ওয়েব৩ আগস্টের নিরাপত্তা রিপোর্ট: ২৯টি প্রধান ঘটনা, $৬৮.২৯M ক্ষতি

iconMetaEra
শেয়ার
AI summary iconসারাংশ
মেটা এরা থেকে ওয়েব ৩ সংবাদ অনুযায়ী, আগস্ট ২০২৬-এ ২৯টি বড় সুরক্ষা লঙ্ঘন ঘটেছে, যার ফলে $68.29 মিলিয়নের বেশি ক্ষতি হয়েছে। স্মার্ট চুক্তির ত্রুটি এবং প্রাইভেট কী প্রবাহই মূল কারণ ছিল, যার মধ্যে ১৮টি ঘটনা চুক্তি বা নেটওয়ার্কের সমস্যার সাথে সম্পর্কিত। আগস্ট ১৩-এ $25.6 মিলিয়নের ক্ষতি হয়েছিল একটি প্রাইভেট কী প্রবাহের কারণে। আগস্ট ৩০-এ, ক্রনসের টেকটোনিক প্রোটোকলটি একটি চুক্তির ত্রুটির দ্বারা আক্রান্ত হয়, যার ফলে $74 মিলিয়নের ক্ষতি হয়। এই আক্রমণটি একটি নেটওয়ার্ক রোলব্যাক এবং ইথেরিয়ামের দিকে ক্রস-চেইন চলাচলকে উদ্দীপিত করে।

Beosin Alert প্ল্যাটফর্মের ডেটা অনুযায়ী, 2026 সালের আগস্টে, বিভিন্ন সুরক্ষা ঘটনায় মোট ক্ষতি প্রায় 76.15 মিলিয়ন ডলার হয়েছে, যেখানে 『29』টি গুরুতর সুরক্ষা ঘটনা ঘটেছে, যার প্রধান কারণ ছিল স্মার্ট চুক্তির দুর্বলতা। এর মধ্যে 18টি ঘটনা স্মার্ট চুক্তি/নেটওয়ার্ক দুর্বলতার কারণে, এবং 2টি ঘটনা ব্যক্তিগত চাবির প্রকাশের কারণে ঘটেছে। স্মার্ট চুক্তির সুরক্ষা এবং ব্যক্তিগত চাবির ব্যবস্থাপনা এখনও Web3 সুরক্ষার দুর্বল বিন্দু।

আগস্টের শীর্ষ 10 ক্ষতি

আগস্ট ১৩, ব্যক্তিগত ব্যবহারকারীর ঠিকানা 0x13e3....179e এরব্যক্তিগত চাবি প্রকাশএর কারণে WBTC, cbBTC, LDO, USDS, CRV সহ বিভিন্ন ক্রিপ্টো সম্পদ চুরি হয়েছে, যার মোট ক্ষতি প্রায় ২৫.৬ মিলিয়ন ডলার, যা পর্যন্ত সবচেয়ে বেশি বাস্তব ক্ষতির সম্মুখীন হওয়া সুরক্ষা ঘটনা। আগস্ট ৩০, Cronos নেটওয়ার্কের লিন্ডিং প্রোটোকল Tectonic কনট্রাক্টের ভাঙনের কারণে হ্যাক হয়, যার প্রত্যাশিত ক্ষতি প্রায় ৭.৪ কোটি। এই হামলার ফলে Cronos নেটওয়ার্কে জরুরি ব্যবস্থা নেওয়া হয়, নেটওয়ার্কটি স্থগিত করা হয় এবং লেনদেনগুলি রোলব্যাক করা হয়, এবং হ্যাকারগুলি চূড়ান্তভাবে ক্রস-চেইন লেনদেনের মাধ্যমে প্রায় ৬০০ মিলিয়ন ডলার Ethereumনেটওয়ার্কে স্থানান্তরিত করে।

এছাড়াও, হারমোনি চেইনে একটি গুরুতর দুর্বলতার কারণে প্রায় 40 বিলিয়ন ONE টোকেন অতিরিক্তভাবে মিন্ট করা হয়েছিল, যার নামমাত্র ক্ষতি 4 মিলিয়ন ডলারের বেশি ছিল, কিন্তু চূড়ান্তভাবে ট্রানজেকশনগুলি রোলব্যাক করে জালিয়াতি টোকেনগুলির অবস্থা মুছে ফেলা হয়, তাই এটি ক্ষতির মধ্যে অন্তর্ভুক্ত করা হয়নি।

আক্রান্ত প্রকল্পের ধরন এবং প্রতিটি চেইনের ক্ষতি

এই মাসে আক্রমণের লক্ষ্য হয়েছে পাবলিক চেইন, লিন্ডিং প্রোটোকল, ওয়ালেট অ্যাপ্লিকেশন, টোকেন কনট্রাক্ট, ক্রস-চেইন ব্রিজ, সাধারণ ব্যবহারকারী ইত্যাদি বিভিন্ন ধরনের, যার মধ্যে DeFi প্রকল্পগুলির ক্ষতি সর্বাধিক, যা 3309 মিলিয়ন ডলার; এবং ব্যক্তিগত ঠিকানা প্রাইভেট কী লিক বা ফিশিংয়ের কারণে প্রায় 2840 মিলিয়ন ডলারের ক্ষতি হয়েছে। টোকেন-ভিত্তিক কনট্রাক্টগুলির আক্রমণের সংখ্যা সবচেয়ে বেশি, 10টি হিসাবে পরিগণিত; DeFi-ভিত্তিক কনট্রাক্টগুলির আক্রমণের সংখ্যা দ্বিতীয়, 9টি।

মে মাসে সবচেয়ে বেশি ক্ষতির ঘটনা ঘটেছে ইথেরিয়াম চেইনে, যেখানে 4858 মিলিয়ন ডলারের বেশি ক্ষতি হয়েছে এবং মোট 15টি সুরক্ষা ঘটনা ঘটেছে। বর্তমানে বেশিরভাগ DeFi প্রোটোকল এবং বিশাল মাছের উপর নির্ভর করা ফিশিং আক্রমণ এখনও ইথেরিয়ামকে কেন্দ্র করেই ঘটছে। দ্বিতীয় সর্বাধিক সুরক্ষা ঘটনা ঘটেছে BNB Chain-এ, কিন্তু এই আক্রমণগুলির মূল লক্ষ্য ছিল টোকেন কনট্রাক্ট, যার ক্ষতির পরিমাণ কম। এছাড়াও Cronos, Base, Harmony, Bitcoin, Solana ইত্যাদি পাবলিক চেইনগুলিতেও সুরক্ষা ঘটনা ঘটেছে, যা চেইন-ভিত্তিক আক্রমণের একটি মাল্টি-চেইন প্রবণতা প্রকাশ করছে।

প্রধান নিরাপত্তা ঘটনার বিশ্লেষণ

1. টেকটনিক এবং মুনওয়েল: মূল্য হস্তক্ষেপ

টেকটনিক এবং মুনওয়েল হল অন-চেইন ধার প্রোটোকল, যাদের উপর আক্রমণের কারণ ছিল কিছু কম তরলতা সম্পন্ন টোকেনের প্রতিভূতির দাম ম্যানিপুলেট করা, যার ফলে অতিরিক্ত সম্পদ ভার্চুয়ালভাবে উচ্চ মূল্যায়নের সাথে ধার নেওয়া হয়েছিল। টেকটনিকের আক্রমণে, আক্রমণকারীরা Tectonic প্রোটোকলের গভর্ন্যান্স টোকেন $TONIC-এর দাম 100 গুণ বাড়িয়ে 74 মিলিয়ন ডলারের প্রায় ধারসীমা পেয়েছিল, এবং তারপর USDT-এর মতো সম্পদ ধার নিয়েছিল। ঘটনার পর, Cronos নেটওয়ার্ক সমস্ত ব্লক তৈরি বন্ধ করে দেয়, এবং আক্রমণকারীরা নেটওয়ার্কের বন্ধের আগে 6 মিলিয়ন ডলারেরও বেশি Cronos-এর মধ্যে থেকে Ethereum-এ ট্রান্সফার করে। তারপর Cronos নেটওয়ার্কটি লস পুনরুদ্ধারের জন্য রোলব্যাক করা হয়।

হ্যাকার ইথেরিয়াম লাভ ঠিকানা: 0xc404160B79BD8905061a1cAecBeCa2EEab3f72DD এবং চুরি করা অর্থের প্রবাহ:

বর্তমানে প্রায় 2659 ETH এখনও 0xc4041-এ জমা আছে, 140.1 ETH 0x6df89c42f0abdfaa2b5b77edcdafbc945ed6ee6c-এ স্থানান্তরিত হওয়ার পর বিভিন্ন নতুন তৈরি ঠিকানায় বিভক্তভাবে প্রেরণ করা হয়েছে।

মুনওয়েল আক্রমণকারীদের দ্বারা অপর্যাপ্ত তরলতা সম্পন্ন MAMO টোকেনের দাম নিয়ন্ত্রণ করে cbBTC ধার নেওয়ার ফলে প্রায় 870 ডলার ক্ষতি হয়েছে:

এই দুটি আক্রমণ স্মার্ট চুক্তির ভেদ্যতার উপর ভিত্তি করে হয়নি, বরং প্রোটোকলটি দুর্বল স্পট তরলতা থেকে প্রতিজামিত সম্পদের মূল্যায়ন করে ভুলভাবে প্রতিজামিত সম্পদের মূল্য গণনা করেছিল। এরূপ আক্রমণ এড়ানোর জন্য, প্রোটোকলটি বিভিন্ন উৎসের ডেটা পেতে একাধিক অরাকল ব্যবহার করতে পারে এবং মূল্যের তীব্র পরিবর্তনের ক্ষেত্রে অতিরিক্ত নির্ণয় করতে পারে।

2. হারমোনি: পুনরাবৃত্তি আক্রমণ

হারমোনি হল একটি ফ্র্যাগমেন্টেশন-সমর্থিত লেয়ার 1, যা চারটি ফ্র্যাগমেন্ট চালায় এবং রিসিপ্ট-ভিত্তিক অ্যাসিঙ্ক্রোনাস ক্রস-ফ্র্যাগমেন্ট মেকানিজমের মাধ্যমে তাদের মধ্যে সম্পদ স্থানান্তর করে। সোর্স ফ্র্যাগমেন্ট আউটবাউন্ড ট্রানজেকশনের জন্য এনক্রিপ্টেড রিসিপ্ট তৈরি করে, এবং টার্গেট ফ্র্যাগমেন্ট ট্রানজেকশনটি রেকর্ড করার আগে এই রিসিপ্ট এবং এর Merkle প্রমাণটি সইকৃত সোর্স ব্লক হেডারের সাথে মেলে কিনা তা যাচাই করে, এবং প্রতিটি রিসিপ্ট শুধুমাত্র একবারই ব্যবহারযোগ্য।

এই আক্রমণের দুর্বলতা Harmony শার্ড সিস্টেমের পুরনো অংশে বিদ্যমান। আগে Harmony দুটি ক্ষেত্র CXMerkleProof.ShardID এবং BlockNum পরীক্ষা করে শার্ড রসিদটি ব্যবহার করা হয়েছে কিনা তা নির্ধারণ করত।

যেহেতু এই দুটি ক্ষেত্র স্বাক্ষরিত ব্লক হেডের বাইরে অবস্থিত, অতএব আক্রমণকারী এগুলিকে পরিবর্তন করতে পারে যাতে কোনো বিদ্যমান ফাংশন বিনষ্ট না হয়। এই আক্রমণে, আক্রমণকারী একটি ক্রস-শার্ড রসিদ পেয়েছিল এবং এর ShardID এবং BlockNum পরিবর্তন করেছিল, যাতে চেকিং প্রোগ্রামটি এটিকে একটি সম্পূর্ণ নতুন রসিদ হিসাবে চিহ্নিত করে। লক্ষ্য শার্ডটি পরিবর্তিত রসিদটি গ্রহণ করেছিল এবং পুনরায় লিখেছিল, যখন মূল শার্ডটি সংশ্লিষ্ট সম্পদটি কাটা করেনি।

এটি একটি অত্যন্ত সাধারণ পুনরাবৃত্তি আক্রমণ। যে কোনো "একবার ব্যবহারযোগ্য ট্যাগ" এর জন্য ব্যবহৃত ক্ষেত্রগুলি অবশ্যই স্বাক্ষরিত হেডারের অংশ হতে হবে। রসিদটি যাচাই করার সময়, অনায়ত্ত ক্ষেত্রগুলির উপর নির্ভর করা উচিত নয়, বরং স্বাক্ষরিত ব্লক হেডার থেকে সরাসরি শার্ড আইডি এবং ব্লক নম্বরটি পড়া উচিত।

3. টার্ম ফাইন্যান্স: গভর্ন্যান্স আক্রমণ

টার্ম ফাইন্যান্স একটি ডিফি স্থির সুদের ধার প্রোটোকল, যার প্রতিটি ভল্ট হল ইয়ার্ন V3 কোডের উপর ভিত্তি করে একটি ERC-4626 ভল্ট। এবং টার্ম ফাইন্যান্সের ভল্ট গভর্নেন্স অনুমোদনভিত্তিক ভোটিং নয়, বরং বাতিলকরণভিত্তিক ভোটিং। যখন কারিকিউলেটররা প্যারামিটার পরিবর্তনের প্রস্তাব করে, তখন গভর্নররা একটি উইন্ডো খোলেন, যেখানে LP টোকেন ধারকদের বিরোধিতা জানানোর জন্য অনুরোধ করা হয়। এবং গভর্নেন্স ভোটিংয়ের সীমা নির্ধারণে গুরুতর দুর্বলতা রয়েছে:

● পরম ভোট বা মূলধনের ন্যূনতম সীমা অনুপস্থিত: প্রস্তাব পাস হওয়ার শর্তগুলি isSupportThresholdReached() এবং isMinParticipationReached() উভয়ই পরম ভোটের পরিবর্তে শুধুমাত্র আপেক্ষিক অনুপাত পরীক্ষা করে। এর অর্থ হল, যতক্ষণ আপেক্ষিক বহুমত পূরণ হয়, প্রস্তাবটি পাস হয়ে যায়, যদিও এই ভোটগুলি ফেলা মোট ব্যক্তির সংখ্যা বা মোট মূলধনের পরিমাণের সাথে কোনও সম্পর্কই নেই।

● অত্যন্ত কম অংশগ্রহণ: প্রায় কোনও জমা দাতা ভোটদানের জন্য ট্রেজারি শেয়ার (tmvETH) গভর্ন্যান্স টোকেন (gtmvETH) এ প্যাক করেননি। এর ফলে সংশ্লিষ্ট ট্রেজারির গভর্ন্যান্স টোকেনের মোট সরবরাহ অত্যন্ত কম।

আক্রমণকারীরা উপরে উল্লিখিত ডিজাইন ত্রুটির ব্যবহার করে খাজনার প্রশাসনিক আক্রমণ অত্যন্ত কম খরচে সফলভাবে বাস্তবায়ন করেছে:

(1) ভোট অধিকার প্রাপ্তি: আক্রমণকারী প্রায় 0.5 ETH ব্যবহার করে প্রায় 0.485টি tmvETH কোষ শেয়ার পায় এবং এগুলিকে 1:1 অনুপাতে প্যাকেজ করে 0.485টি gtmvETH গভর্ন্যান্স টোকেনে পরিণত করে, যা ভোট অধিকার অর্জন করে।

(2) দুর্নীতিপূর্ণ প্রস্তাব জমা দেওয়া: আক্রমণকারী প্রস্তাব তৈরি করার সময়, চুক্তিটি সেই সময়ের গভর্নেন্স টোকেনের মোট সরবরাহ 0.535 gtmvETH হিসাব করেছে। এর অর্থ হল আক্রমণকারীর হাতে 0.485 gtmvETH রয়েছে, যা মোটের 90.66%।

(3) ভোট এবং বাস্তবায়ন: আক্রমণকারী একমাত্র ভোটদানকারী হিসেবে সমর্থনে ভোট দেয়। কোনও বিরোধী ভোট না থাকায়, তার সমর্থনের হার 50% এর দুর্গ অনেক বেশি; এছাড়াও, তার ব্যক্তিগত ভোট ক্ষমতা খুবই কম মোট সরবরাহের উপর ভিত্তি করে গণনা করা ন্যূনতম অংশগ্রহণের সীমা (minVotingPower) অতিক্রম করে।

(4) সম্পত্তি উত্তোলন: প্রস্তাবটি অনুমোদিত হওয়ার পর, ক্ষতিকর কাজ সম্পাদন করে গুদাম থেকে সম্পত্তি (WETH) বের করা হয়।

আক্রমণকারীরা একই পদ্ধতি ব্যবহার করে টার্ম ফাইন্যান্সের 6টি গুদাম ভেঙে প্রায় 850 মিলিয়ন ডলারের ক্ষতি করেছে।

এই আক্রমণটি একটি অত্যন্ত প্রচলিত চেইন-অন প্রোটোকল গভর্ন্যান্স আক্রমণ। চেইন-অন গভর্ন্যান্সের জন্য, প্রকল্পটি প্রতিরোধের জন্য নিম্নলিখিত চেকপয়েন্টগুলি সেট করা উচিত:

● পরম ভোট বা মূলধনের ন্যূনতম সীমা নির্ধারণ করুন: গভর্ন্যান্স প্রস্তাব শুধুমাত্র আপেক্ষিক অনুপাতের উপর নির্ভর করে পাস হতে পারবে না। একটি পরম সংখ্যার উপর ভিত্তি করে একটি কঠোর সীমা নির্ধারণ করা প্রয়োজন, যেমন সমর্থনের ভোটগুলির একটি নির্দিষ্ট পরিমাণ (যেমন 100 ডলার) বা স্বতন্ত্র ঠিকানার সংখ্যা অবশ্যই পূরণ করতে হবে।

● টাইম লকের জন্য গার্ডিয়ান বা প্রস্তাব বাতিলের পথ সজ্জিত করুন: যদিও গভর্ন্যান্স বাস্তবায়নের ক্ষেত্রে সাধারণত বিলম্ব থাকে, তবে এটি কিছুটা প্রতিক্রিয়ার সময় রক্ষা করে। প্রকল্পটি বাস্তবায়নের বিলম্বের সময়কালের জন্য একটি কার্যকরী গার্ডিয়ান (Guardian) বা প্রস্তাব বাতিলের পথ সজ্জিত করতে হবে। বিলম্বের সময়কালের মধ্যে যদি কোনো ক্ষতিকারক প্রস্তাব শনাক্ত করা যায়, তবে গার্ডিয়ান তাৎক্ষণিকভাবে হস্তক্ষেপ করে তা বাতিল করতে পারবেন।

● গভর্ন্যান্স অংশগ্রহণ মনিটরিং: প্রোটোকলটিকে প্রতিটি ট্রেজারির গভর্ন্যান্স অংশগ্রহণের রিয়েল-টাইম মনিটরিং স্থাপন করা উচিত। যখন কোনো ট্রেজারির গভর্ন্যান্স টোকেনের মোট সরবরাহ বা ভোটিং অংশগ্রহণের হার অস্বাভাবিকভাবে কম পাওয়া যায়, তখন সতর্কবার্তা প্রেরণ করা উচিত, এমনকি স্বয়ংক্রিয়ভাবে সুরক্ষামূলক ব্যবস্থা চালু করা উচিত।

ওয়েব৩ সুরক্ষা হুমকির প্রবণতা

২০২৬ সালের ওয়েব৩ নিরাপত্তার সবচেয়ে গভীর প্রবণতা হল আক্রমণের ক্ষেত্রের ব্যাপক বিস্তার। দুর্বলতাগুলি এখন কোড লেভেল, দৈনিক অপারেশন এবং ইন্টারঅ্যাকশনের মধ্যে একসাথে দেখা যাচ্ছে, এবং কয়েকটি নিরাপত্তা অডিট বা টুলসের উপর নির্ভর করে অপারেশনাল সিকিউরিটি, চেইন-অন গভর্ন্যান্স এবং বিজনেস লজিক ভাঙ্গনগুলির মতো দিকগুলি কভার করা সম্ভব নয়। এটি ওয়েব৩ প্রজেক্টগুলিকে নিরাপত্তা প্রতিরক্ষা ব্যবস্থা গড়ে তোলার জন্য নতুন চ্যালেঞ্জের সম্মুখীন করছে।

এছাড়াও, DeFi স্মার্ট চুক্তি এবং ব্যক্তিগত ব্যবহারকারীদের উপর আক্রমণ প্রায়শই ঘটছে। চুক্তির ভুল বা অনুমতি সহজেই হ্যাকারদের দ্বারা ব্যবহার করা যেতে পারে; চুক্তি ডেভেলপার বা অপারেটরদের চুক্তির নিরাপত্তা পুনরায় পরীক্ষা করা উচিত, এবং মূল ব্যবসায়িক কাজ পরিচালনা করা চুক্তিগুলির জন্য একাধিক এবং বহুপক্ষীয় নিরাপত্তা অডিট করা উচিত। ব্যক্তিগত ব্যবহারকারীদের জন্য, অপ্রয়োজনীয় চুক্তির অনুমতি পরীক্ষা করে এবং বাতিল করার জন্য নিয়মিতভাবে ব্লকচেইন ব্রাউজার বা অনুমতি বাতিলকরণ টুলস ব্যবহার করা উচিত, এবং সাধারণ, নতুনভাবে আবির্ভূত ফিশিং পদ্ধতির সম্পর্কে আরও জানা উচিত, যাতে নিরাপত্তা সচেতনতা বৃদ্ধি পায়।

এই পোস্টটি Beosin সিকিউরিটি টিম দ্বারা Beosin Alert সিকিউরিটি অ্যালার্ট সিস্টেম, চেইন-লেভেল ডেটা এবং প্রজেক্ট টিমের প্রকাশিত পোস্ট-মর্টেম বিশ্লেষণের সমন্বয়ে তৈরি করা হয়েছে। যদি কোনও প্রশ্ন থাকে, তাহলে আমাদের সাথে যোগাযোগ করুন।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।