দ্বারা চালিত

AEREDIUM একক-কী ঝুঁকিকে লক্ষ্য করছে, কারণ ক্রিপ্টো হ্যাক ৬৭% বেড়েছে

আগস্ট ২০২৬-এ ক্রিপ্টোকারেন্সি খাতে ৫০টি বড় হ্যাক রেকর্ড করা হয়েছে, যদিও মোট আর্থিক ক্ষতি ৪৯.৫% কমে ১৩৬.৩ মিলিয়ন ডলারে নেমেছে। নিরাপত্তা বিশ্লেষক ও শিল্পনেতারা জোর দিয়ে বলছেন, বহু বড় DeFi লঙ্ঘনের উৎস একটি একক ব্যর্থতার বিন্দু।

লেখক
শেয়ার
AEREDIUM একক-কী ঝুঁকিকে লক্ষ্য করছে, কারণ ক্রিপ্টো হ্যাক ৬৭% বেড়েছে

মূল বিষয়গুলো

  • Peckshield জানিয়েছে, আগস্ট ২০২৬-এ ৫০টি ক্রিপ্টো হ্যাক হয়েছে—জুলাইয়ের তুলনায় ৬৭% বেশি—তবে মোট ক্ষতি কমে ১৩৬.৩ মিলিয়ন ডলারে নেমেছে।
  • Tectonicfi-তে ৭৪ মিলিয়ন ডলারের লঙ্ঘন মাসের ক্ষতির শীর্ষে ছিল, তবে Cronos চেইনের হস্তক্ষেপে চুরি হওয়া বেশিরভাগ সম্পদ আটকে যায়।
  • Albert Dadon মনে করেন, AERSeal-এর মতো থ্রেশহোল্ড-ভিত্তিক এনক্লেভ গভর্ন্যান্স একক-কী ঝুঁকিকে প্রতিস্থাপন করবে।

আর্থিক ক্ষতি কমলেও আগস্টে ক্রিপ্টো এক্সপ্লয়েট বেড়েছে

ক্রিপ্টোকারেন্সি খাতে আগস্ট ২০২৬-এ নিরাপত্তা লঙ্ঘনের সংখ্যা হঠাৎ বেড়ে যায়, শিল্পজুড়ে ৫০টি বড় হ্যাক রেকর্ড হয়। ব্লকচেইন সিকিউরিটি ফার্ম Peckshield-এর নতুন তথ্য অনুযায়ী, জুলাইয়ে নথিভুক্ত ৩০টি ঘটনার তুলনায় এক্সপ্লয়েটের সংখ্যা ৬৭% বৃদ্ধি পেয়েছে।

আক্রমণের ঘনত্ব বাড়লেও, চুরি হওয়া সম্পদের মোট মূল্য উল্লেখযোগ্যভাবে কমেছে। মাসিক ক্ষতি দাঁড়িয়েছে ১৩৬.৩ মিলিয়ন ডলার, যা জুলাইয়ে চুরি হওয়া আনুমানিক ২৭০ মিলিয়ন ডলারের তুলনায় ৪৯.৫% কম। বিকেন্দ্রীভূত ঋণদান প্রোটোকল Tectonicfi-কে লক্ষ্য করে একটি একক এক্সপ্লয়েটেই প্রায় ৭৪ মিলিয়ন ডলার ক্ষতি হয়েছে, যা মাসের মোট ক্ষতির ৫৪%-এরও বেশি।

যদিও Tectonicfi আক্রমণটি পরিসরে বড় ছিল, এক্সপ্লয়েটর সম্পদগুলো বিক্রি করে নগদায়ন করতে হিমশিম খায়। Cronos নেটওয়ার্ক চেইনটি পজ করার আগে মাত্র প্রায় ৬ মিলিয়ন ডলার ব্রিজ করে বাইরে নেওয়া সম্ভব হয়, ফলে অধিকাংশ তহবিল আটকে থাকে। বাকি ৬২.৩ মিলিয়ন ডলারের ক্ষতি এসেছে Termlabs (৮.৫ মিলিয়ন ডলার), Moonwell (৮.৭ মিলিয়ন ডলার), Coinsbuy (৭.৯ মিলিয়ন ডলার), এবং TAC (৭.৫ মিলিয়ন ডলার)-সহ বিভিন্ন প্রোটোকলে ডজনখানেক ছোট আক্রমণ থেকে।

Peckshield-এর বিশ্লেষণে আক্রমণকারীদের কৌশলে পরিবর্তনের ইঙ্গিত পাওয়া যায়। জুলাইয়ের তুলনায় শিরোনাম-কাড়া বিশাল এক্সপ্লয়েট কমলেও, থ্রেট অ্যাক্টররা ক্রমশ মধ্যম স্তরের প্রোটোকল এবং বিকেন্দ্রীভূত ফাইন্যান্স উপাদানগুলোকে লক্ষ্য করছে। শিল্প বিশেষজ্ঞরা উল্লেখ করেন, নানা ধরনের আক্রমণ ভেক্টর থাকা সত্ত্বেও অনেক বিকেন্দ্রীভূত ফাইন্যান্স (DeFi) লঙ্ঘন শেষ পর্যন্ত একটি একক ব্যর্থতার বিন্দুতে গিয়ে ঠেকে: দুর্বল এন্ডপয়েন্টে সংরক্ষিত এবং কমপ্রোমাইজড প্রিভিলেজড কী।

একক-কী দুর্বলতা মোকাবিলায় নতুন পণ্য চালু

এই একক-কী দুর্বলতাই সেই একই স্থাপত্যগত ত্রুটি, যা AEREDIUM তাদের নতুন ঘোষিত পণ্যের মাধ্যমে দূর করতে চায়—যেটি তাদের থ্রেশহোল্ড কী অবকাঠামোর ওপর নির্মিত। AERSeal নামে পরিচিত এই পণ্যটি এমনভাবে ডিজাইন করা হয়েছে যাতে সাধারণত প্রিভিলেজড স্মার্ট কনট্রাক্ট ফাংশন নিয়ন্ত্রণকারী প্রাইভেট কী সরিয়ে দিয়ে, একাধিক অনুমোদিত অনুমোদনকারীর শাসিত থ্রেশহোল্ড সাইনিং ব্যবস্থায় তা প্রতিস্থাপন করা যায়।

স্মার্ট কনট্রাক্ট-এ প্রায়ই শক্তিশালী প্রশাসনিক অনুমতি থাকে—যেমন মিন্টিং, আপগ্রেডিং, বা অন্যান্য প্রিভিলেজড কাজ কার্যকর করা। তবে যখন সেই অনুমতিগুলো একটি মাত্র প্রাইভেট কীর ওপর নির্ভর করে, তখন সেই কী হারিয়ে গেলে স্থায়ীভাবে অ্যাক্সেস হারানো সম্ভব, আর চুরি বা কমপ্রোমাইজ হলে আক্রমণকারী পূর্ণ নিয়ন্ত্রণ পেতে পারে। AERSeal এটি সমাধান করে প্রিভিলেজড ক্ষমতাগুলোকে থ্রেশহোল্ড কীর কাছে হস্তান্তরের মাধ্যমে, যেখানে কী শেয়ারগুলো হার্ডওয়্যার-অ্যাটেস্টেড এনক্লেভের ভেতরে আলাদাভাবে সংরক্ষিত থাকে।

শেয়ারগুলো কখনও পূর্ণাঙ্গ প্রাইভেট কীতে পুনর্গঠন করা হয় না; বরং CGGMP24 থ্রেশহোল্ড সাইনিং প্রোটোকলের মাধ্যমে সিগনেচার উৎপন্ন করা হয়। স্মার্ট কনট্রাক্ট নিজে স্থানান্তরিত হয় না, এবং AERSeal বর্তমানে Ethereum Virtual Machine (EVM) ও EVM-সামঞ্জস্যপূর্ণ চেইন সমর্থন করে।

কাস্টডি সক্রিয় করার আগে, পণ্যটি কনট্রাক্টের সঙ্গে সংশ্লিষ্ট প্রিভিলেজড ক্ষমতাগুলো শনাক্ত করে এবং সেগুলো থ্রেশহোল্ড কীতে হস্তান্তর করার শর্ত দেয়। এরপর সিস্টেমটি অন-চেইনে যাচাই করে যে ক্ষমতাগুলো সম্পূর্ণভাবে হস্তান্তর হয়েছে কি না। এটি গ্রাহকদের তাদের জন্য নির্ধারিত থ্রেশহোল্ড কী স্বাধীনভাবে যাচাই করার সুযোগও দেয়।

হার্ডওয়্যার-অ্যাটেস্টেড এনক্লেভ গভর্ন্যান্সের দিকে ঝোঁক

অ্যাড্রেস ডেরিভেশন এবং স্বাক্ষরিত ফ্রেশ চ্যালেঞ্জ ব্যবহার করে গ্রাহকরা কীর ডেরিভেশন এবং দখল—এমনকি অফলাইনেও—যাচাই করতে পারেন, কেবলমাত্র AEREDIUM-এর দাবির ওপর নির্ভর না করে। অনবোর্ডিং প্রক্রিয়ায় নো-ইওর-কাস্টমার (KYC) যাচাই, কনট্রাক্ট রেজিস্ট্রেশন, ক্রিপ্টোগ্রাফিক কী যাচাই, প্রিভিলেজড ক্ষমতা হস্তান্তর, অন-চেইন যাচাই, এবং গ্রাহকের অনুমোদন নীতি সক্রিয়করণ অন্তর্ভুক্ত থাকে।

“AERSeal হলো প্রথম পূর্ণাঙ্গ পণ্য যা শুরু থেকে শেষ পর্যন্ত AERKey-কে কার্যক্রমে আনে,” বলেন AEREDIUM-এর প্রতিষ্ঠাতা ও সিইও Albert Dadon। “লক্ষ্য হলো এই ধারণাটি সরিয়ে দেওয়া যে একটি সম্পূর্ণ স্মার্ট কনট্রাক্টের নিয়ন্ত্রণ একটিমাত্র প্রাইভেট কীর ওপর নির্ভর করবে। থ্রেশহোল্ড সাইনিং এবং নির্ধারিত অনুমোদন নীতির মাধ্যমে, নিয়ন্ত্রণকে একক বিন্দুতে কেন্দ্রীভূত না করে বিতরণ করা এবং স্বাধীনভাবে যাচাইযোগ্য করা যায়।”

এদিকে, Dadon Bitcoin.com News-কে বলেন, এই স্থাপত্যটি Peckshield-এর মতো প্রতিবেদনে হাইলাইট হওয়া বহু এক্সপ্লয়েটের মূল কারণকে সরাসরি সমাধান করে: প্রিভিলেজড কী, যা সম্পূর্ণ অবস্থায় এমন মেশিনে থাকে যেগুলো ফিশিংয়ের শিকার হতে পারে। AERSeal-এর হার্ডওয়্যার-অ্যাটেস্টেড এনক্লেভ মডেলে, গভর্ন্যান্স নির্ভর করে মানবসম্মতি এবং হার্ডওয়্যার যাচাইয়ের ওপর, দুর্বল ডেভেলপার ওয়ার্কস্টেশনের ওপর নয়।

একটি কমপ্রোমাইজড ল্যাপটপ সর্বোচ্চ একটি সাইনার সিট দিতে পারে, আর API টোকেন অ্যাকশন প্রস্তাব করতে পারলেও কখনও সেগুলো অনুমোদন করতে পারে না। এনক্লেভগুলো কেবলমাত্র ডিস্ট্রিবিউটেড ট্রাস্ট লিস্টের বিপরীতে যাচাইকৃত ফ্রেশ অ্যাটেস্টেশনের পরই সাইনিং গ্রুপে যোগ দেয়, যা অননুমোদিত হার্ডওয়্যার কনফিগারেশন এবং রিপ্লে আক্রমণ থেকে সুরক্ষা দেয়।

আক্রমণকারীরা উদীয়মান ও প্রতিষ্ঠিত ইকোসিস্টেমজুড়ে অবকাঠামো পরীক্ষা চালিয়ে যেতে থাকায়, নিরাপত্তা নেতারা যুক্তি দেন যে স্মার্ট কনট্রাক্ট এক্সপ্লয়েট কমাতে একক-কী ব্যবস্থাপনা থেকে সরে এসে থ্রেশহোল্ড-ভিত্তিক, এনক্লেভ-প্রয়োগিত গভর্ন্যান্সে যাওয়াই অপরিহার্য হবে।

আলবার্ট ডাডন বলেছেন, সুইফটের রাশিয়া নিষেধাজ্ঞা প্রকাশ করেছে কেন নিরপেক্ষ আর্থিক রেলগুলো ব্যর্থ হতে পারে

আলবার্ট ডাডন বলেছেন, সুইফটের রাশিয়া নিষেধাজ্ঞা প্রকাশ করেছে কেন নিরপেক্ষ আর্থিক রেলগুলো ব্যর্থ হতে পারে

বিশ্বব্যাপী আর্থিক নিরপেক্ষতা কেন একটি স্থাপত্যগত সমস্যা, শাসনগত নয়—তা আবিষ্কার করুন। আলবার্ট ডাডন SWIFT-এর ত্রুটিগুলি বিশ্লেষণ করে তুলে ধরেন।

এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।

এই গল্পের ট্যাগ