Q2 2026-এ 67টি ঘটনার মাধ্যমে থ্রেট অ্যাক্টররা $763.9 মিলিয়ন চুরি করেছে, যা Q2 2025-এর পর Web3 নিরাপত্তার ক্ষেত্রে সবচেয়ে গুরুতর সময়কাল। অডিটেড প্রোটোকলগুলোর লঙ্ঘন একটি শিল্পগত ভুল ধারণা তুলে ধরেছে: সময়ের একটি নির্দিষ্ট বিন্দুতে করা কোড অডিটকে সম্পূর্ণ নিরাপত্তা সিল হিসেবে বিবেচনা করা।
৭৬৩.৯ মিলিয়ন ডলারের পরিবর্তন: কেন স্মার্ট কন্ট্রাক্ট অডিটগুলো Web3-এর সবচেয়ে খারাপ ত্রৈমাসিক থামাতে পারেনি

মূল বিষয়সমূহ
- Hacken জানিয়েছে, Q2 2026-এ 67টি Web3 নিরাপত্তা ঘটনার মাধ্যমে $763.9 মিলিয়ন তুলে নেওয়া হয়েছে।
- মোট ক্ষতির 88%-এরও বেশি স্মার্ট কন্ট্রাক্টের ত্রুটি থেকে সরে অপারেশনাল এবং কী ম্যানেজমেন্ট কম্প্রোমাইজে স্থানান্তরিত হয়েছে।
- Leo Fan-এর মতো নিরাপত্তা নেতারা আশা করছেন, 2026-এর H2-এ থ্রেট অ্যাক্টররা কোডের চেয়ে অপারেশনাল কন্ট্রোলকে বেশি লক্ষ্য করবে।
Q2 2026 নিরাপত্তা বিশ্লেষণ
2026 সালের দ্বিতীয় প্রান্তিক ছিল 2025 সালের দ্বিতীয় প্রান্তিকের পর Web3 নিরাপত্তার ক্ষেত্রে সবচেয়ে গুরুতর সময়কাল—67টি নিরাপত্তা ঘটনার মাধ্যমে থ্রেট অ্যাক্টররা $763.9 মিলিয়ন তুলে নিয়েছে। প্রান্তিকটির সংজ্ঞায়ক পরিবর্তন ছিল ভলনারেবিলিটি প্রোফাইলে একটি মৌলিক রূপান্তর: কোড আর প্রধান আক্রমণ পৃষ্ঠ নয়; অপারেশনাল কন্ট্রোল এবং কী ম্যানেজমেন্টই এখন প্রধান লক্ষ্যবস্তু।
মোট ক্ষতির 88%-এরও বেশি স্মার্ট কন্ট্রাক্ট লজিকের ত্রুটির বদলে অপারেশনাল কম্প্রোমাইজ থেকে এসেছে। প্রাতিষ্ঠানিক পুঁজি ইতিমধ্যেই সমন্বয় করছে—ডিউ ডিলিজেন্সের অগ্রাধিকারকে সময়ের একটি নির্দিষ্ট বিন্দুর অডিট থেকে সরিয়ে ধারাবাহিক মনিটরিং, প্রিভিলেজড-অ্যাক্সেস গভর্ন্যান্স এবং মাল্টি-পার্টিসিপ্যান্ট অথরাইজেশন ফ্রেমওয়ার্কের দিকে নিয়ে যাচ্ছে।
Hacken-এর ত্রৈমাসিক নিরাপত্তা ও কমপ্লায়েন্স রিপোর্ট অনুযায়ী, কী এবং ইনফ্রাস্ট্রাকচার কম্প্রোমাইজের কারণে চুরি হওয়া তহবিলের পরিমাণ ছিল মোটের 88.3%, অর্থাৎ প্রায় $674.5 মিলিয়ন। স্মার্ট কন্ট্রাক্ট বাগ ছিল সবচেয়ে সাধারণ আক্রমণের ধরন—67টির মধ্যে 44টি ঘটনা—কিন্তু মোট ক্ষতির মধ্যে এর অংশ ছিল আনুমানিক মাত্র 11%। সব ক্ষতির প্রায় 75.5% এসেছে মাত্র দুইটি ঘটনা থেকে, যা উত্তর কোরিয়ান থ্রেট অ্যাক্টরদের সঙ্গে সম্পৃক্ত বলে বিবেচিত; আর ট্র্যাক করা প্রকল্পগুলোর মধ্যে মাত্র 9% ধারাবাহিক মনিটরিং বজায় রাখে এবং 4% অডিট, বাগ বাউন্টি ও লাইভ মনিটরিং একসঙ্গে ব্যবহার করে।
দ্বিতীয় প্রান্তিকের একটি মূল পর্যবেক্ষণ হলো—14টি অডিটেড প্রোটোকল ভাঙা হয়েছে—যা স্মার্ট কন্ট্রাক্ট অডিট আসলে কী মূল্যায়ন করে এবং থ্রেট অ্যাক্টররা বাস্তবে কোথায় আঘাত হানে, তার মধ্যে বাড়তে থাকা ব্যবধানের একটি জোরালো ইঙ্গিত। নিরাপত্তা বিশেষজ্ঞদের মতে, এই লঙ্ঘনগুলো সময়ের একটি নির্দিষ্ট বিন্দুতে করা কোড রিভিউকে সর্বব্যাপী নিরাপত্তা ঢাল হিসেবে ধরার মারাত্মক ত্রুটিকে স্পষ্ট করে।
“Cysic-এর প্রতিষ্ঠাতা Leo Fan বলেন, “সবচেয়ে বড় ভুল ধারণা হলো অডিটকে নিরাপত্তা সার্টিফিকেট ভাবা। এটি আসলে একটি নির্দিষ্ট সময়ে একটি নির্দিষ্ট কোডবেসের সীমিত পরিসরের মূল্যায়ন। একটি অডিট স্বয়ংক্রিয়ভাবে সাইনার ডিভাইস, ক্লাউড ইনফ্রাস্ট্রাকচার, অপারেশনাল পারমিশন, ডিপ্লয়ড বাইটকোড, পরবর্তী আপগ্রেড, থার্ড-পার্টি ডিপেনডেন্সি বা কলযোগ্য অবস্থায় থাকা পুরোনো কন্ট্রাক্টকে কভার করে না।”
Panther Hollow Ventures-এর প্রতিষ্ঠাতা জেনারেল পার্টনার ও জেনারেল কাউন্সেল Eric Swartz-ও জানান, অডিটকে ফিনিশ লাইন হিসেবে ধরলে প্রোটোকলগুলো ঝুঁকির মুখে থাকে। “Swartz বলেন, “একটি অডিট আপনাকে দেখায় একটি নির্দিষ্ট সময়ে একটি সিস্টেম কেমন ছিল। এটি নিশ্চয়তা দেয় না যে ভবিষ্যৎ আপগ্রেড, অপারেশনাল পরিবর্তন বা নতুন আক্রমণ পদ্ধতি ঝুঁকি তৈরি করবে না। সবচেয়ে শক্তিশালী টিমগুলো অডিটকে অনেক বিস্তৃত নিরাপত্তা কর্মসূচির একটি অংশ হিসেবে দেখে।”
Genius-এর CTO Samuel Videau উল্লেখ করেন, অডিট রিপোর্টের স্কোপ সেকশন প্রায়ই দেখায় কী কী মূল্যায়ন করা হয়নি। “Videau বলেন, “Q2-এ ক্ষতির প্রায় 90% এসেছে কী, সাইনার ও ইনফ্রাস্ট্রাকচার থেকে—যা সবই সেই স্কোপ সেকশনের বাইরে—এবং তবুও 14টি অডিটেড প্রকল্প ড্রেইন হয়ে গেছে। রিপোর্ট কার্ডই নিরাপত্তা প্রোগ্রাম নয়।”
Arch-এর CTO ও সহ-প্রতিষ্ঠাতা Himanshu Sahay জোর দেন যে অডিট একা যথেষ্ট নয়। “Sahay বলেন, “অডিট হলো পর্যালোচিত কোড ও আর্কিটেকচারের একটি গুরুত্বপূর্ণ পয়েন্ট-ইন-টাইম মূল্যায়ন, কিন্তু এটি প্রতিটি অপারেশনাল ঝুঁকি বা সিস্টেমের ভবিষ্যৎ পরিবর্তনকে হিসাব করতে পারে না। নিরাপত্তাকে একটি চলমান প্রক্রিয়া হিসেবে বিবেচনা করতে হবে।”
কোড এড়িয়ে যাওয়া: অফ-চেইন ইনফ্রাস্ট্রাকচারের নরম দুর্বলতা
এদিকে, স্মার্ট কন্ট্রাক্ট প্রতিরক্ষা যত পরিণত হচ্ছে এবং অন-চেইন লজিক কম্প্রোমাইজ করা যত কঠিন হয়ে উঠছে, থ্রেট অ্যাক্টররা ততই নির্ধারিতভাবে দিক বদলেছে। শক্তভাবে পাহারাদার প্রধান দরজা ভেঙে ঢোকার বদলে আক্রমণকারীরা পদ্ধতিগতভাবে কোডকেই সম্পূর্ণ এড়িয়ে যাচ্ছে—অফ-চেইন ইনফ্রাস্ট্রাকচারের নরম দুর্বল অংশকে কাজে লাগাতে।
“Fan বলেন, “সবচেয়ে অবমূল্যায়িত পৃষ্ঠ হলো অফ-চেইন কন্ট্রোল প্লেন: সাইনার ডিভাইস, কী-জেনারেশন ও রোটেশন প্রক্রিয়া, ক্লাউড আইডেন্টিটি, CI/CD পাইপলাইন, ব্যাকএন্ড সার্ভিস, ব্রিজ ভ্যালিডেটর এবং ইমার্জেন্সি অ্যাডমিন পথ। টিমগুলো প্রায়ই কী স্টোরেজ সুরক্ষিত করে কিন্তু কী আসলে কীভাবে ব্যবহার হচ্ছে সে দিকে কম মনোযোগ দেয়… কম্প্রোমাইজ হলে আক্রমণকারীরা এমন ট্রানজ্যাকশন তৈরি করতে পারে যা অনচেইনে টেকনিক্যালি বৈধ, ফলে প্রতিরোধ ও শনাক্তকরণ অনেক কঠিন হয়ে যায়।”
ক্লাউড পেরিমিটার নিজেই অনেক Web3 ডেভেলপারের কাছে একটি ভ্রান্ত নিরাপত্তাবোধ তৈরি করে।
“Lynq-এর CEO Jerald David বলেন, “সবচেয়ে বড় ধারণা হলো বড় কোনো ক্লাউড প্রোভাইডার ব্যবহার করলে অ্যাপ্লিকেশন ডিফল্টভাবেই নিরাপদ। ক্লাউড প্রোভাইডাররা আন্ডারলাইং ইনফ্রাস্ট্রাকচার সুরক্ষিত করে, কিন্তু সিস্টেম কীভাবে কনফিগার করা হচ্ছে, ক্রেডেনশিয়াল কীভাবে ম্যানেজ করা হচ্ছে এবং কার অ্যাক্সেস আছে—এগুলোর দায়িত্ব টিমগুলোরই।”
Videau, এদিকে, সতর্ক করেন যে ভুল আর্কিটেকচার মাল্টিসিগ সুরক্ষাকে নিষ্ক্রিয় করে দিতে পারে। “Videau বলেন, “পুরো অপারেশন চলে অতিরিক্ত পারমিশন দেওয়া সার্ভিস রোল এবং CI/CD পাইপলাইনের ওপর, যেগুলো প্রোডাকশন কী-তে হাত দিতে পারে; আর যদি একটি সার্ভিস অ্যাকাউন্ট আপনার সাইনিং কী পড়তে পারে, তাহলে আপনার মাল্টিসিগ শুধু নাটক। ডিপ্রিকেটেড কন্ট্রাক্ট যেগুলো এখনও অ্যাডমিন রাইট ধরে রেখেছে সেগুলো আরেকটি ভেক্টর: দুই বছর আগে আপনি যে কোড শিপ করেছিলেন সেটাই একটি লাইভ দরজা, আর আক্রমণকারীরা আপনার স্কোপে কী আছে তা নিয়ে মাথা ঘামায় না।”
প্রাতিষ্ঠানিক অ্যালোকেটররা যখন তাদের ঝুঁকি মডেল পুনর্বিন্যাস করছে, তখন মূলধন মোতায়েনের মানদণ্ড উল্লেখযোগ্যভাবে বেড়েছে। “Institution-ready” আর পরিষ্কার অডিট রিপোর্ট দিয়ে সংজ্ঞায়িত নয়; বরং অপারেশনাল পরিপক্বতার প্রমাণ, এন্টারপ্রাইজ-গ্রেড গভর্ন্যান্স এবং স্থিতিস্থাপক কী-ম্যানেজমেন্ট কন্ট্রোল দিয়ে।
“David বলেন, “আমি প্রথমেই অপারেশনাল পরিপক্বতা দেখি। টিম কি স্পষ্টভাবে ব্যাখ্যা করতে পারে কীভাবে ক্যাপিটাল সিস্টেমের ভেতর দিয়ে চলে, কোথায় নিয়ন্ত্রণের মূল পয়েন্টগুলো আছে এবং কীভাবে ঝুঁকি মনিটর করা হয়? প্রাতিষ্ঠানিক বিনিয়োগকারীদের পূর্বানুমেয়তা এবং স্বচ্ছতা দরকার।”
Sahay বলেন, একক কোনো কন্ট্রোলই নিজে থেকে প্রাতিষ্ঠানিক সমর্থন নিশ্চিত করে না। “Sahay বলেন, “প্রাতিষ্ঠানিক পক্ষগুলো জানতে চায় কীভাবে গুরুত্বপূর্ণ সিস্টেমে অ্যাক্সেস করা হয়, কীভাবে পারমিশন ম্যানেজ করা হয়, কীভাবে অ্যাক্টিভিটি মনিটর হয় এবং কিছু ভুল হলে কী প্রক্রিয়া আছে। শক্ত কন্ট্রোল, স্বচ্ছতা এবং অপারেশনাল ডিসিপ্লিনের সমন্বয়ই শেষ পর্যন্ত আস্থা তৈরি করে।”
প্রোটোকল মূল্যায়নের সময় Fan প্রিভিলেজ ম্যাপের দিকে নজর দেন: কে অ্যাসেট সরাতে পারে, সাইনার বদলাতে পারে বা সুরক্ষা ব্যবস্থা পরিবর্তন করতে পারে। “Fan বলেন, “যদি আমাকে এমন একটি কন্ট্রোল চিহ্নিত করতে হয় যা প্রাতিষ্ঠানিক আস্থার সঙ্গে সবচেয়ে বেশি সম্পর্কিত, তাহলে তা হবে প্রতিটি অ্যাসেট-মুভিং এবং আপগ্রেড পথে মাল্টিপার্টি অথরাইজেশন। প্রতিষ্ঠানগুলো প্রমাণ চায় যে একতরফা পদক্ষেপ অসম্ভব।”
Swartz যোগ করেন, প্রতিষ্ঠানগুলো অগ্রাধিকার দেয় টিমগুলো প্রতিকূলতা কীভাবে সামলায়। “Swartz বলেন, “প্রতিষ্ঠানগুলো জানে কোনো প্রোটোকলই সম্পূর্ণ ঝুঁকিমুক্ত নয়। গুরুত্বপূর্ণ হলো টিমের ভালো গভর্ন্যান্স আছে কি না, শক্ত অভ্যন্তরীণ কন্ট্রোল আছে কি না, ঝুঁকি নিয়ে স্বচ্ছতা আছে কি না এবং কিছু ভুল হলে প্রতিক্রিয়া জানানোর স্পষ্ট পরিকল্পনা আছে কি না।”
পাঁচ বিশেষজ্ঞ একমত যে Web3-কে স্তরবদ্ধ প্রতিরক্ষা স্ট্যাক গ্রহণ করতে হবে—যার মধ্যে থাকবে রিয়েল-টাইম মনিটরিং, শৃঙ্খলাবদ্ধ কী ম্যানেজমেন্ট এবং দ্রুত প্রতিক্রিয়াশীল বাগ বাউন্টি—যাতে পরিবর্তনশীল হুমকি থেকে সুরক্ষা পাওয়া যায়।
“David উল্লেখ করেন, “ডিজিটাল অ্যাসেট ২৪/৭ চলে, কিন্তু সেগুলোকে সমর্থনকারী ইনফ্রাস্ট্রাকচারের কিছু অংশ এখনও ঐতিহ্যগত আর্থিক সময়সূচি অনুযায়ী চলে। বাজার যত বেশি প্রাতিষ্ঠানিক হচ্ছে, ক্যাপিটালের মুভমেন্ট ও সেটেলমেন্টকে সমর্থনকারী ইনফ্রাস্ট্রাকচারও তত বেশি স্থিতিস্থাপক হতে হবে।”
H2 2026-এর দিকে তাকিয়ে: প্রতিরক্ষা স্ট্যাক পুনর্সামঞ্জস্য
এদিকে, বিশেষজ্ঞরা সতর্ক করছেন যে 2026-এর দ্বিতীয়ার্ধেও একই ধারা অব্যাহত থাকবে। অডিটেড স্মার্ট কন্ট্রাক্ট রিভার্স-ইঞ্জিনিয়ার করতে সময় নষ্ট করার বদলে, থ্রেট অ্যাক্টররা সম্ভবত সবচেয়ে কম প্রতিরোধের পথেই বারবার আঘাত করবে: অপারেশনাল কন্ট্রোল, মানব লক্ষ্যবস্তু এবং কী ইনফ্রাস্ট্রাকচার।
“Fan পূর্বাভাস দেন, “আমি আশা করছি অপারেশনাল অ্যাক্সেস-কন্ট্রোল আক্রমণই ক্ষতিতে আধিপত্য করবে: সোশ্যাল ইঞ্জিনিয়ারিং, ক্রেডেনশিয়াল চুরি, সাইনার কম্প্রোমাইজ, ক্লাউড বা CI/CD ইনট্রুশন এবং অফ-চেইন ভ্যালিডেটর ইনফ্রাস্ট্রাকচারে আক্রমণ। আলাদা স্মার্ট-কন্ট্রাক্ট বাগ চলতে থাকবে, কিন্তু আক্রমণকারীরা কর্তৃত্ব অর্জনের সবচেয়ে ছোট পথকেই লক্ষ্য করবে।”
Videau বাস্তব ঝুঁকির সঙ্গে নিরাপত্তা ব্যয় পুনর্সামঞ্জস্য করার আহ্বান জানিয়ে শেষ করেন: “ক্ষতি যেখানে, খরচও সেখানে করুন। চুরি হওয়া অর্থের প্রায় 90% গেছে কী, সাইনার ও ইনফ্রাস্ট্রাকচারের মাধ্যমে, তবুও বাজেট এখনো কন্ট্রাক্ট অডিটেই ঢালা হচ্ছে। সবচেয়ে খারাপ আক্রমণ হবে যেগুলো কেউ পূর্বানুমান করেনি, তাই এমনভাবে নির্মাণ করুন যেন আপনার পেরিমিটার ইতিমধ্যেই চলে গেছে।”
এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।

















