ওয়ালেট নিরাপত্তা সহজভাবে ব্যাখ্যা

অ্যাড্রেস পয়জনিং: ভুয়া ওয়ালেট ঠিকানা কীভাবে আপনার লেনদেনের ইতিহাসে ঢুকে পড়ে

প্রতারককে আপনার সিড ফ্রেজ বা প্রাইভেট কি লাগবে না। ট্রান্সাকশন হিস্টরিতে একটি দেখতে একইরকম ঠিকানা থাকলেই যথেষ্ট, যদি আপনি পরে যাচাই না করে সেটি কপি করেন।

সংক্ষিপ্ত উত্তর

অ্যাড্রেস পয়জনিং কী?

অ্যাড্রেস পয়জনিং হলো এক ধরনের ক্রিপ্টো প্রতারণা, যেখানে আপনার ওয়ালেট বা এক্সপ্লোরার হিস্টরিতে দেখতে একইরকম একটি ভুয়া ঠিকানা ঢুকিয়ে দেওয়া হয়। এই ভুয়া এন্ট্রি আপনার ওয়ালেট নিয়ন্ত্রণ করতে পারে না। ঝুঁকি তখনই, যখন আপনি সেটি কপি করে নতুন লেনদেন অনুমোদন করেন।

অজানা শূন্য মূল্য বা ডাস্ট ট্রান্সফার দেখলে ভাববেন না ওয়ালেট হ্যাক হয়েছে। কোনোভাবে এটির সঙ্গে যুক্ত হবেন না, ভবিষ্যতে এ ঠিকানা ব্যবহারও করবেন না।

৩ মে ২০২৪ · Ethereum

৬৮ মিলিয়ন ডলার ভুল ঠিকানায় গিয়েছিল—পরে তা ফেরত এসেছে

Chainalysis জানায়, প্রথম ছোট পরিমাণ স্থানান্তরটি সম্ভবত পরীক্ষামূলক লেনদেন ছিল। কয়েক মিনিট পর, ওয়ালেটটি প্রায় ১,১৫৫ WBTC এমন একটি ঠিকানায় পাঠায়, যা সংক্ষেপে দেখতে আসল ঠিকানার মতোই ছিল। দ্বিতীয় ঠিকানাটি ছিল প্রতারকের।

ভিকটিম ভুল প্রাপকের জন্য স্বাক্ষর করেছিলেন। Ethereum সেটি সঠিকভাবে কার্যকর করে। পরে ৯ মে প্রতারক মূল ৬৮ মিলিয়ন ডলার ফেরত দেয়, তবে এই ব্যতিক্রমী ফেরত লেনদেনকে নিরাপদ বা ফেরতযোগ্য করে না।

ফেরত দেওয়া অর্থ মূল WBTC-তে নয়, ETH-তে করা হয়েছে। Chainalysis-এর হিসাব অনুযায়ী, প্রতারক সম্পদের মূল্যবৃদ্ধি থেকে এখনও প্রায় ৩ মিলিয়ন ডলার রেখে দিয়েছে।

স্থানান্তরিতপ্রায় ৬৮ মিলিয়ন ডলার
সম্পদপ্রায় ১,১৫৫ WBTC
কারণদেখতে একইরকম প্রাপক
পরবর্তী ফলাফলপ্রায় ৬৮ মিলিয়ন ডলার সমপরিমাণ ETH ফেরত এসেছে
শিক্ষা হলো, পরীক্ষামূলক লেনদেন ব্যর্থ নয়।

পরীক্ষামূলক লেনদেন তখনই কাজে দেয়, যখন যাচাই করা ঠিকানাই আবার ব্যবহার করা হয়। হিস্টরি থেকে নতুন দেখতে একইরকম ঠিকানা কপি করলে বড় অঙ্কের লেনদেনও ভুল ঠিকানায় যেতে পারে।

আক্রমণের ধাপসমূহ

অ্যাড্রেস পয়জনিং কীভাবে হয়, ধাপে ধাপে জানুন

আক্রমণটি ঘটে যখন কেউ প্রাপক বেছে নেয়। এতে ওয়ালেটের ক্রিপ্টোগ্রাফি ভাঙার দরকার হয় না।

  1. 01

    আসল লেনদেনটি প্রকাশ্যে আসে

    ভিকটিম বৈধ প্রাপকের কাছে ক্রিপ্টো পাঠায়। ব্লকচেইনে উভয় ঠিকানা প্রকাশ্যে রেকর্ড হয়।

  2. 02

    প্রাপকের প্যাটার্ন পর্যবেক্ষণ করা হয়

    প্রতারক প্রকাশ্য লেনদেন পর্যবেক্ষণ করে এবং দেখে কোন ঠিকানাটি ভিকটিম আবার ব্যবহার করতে পারে।

  3. 03

    দেখতে একইরকম ঠিকানা তৈরি করা হয়

    ভুয়া ঠিকানার দৃশ্যমান অক্ষর আসল প্রাপকের মতো হলেও, এটি প্রতারকের।

  4. 04

    ভুল পথে নেওয়া এন্ট্রি হিস্টরিতে চলে আসে

    শূন্য মূল্য, ডাস্ট বা টোকেন ট্রান্সফার ওয়ালেট বা এক্সপ্লোরারে দেখতে একইরকম ঠিকানাকে দেখায়।

  5. 05

    ভুল ঠিকানা কপি হয়

    পরে ভিকটিম বিশ্বস্ত উৎসে না গিয়ে চেনা-চেনা এন্ট্রি বেছে নেয়।

  6. 06

    বৈধ লেনদেন প্রতারকের কাছে চলে যায়

    ভিকটিম লেনদেনে স্বাক্ষর করেন। ব্লকচেইন অনুমোদিত ঠিকানায় অর্থ পাঠায়।

আসল প্রাপক পাবলিক লেনদেন হিস্টরিতে দেখতে একইরকম ভুল ঠিকানা কপি হয়েছে

দৃষ্টিনন্দন ফাঁদ

শুরু ও শেষ মিললেও ঠিকানাটি আলাদা হতে পারে

ওয়ালেট সাধারণত বড় ঠিকানা সংক্ষিপ্ত করে দেখায়। এতে জায়গা বাঁচে, তবে প্রতারক যে অংশ বদলেছে তা লুকিয়ে যায়।

যাচাই করা প্রাপক 0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F8
পয়জনিং ঠিকানা 0x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8

সংক্ষিপ্ত হিস্টরিতে কী দেখা যেতে পারে

0x91A4…72F8 0x91A4…72F8

আপনার ওয়ালেটে কেন দেখা যায়

পাবলিক হিস্টরিতে অনাকাঙ্ক্ষিত এন্ট্রি আসতে পারে

পাবলিক ব্লকচেইনে যে কেউ ঠিকানা দেখতে ও অনুমোদিত লেনদেন বা টোকেন পাঠাতে পারে। আপনি অনুমোদন না দিলেও ওয়ালেট এসব দেখাতে পারে।

শূন্য মূল্য

শূন্য মূল্য ট্রান্সফার

অর্থমূল্যহীন কোনো টোকেন ইভেন্টও কিছু ওয়ালেট বা এক্সপ্লোরারে দৃশ্যমান হিস্টরি তৈরি করতে পারে।

ক্ষুদ্র অঙ্ক

ডাস্ট ট্রান্সফার

খুব সামান্য পরিমাণ পাঠানো হয় যাতে দেখতে একইরকম ঠিকানাটি আসল লেনদেনের মাঝে দেখা যায়।

টোকেন হিস্টরি

নকল টোকেন কার্যক্রম

কোনো মূল্যহীন বা বিভ্রান্তিকর টোকেন আগের লেনদেনের নাম বা অঙ্ক নকল করে এন্ট্রিটিকে চেনা মনে করাতে পারে।

পুনরাবৃত্ত প্যাটার্ন

কপি করা লেনদেনের তথ্য

পয়জনিং এন্ট্রি আগের অঙ্ক বা সময়ের প্যাটার্ন নকল করে আগের বৈধ লেনদেনের মতো দেখাতে পারে।

আমি কি পয়জনড লেনদেন সরাতে পারি?

নিশ্চিত ব্লকচেইন রেকর্ড মুছে ফেলা যায় না। কিছু ওয়ালেট সন্দেহজনক এন্ট্রি লুকাতে বা ঝাপসা করতে পারে। যেভাবেই হোক, শুধু এন্ট্রি থাকলেই আপনার অর্থ খরচ হবে না।

আমি কি ফেরত পাঠাব?

না। কোনো উত্তর দেবেন না, ডাস্ট ফেরত পাঠাবেন না, টোকেন লিংকে যাবেন না বা প্রেরকের ঠিকানা কপি করবেন না। এন্ট্রিটি উপেক্ষা করুন এবং ভবিষ্যতের প্রাপক নিজে যাচাই করুন।

কীভাবে আক্রমণ হয়েছে জানুন

অ্যাড্রেস পয়জনিং ব্লকচেইন বা প্রাইভেট কি হ্যাক নয়

লেনদেন বৈধ, কারণ মালিক অনুমোদন দিয়েছেন। প্রতারণা ঘটে স্বাক্ষরের আগেই, যখন ভুয়া প্রাপককে আসল মনে হয়।

আক্রমণ কী লক্ষ্যবস্তু প্রাইভেট কি কি ফাঁস হয়েছে?
অ্যাড্রেস পয়জনিং প্রাপক বাছাই ও চেহারার মিল না
ক্লিপবোর্ড ম্যালওয়্যার ক্লিপবোর্ড বা সংক্রমিত ডিভাইস সবসময় নয়
ফিশিং ভুয়া সাইট, বার্তা বা অ্যাপে বিশ্বাস সবসময় নয়; অনেক সময় এটাই উদ্দেশ্য থাকে
সিড বা প্রাইভেট কি চুরি ওয়ালেটের স্বাক্ষর গোপনীয়তা হ্যাঁ
বৈধ স্বাক্ষর উদ্দিষ্ট প্রাপক

বড় পরিসরে পরিমাপ

কোটি কোটি প্রচেষ্টা, এটি বিরল কোনো দুর্ঘটনা নয়

USENIX Security ২০২৫-এর এক গবেষণায় জুলাই ২০২২ থেকে জুন ২০২৪ পর্যন্ত Ethereum ও BNB Smart Chain-এ address poisoning পরিমাপ করা হয়। তাদের ডিটেক্টর নিচের কার্যক্রম শনাক্ত করেছে।

২৭ কোটি সনাক্তকৃত পয়জনিং প্রচেষ্টা
১ কোটি ৭০ লাখ টার্গেটকৃত ঠিকানা
৬,৬৩৩ ভিকটিমের সফল লেনদেন
কমপক্ষে ৮৩.৮ মিলিয়ন ডলার পরিমাপকৃত ক্ষতি

এগুলো গবেষণার অনুমান, ডিটেকশন পদ্ধতি ও সংজ্ঞার ওপর ভিত্তি করে; সব ব্লকচেইনের সব পয়জনিং প্রচেষ্টার হিসাব নয়।

গুরুত্ব অনুযায়ী সুরক্ষা

অ্যাড্রেস পয়জনিংয়ে ক্ষতি এড়ানোর উপায়

প্রাপকের উৎস থেকেই শুরু করুন। বাড়তি যাচাই সহায়ক, তবে অবিশ্বস্ত হিস্টরি থেকে কপি করা ঠিকানা ঠিক করতে পারবে না।

  1. 01

    লেনদেন হিস্টরি থেকে প্রাপক কপি করবেন না

    প্রাপকের যাচাই করা উৎসে ফিরে যান। হিস্টরি শুধু অন-চেইন ঘটনা দেখায়, মালিকানা প্রমাণ করে না।

  2. 02

    যাচাই করা ঠিকানা বই বা অনুমোদিত তালিকা ব্যবহার করুন

    প্রায়ই যাদের পাঠান, তাদের ঠিকানা আলাদা বিশ্বস্ত মাধ্যমে যাচাই করে সংরক্ষণ করুন। লেবেল দিলে চেনা সহজ হয়।

  3. 03

    পুরো ঠিকানা যাচাই করুন

    সম্ভব হলে যাচাই করা ঠিকানা বই, QR কোড বা পরিচিত উৎস ব্যবহার করুন। হাতে মিলিয়ে দেখলে শুধু শুরু ও শেষ অংশ মিললেই থেমে যাবেন না; পুরো ঠিকানাটি যাচাই করুন।

  4. 04

    হার্ডওয়্যার ওয়ালেটের ডিসপ্লে যাচাই করুন

    হার্ডওয়্যার ওয়ালেটে প্রদর্শিত ঠিকানাটি স্বাধীন ও বিশ্বস্ত উৎস থেকে প্রাপ্ত প্রাপকের ঠিকানার সঙ্গে মিলিয়ে নিন। ডিভাইসটি শুধু কোন ঠিকানায় স্বাক্ষর দেবে তা দেখায়; কে অর্থ পাবে, তা জানে না।

  5. 05

    ছোট পরীক্ষামূলক লেনদেন নিশ্চিত করুন

    বড় অঙ্ক পাঠানোর আগে ছোট অঙ্ক পাঠিয়ে আসল প্রাপকের কাছ থেকে নিশ্চিত হন, তারপর সেই যাচাই করা ঠিকানাই আবার ব্যবহার করুন।

  6. 06

    নতুন প্রাপককে আলাদা সিদ্ধান্ত হিসেবে বিবেচনা করুন

    ওয়ালেট নতুন বা একইরকম ঠিকানা নিয়ে সতর্ক করলে থামুন। সতর্কতা উপেক্ষা না করে অন্য মাধ্যমে যাচাই করুন।

হার্ডওয়্যার ওয়ালেট ব্যবহার করলেই ঠিকানা বিষক্রিয়া থেকে স্বয়ংক্রিয়ভাবে সুরক্ষা পাওয়া যায় না।

এটি নির্ভরযোগ্যভাবে স্বাক্ষরের জন্য ঠিকানাটি দেখায়, তবে কে অর্থ পাবে তা জানে না। অনুমোদনের আগে প্রদর্শিত ঠিকানাটি স্বাধীন ও বিশ্বস্ত উৎসের সঙ্গে মিলিয়ে নিন।

স্বাক্ষরের আগে

  • প্রাপক এসেছে বিশ্বস্ত উৎস থেকে, হিস্টরি থেকে নয়
  • নেটওয়ার্ক ও সম্পদ প্রাপকের প্রত্যাশার সঙ্গে মিলেছে
  • বিশ্বস্ত ডিসপ্লেতে পুরো ঠিকানা মিলিয়ে নিন
  • আসল প্রাপক পরীক্ষামূলক লেনদেনটি নিশ্চিত করেছে

ওয়ালেট সফটওয়্যার কী করতে পারে

ভালো সতর্কতা ঝুঁকি কমায়, তবে কোনো ফিল্টার ইচ্ছা যাচাই করতে পারে না

ওয়ালেট সন্দেহজনক প্যাটার্ন শনাক্ত করে ব্যবহারকারীকে সতর্ক করতে পারে। তবে নতুন আক্রমণকারী ঠিকানা ও আসল-নকল মিল থাকলে শতভাগ শনাক্তকরণ অসম্ভব।

বর্তমান উদাহরণ

MetaMask

MetaMask জানায়, গন্তব্য ঠিকানার শুরু ও শেষ আগের প্রাপকের মতো হলে কিন্তু মাঝখান ভিন্ন হলে ব্লকিং সতর্কতা দেখায়। একেবারে নতুন ঠিকানার ক্ষেত্রেও সতর্ক করে।

বর্তমান উদাহরণ

Trezor Suite

Trezor জানায়, Suite সন্দেহজনক টোকেন লেনদেন যাচাই করে, সম্ভাব্য বিষক্রিয়া এন্ট্রি ঝাপসা করে এবং সেগুলোকে যাচাইবিহীন হিসেবে চিহ্নিত করে। হার্ডওয়্যার ওয়ালেট শুধু স্বাক্ষর করার ঠিকানাটি দেখায়, তাই আপনাকে অবশ্যই স্বাধীনভাবে যাচাই করা উৎস থেকে প্রাপকের ঠিকানার সঙ্গে মিলিয়ে নিতে হবে।

উপকারী ডিজাইন প্যাটার্ন

বিশ্বস্ত প্রাপককে হিস্টরির চেয়ে বেশি স্পষ্টভাবে দেখান

  • শূন্য মূল্য ও সন্দেহজনক ডাস্ট এন্ট্রি ঝাপসা বা ফিল্টার করুন
  • নতুন ঠিকানা পরিচিত কন্টাক্টের মতো হলে সতর্ক করুন
  • যাচাই করা কন্টাক্ট ও অনুমোদিত তালিকা স্পষ্টভাবে লেবেল করুন
  • কপি ও স্বাক্ষরের সময় পুরো ঠিকানা দেখান

প্রস্তাবিত প্রদর্শন পরিবর্তন

ERC-8117 অস্বাভাবিক ঠিকানা প্যাটার্ন সহজে পড়ার মতো করতে চায়

ERC-8117 হলো EVM ঠিকানার জন্য দীর্ঘ শূন্যের ধারাবাহিকতা সহজে বোঝার মতো কমপ্যাক্ট ভিজ্যুয়াল ফরম্যাটের খসড়া প্রস্তাব। এতে শূন্যের সংখ্যা স্পষ্ট হয় এবং একইরকম ঠিকানা বানানো কঠিন হয়।

এটি প্রাপক যাচাইয়ের বিকল্প নয় এবং এখনও চূড়ান্ত Ethereum স্ট্যান্ডার্ড নয়। ওয়ালেট ও এক্সপ্লোরারের সমর্থন লাগবে।

অবস্থা যাচাই হয়েছে খসড়া প্রস্তাব ERC-8117

মূল গবেষণা ও ওয়ালেট ডকুমেন্টেশন

ঘটনা, পরিসংখ্যান ও বর্তমান সুরক্ষা দেখুন

ঘটনা বিশ্লেষণ, আক্রমণ পরিমাপ, ওয়ালেট সুরক্ষা ও প্রস্তাবের অবস্থা Chainalysis, USENIX Security, ওয়ালেট ডকুমেন্টেশন, Etherscan ও ERC পেজে যাচাই করা হয়েছে।

01 ২০২৪ সালের ৬৮ মিলিয়ন ডলারের ঘটনার Chainalysis বিশ্লেষণ www.chainalysis.com 02 USENIX Security ২০২৫-এর অ্যাড্রেস পয়জনিং গবেষণা www.usenix.org 03 ওপেন-অ্যাক্সেস USENIX গবেষণা পত্র www.usenix.org 04 MetaMask-এর অ্যাড্রেস পয়জনিং সুরক্ষা support.metamask.io 05 Trezor-এর অ্যাড্রেস পয়জনিং গাইড ও ফিল্টারিং trezor.io 06 Etherscan-এ অ্যাড্রেস পয়জনিং ব্যাখ্যা info.etherscan.com 07 আনুষ্ঠানিক ERC-8117 খসড়া eips.ethereum.org

সাধারণ প্রশ্ন

অ্যাড্রেস পয়জনিং লেনদেন মানে কি আমার ওয়ালেট হ্যাক হয়েছে?

না। পাবলিক ব্লকচেইনে আপনার অনুমতি ছাড়াই শূন্য মূল্য, ডাস্ট বা টোকেন এন্ট্রি পাঠানো যেতে পারে। এতে আপনার সিড ফ্রেজ বা প্রাইভেট কি ফাঁস হয় না। ঝুঁকি হলো, ভবিষ্যতে দেখতে একইরকম ঠিকানা কপি করা।

আমি কি ওয়ালেট হিস্টরি থেকে ভুয়া লেনদেন মুছে ফেলতে পারি?

একবার ব্লকচেইনে লেনদেন নিশ্চিত হলে তা মুছে ফেলা যায় না। আপনার ওয়ালেট সন্দেহজনক এন্ট্রি লুকাতে বা ঝাপসা করতে পারে, তবে নিরাপদ উপায় হলো: এসব এন্ট্রি উপেক্ষা করুন এবং ভবিষ্যতে যাকে পাঠাবেন, তার ঠিকানা নির্ভরযোগ্য উৎস থেকে যাচাই করুন।

শুধু প্রথম ও শেষ চার অক্ষর মিলিয়ে দেখা কি যথেষ্ট?

না। দেখতে একইরকম ঠিকানা এমনভাবে বানানো হয় যাতে ওয়ালেটের সংক্ষিপ্ত ভিউতে অক্ষর মিলে যায়। মাঝখান ভিন্ন হলে ঠিকানাও ভিন্ন হয়, তাই পুরো ঠিকানা যাচাই করুন বা আগে যাচাই করা কন্টাক্ট ব্যবহার করুন।

আমি যদি পয়জনিং ঠিকানায় ক্রিপ্টো পাঠাই, কী করব?

আর কোনো লেনদেন করবেন না, লেনদেনের তথ্য সংরক্ষণ করুন, প্রেরক ওয়ালেট বা এক্সচেঞ্জে যোগাযোগ করুন এবং গন্তব্য ঠিকানা সংশ্লিষ্ট কর্তৃপক্ষ বা আইনশৃঙ্খলা বাহিনীতে রিপোর্ট করুন। অন-চেইন লেনদেন সাধারণত ফেরত আসে না, তাই কেউই ফেরত পাওয়ার নিশ্চয়তা দিতে পারে না।

ছোট পরীক্ষামূলক লেনদেন কি অ্যাড্রেস পয়জনিং ঠেকায়?

শুধু তখনই কার্যকর, যখন আসল প্রাপক নিশ্চিত করে এবং সেই যাচাই করা ঠিকানাই আবার ব্যবহার হয়। পয়জনড হিস্টরি থেকে নতুন ঠিকানা কপি করলে পরীক্ষামূলক লেনদেনও কাজে আসে না।

অ্যাড্রেস পয়জনিং কি ডাস্টিং আক্রমণের মতো?

দুটির মধ্যে মিল থাকলেও এক নয়। অ্যাড্রেস পয়জনিং ভবিষ্যতের প্রাপক বাছাইয়ে বিভ্রান্তিকর হিস্টরি এন্ট্রি ব্যবহার করে। ডাস্ট ট্র্যাকিং, স্প্যাম বা অন্য উদ্দেশ্যে দেখতে একইরকম ঠিকানা ছাড়াও পাঠানো যেতে পারে।

শিখতে থাকুন

ওয়ালেট ব্যর্থ হওয়ার অন্যান্য উপায় জানুন

অ্যাড্রেস পয়জনিং মূলত প্রাপক বাছাইয়ের সময় আক্রমণ করে। ওয়ালেট সিকিউরিটি হাবে সিড, প্রাইভেট কি, ব্যাকআপ, র‍্যান্ডমনেস ও স্বাক্ষর সংক্রান্ত ঝুঁকিও ব্যাখ্যা করা হয়েছে।