নেক্সাস পরিচয় লঙ্ঘনটি একটি সাধারণ পাসওয়ার্ড ডাম্পের তুলনায় অনেক বেশি বিপজ্জনক, কারণ চুরি হওয়া উপকরণে নাকি সরকার-প্রদত্ত আইডির মুখের ছবি, ঠিকানা, জন্মতারিখ এবং গোপন নিরাপত্তা বৈশিষ্ট্য অন্তর্ভুক্ত রয়েছে, সাইবার নিরাপত্তা বিশেষজ্ঞ ড. মারিলিন অর্ডেকিয়ান Bitcoin.com News-কে বলেছেন।
নেক্সাস আইডি ডেটা লঙ্ঘনে জালিয়াতির একটি নকশা উন্মোচিত হয়েছে, বিশেষজ্ঞরা সতর্ক করেছেন

মূল বিষয়গুলো
- নেক্সাস প্রায় ১৭ কোটি আইডি রেকর্ডের দাবি করেছে, যার মধ্যে ১৫.৩ কোটি মার্কিন ও কানাডীয় লাইসেন্স রয়েছে।
- অর্ডেকিয়ান সতর্ক করেছেন, নেক্সাসের আইডি স্ক্যানগুলো জালিয়াতিকে উসকে দিতে পারে, কারণ ভুক্তভোগীরা সহজে তাদের পরিচয় “রিসেট” করতে পারেন না।
- Sumsub-এর পপভ বলেন, এফবিআই তদন্ত খোলা থাকায় আইডি চেকের জন্য দ্বিতীয় একটি ফ্যাক্টর দরকার।
ডার্ক-ওয়েব মার্কেটপ্লেসটি আগস্টের শেষ দিকে সামনে আসে, এবং প্রায় ১৭ কোটি রেকর্ডে প্রবেশাধিকার দাবি করে—যার মধ্যে ১৫.৩ কোটিরও বেশি মার্কিন ও কানাডীয় ড্রাইভিং লাইসেন্স, ১ কোটি অন্যান্য আইডি, ৩০ লাখ ভ্রমণ নথি, এবং অন্তত ৫,৭৯,০০০টি মেডিক্যাল কার্ড রয়েছে। এর অপারেটররা দাবি করেছে, একটি বড় পরিচয় যাচাইকরণ কোম্পানি থেকে এক বছরেরও বেশি সময় ধরে তথ্যগুলো সাইফন করা হয়েছে।
নেক্সাস লিক একটি পাসওয়ার্ড ডাম্পের অনেক বাইরে
একটি পাসওয়ার্ড লঙ্ঘন জঘন্য, কিন্তু সাধারণত একটি বেরোনোর পথ থাকে: পাসওয়ার্ড বদলান। সরকারী পরিচয়পত্র একেবারে ভিন্ন জিনিস। ড. মারিলিন অর্ডেকিয়ান উল্লেখ করেন যে ড্রাইভিং লাইসেন্সে এমন তথ্য থাকে যা বছরের পর বছর, না হলে চিরদিনই মানুষের সঙ্গে থাকে—এর মধ্যে তাদের ছবি, বাড়ির ঠিকানা এবং জন্মতারিখ অন্তর্ভুক্ত।
“পাসওয়ার্ড ফাঁসের ক্ষেত্রে কেউ তাদের ক্রেডেনশিয়াল রিসেট করে এগিয়ে যেতে পারে,” অর্ডেকিয়ান বলেন। চুরি হওয়া সরকারী আইডির ক্ষেত্রে, তিনি ব্যাখ্যা করেন, তথ্যগুলো কার্যত একজনের পরিচয়ের মধ্যে “বেকড-ইন” হয়ে থাকে এবং অপরাধীরা হাতে পেয়ে গেলে তা সহজে রিসেট করা যায় না।
নেক্সাসকে বিশেষভাবে উদ্বেগজনক করে তোলে ইনফ্রারেড এবং অতিবেগুনি (আল্ট্রাভায়োলেট) স্ক্যানের উপস্থিতির খবর। অর্ডেকিয়ান ব্যাখ্যা করেন, এই স্ক্যানগুলো “প্রামাণিকতা যাচাই করতে ব্যবহৃত একটি নিরাপত্তা ব্যবস্থা,” অর্থাৎ “একটি ভৌত নথিকে আসল হিসেবে প্রমাণিত করতে” এগুলো ব্যবহার করা হয়। তিনি সতর্ক করেন, অপরাধীদের কাছে সম্ভাব্যভাবে “শুধু আপনার আইডি নয়, আপনার আইডি আসল প্রমাণ করার জন্য ব্যবহৃত ব্লুপ্রিন্ট এবং টেকনিক্যাল লেয়ারটিও” থাকতে পারে।
এতে অনেক ধরনের ঝামেলার দরজা খুলে যায়। “প্রতিটি আইডি-গেটেড সিস্টেম—হোক তা ব্যাংক অ্যাকাউন্ট খোলা, ক্রিপ্টোকারেন্সি এক্সচেঞ্জ অ্যাকাউন্ট, গাড়ি ভাড়া, ওয়্যার ট্রান্সফার যাচাই ইত্যাদি (যে কোনো কিছু যা পরিচয় যাচাইয়ের জন্য এ ধরনের আইডির ওপর নির্ভর করে)—এখন একটি সম্ভাব্য আক্রমণ-পৃষ্ঠ, যা কাজে লাগানো যেতে পারে,” অর্ডেকিয়ান বলেন।
চুরি হওয়া নিরাপত্তা বৈশিষ্ট্য জালিয়াতির ঝুঁকি বাড়ায়
সেই রেকর্ডগুলো একবার অপরাধী বাজারে পৌঁছালে, পরিচয় চুরি কেবল শুরু। চুরি হওয়া ক্রেডেনশিয়ালগুলো ছদ্মবেশ ধারণ, ভুয়া ব্যাংক অ্যাকাউন্ট, মানি লন্ডারিং এবং অন্যান্য স্কিমে পুনর্ব্যবহৃত হতে পারে। অর্ডেকিয়ান সতর্ক করেন, ইনফ্রারেড ও অতিবেগুনি উপাদানগুলো যাচাইকরণ সিস্টেমের জন্য জাল ব্যবহার শনাক্ত করা আরও কঠিন করে তুলতে পারে, কারণ ভিত্তির নথিগুলো নিজেরাই আসল।
এখানে শারীরিক নিরাপত্তার দিকও আছে। “উদাহরণ হিসেবে, ক্রিপ্টোকারেন্সি ক্ষেত্রে আমরা দেখছি কীভাবে কিছু ব্যবহারকারী ও ডেটা লঙ্ঘনের ভুক্তভোগীদের বিনিয়োগকারী হিসেবে শনাক্ত করে শারীরিকভাবে লক্ষ্যবস্তু করা হচ্ছে, যাতে তারা তাদের সম্পদ দিয়ে দেয়,” অর্ডেকিয়ান জোর দিয়ে বলেন। “এখানে এই পরিস্থিতিতে, এটি গৃহ সহিংসতা থেকে বেঁচে যাওয়া মানুষ এবং সাক্ষী সুরক্ষা কর্মসূচিতে থাকা ব্যক্তিদেরও ঝুঁকিতে ফেলতে পারে।”
Private keys aren’t the only crypto risk.
KYC leaks matter too.Incoming Assist. Prof. at Durham Law, Dr. Marilyne Ordekian tells @_dsencil about KYC leaks, hot-wallet risks, and real-world attacks.
Your threat model may be missing the human side.
Full interview. ⏬ pic.twitter.com/xocJ6wOh3r— Bitcoin.com News (@BitcoinNews) September 8, 2026
নেক্সাসের সূত্র এগিয়ে নিয়ে গেছে নিউ অরলিন্স-ভিত্তিক পরিচয় যাচাইকরণ প্রদানকারী IDScan.net-এর দিকে, যা বলে যে তারা ২০,০০০-এর বেশি লোকেশনে প্রতি মাসে ২.১ কোটিরও বেশি আইডি চেক প্রক্রিয়াজাত করে। IDScan আনুষ্ঠানিকভাবে নিশ্চিত করেনি যে তাদের সিস্টেম ভাঙা হয়েছে, তবে কোম্পানিটি গ্রাহকদের জানিয়েছে যে তারা এমন তথ্য তদন্ত করছে যা ইঙ্গিত করে ডেটা উন্মুক্ত হয়ে থাকতে পারে এবং কোম্পানিটি “জড়িত থাকতে পারে।”
নেক্সাস কেওয়াইসি ডেটা হানিপটকে মাইক্রোস্কোপের নিচে এনে দিয়েছে
এই ঘটনাটি নো-ইওর-কাস্টমার, বা KYC, সিস্টেমগুলোর জন্যও একটি অস্বস্তিকর প্রশ্ন তোলে: পরিচয় নথির বিশাল রিপোজিটরি সংগ্রহ কি এমন একটি “হানিপট” তৈরি করে যা অপরাধীদের কাছে অপ্রতিরোধ্য হয়ে ওঠে?
Sumsub-এর জালিয়াতি প্রতিরোধ পণ্যের প্রধান আরতেম পপভ বলেন, ঝুঁকিটি শুধু KYC প্রদানকারীদের মধ্যেই সীমিত নয়। “যেকোনো জায়গায় ব্যক্তিগত ডেটা সংরক্ষণ ঝুঁকি বহন করে, এবং এটি যে কোনো ব্যবসার ক্ষেত্রেই সত্য—শুধু KYC প্রদানকারীদের জন্য নয়,” পপভ Bitcoin.com News-কে বলেন। তিনি বলেন, অনলাইনে একবার শেয়ার করা হলে মানুষদের কার্যত ধরে নেওয়া উচিত যে একটি নথির ছবি উন্মুক্ত হয়ে গেছে, কারণ তা তাদের নিয়ন্ত্রণের বাইরে বহু সেবার মধ্য দিয়ে যেতে পারে।
পপভ আরও সতর্ক করেন, চুরি হওয়া নথি হলো জালিয়াতি-যন্ত্রের মাত্র একটি অংশ। “এই ধরনের অনেক লিকই সামাজিক প্রকৌশলের (সোশ্যাল ইঞ্জিনিয়ারিং) বিষয়, যেখানে কাউকে সহজভাবে তার ডেটা দিয়ে দিতে রাজি করানো হয়—এটাই ঠিক কেন শুধু একটি নথির ছবি কারও অনবোর্ডিংয়ের জন্য কখনোই যথেষ্ট হওয়া উচিত নয়,” পপভ বলেন।
বিশেষজ্ঞরা নথির বাইরে পরিচয় যাচাই এগিয়ে নিতে চাপ দিচ্ছেন
পরবর্তী ধাপ, পপভ বলেন, হলো আরেকটি স্তর যোগ করা। “যেভাবে এখন আর কোনো সংবেদনশীল কিছুর লগইনের জন্য শুধু পাসওয়ার্ড যথেষ্ট নয়, সেভাবেই একটি নথির পেছনে দ্বিতীয় একটি ফ্যাক্টর দরকার—যেমন লাইভনেস ডিটেকশন—যাতে নিশ্চিত করা যায় এটি সত্যিই উপস্থাপনকারী ব্যক্তিরই।” লাইভনেস ডিটেকশন সাধারণত একজন ব্যবহারকারীকে প্রমাণ করতে বলে যে একজন বাস্তব মানুষ শারীরিকভাবে উপস্থিত আছে, কেবল কেউ চুরি করা ছবি বা নথি জমা দিচ্ছে না।
শুধু বায়োমেট্রিক ডেটা দিয়ে আইডি বদলে ফেলা কোনো জাদুকরী সমাধানও নয়। পপভ সতর্ক করেন, বায়োমেট্রিকস তাদের নিজস্ব স্থায়ী ঝুঁকি নিয়ে আসে, কারণ কোনো মুখ বা অন্য জৈব শনাক্তকারী একবার আপস হলে তা পুনরায় ইস্যু করা যায় না। এদিকে অর্ডেকিয়ান বলেন, এই ঘটনাটি পরিচয় যাচাইকরণের নিরাপত্তা নিয়ম এবং সেই সুরক্ষাগুলো কীভাবে প্রয়োগ করা হয়—সেগুলোর আরও গভীর পর্যালোচনা বাধ্যতামূলক করা উচিত।
Krebs on Security অনুযায়ী, এফবিআই তদন্ত এখনও খোলা রয়েছে, প্রস্তাবিত ক্লাস অ্যাকশন মামলাগুলো ইতিমধ্যেই দায়ের হয়েছে, এবং IDScan এখনও পূর্ণাঙ্গ ফরেনসিক বিবরণ প্রকাশ করেনি—ফলে তদন্তকারীরা ঠিক কী ঘটেছে এবং উন্মুক্ততার ব্যাপ্তি কতদূর পর্যন্ত—তা নির্ধারণে কাজ চালিয়ে যাওয়ায় শিল্পখাত এখনও বিপদমুক্ত নয়।
এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।












