Bitcoin.com News
দ্বারা চালিত

হোয়াইট হ্যাটরা ৭২ ঘণ্টার মধ্যে অ্যানথ্রোপিকের ক্লড ব্যবহার করে ওপেনএআই-তে অনুপ্রবেশ করেছিল

অ্যানথ্রপিকের Claude Opus 5 ব্যবহার করে এক ছোট গবেষক দল তিনটি বাগ চেইন করে শেষ পর্যন্ত OpenAI-এর ব্যক্তিগত কোড রিপোজিটরিতে ঢুকে পড়ে। পুরো কাজটি ৭২ ঘণ্টারও কম সময় নিয়েছে, এবং OpenAI এর জন্য $6,500 পরিশোধ করেছে।

লেখক
শেয়ার
হোয়াইট হ্যাটরা ৭২ ঘণ্টার মধ্যে অ্যানথ্রোপিকের ক্লড ব্যবহার করে ওপেনএআই-তে অনুপ্রবেশ করেছিল

মূল বিষয়গুলো

  • Hacktron AI ২৫ জুলাই, ২০২৬ তারিখে Bugcrowd-এর মাধ্যমে OpenAI চেইনটি রিপোর্ট করে এবং $6,500 বাউন্টি সংগ্রহ করে।
  • Opus 4.8 একই কাজ করতে ব্যর্থ হওয়ার পর Claude Opus 5 কয়েক ঘণ্টার মধ্যে কার্যকর একটি ARM64 এক্সপ্লয়েট তৈরি করে।
  • উন্মুক্ত মডেল ছড়িয়ে পড়ার সাথে সাথে Chainalysis দৈনিক ১১.১টি ক্ষতিকর অনচেইন রাইট লগ করেছে, যা ২.০৬ থেকে বেড়েছে।

চেইনটি, লিংক ধরে ধরে

Discourse (ফোরাম সফটওয়্যার)-এর ভেতরে থাকা একটি দুর্বল ‘libheif’ লাইব্রেরি ফোরামেই রিমোট কোড এক্সিকিউশন (RCE) সম্ভব করেছিল। সেখান থেকে দলটি OpenAI-এর সিঙ্গল সাইন-অন (SSO) ফ্লো-তে একটি ত্রুটি কাজে লাগিয়ে একজন কর্মীর ChatGPT অ্যাকাউন্ট দখলে নেয়, এবং OpenAI-এর GitHub অর্গানাইজেশনের সাথে সংযুক্ত Codex পরিবেশে পৌঁছে যায়।

এর ফলে openai/openai মোনোরেপো খুলে যায়, যেখানে গবেষকরা (সিকিউরিটি স্টার্টআপ Hacktron AI-এর সাথে যুক্ত) তারা ভেতরে ঢুকতে পেরেছে তা প্রমাণ করতে একটি নিরীহ পুল রিকোয়েস্ট ওপেন করে, এবং সংবেদনশীল সোর্স কোড পরীক্ষা করা থেকে বিরত থাকে।

কাজটি জুলাইয়ের শেষ দিকে হয়; দলটি ২৫ জুলাই OpenAI-এর Bugcrowd প্রোগ্রামের মাধ্যমে অগ্রগতি রিপোর্ট করে এবং একই দিন দুর্বলতাটি ঠিক করা হয়; Discourse ২৮ জুলাই ৮.৮ Common Vulnerability Scoring System (CVSS) তীব্রতা সহ তাদের অ্যাডভাইজরি প্রকাশ করে, এবং Wall Street Journal ১৭ সেপ্টেম্বর রিপোর্ট না করা পর্যন্ত বিষয়টি প্রকাশ্যে আসে না।

শুধু মডেল বদলালেই যথেষ্ট ছিল

মজার অংশটি এই নয় যে OpenAI-এর একটি বাগ ছিল, কারণ প্রতিটি সফটওয়্যার কোম্পানিই সময় সময় এমন সমস্যার মুখোমুখি হয়। বরং মজার বিষয় হলো—একটি বাগ খুঁজে পাওয়া আর সেটিকে অস্ত্রে পরিণত করার মাঝের ফাঁকটি কীভাবে বন্ধ হলো।

দলটি প্রথমে Claude Opus 4.8 চেষ্টা করেছিল, কিন্তু এই কাজের জন্য সেটিকে অবিশ্বস্ত মনে হয়। এরপর তারা ২৪ জুলাই প্রকাশিত Claude Opus 5-এ স্যুইচ করে এবং কয়েক ঘণ্টার মধ্যে কার্যকর একটি ARM64 এক্সপ্লয়েট তৈরি করে, তারপর সেটিকে x86-64 এবং jemalloc পরিবেশের জন্য মানিয়ে নেয়। মেমরি-করাপশন এক্সপ্লয়েট ডেভেলপমেন্ট একটি বিশেষজ্ঞ-স্তরের কাজ, যা ইতিহাসগতভাবে দক্ষ মানুষের সপ্তাহের পর সপ্তাহ সময় নিয়েছে; কিন্তু এখানে পুরো ঘটনাপ্রবাহ তিন দিনেরও কম সময়ে ঘটেছে।

ক্রিপ্টোর জন্য প্রভাব

ক্রিপ্টো হলো সেই ক্ষেত্র যেখানে এমন ডিজিটাল দক্ষতা একটি সাধারণ পুল রিকোয়েস্টের বদলে সরাসরি টাকার রূপ নিতে পারে। সংখ্যার হিসেবে, Chainalysis এই সপ্তাহে রিপোর্ট করেছে যে বিশ্বজুড়ে আক্রমণকারীরা এক বছর আগের তুলনায় ৪৪০% বেশি হারে পাবলিক ব্লকচেইনে ম্যালওয়্যার নির্দেশনা পোস্ট করছে, যেখানে দৈনিক ক্ষতিকর অনচেইন রাইট ২.০৬ থেকে বেড়ে ১১.১-এ পৌঁছেছে।

ফার্মটি এই বৃদ্ধিকে ২০২৫ সালের মাঝামাঝির সাথে যুক্ত করেছে, যখন ওপেন-ওয়েট চীনা মডেলগুলো ক্ষতিকর কোড লেখার বিরুদ্ধে অর্থপূর্ণ গার্ডরেল ছাড়াই লঞ্চ হয়েছিল, এবং কৌশলটিকে blockchain dead drops বলেছে—অর্থাৎ কমান্ড-অ্যান্ড-কন্ট্রোল নির্দেশনা একটি লেজারে পার্ক করে রাখা, যেটি কেউ জব্দ করতে বা অফলাইন করতে পারে না। ২০২৬ সালের দ্বিতীয় প্রান্তিক নাগাদ, উত্তর কোরিয়া এবং ইরান থেকে রাষ্ট্র-সংযুক্ত অপারেটররা নতুন কার্যকলাপের প্রায় দুই-তৃতীয়াংশ এবং মোটের প্রায় অর্ধেকের জন্য দায়ী ছিল।

উত্তর কোরিয়ার Kimsuky ট্র্যাক করা গবেষকরা দেখেছেন, গ্রুপটির অবকাঠামোর সঙ্গে স্থানীয় লার্জ ল্যাঙ্গুয়েজ মডেল (LLM) প্ল্যাটফর্ম—Ollama, GPT4All এবং Msty সহ—ইনস্টল করা ছিল, পাশাপাশি ভার্চুয়াল অ্যাসেট এবং আর্থিক বিনিয়োগ লক্ষ্য করে AI-জেনারেটেড ফিশিং ডিকয় ব্যবহার করা হচ্ছিল। Blockaid গণনা করেছে AI এবং ওয়ালেট আক্রমণ দ্রুততর হওয়ার সাথে সাথে $1.1 বিলিয়ন মূল্যের ২১২টি অনচেইন এক্সপ্লয়েট, এবং Defillama এপ্রিল ২০২৬-কে ক্রিপ্টোর রেকর্ডভুক্ত সবচেয়ে বেশি হ্যাক হওয়া মাস হিসেবে নথিভুক্ত করেছে ৩০টি ঘটনার সাথে।

এই আক্রমণগুলো থেকে নিজেদের রক্ষা করা পক্ষগুলো ক্রমেই বেশি চাপ অনুভব করছে; Coinbase সম্প্রতি সতর্ক করেছে যে AI প্রকাশনা প্রোগ্রামগুলোকে নোইজে ভাসিয়ে দেওয়ায় নিকট ভবিষ্যতে বাগ রিপোর্ট তিনগুণ হতে পারে—যা একটি বড় ল্যাবে তিন-ধাপের চেইন উন্মোচনে $6,500 বাউন্টিই যথেষ্ট হওয়ার অস্বস্তিকর পরিণতি।

যাই হোক, এক্সপ্লয়েট ডেভেলপমেন্ট একটি বড় কমোডিটি সার্ভিসে পরিণত হচ্ছে, এবং সংখ্যাগুলো যদি কিছু নির্দেশ করে, তাহলে এর প্রাদুর্ভাব কেবল বাড়তেই থাকবে।

কোনো অ্যানথ্রোপিক স্টক নেই, কিন্তু ক্রিপ্টো ট্রেডাররা মাত্রই এর মূল্য ২ ট্রিলিয়ন ডলারে নির্ধারণ করেছে

কোনো অ্যানথ্রোপিক স্টক নেই, কিন্তু ক্রিপ্টো ট্রেডাররা মাত্রই এর মূল্য ২ ট্রিলিয়ন ডলারে নির্ধারণ করেছে

Anthropic-এর কোনো পাবলিক শেয়ার নেই, তবুও ক্রিপ্টো পার্পস ইঙ্গিত দিচ্ছে $2.12 ট্রিলিয়ন মূল্যায়নের—কারণ ট্রেডাররা এর ভবিষ্যৎ IPO-এর ওপর বাজি ধরছে।

এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।

এই গল্পের ট্যাগ