ইথেরিয়ামের EIP-7702 ওয়ালেট অর্পণ ফিচারটি পুনরায় পর্যালোচনার মুখোমুখি হয়েছে, কারণ USENIX সিকিউরিটি সিম্পোজিয়ামে উপস্থাপিত সিকিউরিটি গবেষণায় বিশ্লেষিত অনুমতি লেনদেনের একটি বড় অংশকে আক্রমণকারী-নিয়ন্ত্রিত চুক্তিগুলির সাথে সংযুক্ত করা হয়েছে।
গবেষণায় পাওয়া গেছে যে বিশ্লেষিত নমুনায় EIP-7702 অনুমতি লেনদেনের 63% দুর্নীতিপূর্ণ চুক্তির সাথে সংযুক্ত ছিল, যেখানে স্বয়ংক্রিয় ওয়ালেট-খালি করার কার্যক্রম প্রায় $2.3 মিলিয়নের বেশি নিশ্চিত চুরির দায়ী।
এটি ভয়াবহ শোনাচ্ছে, কিন্তু প্রেক্ষাপটটি গুরুত্বপূর্ণ।
এটি এই কথা বলার সমান নয় যে EIP-7702-এ একটি অন্তর্নিহিত প্রোটোকল বাগ আছে। চিন্তার বিষয় হল যে ব্যবহারকারীদের ক্ষতিকর অনুমতি স্বাক্ষর করতে বাধ্য করা হলে ওয়ালেট অর্পণ আক্রমণের ক্ষেত্র বাড়াতে পারে।
অন্যভাবে বললে, বিপদটি প্রোটোকলের নমনীয়তা, ওয়ালেট ইউএক্স, ব্যবহারকারীর আচরণ এবং ফিশিং ইনফ্রাস্ট্রাকচারের ছেদবিন্দুতে অবস্থিত।
TL;DR
- সিকিউরিটি গবেষণা প্রতিটি বিশ্লেষিত EIP-7702 অনুমতি লেনদেনের 63% কে আক্রমণকারী-নিয়ন্ত্রিত চুক্তিগুলির সাথে সংযুক্ত করেছে।
- গবেষণায় প্রমাণিত চুরির পরিমাণ $2.3 মিলিয়নের বেশি চিহ্নিত করা হয়েছে।
- সমস্যাটি হল দুর্নীতিপূর্ণ অর্পণ এবং ওয়ালেট আক্রমণের ক্ষেত্র, অবশ্যই ইথেরিয়াম প্রোটোকলের মূল বাগ নয়।
ইআইপি-7702 কী পরিবর্তন করে
ইথেরিয়াম-এর ব্যাপক অ্যাকাউন্ট-অ্যাবস্ট্রাকশন দিকের অংশ হল EIP-7702।
এটি বাহ্যিকভাবে মালিকানাধীন অ্যাকাউন্টগুলিকে কোড নির্বাহকে ডেলিগেট করে অস্থায়ীভাবে স্মার্ট চুক্তি অ্যাকাউন্টের মতো আচরণ করতে সক্ষম করে। এটি ভালো ওয়ালেট অভিজ্ঞতা, ব্যাচড লেনদেন, স্পনসর্ড গ্যাস, অটোমেশন এবং আরও বেশি নমনীয় অ্যাকাউন্ট নিয়ন্ত্রণের দরজা খুলে দেয়।
এই ফিচারগুলি কার্যকরী হতে পারে।
কিন্তু নমনীয়তা নতুন ব্যবহারকারী ঝুঁকি তৈরি করে। যদি একটি ক্ষতিকারক সাইট একজন ব্যবহারকারীকে ভুল অর্পণ অনুমতি সই করতে রাজি করায়, তাহলে আক্রমণকারী একটি সাধারণ ফিশিং সইয়ের চেয়ে অনেক বেশি ক্ষমতা অর্জন করতে পারে।
এজন্যই ওয়ালেট ডিজাইন এতটাই গুরুত্বপূর্ণ।
যদি ব্যবহারকারীরা তাদের দ্বারা অনুমোদিত বিষয়টি স্পষ্টভাবে বুঝতে না পায়, তবে একটি শক্তিশালী ফিচার বিপজ্জনক হয়ে উঠতে পারে।
ফিশিং টেকনোলজির সাথে চলে
আক্রমণকারীরা দ্রুত অভিযোজিত হয়।
যখন ক্রিপ্টো ওয়ালেট গুলি আরও ক্ষমতাশালী হয়ে ওঠে, তখন ফিশিং অভিযানগুলি সেই ক্ষমতাগুলির দুর্বলতা ব্যবহার করতে উন্নত হয়। আগের চক্রগুলিতে, আক্রমণকারীদের মূল লক্ষ্য ছিল সিড বাক্যাংশ, ক্ষতিকর অনুমোদন, কাল্পনিক এয়ারড্রপ এবং ওয়ালেট-শোষণকারী স্বাক্ষর।
অর্পণ একটি অতিরিক্ত টুল যোগ করে।
একজন ব্যবহারকারী ভাবতে পারে যে তিনি একটি সাধারণ লেনদেন সই করছেন বা একটি সাধারণ অ্যাপ্লিকেশনের সাথে মিথস্ক্রিয়া করছেন, যখন তিনি আসলে এমন কোডকে অনুমতি দিচ্ছেন যা একজন আক্রমণকারীকে বিপজ্জনক নিয়ন্ত্রণ দেয়। একবার এটি ঘটলে, স্বয়ংক্রিয় সিস্টেমগুলি দ্রুত সম্পদ খালি করে দিতে পারে।
গবেষণার $2.3 মিলিয়ন ক্ষতির পরিসংখ্যানটি দেখায় যে এটি শুধুমাত্র তাত্ত্বিক নয়।
ওয়ালেট ইউএক্স এখন একটি সিকিউরিটি লেয়ার
ইথেরিয়ামের নিরাপত্তা প্রোটোকল স্তরে প্রায়শই আলোচনা করা হয়।
কিন্তু বেশিরভাগ ব্যবহারকারীর জন্য, ওয়ালেট ইন্টারফেসই প্রকৃত নিরাপত্তা সীমানা। একটি প্রোটোকল প্রযুক্তিগতভাবে দৃঢ় হতে পারে, তবুও ব্যবহারকারীরা ফান্ড হারায় কারণ প্রম্পটগুলি বিভ্রান্তিকর, অনুমতিগুলি অস্পষ্ট, বা ক্ষতিকর লেনদেনগুলি ব্যাখ্যা করা কঠিন।
ইআইপি-7702 এটিকে আরও গুরুত্বপূর্ণ করে তোলে।
ওয়ালেটগুলিতে স্পষ্টতর সতর্কবার্তা, ভালো সিমুলেশন টুলস, শক্তিশালী অর্পণ প্রদর্শন, চুক্তির প্রতিষ্ঠা পরীক্ষা এবং নিরাপদ ডিফল্ট প্রবাহের প্রয়োজন। ব্যবহারকারীদের জানা দরকার যখন একটি সিগনেচার একটি চুক্তিকে তাদের অ্যাকাউন্টের উপর অর্থপূর্ণ নিয়ন্ত্রণ দেয়।
যদি তারা অনুমতি বুঝতে না পায়, তবে তারা ঝুঁকি মূল্যায়ন করতে পারবে না।
শুধু ফিচারটিকেই দোষ দিও না
ইপিপি-7702 কে “খারাপ” বলা খুব সহজ হবে।
অ্যাকাউন্ট অ্যাবস্ট্রাকশন ইথেরিয়ামকে ব্যবহার করা সহজ করার একটি প্রধান অংশ। ভালো ওয়ালেটগুলি বাধা কমাতে, অনলাইনে যোগদান উন্নত করতে এবং সাধারণ ব্যবহারকারীদের আজকের মতো ক্রিপ্টোকে কঠিন মনে হওয়ার কিছু সমস্যা এড়াতে সাহায্য করতে পারে।
সমস্যাটি হল বাস্তবায়ন এবং ব্যবহারকারী সুরক্ষা।
নতুন ক্ষমতাগুলির সাথে মেলে এমন নিরাপত্তা টুলস প্রয়োজন। অন্যথায়, আক্রমণকারীরা সাধারণ ব্যবহারকারীদের আগে সুবিধা পায়।
ক্রিপ্টোতে এটি আগেও ঘটেছে।
যখনই ব্যবহারকারীর অভিজ্ঞতা আরও জটিল হয়, দুষ্টু পক্ষগুলি বিভ্রান্তির অনুসন্ধান করে। EIP-7702 এটি থেকে ভিন্ন নয়।
পরবর্তীতে কী আসে
পরবর্তী পদক্ষেপ হল প্যানিক করা নয়। এটি শক্তিশালী হওয়া।
ওয়ালেট টিমগুলি, সিকিউরিটি গবেষকরা, dapp ডেভেলপাররা এবং ইথেরিয়াম ইনফ্রাস্ট্রাকচার প্রোভাইডারদের অর্পণ অনুমতি কীভাবে প্রদর্শন, সিমুলেট এবং সীমাবদ্ধ করা হয় তা উন্নত করতে হবে। লক্ষ্য হওয়া উচিত অ্যাকাউন্ট অ্যাবস্ট্রাকশনের সুবিধাগুলি বজায় রাখা যাতে ফিশিং সহজ না হয়।
ব্যবহারকারীদের জন্য, বার্তাটি সরল: অর্পণ স্বাক্ষরগুলির জন্য অতিরিক্ত সতর্কতা অবলম্বন করা উচিত।
যদি একটি ওয়ালেট প্রম্পট অস্পষ্ট হয়, যদি একটি সাইট অপরিচিত হয়, অথবা যদি একটি সিগনেচার প্রস্তাবিত ব্যাপক অ্যাকাউন্ট অনুমতি দেয়, তাহলে সবচেয়ে নিরাপদ পদক্ষেপ হলো থামা।
ইথেরিয়ামের অ্যাকাউন্ট-অ্যাবস্ট্রাকশন রোডম্যাপ এখনও গুরুত্বপূর্ণ। কিন্তু এই গবেষণা দেখায় যে ভালো ওয়ালেট পাওয়ারের সাথে ভালো ওয়ালেট সুরক্ষাও আসতে হবে।
এই নিবন্ধটি USENIX Security Symposium-এ উপস্থাপিত সুরক্ষা গবেষণা এবং EIP-7702 অনুমতি কার্যক্রমের উপর ভিত্তি করে তৈরি।
এই নিবন্ধটি নিউজ ডেস্ক দ্বারা লেখা এবং স্যামুয়েল রে দ্বারা সম্পাদিত হয়েছে।
এই প্রতিবেদনটি প্রাথমিক উৎস নথি-তে প্রকাশিত তথ্যের উপর ভিত্তি করে তৈরি করা হয়েছে।

