিলিটি দেখা দিলেও, মূল চ্যানেলে প্যাচ প্রকাশ করেনি, কোনও স্পষ্ট PoC ছিল না, এবং সমন্বিত ডিপ্লয়মেন্ট গাইডলাইনও ছিল না। এই চেইনগুলি আপনাদের কোডের ডাউনস্ট্রিম। আপনাদের কাজটি হলো দ্রুত সিকিউরিটি প্যাচ + প্রস্তুত-ডিপ্লয়মেন্ট PoC প্রকাশ করা, যাতে সমগ্র ইকোসিস্টেমটি পরিষ্কারভাবে আপগ্রেড করতে পারে। বরং, আমরা পেয়েছি আপস্ট্রিমের নীরবভাবে ধ্বংস, যেখানে প্রতিটি টিমকেই একা সংগ্রাম করতে হচ্ছে।” ডেভেলপার @justde-এর মত।

বর্তমানে, কসমস টোকেন ATOM-এর বাজার মূল্য এখনও 8 শতাধিক মার্কিন ডলার, যা সমস্ত টোকেনের মধ্যে ৬৮তম স্থানে, তবে শীর্ষ সময়ের তুলনায় 95% এর বেশি হ্রাস পেয়েছে।

গত কয়েক বছর ধরে এর প্রজেক্টের বিকাশ বারবার বাধাগ্রস্ত হয়েছে, এবং গত ছয় মাসের মধ্যেই Neutron, Mars Protocol, Pryzm, Leap Wallet, Cosmostation সহ অনেক Cosmos ইকোসিস্টেম প্রজেক্ট তাদের অপারেশন বন্ধ করার ঘোষণা দিয়েছে, আর Secret Network, Noble সহ অন্যান্য প্রজেক্ট Cosmos ইকোসিস্টেম ত্যাগ করে Layer1 নিজস্বভাবে তৈরি করা বা Ethereum ইকোসিস্টেমে স্থানান্তরিত হওয়ার সিদ্ধান্ত নিয়েছে।

এই ধারাবাহিক চুরির ঘটনাটি অস্বীকার করা যায় না যে কসমসের মূল কোড নিরাপত্তা অডিট, ক্রস-চেইন সমন্বয় প্রক্রিয়া এবং জরুরি প্রতিক্রিয়া ব্যবস্থার গভীর ত্রুটিগুলিকে আরও বেশি প্রকাশ করেছে।

সুরক্ষা ব্যবধানটি নিজেই হয়তো অপরিহার্য, কিন্তু “পাবলিক প্যাচ দেওয়া হয় কিন্তু ডাউনস্ট্রিমকে জানানো হয় না” এই অবিশ্বাস্য যুক্তি এবং বিভিন্ন “কাঠামোহীন” প্রদর্শন সমস্ত নির্মাতাদের হৃদয়ে শীতলতা জাগিয়ে তোলে।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।