হার্ডওয়্যার ওয়ালেট নির্মাতা বলেছেন যে আক্রমণকারীরা একটি ক্ষতিগ্রস্ত তৃতীয় পক্ষের সিস্টেম ব্যবহার করে প্রতারণামূলক বার্তা পাঠিয়েছিল যা একটি বৈধ ট্রেজর ঠিকানা থেকে আসার মতো দেখাচ্ছিল।
হার্ডওয়্যার ক্রিপ্টোকারেন্সি ওয়ালেটের সবচেয়ে পরিচিত নির্মাতাদের একটি হিসেবে ট্রেজর প্রকাশ করেছে যে একটি তৃতীয় পক্ষের সেবায় একটি ব্রিচ হওয়ার ফলে আক্রমণকারীরা একটি বৈধ কোম্পানি ডোমেইন থেকে ফিশিং ইমেইল পাঠিয়েছে। এই প্রকাশটি উদ্বেগ তৈরি করে, কারণ এই ইমেইলগুলি ব্যবহারকারীদের প্রতারণা শনাক্ত করতে ব্যবহার করা সাধারণতঃ লাল পতাকা বাইপাস করতে পারে।
প্রতিবেদন অনুসারে, এই ব্রিচটি ট্রেজরের নিজস্ব সিস্টেমের ভিতর থেকে শুরু হয়নি। বরং, আক্রমণকারীরা ট্রেজরের ইমেইল ইনফ্রাস্ট্রাকচারে অ্যাক্সেস থাকা একটি তৃতীয় পক্ষের ভেন্ডরকে দখল করেছে। এই অ্যাক্সেসের মাধ্যমে তারা এমন বার্তা পাঠিয়েছে যা আসল মনে হচ্ছিল, কারণ এগুলি কোম্পানির নিজস্ব ডোমেইনের সাথে সম্পর্কিত ছিল।
ক্রিপ্টোকারেন্সি ক্ষেত্রে ফিশিং আক্রমণগুলি সাধারণত প্রতারিত প্রেরক ঠিকানা বা দেখতে অনুরূপ ডোমেইনের উপর নির্ভর করে, যা গ্রহণকারীদের বিভ্রান্ত করার জন্য ডিজাইন করা হয়। যখন একটি ইমেল একটি বাস্তবিক ডোমেইন থেকে আসে, তখন স্ট্যান্ডার্ড ইমেল অথেনটিকেশন চেকগুলি পাস করতে পারে, যা বার্তাটিকে একটি সাধারণ প্রতারণা চেষ্টার চেয়ে অনেক বেশি বিশ্বস্ত মনে হয়। এটিই বর্তমান ঘটনাটিকে সাধারণ ফিশিং অভিযানগুলির চেয়ে আরও চিন্তাজনক করে তোলে।
ট্রেজর দ্বারা তৈরি হার্ডওয়্যার ওয়ালেটের মতো হার্ডওয়্যার ওয়ালেটকে এক্সচেঞ্জে ক্রিপ্টো রাখার চেয়ে একটি নিরাপদ বিকল্প হিসেবে বাজারজাত করা হয়, কারণ প্রাইভেট কীগুলি অফলাইনে সংরক্ষিত থাকে। কিন্তু সেই নিরাপত্তা মডেলটি ব্যবহারকারীদের কখনও তাদের রিকভারি সিড বাক্যাংশকে কাউকের সাথে শেয়ার না করার উপর নির্ভর করে, যা ইমেইল লিঙ্ক বা মিথ্যা সাপোর্ট অনুরোধের মাধ্যমেও হতে পারে। হার্ডওয়্যার ওয়ালেট ব্যবহারকারীদের লক্ষ্য করে ফিশিং অভিযানগুলি প্রায়শই বিক্ষুব্ধদেরকে একটি প্রতারণামূলক ওয়েবসাইটে তাদের সিড বাক্যাংশ লিখতে বাধ্য করার চেষ্টা করে, যা একটি অফিসিয়াল ফার্মওয়্যার আপডেট বা নিরাপত্তা চেকের মতো দেখায়।
ট্রেজর কীভাবে বহু ব্যবহারকারীকে ফিশিং ইমেইল পাঠানো হয়েছিল বা ক্ষতিগ্রস্ত তৃতীয় পক্ষের পরিচয় কী ছিল তা বিস্তারিতভাবে উল্লেখ করেনি। কোম্পানিটি এও উল্লেখ করেনি যে ব্রিচের ফলে প্রত্যক্ষভাবে কোনও ব্যবহারকারীর ফান্ড বা ব্যক্তিগত তথ্য প্রভাবিত হয়েছে কিনা, যদিও এটির ফলে ঘটা ফিশিং অভিযানের কথা বাদ দিয়ে।
ঘটনাটি একটি স্মরণীয় বিষয় যে, সরবরাহ শৃঙ্খল ধরনের ব্রিচ, যেখানে আক্রমণকারীরা সরাসরি কোম্পানিটিকে লক্ষ্য না করে ভেন্ডর এবং সার্ভিস প্রোভাইডারদের লক্ষ্য করে, তা ক্রিপ্টো শিল্পের মধ্যে একটি ধারাবাহিক ঝুঁকি হয়ে রয়েছে। এমনকি শক্তিশালী অভ্যন্তরীণ সুরক্ষা অনুশীলনকারী কোম্পানিগুলিও প্রতিবেশী বা কন্ট্রাক্টরদের সিস্টেম অ্যাক্সেস কমপ্রোমাইজড হওয়ার কারণে ঝুঁকিতে পড়তে পারে।
বাজারের প্রভাব
ঘটনাটি ক্রিপ্টোকারেন্সি মূল্যকে সরাসরি প্রভাবিত করার সম্ভাবনা কম, কারণ এটি টোকেন বাজারের পরিবর্তে অ্যাকাউন্ট এবং ইমেইল নিরাপত্তার উপর কেন্দ্রীভূত। এর আরও গুরুত্বপূর্ণ প্রভাব হল হার্ডওয়্যার ওয়ালেট প্রদানকারীদের প্রতি ব্যবহারকারীদের বিশ্বাস, যে খাতটি এক্সচেঞ্জ এবং সফটওয়্যার ওয়ালেটের তুলনায় উৎকৃষ্ট নিরাপত্তার প্রতিশ্রুতির উপর ভিত্তি করে বাজারজাত করা হয়।
ব্যাপক শিল্পের জন্য, এই ব্রিচটি ক্রিপ্টো ইনফ্রাস্ট্রাকচারে তৃতীয় পক্ষের ভেন্ডর ঝুঁকির উপর চলমান পর্যবেক্ষণকে বোঝায়। ব্যক্তিগত কী বা ওয়ালেট-সংশ্লিষ্ট সেবাগুলি পরিচালনা করা কোম্পানিগুলি বিশেষ করে গ্রাহক যোগাযোগ চ্যানেলের প্রবেশাধিকার থাকা বাহ্যিক অংশীদারদের আরও ঘনিষ্ঠভাবে অডিট করার জন্য পুনরায় চাপের মুখোমুখি হতে পারে।
ট্রেজরের প্রকাশ দেখায় যে একটি কোম্পানির নিজস্ব প্রাচীরের বাইরে হওয়া একটি ব্রিচ এর ব্যবহারকারীদের ঝুঁকিতে ফেলতে পারে। ওয়ালেট ধারকদের অনিচ্ছুক ইমেইলগুলির প্রতি সন্দেহ রাখা, অফিসিয়াল চ্যানেলের মাধ্যমে যোগাযোগ যাচাই করা, এবং কোনও পরিস্থিতিতেই একটি রিকভারি সিড বাক্যাংশ শেয়ার না করা উচিত।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
ট্রেজর ফিশিং ঘটনায় কী ঘটেছিল?
ট্রেজর বলেছে যে একটি তৃতীয় পক্ষের প্রোভাইডারে সুরক্ষা লঙ্ঘনের ফলে আক্রমণকারীরা একটি বৈধ ট্রেজর ডোমেইন থেকে আসার মতো ফিশিং ইমেইল পাঠিয়েছিল।
ট্রেজরের নিজস্ব সিস্টেমগুলি কি দুর্নীতিগ্রস্ত হয়েছিল?
রিপোর্টগুলি ইঙ্গিত করে যে লঙ্ঘনটি ট্রেজরের অভ্যন্তরীণ অবকাঠামোর বাইরে একটি তৃতীয় পক্ষের ভেন্ডরে শুরু হয়েছিল, যদিও কোম্পানিটি ভেন্ডরের পরিচয় বিস্তারিতভাবে উল্লেখ করেনি।
যদি ট্রেজর ব্যবহারকারীরা একটি সন্দেহজনক ইমেইল পায়, তাহলে তাদের কী করা উচিত?
ব্যবহারকারীদের লিঙ্কে ক্লিক করা বা সংবেদনশীল তথ্য প্রবেশ করার এড়িয়ে চলা উচিত, যেকোনো বার্তা অফিসিয়াল Trezor চ্যানেলের মাধ্যমে যাচাই করা উচিত, এবং কখনও তাদের রিকভারি সিড বাক্যাংশ কারও সাথে শেয়ার করা উচিত নয়।
এই ফিশিং আক্রমণটি সাধারণের চেয়ে বেশি বিপজ্জনক কেন?
যেহেতু ইমেইলগুলি একটি বৈধ ডোমেইন থেকে এসেছিল, তাই এগুলি স্ট্যান্ডার্ড অথেনটিকেশন চেক পার করতে পারে, যার ফলে এগুলি সাধারণ স্পুফড ফিশিং প্রয়াসগুলির চেয়ে বেশি বিশ্বস্ত মনে হয়।
