
শূন্য ঘণ্টা টেকনোলজির মাসিক সুরক্ষা ঘটনা পর্যালোচনা শুরু হয়েছে! বিভিন্ন ব্লকচেইন সুরক্ষা মনিটরিং প্ল্যাটফর্মের পরিসংখ্যান অনুযায়ী, ২০২৬ সালের জুলাই মাসে ক্রিপ্টোকারেন্সি ক্ষেত্রের সুরক্ষা পরিস্থিতি “আক্রমণের পথ দ্রুত স্থানান্তরিত হচ্ছে, অফ-চেইন ইনফ্রাস্ট্রাকচার হচ্ছে নতুন লক্ষ্য” এই বৈশিষ্ট্য ধারণ করেছে। ঐ মাসে সুরক্ষা ঘটনার কারণে মোট ক্ষতি প্রায় ৯,৭০০ মিলিয়ন ডলার, যার মধ্যে হ্যাকিং এবং কনট্রাক্ট ভুলের কারণে ৯,৪০০ মিলিয়ন ডলারের ক্ষতি হয়েছে, ফিশিং আক্রমণের কারণে ৩০০ মিলিয়ন ডলারের ক্ষতি হয়েছে। প্রোটোকল-সংক্লিষ্ট সুরক্ষা ঘটনা ১৪টিরও বেশি ঘটেছে, যা জুনের ৬৭টির তুলনায় কম, কিন্তু প্রতিটি ঘটনার ক্ষতির পরিমাণ উল্লেখযোগ্যভাবে বেড়েছে। জুলাইয়ের মোট ক্ষতি ৬,১৭৩ মিলিয়ন ডলারের তুলনায় ১৮.৭% বেড়েছে। ক্রস-চেইন ব্রিজগুলি এখনও সবচেয়ে বেশি আক্রমণের লক্ষ্য, AFX Trade, Verus, B² Network-এর মতো অনেকগুলি আক্রমণ কয়েক ঘণ্টারও মধ্যেই একসাথে ঘটেছিল, যার মোট ক্ষতি ৩,৫০০ মিলিয়ন ডলারেরওবেশি। আক্রমণের পথগুলি স্মার্ট-কনট্রাক্ট কোডেরভিত্তিকভাবেইভুলগুলিরদিকেথেকেঅফ-চেইনইনফ্রাস্ট্রাকচারহসিল,সইনগমঞ্চসহগতপদক্ষেপ,পরিচালনা-ভোটিংহসিলগতআক্রমণএবংঅন্যান্যকোড-বহির্ভূতআক্রমণপদ্ধতিরদিকেদ্রবীভূতহচ্ছে।
হ্যাকিং আক্রমণ সম্পর্কে
সাধারণ সুরক্ষা ঘটনা 7টি
• অস্টিয়াম অফ-চেইন অরাকল অ্যাক্সেস হ্যাক
সময়: জুলাই 15
ক্ষতির পরিমাণ: প্রায় 2375 মিলিয়ন ডলার
ঘটনার বিস্তারিত: আরবিট্রাম ইকোসিস্টেমের RWA পারপেচুয়াল ট্রেডিং প্রোটোকল অস্টিয়াম হ্যাক করা হয়েছে, যেখানে হ্যাকাররা অফ-চেইন মূল্য স্বাক্ষর সিস্টেমের অ্যাক্সেস পেয়েছে, BTC/USD মূল্যের ডেটা প্রতারণামূলকভাবে পরিবর্তন করে BTC-এর মূল্য প্রায় 5,000 ডলারে নামিয়ে দিয়েছে এবং OLP লিকুইডিটি পুল থেকে প্রায় 23.75 মিলিয়ন USDC চুরি করেছে। অফিসিয়ালি নিশ্চিত করা হয়েছে যে এই ঘটনাটি স্মার্ট কনট্রাক্টের ভুল বা গভর্নেন্স মাল্টি-সিগ-এর হ্যাকিংয়ের ফলে ঘটেনি, বরং অফ-চেইন মূল্য স্বাক্ষর ইনফ্রাস্ট্রাকচারের হ্যাকিংয়ের ফলে। এই ঘটনায় ব্যবহারকারীদের মার্জিন প্রভাবিত হয়নি, এবং 23 জুলাই-এ প্রোটোকলটি ট্রেডিংয়ের জন্য পুনরায় চালু হয়।


• AFX ট্রেড ক্রস-চেইন ব্রিজ ভেরিফিকেশন কী লিক আক্রমণ
সময়: জুলাই 22
ক্ষতির পরিমাণ: প্রায় 2415 মিলিয়ন মার্কিন ডলার
ঘটনার বিস্তারিত: Arbitrum ইকোসিস্টেমের ডিসেন্ট্রালাইজড পারপেচুয়াল কনট্রাক্ট এক্সচেঞ্জ AFX Trade-এর ক্রস-চেইন ব্রিজ হ্যাক করা হয়েছে। হ্যাকাররা ব্রিজের প্রাইভেট ভেরিফায়ার সিগনেচার কী অর্জন করে, এটি ব্যবহার করে উত্তোলনের অনুমতি নেয়। স্মার্ট কনট্রাক্টটি সিগনেচার যাচাই করে এবং ডিজাইন অনুযায়ী ফান্ড মুক্তি দেয়, তাই কনট্রাক্ট লেভেলে কোনো দুর্বলতা নেই। প্রায় 24,150,000 USDC Arbitrum-এর মধ্যে থেকে Ethereum-এ ক্রস-চেইন করা হয় এবং প্রায় 1,937 ডলারের গড় মূল্যে 12,467.5 ETH-এ রূপান্তরিত হয়, যা একটি একক ওয়ালেটে সংগ্রহ করা হয়। Arbitrum-এর ন্যাটিভ ব্রিজটি প্রভাবিত হয়নি। AFX হ্যাকযুক্ত ক্রস-চেইন ব্রিজটি স্থগিত করেছে এবং ফান্ড ফিরিয়ে আনার জন্য হ্যাকারকে 30% বোনাস প্রদানের প্রস্তাব দিয়েছে।

• বন্কডিও গভর্ন্য ভোটিং ম্যানিপুলেশন অ্যাটাক ও অ্যাক্সেস ম্যানেজমেন্ট ভালনারেবিলিটি অ্যাটাক
সময়: 6 জুলাই
ক্ষতির পরিমাণ: প্রায় 2000 মিলিয়ন ডলার
ঘটনার বিস্তারিত: আক্রমণকারী প্রায় 4 মিলিয়ন ডলার খরচ করে পর্যাপ্ত পরিমাণ BONK টোকেন কিনে, Solana Realms গভর্ন্যান্স প্ল্যাটফর্মের 1% ভোট যথেষ্ট হওয়ার বৈশিষ্ট্যকে দুর্বলতা হিসেবে ব্যবহার করে একটি ক্ষতিকারক প্রস্তাব জমা দেয় এবং তা পাশ করিয়ে দেয়। 6 জুলাই প্রস্তাবটি পাশ হওয়ার পর, আক্রমণকারী BonkDAO কোষ থেকে প্রায় 44.26 বিলিয়ন BONK (প্রায় 20 মিলিয়ন ডলার) স্থানান্তর করে। এই প্রক্রিয়ায় কোনও স্মার্ট কনট্রাক্ট ব্যর্থ হয়নি; দুর্বলতা কনট্রাক্টের কোডে নয়, বরং গভর্ন্যান্স নিয়মের ডিজাইনেই। Immunefi-এর মতে, 2026 সালের সবচেয়ে বড় ক্ষতির ঘটনাগুলির মধ্যে এটি একটি প্রতিনিধিত্বমূলক উদাহরণ—অর্থের ক্ষতি কনট্রাক্টের ত্রুটির কারণে নয়, বরং গভর্ন্যান্সভোটিং এবং নিয়মের ডিজাইনের মধ্যেই।
• বনজো ঋণ প্রদান প্রবক্তা হস্তক্ষেপ আক্রমণ
সময়: জুলাই 11
ক্ষতির পরিমাণ: প্রায় 905 মিলিয়ন মার্কিন ডলার
ঘটনার বিস্তারিত: হেডেরা ইকোসিস্টেমের সবচেয়ে বড় ঋণ প্রদান প্রোটোকল বনজো লেন্ড একটি অর্যাকল হস্তক্ষেপ আক্রমণের শিকার হয়েছে। আক্রমণকারীরা তৃতীয় পক্ষের অর্যাকল সরবরাহকারী সুপ্রার স্বাক্ষর যাচাইয়ের দুর্বলতা ব্যবহার করে প্রোটোকলে হস্তক্ষেপকৃত SAUCE টোকেনের দাম প্রবেশ করিয়েছে। আক্রমণকারীরা জামানতের মূল্যকে কৃত্রিমভাবে বাড়িয়ে, অর্যাকল সংশোধনের আগে জামানতের চেয়ে অনেক বেশি সম্পদ ধার নিয়েছিল, যার ফলে প্রায় 9.05 মিলিয়ন ডলারের ক্ষতি হয়েছে। প্রোটোকলটি সমস্ত কার্যক্রম স্থগিত করেছে, এবং বনজো ল্যাবস্ এবং বনজো ফাইন্যান্স ফাউন্ডেশন পুনরুদ্ধার ও প্রতিকারের জন্য সমন্বয় করছে।

• ভেরাস - ইথেরিয়াম ক্রস-চেইন ব্রিজে দ্বিতীয় আক্রমণ
সময়: জুলাই ২৩
ক্ষতির পরিমাণ: প্রায় 755 মিলিয়ন মার্কিন ডলার
ঘটনার বিস্তারিত: ভেরাস - ইথেরিয়াম-ক্রস-চেইন ব্রিজটি আবার হ্যাক করা হয়েছে, যার ফলে প্রায় 7.55 মিলিয়ন ডলারের ক্ষতি হয়েছে। এই হ্যাকটি মে মাসের হ্যাকের সমান কন্ট্রাক্ট পাথ এবং ভুলের ধরন ব্যবহার করেছে, যা অপরিহার্যভাবে সমাধান করা হয়নি দুর্বলতা এবং পুনরায় জমা করা অর্থের কারণে সিস্টেমটি দ্বিতীয়বারের মতো আক্রমণের জন্য সহজেই সুসংগঠিত হয়েছে। এই দুর্বলতাটি ক্রস-চেইন ব্রিজ যাচাইকরণ বাইপাসের ধরনের, যেখানে হ্যাকাররা একই এন্ট্রি পথের মধ্যেদিয়ে অর্থ চুরি করেছে।

• B² নেটওয়ার্ক স্টেকিং চুক্তি আপগ্রেড অ্যাক্সেস আক্রমণ
সময়: জুলাই 23
ক্ষতির পরিমাণ: প্রায় 386 মিলিয়ন মার্কিন ডলার
ঘটনার বিস্তারিত: BNB চেইনের B² নেটওয়ার্কের স্টেকিং স্মার্ট কনট্র্যাক্টের আপগ্রেড অধিকার হ্যাকারদ্বারা দখল করা হয়েছে, যার ফলে প্রায় 859.1 মিলিয়ন B2 টোকেন (প্রায় 3.86 মিলিয়ন ডলার) ক্ষতি হয়েছে। হ্যাকার এই টোকেনগুলি 5,409 WBNB (প্রায় 3.11 মিলিয়ন ডলার) এ রূপান্তরিত করে এথারিয়ামে ক্রস-চেইন করেছে এবং বর্তমানে NEAR Intents এর মাধ্যমে অর্থ Zcash-এর দিকে স্থানান্তরিত করছে। এই ঘটনাটি প্রমাণ করে যে, এনক্রিপশন প্রযুক্তির পরিবর্তে, সুরক্ষিত চাবি এবং অধিকারগুলির সুরক্ষা ভঙ্গই বড় ক্রিপ্টোকারেন্সি চুরির প্রধান কারণ। দলটি স্টেকিং ফাংশনটি স্থগিত করেছে এবং চেইনের মাধ্যমে হ্যাকারদের সাথে যোগাযোগ করেছে, যেখানে বলা হয়েছে যে, যদি হ্যাকার 24 ঘন্টার মধ্যে চুরি করা 10% অর্থপরিমাণটি ফিরিয়ে দেয়, তবে আইনি 조치গুলি শুরু করা হবে না।
• সামার.fi কর্মক্ষেত্র কনফিগারেশন দুর্বলতা আক্রমণ
সময়: 6 জুলাই
ক্ষতির পরিমাণ: প্রায় 604 মিলিয়ন মার্কিন ডলার
ঘটনার বিস্তারিত: ইথেরিয়াম DeFi আয় প্রোটোকল Summer.fi-এর FleetCommander কার্ভ আক্রান্ত হয়েছে। দুর্বলতার মূল কারণ হলো totalAssets() গণনা করার সময় ডিপোজিট সীমা সেট করা, অফলাইনের জন্য প্রস্তুত কিন্তু এখনও সক্রিয় সেটে থাকা স্ট্র্যাটেজি উপাদানগুলিকেও অন্তর্ভুক্ত করা। আক্রমণকারীরা এই গণনা বিচ্যুতির ব্যবহার করে সম্পদ জমা করে অতিরিক্ত আয় উত্তোলন করে। Summer.fi-এর পূর্বনাম Oasis.app, 2019 সালে MakerDAO ব্যবহারকারীদের জন্য চালু হয়, 2026-এর শুরুতে AI-চালিত অটোমেটেড আয় অপ্টিমাইজেশন লেয়ারে রূপান্তরিত হয়।
রাগ পুল / ফিশিং প্রতারণা
সাধারণ সুরক্ষা ঘটনা 4টি
(1) 9 জুলাই, 0x8c94 দিয়ে শুরু হওয়া ঠিকানার বিষয়গুলি ইথারিয়ামে একটি ফিশিং টোকেন অনুমতি স্বাক্ষর করে 999,999 ডলারের মূল্যের USDT হারিয়ে ফেলে।
(2) 24 জুলাই, ইথারিয়ামের উপর ফিশিং কলের কারণে 0x3e1b দিয়ে শুরু হওয়া ঠিকানার বিষয়গুলি 340,463 ডলার হারিয়েছে।
টাইমলাইন:
06:51:47 UTC — প্রাপক alphaUSDCDeltaV2 টোকেন চুক্তিতে multicall() সই করেছেন। এর মধ্যে লুকিয়ে রাখা হয়েছে: একটি অসীম অনুমতি approve()।
06:52:23 UTC — 36 সেকেন্ড পরে, 332,787 alphaUSDCDeltaV2 (~$340K) transferFrom এর মাধ্যমে খালি করা হয়।
(3) প্রতিকৃতি SecondFi ফিশিং অ্যাপ্লিকেশন আক্রমণ
ক্ষতির পরিমাণ: প্রায় 1420 মিলিয়ন মার্কিন ডলার
ঘটনার প্রকৃতি: 12 জুলাই, বিশ্বব্যাপী ক্রিপ্টো সুরক্ষা মনিটরিং প্ল্যাটফর্ম তিনটি উচ্চ-ঝুঁকিপূর্ণ ক্রিপ্টো সম্পদ আক্রমণের কথা প্রকাশ করে। প্রথম ধরনের আক্রমণ হল কাল্পনিক SecondFi মোবাইল অ্যাপ্লিকেশনের ফিশিং আক্রমণ, যা ডেভেলপারদের লক্ষ্য করে। এই তিনটি আক্রমণ 24 ঘন্টার মধ্যে একসাথে ঘটে, যা ডেভেলপারদের, সাধারণ ছোট বিনিয়োগকারীদের এবং উচ্চ-মূল্যবান বিশাল জলপাইদের—এই তিনটি লক্ষ্যকে কভার করে, যা Web3 ইকোসিস্টেমের সম্পূর্ণ সুরক্ষা শৃঙ্খলের দুর্বলতা প্রকাশ করে।
(4) লেজার বাস্তব চিঠি ফিশিং প্রতারণা
ক্ষতির পরিমাণ: প্রায় 96 লাখ মার্কিন ডলার
ঘটনার প্রকৃতি: ৩ জুলাই থেকে ৭ জুলাই (কেন্দ্রীয় আক্রমণ), একটি প্রতারণাকারী দল ব্যবহারকারীদের ঠিকানায় মিথ্যা Ledger অফিসিয়াল পত্র পাঠিয়েছে, যেগুলিতে অফিসিয়াল লোগো, CTO-এর স্বাক্ষর এবং পোস্ট-কোয়ান্টাম ক্রিপ্টোগ্রাফি সুরক্ষা আপডেটের বিবরণ রয়েছে, যা ব্যবহারকারীদের একটি উচ্চ-মানের ফিশিং ওয়েবসাইটে কোড স্ক্যান করতে এবং মনেমন্ত্র প্রবেশ করতে উত্সাহিত করে, ফলে ওয়ালেটের সম্পদ চুরি হয়। কুইন্সল্যান্ড পুলিশ নিশ্চিত করেছে যে, ৩ জুলাই থেকে ৭ জুলাই পর্যন্ত মাত্র, বিপদগ্রস্তদের দ্বারা প্রতিবেদিত মোট ক্ষতি ১,৪৭,০০০ অস্ট্রেলিয়ান ডলারেরও বেশি। পুলিশ সতর্ক করেছে যে, Ledger-এর অফিসিয়াল কোনও পত্র বা ফোনের মাধ্যমে মনেমন্ত্র চাইবে না।
সারাংশ
2026 সালের জুলাইয়ের ব্লকচেইন নিরাপত্তা ঘটনাগুলির মূল বৈশিষ্ট্যগুলি তিনটি কীওয়ার্ডে সারসংক্ষেপ করা যায়: আক্রমণের পথের পরিবর্তন, ক্রস-চেইন ব্রিজের ধারাবাহিক ব্যর্থতা, এবং গভর্ন্যান্স স্তরের ভাঙন।
আক্রমণের পথ স্পষ্টভাবে সরে যাচ্ছে: লিংক-অফ ইনফ্রাস্ট্রাকচার হ্যাক, সিগনেচার কী প্রবেশ, গভর্নেন্স ভোটিং হস্তক্ষেপ ইত্যাদি কোড-বাহিরের আক্রমণের হার দ্রুত বৃদ্ধি পাচ্ছে। AFX Trade ঘটনায় আক্রমণকারীরা শুধুমাত্র সিগনেচার কী অর্জন করে 24.15 মিলিয়ন ডলার উত্তোলন করেছিল; Ostium ঘটনায় প্রকাশ পেয়েছে যে লিংক-অফ অনুমতি ব্যবস্থাপনার কোনো লিংক-অন মাল্টি-সিগের মতো সমতুল্য সুরক্ষা মেকানিজম নেই; BonkDAO ঘটনায় প্রমাণিত হয়েছে যে গভর্নেন্স ভোটিং মেকানিজমটিই আক্রমণের প্রবেশদ্বার হতে পারে।
ফিশিং প্রতারণার ক্ষেত্রে, এই মাসে অনেকগুলি আক্রমণ "উচ্চ পরিচিতির অ্যাকাউন্ট হ্যাক + কাল্পনিক টোকেন প্রচার" নতুন মডেল অনুসরণ করছে, যেখানে ব্র্যান্ডের বিশ্বাসকে সরাসরি প্রতারণার সরঞ্জামে পরিণত করা হচ্ছে, এবং অনুমতিপ্রাপ্ত ফিশিং একবারের প্রতারণা থেকে পুনরাবৃত্তযোগ্য স্বয়ংক্রিয় অর্থ চুরির প্রক্রিয়ায় পরিণত হচ্ছে।
মিডনাইট টেকনোলজি সিকিউরিটি টিমের পরামর্শ:
• ব্যক্তিগত: এক্স প্ল্যাটফর্মে হঠাৎ করে আসা “অফিসিয়াল” টোকেন প্রচারের প্রতি সতর্ক থাকুন; অজানা লিঙ্ক বা সই অনুরোধে ক্লিক করবেন না; নিয়মিত ওয়ালেট অনুমতি বাতিল করুন; উচ্চমূল্যের সম্পদের জন্য একটি স্বতন্ত্র ওয়ালেট ব্যবহার করে ঝুঁকি পৃথককরণ করুন।
• প্রোজেক্ট টিম: অফ-চেইন ইনফ্রাস্ট্রাকচার অ্যাক্সেস ম্যানেজমেন্টকে অন-চেইন মাল্টি-সিগের সমান সুরক্ষা মানদণ্ডের সাথে মিলিয়ে নিতে হবে; ভেরিফায়ার কীগুলি মাল্টি-সিগ + হার্ডওয়্যার সিগনেচার ব্যবহার করবে; গভর্ন্যান্স প্রপোজালের জন্য উচ্চতর ভোটিং বাধ্যবাধকতা এবং টাইমলক সেট করা হবে; 7×24 ঘন্টা মনিটরিং এবং কাটঅফ মেকানিজম তৈরি করা হবে; অডিটে কী সংরক্ষণ, অ্যাক্সেস এবং গভর্ন্যান্স নিয়মের সম্পূর্ণ চেইন কভার করা হবে।
• শিল্প: ক্রস-চেইন ব্রিজ কী ম্যানেজমেন্টের জন্য শিল্প মানদণ্ড প্রতিষ্ঠা করুন; অফ-চেইন ইনফ্রাস্ট্রাকচার সিকিউরিটি অডিটকে নিয়মিত করুন; APT হুমকির তথ্য শেয়ারিং এবং ব্ল্যাকলিস্ট ডাটাবেস তৈরি করতে শক্তিশালী করুন; প্রকল্পগুলিকে ভালোর জন্য বোনাস প্রোগ্রাম চালু করার পরামর্শ দিন।
