জুলাইয়ের ক্রিপ্টো সিকিউরিটি রিপোর্ট: সিকিউরিটি ঘটনায় $97M হারিয়ে গেছে

iconTechFlow
শেয়ার
AI summary iconসারাংশ
জুলাইয়ের সাপ্তাহিক বাজার রিপোর্ট অনুযায়ী, সিকিউরিটি ঘটনাগুলির ফলে ক্রিপ্টোতে $97 মিলিয়নের ক্ষতি হয়েছে। অফ-চেইন ইনফ্রাস্ট্রাকচারে আক্রমণ বেড়েছে, যার মধ্যে ক্রস-চেইন ব্রিজগুলি শীর্ষ লক্ষ্য। $23.75 মিলিয়নের আক্রমণে অস্টিয়ামের অরাকল, AFX Trade একটি ব্রিজ ব্রিচে $24.15 মিলিয়ন হারিয়েছে, এবং BonkDAO-এর গভর্ন্যান্স ম্যানিপুলেশনে $20 মিলিয়নের ক্ষতি হয়েছে। ফিশিংয়ের মাধ্যমে $1.84 মিলিয়ন চুরি হয়েছে। দৈনিক বাজার রিপোর্টটি অফ-চেইন এবং গভর্ন্যান্স ঝুঁকির বৃদ্ধির দিকে ইঙ্গিত করছে।

লেখক: জিরো টাইম টেকনোলজি

ব্লকচেইন সিকিউরিটি মনিটরিং প্ল্যাটফর্মগুলির অনেকগুলি অনুসারে, ২০২৬ সালের জুলাইয়ে ক্রিপ্টোকারেন্সি ক্ষেত্রের নিরাপত্তা পরিস্থিতির বৈশিষ্ট্য হল “আক্রমণের পথ দ্রুত স্থানান্তরিত হচ্ছে, এবং অফ-চেইন ইনফ্রাস্ট্রাকচার হয়ে উঠছে নতুন লক্ষ্যবস্তু”। ঐ মাসে নিরাপত্তা ঘটনার কারণে মোট ক্ষতি প্রায় ৯,৭০০ মিলিয়ন ডলার, যার মধ্যে ৯,৪০০ মিলিয়ন ডলার হ্যাকিং এবং স্মার্ট কনট্রাক্ট ভেদযোগ্যতা সংক্রান্ত, এবং ৩০০ মিলিয়ন ডলার ফিশিং আক্রমণের কারণে। প্রোটোকল-সংক্রান্ত নিরাপত্তা ঘটনা ১৪টিরও বেশি ঘটেছে, যা জুনের ৬৭টির তুলনায় কম, কিন্তু প্রতিটি ঘটনায় ক্ষতির পরিমাণ উল্লেখযোগ্যভাবে বেড়েছে। জুলাইয়ের মোট ক্ষতি ৬,১৭৩ মিলিয়ন ডলারের তুলনায় প্রায় ১৮.৭% বেড়েছে। ক্রস-চেইন ব্রিজগুলি এখনও সবচেয়ে বেশি আক্রমণের লক্ষ্য, AFX Trade, Verus, B² Network-এর মতো অনেকগুলি আক্রমণ কয়েক ঘণ্টারও মধ্যেই একসঙ্গে ঘটেছিল, যার মোটক্ষতি ৩,৫০০ মিলিয়ন ডলারেরওবেশি। আক্রমণের পথগুলি স্মার্ট কনট্রাক্ট কোডের ভেদযোগ্যতা থেকে দ্রুতভাবে অফ-চেইন ইনফ্রাস্ট্রাকচারের আক্রমণ, signature key-এর泄露, governance voting manipulation-এরমতোকোড-বহির্ভূতআক্রমণপদ্ধতিতেস্থানান্তরিতহচ্ছে।

হ্যাকিং আক্রমণ সম্পর্কে

সাধারণ সুরক্ষা ঘটনা 7টি

অস্টিয়াম অফ-চেইন অরাকল অ্যাক্সেস হ্যাক

সময়: জুলাই 15

ক্ষতির পরিমাণ: প্রায় 2375 মিলিয়ন ডলার

ঘটনার বিস্তারিত: আর্বিট্রাম ইকোসিস্টেমের RWA পারপেচুয়াল ট্রেডিং প্রোটোকল অস্টিয়াম হ্যাক করা হয়েছে, যেখানে হ্যাকাররা অফ-চেইন মূল্য স্বাক্ষর সিস্টেমের অ্যাক্সেস পেয়েছে, বিটকয়েন/ডলার মূল্যের ডেটা প্রতারণামূলকভাবে পরিবর্তন করে বিটকয়েনের মূল্য প্রায় 5,000 ডলারে নামিয়ে দিয়েছে এবং OLP লিকুইডিটি পুল থেকে প্রায় 2375 মিলিয়ন USDC চুরি করেছে। অফিসিয়ালি নিশ্চিত করা হয়েছে যে এই ঘটনার কারণ স্মার্ট কনট্রাক্টের ভুল বা গভর্ন্যান্স মাল্টি-সিগ হ্যাক নয়, বরং অফ-চেইন মূল্য স্বাক্ষর ইনফ্রাস্ট্রাকচারের সুরক্ষা ভঙ্গ। এই ঘটনায় ব্যবহারকারীদের মার্জিন প্রভাবিত হয়নি, এবং 23 জুলাই প্রোটোকলটি ট্রেডিং পুনরায় শুরু করে।

AFX ট্রেড ক্রস-চেইন ব্রিজ ভেরিফিকেশন কী লিক আক্রমণ

সময়: ২২ জুলাই

ক্ষতির পরিমাণ: প্রায় 2415 মিলিয়ন মার্কিন ডলার

ঘটনার বিস্তারিত: Arbitrum ইকোসিস্টেমের ডিসেন্ট্রালাইজড পারপেচুয়াল কন্ট্রাক্ট এক্সচেঞ্জ AFX Trade-এর ক্রস-চেইন ব্রিজ হ্যাক করা হয়েছে। হ্যাকাররা ব্রিজের প্রাইভেট ভেরিফায়ার সিগনেচার কী অর্জন করে, এবং এটি ব্যবহার করে উত্তোলনের অনুমতি নেয়। স্মার্ট কন্ট্রাক্টটি সিগনেচার যাচাই করে এবং ডিজাইন অনুযায়ী ফান্ড মুক্তি দেয়, তাই কন্ট্রাক্ট লেভেলে কোনো ভুল নেই। প্রায় 24.15 মিলিয়ন USDC Arbitrum-এর মধ্যে থেকে Ethereum-এ ক্রস-চেইন করা হয়, যা প্রায় 1,937 ডলারের গড় মূল্যে 12,467.5 ETH-এ রূপান্তরিত হয়ে একক ওয়ালেটে সংগ্রহ করা হয়। Arbitrum-এর ন্যাটিভ ব্রিজটি প্রভাবিত হয়নি। AFX হ্যাককৃত ক্রস-চেইন ব্রিজটি স্থগিত করেছে এবং ফান্ড ফিরিয়ে আনতে হ্যাকারকে 30% বোনাস প্রদানের প্রস্তাব দিয়েছে।

বন্কডিও গভর্ন্যান্স ভোটিং ম্যানিপুলেশন অ্যাটাক ও অ্যাক্সেস ম্যানেজমেন্ট ভালনারেবিলিটি অ্যাটাক

সময়: জুলাই 6

ক্ষতির পরিমাণ: প্রায় 2000 মিলিয়ন ডলার

ঘটনার বিস্তারিত: আক্রমণকারী প্রায় 4 মিলিয়ন মার্কিন ডলার খরচ করে পর্যাপ্ত পরিমাণ BONK টোকেন কিনে, Solana Realms গভর্ন্যান্স প্ল্যাটফর্মের 1% ভোট অনুপাতের মাধ্যমে প্রস্তাব পাস করার সুযোগকে দুর্বলতা হিসেবে ব্যবহার করে একটি ক্ষতিকর প্রস্তাব জমা দেয় এবং তা পাস করে। 6 জুলাই প্রস্তাবটি পাস হওয়ার পর, আক্রমণকারী BonkDAO কোষ থেকে প্রায় 44.26 বিলিয়ন BONK (প্রায় 20 মিলিয়ন মার্কিন ডলার) স্থানান্তর করে। এই পুরো প্রক্রিয়ায় কোনো স্মার্ট কনট্রাক্টই ব্যর্থ হয়নি; দুর্বলতা কনট্রাক্টের কোডে নয়, বরং গভর্ন্যান্স নিয়মের ডিজাইনেই। Immunefi-এর মতে, 2026 সালের সবচেয়ে বড় ক্ষতির ঘটনা হলো—অর্থ কনট্রাক্টের ত্রুটির মধ্যে দিয়েই হারিয়েছে, বরং গভর্ন্যান্সভোটিং এবং নিয়মের ডিজাইনের মধ্যে।

বোনজো ঋণ প্রদান প্রেডিক্টর ম্যানিপুলেশন আক্রমণ

সময়: জুলাই 11

ক্ষতির পরিমাণ: প্রায় 905 মিলিয়ন মার্কিন ডলার

ঘটনার বিস্তারিত: হেডেরা ইকোসিস্টেমের সবচেয়ে বড় ঋণ প্রদান প্রোটোকল বনজো লেন্ড একটি অরাকল হস্তক্ষেপ আক্রমণের শিকার হয়েছে। আক্রমণকারীরা তৃতীয় পক্ষের অরাকল সরবরাহকারী সুপ্রা-এর স্বাক্ষর যাচাইয়ের দুর্বলতা ব্যবহার করে প্রোটোকলে পরিবর্তিত SAUCE টোকেনের দাম প্রবেশ করিয়েছে। আক্রমণকারীরা জামানতের মূল্যকে কৃত্রিমভাবে বাড়িয়ে, অরাকল সংশোধনের আগে জামানতের চেয়ে অনেক বেশি সম্পদ ধার নিয়েছিল, যা প্রায় 9.05 মিলিয়ন মার্কিন ডলারের ক্ষতির কারণ হয়েছে। প্রোটোকলটি সমস্ত ক্রিয়াকলাপ স্থগিত করেছে, এবং বনজো ল্যাবস্‌ এবং বনজো ফাইন্যান্স ফাউন্ডেশন পুনরুদ্ধার ও প্রতিকারের জন্য সমন্বয় করছে।

ভেরাস-এথেরিয়াম ক্রস-চেইন ব্রিজে দ্বিতীয় আক্রমণ

সময়: জুলাই ২৩

ক্ষতির পরিমাণ: প্রায় 755 মিলিয়ন মার্কিন ডলার

ঘটনার বিস্তারিত: ভেরাস - ইথেরিয়াম-ক্রস-চেইন ব্রিজটি আবার আক্রমণের শিকার হয়েছে, যার ফলে প্রায় 7.55 মিলিয়ন ডলারের ক্ষতি হয়েছে। এই আক্রমণটি মে মাসের আক্রমণের সমান কন্ট্রাক্ট পাথ এবং ভুলের ধরন ব্যবহার করেছে, যা অপরিহার্যভাবে সমাধান করা হয়নি এবং পুনরায় জমা দেওয়া অর্থের কারণে সিস্টেমটি দ্বিতীয়বারের মতো আক্রমণের জন্য সহজেই সুসংগঠিত হয়েছে। এই দুর্বলতা হলো ক্রস-চেইন ব্রিজ যাচাইকরণ বাইপাসের ধরন, যেখানে হ্যাকাররা একই এন্ট্রি পাথের মধ্যে দিয়েই অর্থ চুরি করেছে।

বি২ নেটওয়ার্ক স্টেকিং চুক্তি আপগ্রেড অনুমতি আক্রমণ

সময়: জুলাই ২৩

ক্ষতির পরিমাণ: প্রায় 386 মিলিয়ন মার্কিন ডলার

ঘটনার বিস্তারিত: BNB চেইনের B² নেটওয়ার্কের স্টেকিং স্মার্ট কনট্র্যাক্টের আপগ্রেড অধিকার হ্যাকারদ্বারা দখল করা হয়েছে, যার ফলে প্রায় 859.1 মিলিয়ন B2 টোকেন (প্রায় 3.86 মিলিয়ন ডলার) ক্ষতি হয়েছে। হ্যাকার এই টোকেনগুলি 5,409 WBNB (প্রায় 3.11 মিলিয়ন ডলার) এ রূপান্তর করে এটিকে ইথারিয়ামে ক্রস-চেইন করেছে এবং বর্তমানে NEAR Intents এর মাধ্যমে অর্থ Zcash-এর দিকে স্থানান্তরিত করছে। এই ঘটনাটি প্রমাণ করে যে, এনক্রিপশন প্রযুক্তির চেয়ে সুরক্ষিত চাবি এবং অধিকারের সুরক্ষা-বিহীনতা এখনও বড় ক্রিপ্টোকারেন্সি চুরির প্রধান কারণ। দলটি স্টেকিং ফাংশনটি স্থগিত করেছে এবং চেইনের মাধ্যমে হ্যাকারদের সংযোগ করেছে, যেখানে তারা জানিয়েছে যে, যদি হ্যাকাররা 24 ঘণ্টার মধ্যে ít 10% চুরি করা অর্থপ্রদান করে, তবে তারা আইনি 조치গুলি শুরু করবেনা।

Summer.fi ট্রেজারি কনফিগারেশন দুর্বলতা আক্রমণ

সময়: জুলাই 6

ক্ষতির পরিমাণ: প্রায় 604 মিলিয়ন মার্কিন ডলার

ঘটনার বিবরণ: ইথেরিয়াম DeFi আয় প্রোটোকল Summer.fi-এর FleetCommander কোয়ার্টারে হামলা হয়েছে। দুর্বলতার মূল কারণ হল totalAssets() গণনা করার সময় ইতিমধ্যে জমা সীমা সেট করা, অফলাইনের জন্য প্রস্তুত কিন্তু সক্রিয় সেট থেকে অপসারিত নয় এমন স্ট্র্যাটেজি কম্পোনেন্টগুলিকেও অন্তর্ভুক্ত করা। হামলাকারীরা এই গণনা বিচ্যুতির ব্যবহার করে সম্পদ জমা করে অতিরিক্ত আয় তুলে নেয়। Summer.fi-এর পূর্বনাম Oasis.app, 2019 সালে MakerDAO ব্যবহারকারীদের জন্য চালু করা হয়েছিল, 2026-এর শুরুতে AI-চালিত স্বয়ংক্রিয় আয় অপটিমাইজেশন লেয়ারের দিকে যায়।

রাগ পুল / ফিশিং স্ক্যাম

প্রাথমিক সুরক্ষা ঘটনা 4টি

(1) 9 জুলাই, 0x8c94 দিয়ে শুরু হওয়া ঠিকানার প্রতিটি ব্যক্তি ইথেরিয়ামে একটি ফিশিং টোকেন অনুমতি সই করেন এবং 999,999 ডলারের মূল্যের USDT হারান।

(2) 24 জুলাই, ইথারিয়ামের উপর ফিশিং কলের কারণে 0x3e1b দিয়ে শুরু হওয়া ঠিকানার প্রতিটি ব্যক্তি 340,463 ডলার হারিয়েছেন।

টাইমলাইন:

06:51:47 UTC — প্রাপক alphaUSDCDeltaV2 টোকেন কন্ট্রাক্টে multicall() সই করেছেন। এর মধ্যে লুকিয়ে রাখা হয়েছে: একটি অসীম অনুমতি approve()।

06:52:23 UTC — 36 সেকেন্ড পরে, 332,787 alphaUSDCDeltaV2 (~$340K) transferFrom এর মাধ্যমে খালি হয়ে যায়।

(3) প্রতিকৃতি SecondFi মোবাইল অ্যাপ্লিকেশনের ফিশিং আক্রমণ

ক্ষতির পরিমাণ: প্রায় 1420 মিলিয়ন মার্কিন ডলার

ঘটনার প্রকৃতি: 12 জুলাই, বিশ্বব্যাপী ক্রিপ্টো সুরক্ষা মনিটরিং প্ল্যাটফর্ম তিনটি উচ্চ-ক্ষতিকর ক্রিপ্টো সম্পদ আক্রমণের কথা প্রকাশ করে। প্রথম ধরনের আক্রমণ হলো SecondFi-এর ছদ্মবেশী মোবাইল অ্যাপের ফিশিং আক্রমণ, যা ডেভেলপারদের লক্ষ্য করে। এই তিনটি আক্রমণ 24 ঘন্টার মধ্যে কেন্দ্রীভূতভাবে ঘটে, যা ডেভেলপার, সাধারণ ছোট বিনিয়োগকারী, এবং উচ্চ-সম্পদযুক্ত বিশাল বিনিয়োগকারীদের কভার করে, যা Web3 ইকোসিস্টেমের সম্পূর্ণ সুরক্ষা শৃঙ্খলের দুর্বলতা প্রকাশ করে।

(4) লেজার বাস্তব চিঠি ফিশিং প্রতারণা

ক্ষতির পরিমাণ: প্রায় 96 লাখ মার্কিন ডলার

ঘটনার প্রকৃতি: ৩ জুলাই থেকে ৭ জুলাই (কেন্দ্রীয় আক্রমণ), একটি প্রতারণাকারী দল ব্যবহারকারীদের ঠিকানায় মিথ্যা Ledger অফিসিয়াল পত্র পাঠিয়েছে, যেখানে অফিসিয়াল লোগো, CTO-এর স্বাক্ষর এবং পোস্ট-কোয়ান্টাম ক্রিপ্টোগ্রাফি সুরক্ষা আপডেটের বিবরণ রয়েছে, যা ব্যবহারকারীদের একটি উচ্চ-মানের ফিশিং ওয়েবসাইটে কোড স্ক্যান করতে এবং মনেমন্ত্র প্রবেশ করতে প্ররোচিত করে, ফলে ওয়ালেটের সম্পদ চুরি হয়। কুইন্সল্যান্ড পুলিশ নিশ্চিত করেছে, শুধুমাত্র ৩ জুলাই থেকে ৭ জুলাইএর মধ্যে, বিষয়টির শিকারদের দ্বারা রিপোর্টকৃত মোট ক্ষতি ১.৪৭ মিলিয়ন অস্ট্রেলিয়ান ডলারেরও বেশি। পুলিশ সতর্ক করেছে, Ledger-এর অফিসিয়াল কখনও পত্র বা ফোনের মাধ্যমে মনেমন্ত্র চাইবেন না।

সারাংশ

2026 সালের জুলাইয়ের ব্লকচেইন নিরাপত্তা ঘটনাগুলির মূল বৈশিষ্ট্যগুলিকে তিনটি কীওয়ার্ড দ্বারা সারসংক্ষেপ করা যায়: আক্রমণের পথের পরিবর্তন, ক্রস-চেইন ব্রিজের ধারাবাহিক ব্যর্থতা, এবং গভর্ন্যান্স স্তরের ভেদযোগ্যতা।

আক্রমণের পথ স্পষ্টভাবে সরে যাচ্ছে: লিঙ্ক-অফ ইনফ্রাস্ট্রাকচার হ্যাক, সিগনেচার কী প্রকাশ, গভর্নেন্স ভোটিং হস্তক্ষেপ ইত্যাদি কোড-বাইরের আক্রমণের হার তীব্রভাবে বৃদ্ধি পাচ্ছে। AFX Trade ঘটনায় আক্রমণকারীরা শুধুমাত্র সিগনেচার কী অর্জন করে 24.15 মিলিয়ন ডলার উত্তোলন করেছিল; Ostium ঘটনায় প্রকাশ পেয়েছে যে লিঙ্ক-অফ অনুমতি ব্যবস্থাপনার কোনো চেইন-অন-মাল্টি-সিগ এর মতো সমতুল্য সুরক্ষা মেকানিজম নেই; BonkDAO ঘটনায় প্রমাণিত হয়েছে যে গভর্নেন্স ভোটিং মেকানিজমটিই আক্রমণের প্রবেশদ্বার হতে পারে।

ফিশিং প্রতারণার ক্ষেত্রে, এই মাসে অনেকগুলি আক্রমণে নতুন মডেল দেখা গেছে: “উচ্চ পরিচিতির অ্যাকাউন্ট হ্যাক + কৃত্রিম টোকেন প্রচার”। ব্র্যান্ডের বিশ্বাসকে সরাসরি প্রতারণার সরঞ্জামে পরিণত করা হচ্ছে, এবং অনুমতিপ্রাপ্ত ফিশিং একবারের প্রতারণা থেকে পুনরাবৃত্তযোগ্য অটোমেটাইজড অর্থ চুরির প্রক্রিয়ায় পরিণত হচ্ছে।

মিডনাইট টেকনোলজি সিকিউরিটি টিম সুপারিশ করে:

  • ব্যক্তিগত: একটি অজানা X প্ল্যাটফর্মের হঠাৎ করে চালু হওয়া 'অফিসিয়াল' টোকেন প্রচারের প্রতি সতর্ক থাকুন; অজানা লিঙ্ক বা স্বাক্ষরের অনুরোধে ক্লিক করবেন না; নিয়মিত ওয়ালেট অনুমতি বাতিল করুন; উচ্চমূল্যের সম্পদের জন্য একটি স্বতন্ত্র ওয়ালেট ব্যবহার করে ঝুঁকি পৃথককরণ করুন।
  • প্রোজেক্ট টিম: অফ-চেইন ইনফ্রাস্ট্রাকচার অ্যাক্সেস ম্যানেজমেন্টকে অন-চেইন মাল্টি-সিগের সমান নিরাপত্তা মানদণ্ডের সাথে মিলিয়ে নিতে হবে; ভেরিফায়ার কীগুলির জন্য মাল্টি-সিগ + হার্ডওয়্যার সিগনেচার ব্যবহার করুন; গভর্নেন্স প্রপোজালের জন্য উচ্চতর ভোটিং বাধ্যবাধকতা এবং টাইমলক সেট করুন; 7×24 ঘন্টা মনিটরিং এবং কাটঅফ মেকানিজম তৈরি করুন; অডিটে কী সংরক্ষণ, অ্যাক্সেস এবং গভর্নেন্স নিয়মসমূহের সম্পূর্ণ চেইনকে কভার করুন।
  • শিল্প: ক্রস-চেইন ব্রিজ কী ব্যবস্থাপনার শিল্প মানদণ্ড প্রতিষ্ঠা করুন; অফ-চেইন অবকাঠামোর নিরাপত্তা অডিটকে নিয়মিত করুন; APT হুমকির তথ্য শেয়ারিং এবং ব্ল্যাকলিস্ট ডাটাবেস তৈরি করতে শক্তিশালী করুন; প্রকল্পগুলিকে ভালোবাসা পুরস্কার প্রোগ্রাম বাস্তবায়নের পরামর্শ দিন।
দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।