সোয়ান ট্রেজারি অফ-চেইন সাইনার কী লিকের পরে $625K হারায়

iconChainGPT
শেয়ার
AI summary iconসারাংশ
ChainGPT-এর অন-চেইন সংবাদ অনুযায়ী, একটি অফ-চেইন সাইনার কী প্রকাশিত হওয়ার পরে Swan Treasury $625,000 হারিয়েছে। আক্রমণকারী চুরি করা কীটি ব্যবহার করে বৈধ সাইনেচার তৈরি করে buy() ফাংশনটি দিয়ে লাভ করে। প্রায় 687,000 STY টোকেন একটি ফ্ল্যাশ লোনের মাধ্যমে পাওয়া গেছে এবং পরে BNB চেইনে বিক্রি করা হয়। Defimon Alerts-এর প্রমাণ অনুযায়ী, সাইনেচারগুলি প্রোটোকলের হার্ডকোডেড সাইনারের সাথে মিলেছে, যা একটি কী প্রকাশের ইঙ্গিত দেয়। এখনও কোনও প্রোটোকল আপডেটের ঘোষণা করা হয়নি, এবং Swan Treasury-এর দ্বারা এই কীটি কিভাবে প্রকাশিত হয়েছিল তা প্রকাশিত হয়নি।

Swan Treasury আনুমানিক $625,000 ক্ষতির সম্মুখীন হয়েছে, যখন একটি off-chain signer key ফাঁস হয়ে যায়, যা একটি আক্রমণকারীকে STY টোকেন বড় ছাড়ে কিনতে এবং BNB Chain-এ সেগুলো ক্যাশ আউট করতে সক্ষম করে, বলে জানিয়েছে ব্লকচেইন নিরাপত্তা প্রতিষ্ঠান Defimon Alerts। কি ঘটেছিল - তারিখ ও এক্সপোজার: Defimon Alerts 30 জুলাই, 2026 তারিখে এই ঘটনাটি চিহ্নিত করে। প্রোটোকলের off-chain signer key—যা ZhaiquanBuy কনট্র্যাক্টে _signer (0xdEb4…8284) হিসেবে হার্ডকোড করা ছিল—এটি কমপ্রোমাইজড হয়। - কীভাবে এক্সপ্লয়েটটি কাজ করেছে: আক্রমণকারী চুরি হওয়া প্রাইভেট কী ব্যবহার করে নিজের ওয়ালেটের জন্য বৈধ সিগনেচার তৈরি করে। সেই সিগনেচারগুলো কনট্র্যাক্টের buy() ফাংশনকে ফাঁকি দেয়, যা একটি সাইন করা “discount” প্যারামিটারের ভিত্তিতে ক্রেতা কত STY পাবে তা হিসাব করে। - ডিসকাউন্টের অপব্যবহার: discount মান 1 দিয়ে সাইন করে, আক্রমণকারী কার্যত STY নির্ধারিত মূল্যের প্রায় এক শতভাগের একভাগ দামে কিনে নেয়। - ফান্ডিং ও স্কেল: আক্রমণকারী প্রায় 19,700 USDT-এর একটি PancakeSwap ফ্ল্যাশ লোন নেয়, ডিসকাউন্টেড পারচেজ পাথের মাধ্যমে প্রায় 687,000 STY পায়, এরপর claim() এবং transfer() ফাংশনগুলোর জন্যও বৈধ সিগনেচার জাল করে আরও টোকেনে প্রবেশাধিকার অর্জন করে। - এক্সিট ও প্রাপ্ত অর্থ: STY/USDT লিকুইডিটি পুলে ডাম্প করার পর, আক্রমণকারী প্রায় 625,000 USDT মুনাফা বুঝে নেয়। সেই সময় STY প্রায় $2.87 দরে ট্রেড হচ্ছিল। কেন এটি কনট্র্যাক্ট বাগ নয়, key leak-এর ইঙ্গিত দেয় Defimon Alerts-এর টেকনিক্যাল বিশ্লেষণে দেখা গেছে এক্সপ্লয়েট চলাকালে প্রতিটি ecrecover কল আক্রমণকারীর অ্যাকাউন্টের বদলে প্রোটোকলের হার্ডকোড করা signer ঠিকানায় রিজলভ করেছে। এটি নির্দেশ করে আক্রমণকারীর কাছে আসল প্রাইভেট signer key ছিল, সিগনেচার ভেরিফিকেশন লজিকে ত্রুটি ছিল না। কারণ তৈরি করা সিগনেচার প্রত্যাশিত signer-এর সঙ্গে পুরোপুরি মিলে গেছে, কনট্র্যাক্টগুলো লেনদেনগুলোকে বৈধ হিসেবে গ্রহণ করেছে। Swan Treasury-এর প্রতিক্রিয়া রিপোর্ট প্রকাশের সময় পর্যন্ত, Swan Treasury প্রকাশ্যে ব্যাখ্যা করেনি কীভাবে signer key উন্মুক্ত হয়েছিল, বা কী ধরনের প্রতিকারমূলক ব্যবস্থা (যদি থাকে) গ্রহণ করা হয়েছে। বৃহত্তর প্রেক্ষাপট: key exposure একটি পুনরাবৃত্ত ঝুঁকি এই ঘটনা এমন একাধিক আক্রমণের অংশ, যেখানে স্মার্ট চুক্তির বাগ নয়, বরং কমপ্রোমাইজড প্রিভিলেজড key-ই চুরির সুযোগ তৈরি করেছে: - জুন 2025: Hacken একটি minting অ্যাকাউন্টের সঙ্গে যুক্ত প্রাইভেট কী কমপ্রোমাইজড হওয়ার ঘটনা উন্মোচন করে, যা Ethereum এবং BNB Chain জুড়ে 900 মিলিয়ন HAI তৈরি করতে সক্ষম করে; অ্যাকাউন্ট বাতিল ও ব্রিজ অপারেশন স্থগিত হওয়ার আগে আক্রমণকারী প্রায় $250,000 বুঝে নেয়। - ইন্ডাস্ট্রি ডেটা: Hacken-এর একটি বিশ্লেষণ, যা crypto.news উদ্ধৃত করেছে, দেখায় যে অ্যাক্সেস কন্ট্রোল ব্যর্থতা—এর মধ্যে প্রাইভেট কী ফাঁসও অন্তর্ভুক্ত—2024 সালে নথিভুক্ত ক্রিপ্টো হ্যাক ক্ষতির প্রায় 78% এর জন্য দায়ী। - Zilliqa: নেটওয়ার্কটি সম্প্রতি তাদের Ledger অ্যাপের nonce জেনারেশন সংক্রান্ত একটি ত্রুটি শনাক্ত করার পর নেটিভ ZIL লেনদেন স্থগিত করেছে, যা আক্রমণকারীদেরকে পাবলিক সিগনেচার থেকে প্রাইভেট কী পুনর্গঠন করার সুযোগ দিতে পারত; সমস্যাটি ছিল অ্যাপে, Ledger হার্ডওয়্যারে নয়। - একাডেমিক অনুসন্ধান: ক্যালিফোর্নিয়া বিশ্ববিদ্যালয়ের গবেষকেরা দেখিয়েছেন, কিছু থার্ড-পার্টি AI রাউটিং সার্ভিস অনুরোধ প্রক্রিয়াকরণের সময় প্লেইনটেক্সট ক্রিডেনশিয়াল—এর মধ্যে প্রাইভেট কী ও সিড বাক্যাংশও অন্তর্ভুক্ত—অ্যাক্সেস করতে পারে। নিয়ন্ত্রিত পরীক্ষায় একটি মধ্যবর্তী সার্ভিস প্রাইভেট কী পাওয়ার পর একটি টেস্ট ওয়ালেট থেকে Ether ড্রেইন করে। সংক্ষিপ্ত সার ক্রিডেনশিয়াল এক্সপোজার দ্বারা চালিত নিরাপত্তা ঘটনা এখনো ক্রিপ্টো প্রকল্পগুলোর জন্য বড় ধরনের সিস্টেমিক ঝুঁকি রয়ে গেছে। গবেষক ও নিরাপত্তা প্রতিষ্ঠানগুলো বারবার ডেভেলপারদের পরামর্শ দিচ্ছেন প্রাইভেট কী বা সিড বাক্যাংশ কোনো মধ্যস্থতাকারীর কাছে উন্মুক্ত না করতে, সম্ভব সবচেয়ে সীমিত প্রিভিলেজ হার্ডকোড করতে, এবং আরও শক্তিশালী ক্রিপ্টোগ্রাফিক ও অপারেশনাল সুরক্ষাব্যবস্থা (যেমন hardware security module, multisig, rotating keys) ব্যবহার করতে, যাতে ক্রিডেনশিয়াল চুরির ঝুঁকি কমানো যায়।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।