এই সপ্তাহান্তে, একজন আক্রমণকারী ব্রিজ ওয়ালেটটির প্রাইভেট কী না থাকলেও Kaspa KRC-20 ব্রিজের একটি কাস্টডি ওয়ালেট থেকে ১৮৬.৪ মিলিয়ন ZEAL এবং ৫৪.৪ বিলিয়ন NACHO তুলে নেয়, এরপর টোকেনগুলো লেয়ার টু (L2) নেটওয়ার্কগুলোর মাধ্যমে রিসাইকেল করে লিকুইডিটি পুলে বিক্রি করে দেয়। অদ্ভুত বিষয় হলো, Kaspa নিজেই হ্যাক হয়নি। পাঁচটি বৈধ ট্রানজ্যাকশন একটি অফ-চেইন ইনডেক্সারকে এমন ট্রান্সফারকে স্বীকৃতি দিতে ধোঁকা দেয়, যেগুলো আসলে কেউ সাইন করেনি—ফলে ব্রিজ করা টোকেনগুলো ব্যাকিংহীন হয়ে পড়ে এবং কিছু পুল তাদের KAS-সাইড ভ্যালুর সর্বোচ্চ ৯৯.৬% পর্যন্ত হারায়।
Kasplex KRC-20 ইনডেক্সার সিগনেচার বাইপাস দুইটি টোকেন পুল থেকে তহবিল শূন্য করে দেয়

মূল বিষয়গুলো
- আক্রমণকারী ব্রিজ ওয়ালেটের প্রাইভেট কী না রেখেই ৫৪.৪ বিলিয়ন NACHO সরিয়েছে।
- জাল ট্রান্সফারের পর Zealous Swap পুলগুলো তাদের KAS-সাইড ভ্যালুর ৯৪% থেকে ৯৯.৬% হারিয়েছে।
- KRC-20 অপারেটররা সিস্টেম প্যাচ ও রিইনডেক্স করার প্রস্তুতি নেওয়ায় Igra গুরুত্বপূর্ণ এক্সিটগুলো বন্ধ রেখেছে।
পাঁচটি ট্রানজ্যাকশন, কোনো প্রাইভেট কী নয়
একটি প্রাইভেট কী-ই সাধারণত ক্রিপ্টো মালিকানা এবং শুধু কোথায় আছে তা জানার মধ্যকার সীমারেখা। ২০ সেপ্টেম্বর, কেউ Kaspa-এর বেস চেইন একেবারেই না ভেঙে KRC-20 টোকেনের ক্ষেত্রে সেই ধারণাকে পাশ কাটানোর উপায় বের করে।
আক্রমণকারী একটি ব্রিজ কাস্টডি ঠিকানা থেকে ১৮৬,৪২৫,২৫৯ ZEAL এবং ৫৪,৩৯৭,৯৮৩,২৪৬ NACHO সরিয়ে নেয়, যদিও তাদের কাছে ওই ঠিকানার প্রাইভেট কী ছিল না। এরপর টোকেনগুলো সাধারণ ব্রিজ ডিপোজিট হিসেবে আবার একই কাস্টডি ঠিকানায় পাঠানো হয়, Igra Labs-এর EVM লেয়ারে ও Kasplex L2-এ মিন্ট করা হয় এবং Zealous Swap লিকুইডিটি পুলগুলোতে ডাম্প করা হয়।
সবকিছু স্থির হওয়ার সময়, আক্রমণকারীর L2 ZEAL এবং NACHO ব্যালেন্স শূন্য হয়ে যায়, আর ক্ষতিগ্রস্ত পুলগুলো তাদের KAS-সাইড ভ্যালুর ৯৪% থেকে ৯৯.৬% পর্যন্ত হারায়। এখানে টুইস্ট হলো: Kaspa-এর লেয়ার ওয়ান (L1) ঠিক সেটাই করেছে, যা তার করার কথা ছিল।
একটি খালি সিগনেচার, তবুও পাস করল
KRC-20 টোকেনের মালিকানা Kaspa কনসেনসাস দ্বারা সরাসরি প্রয়োগ করা হয় না। টোকেন নির্দেশনা Kaspa ট্রানজ্যাকশনের ভেতরেই থাকে, আর একটি অফ-চেইন Kasplex ইনডেক্সার ওই নির্দেশনা পড়ে ঠিক করে কে কী মালিক। সাধারণত, একটি KRC-20 ট্রান্সফারে একটি পাবলিক কী, টোকেন নির্দেশনা এবং একটি বৈধ সিগনেচার থাকে। আক্রমণকারী পরিচিত স্ট্রাকচারটি বজায় রেখেছিল, কিন্তু একটি খালি সিগনেচার সরবরাহ করে এবং OP_ENDIF-এর পরে একটি OP_NOT যোগ করে।

একটি খালি সিগনেচার OP_CHECKSIG-কে false রিটার্ন করায়, ট্রানজ্যাকশনটিকে সরাসরি কিল না করে। অতিরিক্ত OP_NOT সেই ফলাফলকে উল্টে true করে দেয়, ফলে Kaspa-এর কাছে এটি একটি বৈধ ট্রানজ্যাকশন থাকে। কনসেনসাস লেয়ারে কিছুই লাইনচ্যুত হয়নি। কিন্তু ইনডেক্সারের গল্প আলাদা। এটি KRC-20 এনভেলপকে চিনেছিল, কিন্তু স্ক্রিপ্টটি ক্যানোনিকাল ফরম্যাটের সঙ্গে হুবহু মিলতে হবে—এটা বাধ্যতামূলক করেনি। ফলস্বরূপ, এটি জাল ট্রান্সফারকে বৈধ হিসেবে ক্রেডিট করে। Kasplex-এর নিজস্ব API এমনকি প্রথম জাল ZEAL ট্রানজ্যাকশনে opAccept: 1 রিটার্ন করেছিল।
যে কেউ এই জালিয়াতি বানাতে পারত
সবচেয়ে ভয়ংকর টুইস্ট হলো—আক্রমণকারীর কোনো গোপন ক্রেডেনশিয়াল আবিষ্কার করার দরকারই হয়নি। একটি স্ট্যান্ডার্ড Kaspa অ্যাড্রেসে এমন পাবলিক কী উন্মুক্ত থাকে যা ব্যবহার করে জাল KRC-20 অপারেশন নির্মাণ করা যায়। এর মানে টোকেনগুলো অন্য ঠিকানায় সরিয়ে দিলেও মূল সমস্যা মিটে না। ইনডেক্সার প্যাচ না হওয়া এবং তার ইতিহাস রিইনডেক্স না করা পর্যন্ত, একই ত্রুটি তাত্ত্বিকভাবে অন্যত্র থাকা KRC-20 ব্যালেন্সের বিরুদ্ধেও ব্যবহার করা যেতে পারে।
পাঁচটি ট্রানজ্যাকশন ZEAL এবং NACHO ট্রান্সফারগুলো জাল করেছিল। বিপরীতে, নয়টি ক্ষুদ্র এক-ইউনিট উইথড্রয়াল সত্যিই কাস্টডি দ্বারা সাইন করা ছিল এবং মনে হয় এগুলো ছিল প্রোব—এক্সিট রুট কাজ করে কি না তা পরীক্ষা করার জন্য। মজার বিষয়, বৈধ ট্রানজ্যাকশনগুলোই ছিল ওই ক্ষুদ্রগুলো। কাস্টডি ওয়ালেটে আনুমানিক আরও ৫০টি KRC-20 টোকেন ছিল। আক্রমণকারী দুটিই বেছে নেয়।
টোকেনগুলো এখনও আছে, কিন্তু ব্যাকিং নেই
রবিবার সকালে Igra বলেছে যে কাস্টডি ওয়ালেটের সম্পূর্ণ ZEAL এবং NACHO হোল্ডিংস নেওয়া হয়েছে, ফলে লেয়ার ২ নেটওয়ার্কগুলোতে ৯৭,৬৫১,২১২ ZEAL এবং ৪২,৫৭০,৮৭৯,৯০৮ NACHO সম্পূর্ণ L1 ব্যাকিং ছাড়া পড়ে আছে। আরও ৪.৫ বিলিয়ন NACHO L1-এ আক্রমণকারীর কাছে রয়ে গেছে।
Igra Kaspa L1-এ iKAS এক্সিট এবং Hyperlane ট্রান্সফার স্থগিত করেছে, আর ব্যবহারকারীদের সতর্ক করা হয়েছে যেন তারা KRC-20 টোকেন ব্রিজ না করে, L2 ডেসেন্ট্রালাইজড এক্সচেঞ্জ (DEX)-এ ZEAL বা NACHO না কেনে, বা ক্ষতিগ্রস্ত পুলে লিকুইডিটি যোগ না করে। নেটিভ KAS, Kaspa কনসেনসাস এবং Igra-এর যেসব অ্যাসেট ব্রিজ করা KRC-20 টোকেন ছিল না—সেগুলোকে প্রভাবিত হয়নি বলে বর্ণনা করা হয়েছে।
শুধু সফটওয়্যার ঠিক করলেই এই জট পরিষ্কার হবে না। Zealous Swap বলছে, অপারেটরদের ইনডেক্সার প্যাচ করতে হবে এবং তার ইতিহাস রিইনডেক্স করতে হবে—খালি সিগনেচার, বিকৃত ট্যাগ এবং OP_ENDIF-এর পরেও চলতে থাকা স্ক্রিপ্টগুলোকে প্রত্যাখ্যান করতে হবে। এদিকে Nacho the Kat বলছে, কমিউনিটি KCC-20-এর দিকে যেতে চায়—এটি এমন একটি স্ট্যান্ডার্ড যা টোকেন নিয়মগুলোকে নেটওয়ার্ক নিজেই এনফোর্স করে এমন স্ক্রিপ্টের মধ্যে বসাতে ডিজাইন করা।
গত কয়েক সপ্তাহে একের পর এক এক্সপ্লয়েট, বাগ, হ্যাক এবং ডেটা ব্রিচের ধারাবাহিকতার পর এই ঘটনাটি এসেছে। শনিবার, Lightning Network-এর কাস্টডিয়াল ও নন-কাস্টডিয়াল ইনফ্রাস্ট্রাকচার প্রোভাইডার Blink Wallet প্রকাশ করেছে যে “কয়েক ডজন” কাস্টডিয়াল অ্যাকাউন্ট ড্রেইন করা হয়েছে। সাইবারসিকিউরিটি কোম্পানি DCENT এই সপ্তাহেও DCENT App Wallets থেকে ফান্ড সাইফন হতে দেখেছে। এই সময়টা এমন একটি পর্বে এসেছে যখন সাইবারসিকিউরিটি আক্রমণ বেড়েছে, এবং কেউ কেউ সন্দেহ করছে AI এই এক্সপ্লয়টারদের ঢেউয়ে সহায়তা করছে।
এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।











