দ্বারা চালিত

বিশ্বাস করবেন না, যাচাই করুন: বিষাক্ত এআই লিঙ্ক উন্মোচন করেছে ক্রিপ্টো কর্মীদের জন্য এক দুঃস্বপ্ন

এই সপ্তাহে, রেফি হাব (Refi Hub)-এর সহ-প্রতিষ্ঠাতা নুমা লুনাহ ব্যাখ্যা করেছেন যে ক্লড (Claude) চ্যাট উইন্ডোর ভেতরে দেওয়া একটি ডাউনলোড লিংক অনুসরণ করার ফলে তিনি কমপ্রোমাইজড হয়েছিলেন। এই সতর্কবার্তাটি ব্লকচেইন ও ক্রিপ্টো ইন্ডাস্ট্রির কর্মীদের জন্য এক জাগরণ-ডাকা সংকেত—কারণ লিংক, স্কিল এবং অন্যান্য প্যাকেজের মাধ্যমে অপরিবর্তনীয় চুরি ঘটতে পারে।

লেখক
শেয়ার
বিশ্বাস করবেন না, যাচাই করুন: বিষাক্ত এআই লিঙ্ক উন্মোচন করেছে ক্রিপ্টো কর্মীদের জন্য এক দুঃস্বপ্ন

মূল বিষয়গুলো

  • রেফি হাবের নুমা লুনাহ বলেছেন, ক্লড-সরবরাহকৃত ১টি লিংক থেকে ম্যালওয়্যার এসেছে।
  • মাইক্রোসফট ২০২৬ সালে সতর্ক করেছিল যে LLM পয়জনিং ব্যবহারকারীদের ক্ষতিকর লিংকের দিকে ঠেলে দিতে পারে।
  • ক্লড কোড ব্যবহারকারীদের জন্য ১টি মূল শিক্ষা: AI-সরবরাহকৃত লিংককে শত্রুভাবাপন্ন হিসেবে বিবেচনা করুন।

ক্লড চ্যাট লিংক ম্যালওয়্যার ফাঁদে পরিণত হয়

জেনারেটিভ কৃত্রিম বুদ্ধিমত্তা (AI) প্রতিদিনই জনপ্রিয়তা পাচ্ছে, এবং ডিজিটাল অ্যাসেট ও ডিস্ট্রিবিউটেড লেজার খাতে যারা কাজ করেন তারা তাদের কাজের প্রয়োজনে নিয়মিত এই প্রযুক্তি ব্যবহার করেন। সমস্যা হলো, এই জনসংখ্যাগত গোষ্ঠীটি বিশেষভাবে দূষ্কৃতিকারী আক্রমণকারীদের লক্ষ্যবস্তু, এবং সহজে প্রত্যাহার করা যায় না এমন গোপন তথ্য চুরি হয়ে যেতে পারে। শুক্রবার, রেফি হাবের সহ-প্রতিষ্ঠাতা নুমা লুনাহ ব্যাখ্যা করেন যে তিনি “হ্যাকড” হয়েছেন।

“গতকাল হ্যাকড হয়েছি,” তিনি X-এ লিখেছেন। “লিংকটা এসেছে ক্লড চ্যাটের ভেতর থেকে। আমি একটি ট্রান্সক্রিপশন অ্যাপ ইনস্টল করছিলাম। ক্লড ডাউনলোড লিংক পাঠায়, আর আমি কমান্ডটা টার্মিনালে পেস্ট করি। সবকিছুই বৈধ মনে হচ্ছিল। কিন্তু ছিল না। এটা ছিল ম্যালওয়্যার বান্ডেল করা একটি নকল সাইট। এটা সঙ্গে সঙ্গে রান করেছিল, আমার কাছ থেকে সবকিছু নেওয়ার চেষ্টা করেছিল।”

ডেভেলপার আরও যোগ করেন যে তার কোনো সংবেদনশীল তথ্য বেরিয়ে যায়নি, এবং তিনি যে ল্যাপটপটি ব্যবহার করছিলেন সেটি ওয়াইপ করে ক্লিন ইনস্টল থেকে পুনর্নির্মাণ করেছেন। কিন্তু সমস্যাটা সেখানেই শেষ হয়নি। “এখানেই ভয়ের অংশ,” নুমা ব্যাখ্যা করেন। “ব্যাকআপ থেকে রিস্টোর করার সময়, আমি ক্লড কোডের জন্য একটি বিষাক্ত SKILL.md খুঁজে পাই। এটা দেখতে ঠিক আমার নিজের লেখা স্টাইল গাইডের মতোই ছিল। কিন্তু ভেতরে লুকানো ছিল: এতে নির্দেশনা ছিল AI প্রতিবার এটি লোড করলে নীরবে আবার ম্যালওয়্যার ডাউনলোড করবে এবং আমার ক্রেডেনশিয়াল চুরি করবে।”

LLM-এর উত্তর খুলে দেয় নতুন আক্রমণ-ভেক্টর, আর ক্রিপ্টো কর্মীরা এমন এক নিরাপত্তা সমস্যার মুখোমুখি যার কোনো আনডু বাটন নেই

নুমার অভিজ্ঞতা কোনো LLM-এর ক্ষতিকর উত্তর শেয়ার করার প্রথম ঘটনা নয়। কয়েক মাস আগে, Microsoft Defender Experts সতর্ক করেছিল যে ক্রিপ্টোজ্যাকিং আক্রমণগুলো সাধারণ SEO পয়জনিং থেকে বিকশিত হয়ে LLM উত্তর পয়জনিং পর্যন্ত পৌঁছেছে। এ ধরনের আক্রমণ Gemini, Claude, Copilot এবং ChatGPT-এর মতো AI মডেল থেকে উৎসারিত হচ্ছে। আক্রমণের মধ্যে রয়েছে কনটেক্সট উইন্ডোতে শেয়ার হওয়া আর্টিফ্যাক্ট, চ্যাটবট দ্বারা আক্রমণকারী-নিয়ন্ত্রিত ডাউনলোড লিংক সুপারিশ, AI-ব্র্যান্ডেড ভুয়া ইনস্টলার, এবং পয়জনড কোডবেস ও এজেন্ট স্কিল।

X screenshot
ছবির উৎস: X

মূলত, সাধারণ নলেজ-ওয়ার্কারদের ল্যাপটপে এমন পুনঃব্যবহারযোগ্য সিক্রেট থাকে যা হ্যাকের পরও বাতিল/রিভোক করা যায়, কিন্তু ক্রিপ্টো কর্মীদের কাছে এমন সিক্রেট থাকতে পারে যা রিভোক করা যায় না। এর মধ্যে রয়েছে সিড ফ্রেজের মতো জিনিস, এক্সপোর্ট করা xprv/keystore ফাইল, হট-ওয়ালেট JSON, উইথড্রয়াল অধিকারসহ এক্সচেঞ্জ API কী, ডিপ্লয়ার কী, লাইটনিং ম্যাকারুনস, হার্ডওয়্যার-ওয়ালেট কম্প্যানিয়ন ডেটা, এবং CEX ড্যাশবোর্ডের সেশন কুকি—এমন আরও অনেক কিছু।

সবচেয়ে বিপজ্জনক দুর্বলতা হতে পারে মানবীয় আস্থা ও অলসতা

সাম্প্রতিক সতর্কতাগুলো দেখায় যে নিরাপত্তা সংস্কৃতিতে একটি মৌলিক পরিবর্তন প্রয়োজন। নিয়মিতভাবে AI টুলকে সরলভাবে বিশ্বাস করার বদলে, স্বয়ংক্রিয়তার প্রতিই ব্যাপক সংশয় প্রয়োগ করতে হবে। এই শিল্পে কর্মরত মানুষদের জন্য ভালো হবে—উৎস যা-ই হোক—প্রতিটি AI পরামর্শকে স্বভাবতই শত্রুভাবাপন্ন হিসেবে বিবেচনা করা। এটি অতিরিক্ত রক্ষণশীলতা বা প্যারানয়া নয়; এটি আক্ষরিক অর্থেই টিকে থাকার বিষয়।

X screenshot.
আক্রমণকারীরা ক্লড ও ChatGPT ডেস্কটপ অ্যাপের মতো AI মডেল ডাউনলোডও নকল করছে। ছবির উৎস: X.

এই গল্পের নৈতিক শিক্ষা আমাদের প্রিয় AI মডেলগুলোর দুর্বল কোড বা পয়জনড আউটপুট নয়; বরং সুবিধাজনক উত্তরকে বিশ্বাস করার মানবীয় প্রবৃত্তি। এই পরিবেশে সেই প্রবৃত্তি এমন এক দায়, যা কোনো প্যাচ দিয়ে ঠিক করা যায় না। শেষ পর্যন্ত রেফি হাবের সহ-প্রতিষ্ঠাতাকে যে বিষয়টি বাঁচিয়েছে তা হলো, তিনি বলেছেন যে “AI-কে এগুলো স্পর্শ করতে দেওয়ার আগে আমি প্রতিটি স্কিল, হুক এবং কনফিগ ফাইল পড়েছি।”

দুর্ভাগ্যবশত, আজকের অধিকাংশ AI ব্যবহারকারী সম্ভবত AI তাদের যে তথ্য দেয় তার সত্যতা যাচাই করে দেখছেন না, এবং কেন তারা তা করছেন—তার কারণ ব্যাখ্যা করাও কঠিন—তারা কেবলই সেটিকে বিশ্বাস করে নিচ্ছেন।

হেলিয়াসের সিইও শেষ মুহূর্তে ভোট নিশ্চিত করে সোলানার মুদ্রাস্ফীতি কমাতে উদ্যোগ নেন

হেলিয়াসের সিইও শেষ মুহূর্তে ভোট নিশ্চিত করে সোলানার মুদ্রাস্ফীতি কমাতে উদ্যোগ নেন

সোলানার SGP-0002 প্রস্তাব কীভাবে ইনফ্লেশন (মুদ্রাস্ফীতি) সময়সূচি পরিবর্তন করেছে এবং এই গুরুত্বপূর্ণ সিদ্ধান্তে ভ্যালিডেটরদের ভূমিকা কী ছিল—তা জানুন।

এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।