ক্রিপ্টো ওয়ালেটের ভিতরে নিরাপত্তা সরঞ্জাম ব্যবহার করে ট্রান্সফার সিমুলেট করলে ছোট লাভ দেখাতে পারে এমনকি শেষ লেনদেনে ব্যবহারকারীর ডিপোজিট আক্রমণকারীর কাছে পাঠানো হয়, 30 জুলাই অ্যারক্সিভ প্রিপ্রিন্ট অনুসারে যেটি এই পদ্ধতিকে 5,742 ভিক্টিম ঠিকানা এবং প্রাচীন ক্ষতির প্রায় $3.48 মিলিয়নের সাথে সংযুক্ত করে।
লেখকরা SimGuard, একটি কন্ট্রাক্ট-বাইটকোড ডিটেক্টর ব্যবহার করে Ethereum, BNB Smart Chain, Avalanche এবং Polygon এ মোট 4,224 ট্রানজেকশন-সিমুলেশন ফিশিং কন্ট্রাক্ট শনাক্ত করেছেন।
বেষণাটি তাদের 6,223 ভিক্টিম ট্রানজেকশনের সাথে যুক্ত করেছে কিন্তু ক্ষতির অনুমানকে উপরের সীমা বলেছে কারণ কিছু আক্রমণকারীর পরীক্ষার কার্যকলাপ ভুলভাবে শ্রেণীবদ্ধ হতে পারে। এটি ক্ষতির 91.5% Ethereum এর সাথে এবং ক্রস-চেইন মোটের প্রায় 83% এর সাথে তার বৃহত্তম অনুমানিত ক্লাস্টারের সাথে যুক্ত করেছে।
[

সম্পর্কিত পড়া
$538M stolen by drainers: ETH & SOL wallets unite with real-time phishing blocks
MetaMask/Phantom-এর নতুন ইন্টেল নেটওয়ার্কের ভিতরে এবং আমরা কীভাবে সাফল্য পরিমাপ করব।
Oct 23, 2025 · Gino Matos
উদ্ভাবনগুলো পিয়ার রিভিউ করা হয়নি। পেপারটিতে Avalanche কন্ট্রাক্টের সংখ্যার জন্য অসঙ্গতিপূর্ণ সংখ্যা এবং পর্যবেক্ষণ সময়ের জন্য বিপরীত এন্ডপয়েন্ট দেয়া হয়েছে, যার ফলে প্রতিটি চেইনের বিভাগ এবং সঠিক সময় উইন্ডো অস্পষ্ট রয়ে গেছে।
কীভাবে নিরাপদ দেখানো প্রিভিউ বিচ্যুত হতে পারে
ট্রানজেকশন সিমুলেশন একটি ট্রানজেকশন কী করবে সেটির একটি প্রি-সাইনিং স্ন্যাপশট নেয়। পেপারে বর্ণিত কন্ট্রাক্টগুলোতে শাখা রয়েছে যা সেই পরীক্ষার সময় একটি ফলাফল দিতে পারে এবং ট্রানজেকশন চেইনে এক্সিকিউট হলে অন্য ফলাফল দিতে পারে।
একটি স্টোরেজ-কন্ট্রোল উদাহরণে, সিমুলেশন ব্যবহারকারীর ডিপোজিট এবং একটি ছোট পুরস্কার ফেরত দেয়। আক্রমণকারী তারপর ট্রানজেকশন ল্যান্ড হওয়ার আগে কন্ট্রাক্টের স্টেট পরিবর্তন করতে পারে, যেমন ব্যবহারকারীর ঠিকানাকে ব্ল্যাকলিস্ট করে দিতে পারে। এক্সিকিউট করা শাখাটি ডিপোজিট আক্রমণকারী নিয়ন্ত্রিত ঠিকানায় পাঠিয়ে দেয়।
টাইমস্ট্যাম্প-ভিত্তিক কন্ট্রাক্টগুলো পরের ব্লক টাইমকে কাজে লাগাতে পারে, যখন গ্যাস-কন্ট্রোল কন্ট্রাক্টগুলো সিমুলেটর এবং চূড়ান্ত ট্রানজেকশন ভিন্ন গ্যাস লিমিট ব্যবহার করলে ভিন্নভাবে আচরণ করতে পারে। তাই প্রতিটি ভেরিয়েন্টের জন্য আক্রমণকারীকে প্রিভিউর পরে চেইনে সংরক্ষিত ডেটা পরিবর্তন করার প্রয়োজন নেই।
একটি নিয়ন্ত্রিত পরীক্ষায়, লেখকরা একটি অ্যাকাউন্টের ব্যালেন্স একটি কন্ট্রাক্টে পাঠিয়েছিলেন যেটি 1 wei পর্যন্ত ফেরত দিতে পারে, ETH-এর সবচেয়ে ছোট ইউনিট। তারা জানিয়েছে যে কয়েকটি পরীক্ষিত প্রিভিউ ইতিবাচক অনুমান দেখিয়েছে এবং বেশিরভাগ ক্ষেত্রে পুরো আউটগোয়িং পরিমাণ স্পষ্টভাবে দেখায়নি।
পেপারটিতে ঐতিহাসিক ভিক্টিমদের ব্যবহার করা ওয়ালেটের সংস্করণ, সেটিংস বা সিমুলেশন ব্যাকএন্ডগুলো চিহ্নিত করা হয়নি। MetaMask-এর বর্তমান ডকুমেন্টেশন অনুমানিত ব্যালেন্স পরিবর্তনকে প্রেডিকশন বলে এবং সতর্ক করে যে চূড়ান্ত ফলাফল নিশ্চিত নয়।
[

সম্পর্কিত পড়া
MetaMask opens AI wallet for DeFi agents as security risks shift to user rules
Agent Wallet সফটওয়্যারকে চেইনে ট্রেড করতে দেয়, যার ফলে ব্যবহারকারী নির্ধারিত সীমা অটোমেশন এবং ক্ষতির মধ্যে নতুন সীমা হয়ে যায়।
Jun 10, 2026 · Liam 'Akiba' Wright
](https://cryptoslate.com/metamask-just-gave-ai-agents-a-defi-wallet-with-a-leash/)
গবেষণাটি উল্লেখ করা একটি 8 জানুয়ারি, 2025 Etherscan ট্রানজেকশন একটি Claim() কল রেকর্ড করে যা প্রায় 143.45 ETH একটি কন্ট্রাক্টের মাধ্যমে স্থানান্তর করে, যা Etherscan ফিশিং হিসাবে চিহ্নিত করে। চেইনের রেকর্ডটি পেপারে বর্ণিত ট্রান্সফারকে সমর্থন করে, যদিও এটি ব্যবহারকারীর ওয়ালেট প্রিভিউতে কী দেখানো হয়েছে তা দেখাতে পারে না।
লেখকরা পরামর্শ দেয় যে যখন সংশ্লিষ্ট কন্ট্রাক্টের স্টেট বা গ্যাস ফিল্ড পরিবর্তিত হয়, তখন সিমুলেশন আবার চালানো উচিত, প্রকৃত অনুরোধের গ্যাস লিমিট এবং গ্যাস প্রাইস ব্যবহার করে, এবং বর্তমান এবং ভবিষ্যতের ব্লক-নম্বর এবং টাইমস্ট্যাম্প ইনপুট পরীক্ষা করা উচিত। তাদের UI ফাইন্ডিংস একটি ওয়ালেট থেকে যাওয়া মোট পরিমাণ একটি সঠিক নেট ব্যালেন্স পরিবর্তনের সাথে দেখানোর সমর্থন করে, যাতে নগণ্য রিফান্ডকে লাভ হিসাবে ভুল বোঝা না যায়।
[

সম্পর্কিত পড়া
Hundreds of MetaMask wallets drained: What to check before you ‘update’
ZachXBT শত শত ওয়ালেট থেকে $107,000 ফাঁকি দেখেছে ভুয়া MetaMask ইমেইলের মাধ্যমে। আক্রমণকারীরা আঘাত করার আগে ফিশিং শনাক্ত করা, অনুমোদন বাতিল করা এবং হোল্ডিংস আলাদা করা কীভাবে করবেন তা এখানে দেখানো হয়েছে।
Jan 3, 2026 · Gino Matos
](https://cryptoslate.com/hundreds-of-evm-wallets-drained-what-to-check-before-you-update/)
প্রিপ্রিন্টটি ঐতিহাসিক কার্যকলাপ বর্ণনা করে, কোনো লাইভ জুলাই বা আগস্ট আক্রমণের ঢেউ নয়। এর ডিটেক্টর মূল্যায়ন 44 টি কন্ট্রাক্ট কভার করেছে, যার মধ্যে 30 টি Gemini দিয়ে তৈরি করা হয়েছে, এবং লিঙ্কযুক্ত কোড এবং ডেটা রিপোজিটরি পরীক্ষা করলে HTTP 401 ফিরে এসেছে।
সুতরাং সমষ্টিগত ফলাফলগুলো লেখকদের উদ্ভাবন থেকে আলাদা একটি স্বাধীনভাবে পুনরুৎপাদিত পরিমাপ নয়।
োস্টটি গবেষকরা সফলভাবে 4,200 ম্যালিসিয়াস স্মার্ট কন্ট্রাক্ট আবিষ্কার করেছে যা 5,700 ভিক্টিমকে তাদের ক্রিপ্টো সাইন করতে বাধ্য করেছে প্রথমে CryptoSlate-এ প্রকাশিত হয়েছিল।
