ইনজেক্টিভ ডেভেলপারদের ব্যবহৃত একটি সফটওয়্যার টুলের একটি ক্ষতিকারক সংস্করণ ওয়ালেটের প্রাইভেট কী এবং রিকভারি ফ্রেজ সংগ্রহ করার জন্য ডিজাইন করা হয়েছিল, যা অ্যাপ্লিকেশনগুলোর জন্য উদ্বেগের সৃষ্টি করেছেইনজেক্টিভ ডেভেলপারদের ব্যবহৃত একটি সফটওয়্যার টুলের একটি ক্ষতিকারক সংস্করণ ওয়ালেটের প্রাইভেট কী এবং রিকভারি ফ্রেজ সংগ্রহ করার জন্য ডিজাইন করা হয়েছিল, যা অ্যাপ্লিকেশনগুলোর জন্য উদ্বেগের সৃষ্টি করেছে

ক্ষতিকারক ইনজেক্টিভ এসডিকে প্যাকেজ প্রাইভেট কী এবং সিড ফ্রেজ লক্ষ্য করে

2026/07/10 15:33
5 মিনিটে পড়া যাবে
এই বিষয়বস্তু সম্পর্কে মতামত বা উদ্বেগ জানাতে, অনুগ্রহ করে আমাদের সাথে [email protected] ঠিকানায় যোগাযোগ করুন

ইনজেক্টিভ ডেভেলপারদের ব্যবহৃত একটি সফটওয়্যার টুলের ক্ষতিকারক সংস্করণটি ওয়ালেটের প্রাইভেট কী এবং রিকভারি ফ্রেজ সংগ্রহ করার উদ্দেশ্যে তৈরি করা হয়েছিল, যা আক্রান্ত রিলিজের মাধ্যমে সংবেদনশীল ওয়ালেট তথ্য পরিচালনা করে এমন অ্যাপ্লিকেশনগুলোর জন্য উদ্বেগ সৃষ্টি করেছে। হ্যাকাররা ইনজেক্টিভ ব্লকচেইনের জন্য ওয়ালেট এবং অ্যাপ্লিকেশন তৈরিকারী ডেভেলপারদের ব্যবহৃত একটি সফটওয়্যার প্যাকেজে অনুপ্রবেশ করে, ক্রিপ্টো ওয়ালেটের শংসাপত্র গোপনে সংগ্রহ করতে সক্ষম কোড যুক্ত করেছে।

নিরাপত্তা ফার্ম সকেট @injectivelabs/sdk-ts-এর ১.২০.২১ সংস্করণে ক্ষতিকারক কোড খুঁজে পেয়েছে, যা অ্যাপ্লিকেশনগুলোকে ইনজেক্টিভের সাথে সংযোগ স্থাপন এবং ওয়ালেট-সংশ্লিষ্ট ফাংশন পরিচালনা করতে সাহায্য করে। প্যাকেজটি সাধারণত সপ্তাহে প্রায় ৫০,০০০ বার ডাউনলোড হয়, যদিও এই পরিসংখ্যানটি সমস্ত সংস্করণ অন্তর্ভুক্ত করে এবং এটি ঘটনা দ্বারা আক্রান্ত মানুষের সংখ্যা নির্দেশ করে না।

সকেট জানিয়েছে যে আক্রান্ত সংস্করণটি প্রায় ৩১০ বার ডাউনলোড করা হয়েছে। তবে, ডাউনলোড করলেই স্বয়ংক্রিয়ভাবে ওয়ালেট কী ফাঁস হয়েছে বোঝায় না। অ্যাপ্লিকেশনটি যখন প্রাইভেট কী বা রিকভারি ফ্রেজ পরিচালনা করছিল তখন বিপজ্জনক কোডটি চালু হওয়া প্রয়োজন ছিল। আক্রান্ত ওয়ালেটের নিশ্চিত সংখ্যা প্রকাশ করা হয়নি এবং তহবিল চুরির কোনো জনসাধারণের প্রমাণ নেই।

ঘটনাটি ইনজেক্টিভ ব্লকচেইন本身的 লঙ্ঘন জড়িত ছিল না। পরিবর্তে, আক্রমণকারীরা ডেভেলপারদের ব্যবহৃত একটি বিশ্বস্ত সফটওয়্যার উপাদানকে লক্ষ্য করেছিল, যা সাধারণত সফটওয়্যার সরবরাহ চেইন আক্রমণ হিসাবে বর্ণনা করা হয়।

ক্ষতিকারক কোড একটি বিশ্বস্ত টুলের ভিতরে লুকানো ছিল

ডেভেলপাররা প্রায়শই অ্যাপ্লিকেশনের প্রতিটি অংশ শূন্য থেকে লেখার পরিবর্তে রেডিমেড সফটওয়্যার প্যাকেজের উপর নির্ভর করেন। এই প্যাকেজগুলো ব্লকচেইনের সাথে সংযোগ স্থাপন, ওয়ালেট তৈরি এবং ট্রানজাকশন স্বাক্ষর করার মতো কাজ পরিচালনা করতে পারে। এই ক্ষেত্রে, ক্ষতিকারক কোডটি একটি অফিশিয়াল ইনজেক্টিভ প্যাকেজের ভিতরে রাখা হয়েছিল এবং এটি ডিজাইন করা হয়েছিল যখন একটি অ্যাপ্লিকেশন সংবেদনশীল ওয়ালেট তথ্য প্রক্রিয়া করবে তখন সক্রিয় হওয়ার জন্য। সকেট বলেছে যে এটি একটি প্রাইভেট কী বা মনেমনিক রিকভারি ফ্রেজ ক্যাপচার করতে পারে এবং সাধারণ প্রযুক্তিগত রিপোর্টিং হিসাবে কার্যকলাপ ছদ্মবেশ ধারণ করে ডেটা পাঠানোর চেষ্টা করতে পারে।

একটি প্রাইভেট কী তার ধারককে সংশ্লিষ্ট ক্রিপ্টো ওয়ালেটের উপর নিয়ন্ত্রণ দেয়। একটি রিকভারি ফ্রেজ অন্য ডিভাইসে একই ওয়ালেট পুনরুদ্ধার করতে ব্যবহার করা যেতে পারে। সাধারণ অ্যাকাউন্ট পাসওয়ার্ডের বিপরীতে, এই শংসাপত্রগুলো ফাঁস হওয়ার পরে সহজেই রিসেট করা যায় না।

প্রাইভেট-কী লঙ্ঘন ক্রিপ্টো আক্রমণের সবচেয়ে ক্ষতিকারক রূপগুলোর মধ্যে একটি হয়ে উঠেছে কারণ অপরাধীরা অন্তর্নিহিত ব্লকচেইন ভাঙার প্রয়োজন ছাড়াই ওয়ালেটের সরাসরি নিয়ন্ত্রণ নিতে পারে। একটি সাম্প্রতিক নিরাপত্তা পর্যালোচনা দেখেছে যে প্রাইভেট-কী ঘটনাগুলো তাদের পরীক্ষা করা ডেটাসেটে রেকর্ড করা ক্ষতির প্রায় ৪০% এর জন্য দায়ী। ইনজেক্টিভ ঘটনাটিও দেখায় কেন আক্রমণকারীরা ক্রমবর্ধমানভাবে এমন সফটওয়্যার এবং প্ল্যাটফর্মকে লক্ষ্য করে যা ব্যবহারকারীরা ইতিমধ্যে বিশ্বাস করে। একটি পরিচিত প্যাকেজ নাম, প্রতিষ্ঠিত ডেভেলপার অ্যাকাউন্ট বা স্বীকৃত অ্যাপ্লিকেশন ক্ষতিকারক কার্যকলাপকে বৈধ মনে করতে পারে এবং ব্যবহারকারীদের এটি নিয়ে প্রশ্ন তোলা সম্ভাবনা কমাতে পারে।

সকেট বলেছে যে অননুমোদিত পরিবর্তনগুলো ইনজেক্টিভ প্রকল্পে অবদান রাখার একটি প্রতিষ্ঠিত ইতিহাস রয়েছে এমন একজন ডেভেলপারের গিটহাব অ্যাকাউন্টের মাধ্যমে জমা দেওয়া হয়েছিল। আসল অ্যাকাউন্ট মালিক পরে কার্যকলাপটি শনাক্ত করেছেন এবং পরিবর্তনগুলো প্রত্যাহার করেছেন। উপলব্ধ রিপোর্টে আক্রমণকারীকে চিহ্নিত করা হয়নি বা অ্যাকাউন্টটি কীভাবে অ্যাক্সেস করা হয়েছিল তা ব্যাখ্যা করা হয়নি।

সতেরোটি সম্পর্কিত প্যাকেজ সম্ভাব্য ঝুঁকি বাড়িয়েছে

ওয়ালেট-চুরির কোডটি প্রধান ইনজেক্টিভ এসডিকে প্যাকেজের ১.২০.২১ সংস্করণে অবস্থিত ছিল। তবে, ইনজেক্টিভ npm সংগ্রহের মধ্যে আরও ১৭টি প্যাকেজ একই আক্রান্ত সংস্করণের সাথে লিঙ্ক সহ প্রকাশিত হয়েছিল। এর অর্থ হল যে কিছু ডেভেলপার পরোক্ষভাবে আক্রান্ত সফটওয়্যার পেতে পারেন। একটি অ্যাপ্লিকেশন একটি ইনজেক্টিভ প্যাকেজ ইনস্টল করতে পারে, while that package automatically brought in the affected SDK behind the scenes.

অতএব ঘটনাটিকে ১৮টি পৃথকভাবে সংক্রামিত প্যাকেজ হিসাবে বর্ণনা করা উচিত নয়। উপলব্ধ প্রমাণ দেখায় যে প্রধান এসডিকেতে ক্ষতিকারক ফাংশনালিটি ছিল, while 17 related packages depended directly or indirectly on that version. সকেট বলেছে যে আপোসটি আবিষ্কারের পর আক্রান্ত রিলিজটি অবচয়ন হিসাবে চিহ্নিত করা হয়েছিল এবং একটি পরিষ্কার সংস্করণ প্রকাশিত হয়েছিল। সকেটের রিপোর্টের সময়, however, the compromised version had not been completely removed from npm, and related release material remained available through GitHub.

ঘটনার সঠিক তারিখ নিয়ে রিপোর্টগুলোও ভিন্ন হয়েছে। সকেটের প্রকাশিত টাইমলাইন ৮ জুনকে নির্দেশ করে, while some secondary reports have placed the activity in July. যেহেতু মাসটি স্বাধীনভাবে সমাধান করা হয়নি, সঠিক তারিখটি উৎসের সাথে যুক্ত করা উচিত rather than stated as an undisputed fact.

ডেভেলপার এবং আক্রান্ত ওয়ালেট ব্যবহারকারীদের ফাঁস হওয়া শংসাপত্র প্রতিস্থাপন করা উচিত

যে ডেভেলপাররা ১.২০.২১ সংস্করণ ব্যবহার করেছেন, either directly or through another Injective package, they have been advised to assume that wallet credentials processed by the affected software may have been exposed.

প্রস্তাবিত পদক্ষেপগুলোর মধ্যে রয়েছে:

  • ১.২০.২১ সংস্করণের জন্য প্রকল্প ফাইল এবং ইনস্টলেশন রেকর্ড পরীক্ষা করা।
  • আক্রান্ত ইনজেক্টিভ প্যাকেজগুলো একটি যাচাইকৃত পরিষ্কার রিলিজে আপডেট করা।
  • সংরক্ষিত প্যাকেজ কপি পরিষ্কার করা এবং অ্যাপ্লিকেশনগুলো পুনর্নির্মাণ করা।
  • নতুন প্রাইভেট কী এবং রিকভারি ফ্রেজ তৈরি করা।
  • আক্রান্ত সফটওয়্যার দ্বারা পরিচালিত শংসাপত্র ব্যবহার করা ওয়ালেট থেকে সম্পদ সরিয়ে নেওয়া।
  • অননুমোদিত ট্রানজাকশনের জন্য ওয়ালেট কার্যকলাপ পর্যালোচনা করা।
  • সম্ভাব্যভাবে ফাঁস হওয়া ওয়ালেট দ্বারা আগে দেওয়া অনুমতি বাতিল করা।

যদি এর শংসাপত্রগুলো ইতিমধ্যে কপি করা হয়ে থাকে তবে শুধুমাত্র প্যাকেজ আপডেট করা ওয়ালেটকে রক্ষা করতে নাও পারে। once another party obtains a private key or recovery phrase, the old wallet should no longer be considered secure. ওয়ালেট ব্যবহারকারীদের অবশ্যই তাদের অনুমোদিত অনুমতিগুলো পরীক্ষা করতে হবে। একটি পৃথক ক্ষেত্রে, একজন আক্রমণকারী টেদার গোল্ডে প্রায় $৯২,০০০ চুরি করেছিল after a victim signed a malicious permission request, showing that criminals do not always need to obtain a seed phrase directly to take assets.

যদিও সেই ক্ষেত্রে একটি ভিন্ন কৌশল ব্যবহার করা হয়েছিল, it highlights the same wider problem: crypto security depends not only on the blockchain, but also on the software, approvals and services surrounding a wallet. বর্তমানে কোনো প্রমাণ নেই যে ইনজেক্টিভ ব্লকচেইন হ্যাক করা হয়েছিল, that every Injective wallet was placed at risk or that a confirmed amount of cryptocurrency was stolen. The known danger is limited to applications that installed the compromised package and processed wallet credentials through it.

মার্কেটের সুযোগ
Collect on Fanable লোগো
Collect on Fanable প্রাইস(COLLECT)
$0.05129
$0.05129$0.05129
+3.28%
USD
Collect on Fanable (COLLECT) লাইভ প্রাইস চার্ট

Get Covered, Share 1M USDT

Get Covered, Share 1M USDTGet Covered, Share 1M USDT

Higher VVIP tiers, higher compensation odds.

ডিসক্লেইমার: এই সাইটে পুনঃপ্রকাশিত নিবন্ধগুলো সর্বসাধারণের জন্য উন্মুক্ত প্ল্যাটফর্ম থেকে সংগ্রহ করা হয়েছে এবং শুধুমাত্র তথ্যের উদ্দেশ্যে প্রদান করা হয়েছে। এগুলো আবশ্যিকভাবে MEXC-এর মতামতকে প্রতিফলিত করে না। সমস্ত অধিকার মূল লেখকদের কাছে সংরক্ষিত রয়েছে। আপনি যদি মনে করেন কোনো কনটেন্ট তৃতীয় পক্ষের অধিকার লঙ্ঘন করেছে, তাহলে অনুগ্রহ করে অপসারণের জন্য [email protected] এ যোগাযোগ করুন। MEXC কনটেন্টের সঠিকতা, সম্পূর্ণতা বা সময়োপযোগিতা সম্পর্কে কোনো গ্যারান্টি দেয় না এবং প্রদত্ত তথ্যের ভিত্তিতে নেওয়া কোনো পদক্ষেপের জন্য দায়ী নয়। এই কনটেন্ট কোনো আর্থিক, আইনগত বা অন্যান্য পেশাদার পরামর্শ নয় এবং এটি MEXC-এর সুপারিশ বা সমর্থন হিসেবে গণ্য করা উচিত নয়।

আপনি আরও পছন্দ করতে পারেন

ফাঁক নয়: সিঙ্গাপুরের এআই রপ্তানি নিয়ন্ত্রণ চীনকে আইনগতভাবে মার্কিন এআই ব্যবহারের সুযোগ দেয়

ফাঁক নয়: সিঙ্গাপুরের এআই রপ্তানি নিয়ন্ত্রণ চীনকে আইনগতভাবে মার্কিন এআই ব্যবহারের সুযোগ দেয়

আমেরিকান এআই প্রযুক্তি সিঙ্গাপুরের মাধ্যমে চীনা প্রযুক্তি জায়ান্টদের কাছে পৌঁছাচ্ছে, যে পথটি বন্ধ করার জন্য মার্কিন যুক্তরাষ্ট্রের রপ্তানি নিয়ন্ত্রণ কখনও ডিজাইন করা হয়নি। এই নগর-রাষ্ট্রটি বাইরে অবস্থিত
শেয়ার করুন
The Cryptonomist2026/07/10 14:46
Egrag Crypto XRP বিনিয়োগকারীদের উদ্দেশ্যে: আপনি হয় প্রাথমিক পর্যায়ে আছেন অথবা আপনি এক্সিট লিকুইডিটি

Egrag Crypto XRP বিনিয়োগকারীদের উদ্দেশ্যে: আপনি হয় প্রাথমিক পর্যায়ে আছেন অথবা আপনি এক্সিট লিকুইডিটি

ক্রিপ্টো বিশ্লেষক EGRAG CRYPTO (@egragcrypto) সম্প্রতি XRP-এর একটি বিস্তারিত মূল্যায়ন শেয়ার করেছেন, যেখানে বর্তমান মূল্যের আচরণ এবং দীর্ঘমেয়াদী লক্ষ্য উভয়ই তুলে ধরা হয়েছে। তার বিশ্লেষণ
শেয়ার করুন
Timestabloid2026/04/02 18:15
নাইজেরিয়া ডিজিটাল অর্থনীতির লক্ষ্য অর্জনে গবেষণায় $৯ মিলিয়ন বিনিয়োগ করেছে

নাইজেরিয়া ডিজিটাল অর্থনীতির লক্ষ্য অর্জনে গবেষণায় $৯ মিলিয়ন বিনিয়োগ করেছে

নাইজেরিয়া প্রমাণ-ভিত্তিক নীতিনির্ধারণ শক্তিশালী করার লক্ষ্যে একটি নতুন জাতীয় গবেষণা উদ্যোগে $9 মিলিয়ন (₦12 বিলিয়ন) প্রতিশ্রুতিবদ্ধ করেছে
শেয়ার করুন
Techcabal2026/04/02 18:17

24/7 লাইভ নিউজ

আরও

Record Ads, Stock Down 7%

Record Ads, Stock Down 7%Record Ads, Stock Down 7%

Jul 29: Meta earnings face the market's question.