ওয়ালেট নিরাপত্তা সহজভাবে ব্যাখ্যা
অ্যাড্রেস পয়জনিং: ভুয়া ওয়ালেট ঠিকানা কীভাবে আপনার লেনদেনের ইতিহাসে ঢুকে পড়ে
প্রতারককে আপনার সিড ফ্রেজ বা প্রাইভেট কি লাগবে না। ট্রান্সাকশন হিস্টরিতে একটি দেখতে একইরকম ঠিকানা থাকলেই যথেষ্ট, যদি আপনি পরে যাচাই না করে সেটি কপি করেন।
সংক্ষিপ্ত উত্তর
অ্যাড্রেস পয়জনিং কী?
অ্যাড্রেস পয়জনিং হলো এক ধরনের ক্রিপ্টো প্রতারণা, যেখানে আপনার ওয়ালেট বা এক্সপ্লোরার হিস্টরিতে দেখতে একইরকম একটি ভুয়া ঠিকানা ঢুকিয়ে দেওয়া হয়। এই ভুয়া এন্ট্রি আপনার ওয়ালেট নিয়ন্ত্রণ করতে পারে না। ঝুঁকি তখনই, যখন আপনি সেটি কপি করে নতুন লেনদেন অনুমোদন করেন।
অজানা শূন্য মূল্য বা ডাস্ট ট্রান্সফার দেখলে ভাববেন না ওয়ালেট হ্যাক হয়েছে। কোনোভাবে এটির সঙ্গে যুক্ত হবেন না, ভবিষ্যতে এ ঠিকানা ব্যবহারও করবেন না।
বিষয়বস্তু সূচি
৩ মে ২০২৪ · Ethereum
৬৮ মিলিয়ন ডলার ভুল ঠিকানায় গিয়েছিল—পরে তা ফেরত এসেছে
Chainalysis জানায়, প্রথম ছোট পরিমাণ স্থানান্তরটি সম্ভবত পরীক্ষামূলক লেনদেন ছিল। কয়েক মিনিট পর, ওয়ালেটটি প্রায় ১,১৫৫ WBTC এমন একটি ঠিকানায় পাঠায়, যা সংক্ষেপে দেখতে আসল ঠিকানার মতোই ছিল। দ্বিতীয় ঠিকানাটি ছিল প্রতারকের।
ভিকটিম ভুল প্রাপকের জন্য স্বাক্ষর করেছিলেন। Ethereum সেটি সঠিকভাবে কার্যকর করে। পরে ৯ মে প্রতারক মূল ৬৮ মিলিয়ন ডলার ফেরত দেয়, তবে এই ব্যতিক্রমী ফেরত লেনদেনকে নিরাপদ বা ফেরতযোগ্য করে না।
ফেরত দেওয়া অর্থ মূল WBTC-তে নয়, ETH-তে করা হয়েছে। Chainalysis-এর হিসাব অনুযায়ী, প্রতারক সম্পদের মূল্যবৃদ্ধি থেকে এখনও প্রায় ৩ মিলিয়ন ডলার রেখে দিয়েছে।
পরীক্ষামূলক লেনদেন তখনই কাজে দেয়, যখন যাচাই করা ঠিকানাই আবার ব্যবহার করা হয়। হিস্টরি থেকে নতুন দেখতে একইরকম ঠিকানা কপি করলে বড় অঙ্কের লেনদেনও ভুল ঠিকানায় যেতে পারে।
আক্রমণের ধাপসমূহ
অ্যাড্রেস পয়জনিং কীভাবে হয়, ধাপে ধাপে জানুন
আক্রমণটি ঘটে যখন কেউ প্রাপক বেছে নেয়। এতে ওয়ালেটের ক্রিপ্টোগ্রাফি ভাঙার দরকার হয় না।
- 01
আসল লেনদেনটি প্রকাশ্যে আসে
ভিকটিম বৈধ প্রাপকের কাছে ক্রিপ্টো পাঠায়। ব্লকচেইনে উভয় ঠিকানা প্রকাশ্যে রেকর্ড হয়।
- 02
প্রাপকের প্যাটার্ন পর্যবেক্ষণ করা হয়
প্রতারক প্রকাশ্য লেনদেন পর্যবেক্ষণ করে এবং দেখে কোন ঠিকানাটি ভিকটিম আবার ব্যবহার করতে পারে।
- 03
দেখতে একইরকম ঠিকানা তৈরি করা হয়
ভুয়া ঠিকানার দৃশ্যমান অক্ষর আসল প্রাপকের মতো হলেও, এটি প্রতারকের।
- 04
ভুল পথে নেওয়া এন্ট্রি হিস্টরিতে চলে আসে
শূন্য মূল্য, ডাস্ট বা টোকেন ট্রান্সফার ওয়ালেট বা এক্সপ্লোরারে দেখতে একইরকম ঠিকানাকে দেখায়।
- 05
ভুল ঠিকানা কপি হয়
পরে ভিকটিম বিশ্বস্ত উৎসে না গিয়ে চেনা-চেনা এন্ট্রি বেছে নেয়।
- 06
বৈধ লেনদেন প্রতারকের কাছে চলে যায়
ভিকটিম লেনদেনে স্বাক্ষর করেন। ব্লকচেইন অনুমোদিত ঠিকানায় অর্থ পাঠায়।
দৃষ্টিনন্দন ফাঁদ
শুরু ও শেষ মিললেও ঠিকানাটি আলাদা হতে পারে
ওয়ালেট সাধারণত বড় ঠিকানা সংক্ষিপ্ত করে দেখায়। এতে জায়গা বাঁচে, তবে প্রতারক যে অংশ বদলেছে তা লুকিয়ে যায়।
0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F80x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8সংক্ষিপ্ত হিস্টরিতে কী দেখা যেতে পারে
0x91A4…72F8
0x91A4…72F8আপনার ওয়ালেটে কেন দেখা যায়
পাবলিক হিস্টরিতে অনাকাঙ্ক্ষিত এন্ট্রি আসতে পারে
পাবলিক ব্লকচেইনে যে কেউ ঠিকানা দেখতে ও অনুমোদিত লেনদেন বা টোকেন পাঠাতে পারে। আপনি অনুমোদন না দিলেও ওয়ালেট এসব দেখাতে পারে।
শূন্য মূল্য ট্রান্সফার
অর্থমূল্যহীন কোনো টোকেন ইভেন্টও কিছু ওয়ালেট বা এক্সপ্লোরারে দৃশ্যমান হিস্টরি তৈরি করতে পারে।
ডাস্ট ট্রান্সফার
খুব সামান্য পরিমাণ পাঠানো হয় যাতে দেখতে একইরকম ঠিকানাটি আসল লেনদেনের মাঝে দেখা যায়।
নকল টোকেন কার্যক্রম
কোনো মূল্যহীন বা বিভ্রান্তিকর টোকেন আগের লেনদেনের নাম বা অঙ্ক নকল করে এন্ট্রিটিকে চেনা মনে করাতে পারে।
কপি করা লেনদেনের তথ্য
পয়জনিং এন্ট্রি আগের অঙ্ক বা সময়ের প্যাটার্ন নকল করে আগের বৈধ লেনদেনের মতো দেখাতে পারে।
নিশ্চিত ব্লকচেইন রেকর্ড মুছে ফেলা যায় না। কিছু ওয়ালেট সন্দেহজনক এন্ট্রি লুকাতে বা ঝাপসা করতে পারে। যেভাবেই হোক, শুধু এন্ট্রি থাকলেই আপনার অর্থ খরচ হবে না।
না। কোনো উত্তর দেবেন না, ডাস্ট ফেরত পাঠাবেন না, টোকেন লিংকে যাবেন না বা প্রেরকের ঠিকানা কপি করবেন না। এন্ট্রিটি উপেক্ষা করুন এবং ভবিষ্যতের প্রাপক নিজে যাচাই করুন।
কীভাবে আক্রমণ হয়েছে জানুন
অ্যাড্রেস পয়জনিং ব্লকচেইন বা প্রাইভেট কি হ্যাক নয়
লেনদেন বৈধ, কারণ মালিক অনুমোদন দিয়েছেন। প্রতারণা ঘটে স্বাক্ষরের আগেই, যখন ভুয়া প্রাপককে আসল মনে হয়।
| আক্রমণ | কী লক্ষ্যবস্তু | প্রাইভেট কি কি ফাঁস হয়েছে? |
|---|---|---|
| অ্যাড্রেস পয়জনিং | প্রাপক বাছাই ও চেহারার মিল | না |
| ক্লিপবোর্ড ম্যালওয়্যার | ক্লিপবোর্ড বা সংক্রমিত ডিভাইস | সবসময় নয় |
| ফিশিং | ভুয়া সাইট, বার্তা বা অ্যাপে বিশ্বাস | সবসময় নয়; অনেক সময় এটাই উদ্দেশ্য থাকে |
| সিড বা প্রাইভেট কি চুরি | ওয়ালেটের স্বাক্ষর গোপনীয়তা | হ্যাঁ |
বড় পরিসরে পরিমাপ
কোটি কোটি প্রচেষ্টা, এটি বিরল কোনো দুর্ঘটনা নয়
USENIX Security ২০২৫-এর এক গবেষণায় জুলাই ২০২২ থেকে জুন ২০২৪ পর্যন্ত Ethereum ও BNB Smart Chain-এ address poisoning পরিমাপ করা হয়। তাদের ডিটেক্টর নিচের কার্যক্রম শনাক্ত করেছে।
এগুলো গবেষণার অনুমান, ডিটেকশন পদ্ধতি ও সংজ্ঞার ওপর ভিত্তি করে; সব ব্লকচেইনের সব পয়জনিং প্রচেষ্টার হিসাব নয়।
গুরুত্ব অনুযায়ী সুরক্ষা
অ্যাড্রেস পয়জনিংয়ে ক্ষতি এড়ানোর উপায়
প্রাপকের উৎস থেকেই শুরু করুন। বাড়তি যাচাই সহায়ক, তবে অবিশ্বস্ত হিস্টরি থেকে কপি করা ঠিকানা ঠিক করতে পারবে না।
- 01
লেনদেন হিস্টরি থেকে প্রাপক কপি করবেন না
প্রাপকের যাচাই করা উৎসে ফিরে যান। হিস্টরি শুধু অন-চেইন ঘটনা দেখায়, মালিকানা প্রমাণ করে না।
- 02
যাচাই করা ঠিকানা বই বা অনুমোদিত তালিকা ব্যবহার করুন
প্রায়ই যাদের পাঠান, তাদের ঠিকানা আলাদা বিশ্বস্ত মাধ্যমে যাচাই করে সংরক্ষণ করুন। লেবেল দিলে চেনা সহজ হয়।
- 03
পুরো ঠিকানা যাচাই করুন
সম্ভব হলে যাচাই করা ঠিকানা বই, QR কোড বা পরিচিত উৎস ব্যবহার করুন। হাতে মিলিয়ে দেখলে শুধু শুরু ও শেষ অংশ মিললেই থেমে যাবেন না; পুরো ঠিকানাটি যাচাই করুন।
- 04
হার্ডওয়্যার ওয়ালেটের ডিসপ্লে যাচাই করুন
হার্ডওয়্যার ওয়ালেটে প্রদর্শিত ঠিকানাটি স্বাধীন ও বিশ্বস্ত উৎস থেকে প্রাপ্ত প্রাপকের ঠিকানার সঙ্গে মিলিয়ে নিন। ডিভাইসটি শুধু কোন ঠিকানায় স্বাক্ষর দেবে তা দেখায়; কে অর্থ পাবে, তা জানে না।
- 05
ছোট পরীক্ষামূলক লেনদেন নিশ্চিত করুন
বড় অঙ্ক পাঠানোর আগে ছোট অঙ্ক পাঠিয়ে আসল প্রাপকের কাছ থেকে নিশ্চিত হন, তারপর সেই যাচাই করা ঠিকানাই আবার ব্যবহার করুন।
- 06
নতুন প্রাপককে আলাদা সিদ্ধান্ত হিসেবে বিবেচনা করুন
ওয়ালেট নতুন বা একইরকম ঠিকানা নিয়ে সতর্ক করলে থামুন। সতর্কতা উপেক্ষা না করে অন্য মাধ্যমে যাচাই করুন।
এটি নির্ভরযোগ্যভাবে স্বাক্ষরের জন্য ঠিকানাটি দেখায়, তবে কে অর্থ পাবে তা জানে না। অনুমোদনের আগে প্রদর্শিত ঠিকানাটি স্বাধীন ও বিশ্বস্ত উৎসের সঙ্গে মিলিয়ে নিন।
স্বাক্ষরের আগে
- প্রাপক এসেছে বিশ্বস্ত উৎস থেকে, হিস্টরি থেকে নয়
- নেটওয়ার্ক ও সম্পদ প্রাপকের প্রত্যাশার সঙ্গে মিলেছে
- বিশ্বস্ত ডিসপ্লেতে পুরো ঠিকানা মিলিয়ে নিন
- আসল প্রাপক পরীক্ষামূলক লেনদেনটি নিশ্চিত করেছে
ওয়ালেট সফটওয়্যার কী করতে পারে
ভালো সতর্কতা ঝুঁকি কমায়, তবে কোনো ফিল্টার ইচ্ছা যাচাই করতে পারে না
ওয়ালেট সন্দেহজনক প্যাটার্ন শনাক্ত করে ব্যবহারকারীকে সতর্ক করতে পারে। তবে নতুন আক্রমণকারী ঠিকানা ও আসল-নকল মিল থাকলে শতভাগ শনাক্তকরণ অসম্ভব।
MetaMask
MetaMask জানায়, গন্তব্য ঠিকানার শুরু ও শেষ আগের প্রাপকের মতো হলে কিন্তু মাঝখান ভিন্ন হলে ব্লকিং সতর্কতা দেখায়। একেবারে নতুন ঠিকানার ক্ষেত্রেও সতর্ক করে।
Trezor Suite
Trezor জানায়, Suite সন্দেহজনক টোকেন লেনদেন যাচাই করে, সম্ভাব্য বিষক্রিয়া এন্ট্রি ঝাপসা করে এবং সেগুলোকে যাচাইবিহীন হিসেবে চিহ্নিত করে। হার্ডওয়্যার ওয়ালেট শুধু স্বাক্ষর করার ঠিকানাটি দেখায়, তাই আপনাকে অবশ্যই স্বাধীনভাবে যাচাই করা উৎস থেকে প্রাপকের ঠিকানার সঙ্গে মিলিয়ে নিতে হবে।
বিশ্বস্ত প্রাপককে হিস্টরির চেয়ে বেশি স্পষ্টভাবে দেখান
- শূন্য মূল্য ও সন্দেহজনক ডাস্ট এন্ট্রি ঝাপসা বা ফিল্টার করুন
- নতুন ঠিকানা পরিচিত কন্টাক্টের মতো হলে সতর্ক করুন
- যাচাই করা কন্টাক্ট ও অনুমোদিত তালিকা স্পষ্টভাবে লেবেল করুন
- কপি ও স্বাক্ষরের সময় পুরো ঠিকানা দেখান
প্রস্তাবিত প্রদর্শন পরিবর্তন
ERC-8117 অস্বাভাবিক ঠিকানা প্যাটার্ন সহজে পড়ার মতো করতে চায়
ERC-8117 হলো EVM ঠিকানার জন্য দীর্ঘ শূন্যের ধারাবাহিকতা সহজে বোঝার মতো কমপ্যাক্ট ভিজ্যুয়াল ফরম্যাটের খসড়া প্রস্তাব। এতে শূন্যের সংখ্যা স্পষ্ট হয় এবং একইরকম ঠিকানা বানানো কঠিন হয়।
এটি প্রাপক যাচাইয়ের বিকল্প নয় এবং এখনও চূড়ান্ত Ethereum স্ট্যান্ডার্ড নয়। ওয়ালেট ও এক্সপ্লোরারের সমর্থন লাগবে।
মূল গবেষণা ও ওয়ালেট ডকুমেন্টেশন
ঘটনা, পরিসংখ্যান ও বর্তমান সুরক্ষা দেখুন
ঘটনা বিশ্লেষণ, আক্রমণ পরিমাপ, ওয়ালেট সুরক্ষা ও প্রস্তাবের অবস্থা Chainalysis, USENIX Security, ওয়ালেট ডকুমেন্টেশন, Etherscan ও ERC পেজে যাচাই করা হয়েছে।
সাধারণ প্রশ্ন
অ্যাড্রেস পয়জনিং লেনদেন মানে কি আমার ওয়ালেট হ্যাক হয়েছে?
না। পাবলিক ব্লকচেইনে আপনার অনুমতি ছাড়াই শূন্য মূল্য, ডাস্ট বা টোকেন এন্ট্রি পাঠানো যেতে পারে। এতে আপনার সিড ফ্রেজ বা প্রাইভেট কি ফাঁস হয় না। ঝুঁকি হলো, ভবিষ্যতে দেখতে একইরকম ঠিকানা কপি করা।
আমি কি ওয়ালেট হিস্টরি থেকে ভুয়া লেনদেন মুছে ফেলতে পারি?
একবার ব্লকচেইনে লেনদেন নিশ্চিত হলে তা মুছে ফেলা যায় না। আপনার ওয়ালেট সন্দেহজনক এন্ট্রি লুকাতে বা ঝাপসা করতে পারে, তবে নিরাপদ উপায় হলো: এসব এন্ট্রি উপেক্ষা করুন এবং ভবিষ্যতে যাকে পাঠাবেন, তার ঠিকানা নির্ভরযোগ্য উৎস থেকে যাচাই করুন।
শুধু প্রথম ও শেষ চার অক্ষর মিলিয়ে দেখা কি যথেষ্ট?
না। দেখতে একইরকম ঠিকানা এমনভাবে বানানো হয় যাতে ওয়ালেটের সংক্ষিপ্ত ভিউতে অক্ষর মিলে যায়। মাঝখান ভিন্ন হলে ঠিকানাও ভিন্ন হয়, তাই পুরো ঠিকানা যাচাই করুন বা আগে যাচাই করা কন্টাক্ট ব্যবহার করুন।
আমি যদি পয়জনিং ঠিকানায় ক্রিপ্টো পাঠাই, কী করব?
আর কোনো লেনদেন করবেন না, লেনদেনের তথ্য সংরক্ষণ করুন, প্রেরক ওয়ালেট বা এক্সচেঞ্জে যোগাযোগ করুন এবং গন্তব্য ঠিকানা সংশ্লিষ্ট কর্তৃপক্ষ বা আইনশৃঙ্খলা বাহিনীতে রিপোর্ট করুন। অন-চেইন লেনদেন সাধারণত ফেরত আসে না, তাই কেউই ফেরত পাওয়ার নিশ্চয়তা দিতে পারে না।
ছোট পরীক্ষামূলক লেনদেন কি অ্যাড্রেস পয়জনিং ঠেকায়?
শুধু তখনই কার্যকর, যখন আসল প্রাপক নিশ্চিত করে এবং সেই যাচাই করা ঠিকানাই আবার ব্যবহার হয়। পয়জনড হিস্টরি থেকে নতুন ঠিকানা কপি করলে পরীক্ষামূলক লেনদেনও কাজে আসে না।
অ্যাড্রেস পয়জনিং কি ডাস্টিং আক্রমণের মতো?
দুটির মধ্যে মিল থাকলেও এক নয়। অ্যাড্রেস পয়জনিং ভবিষ্যতের প্রাপক বাছাইয়ে বিভ্রান্তিকর হিস্টরি এন্ট্রি ব্যবহার করে। ডাস্ট ট্র্যাকিং, স্প্যাম বা অন্য উদ্দেশ্যে দেখতে একইরকম ঠিকানা ছাড়াও পাঠানো যেতে পারে।