क्रिप्टो के पुल और क्रॉस-चेन प्रोटोकॉल आज एक कठिन दिन बिता रहे हैं।
कम से कम तीन को 6 घंटे के अंदर तेजी से खाली कर दिया गया, जिसका कुल योग $35 मिलियन से अधिक था, जैसा कि CoinDesk द्वारा मूल्यांकन किए गए ब्लॉकचेन डेटा और सुरक्षा कंपनियों BlockAid और Peckshield द्वारा रिपोर्ट किया गया।
हमलों की इस श्रृंखला में एक सामान्य बात है। कोई भी आधारभूत क्रिप्टोग्राफी को नहीं तोड़ पाया — प्रत्येक या तो एक तर्क दोष था, जहां कोड लिखे गए अनुसार चल रहा था लेकिन नियम अभी भी पैसे को बाहर निकालने दे रहे थे, या एक संक्रमित कुंजी जिसने हमलावर को नियंत्रण सौंप दिया जो उसे कभी नहीं मिलना चाहिए था।
सबसे गंभीर ब्लॉकचेन नेटवर्क वर्स था। ब्लॉकेड ने वर्स-ईथेरियम ब्रिज पर एक दुरुपयोग का पता लगाया, जिससे शुक्रवार की सुबह लगभग 7.54 मिलियन डॉलर का ईथर, टोकनाइज़्ड बिटकॉइन और कई स्टेबलकॉइन्स खाली कर दिए गए।
🚨 ब्लॉकएड ने ईथेरियम पर @VerusCoin ईथेरियम ब्रिज के दुरुपयोग का पता लगाया।
एक हमलावर ने ब्रिज आयात पथ का उपयोग करके बिना बैकिंग के ईथेरियम-पक्ष के भुगतान को ट्रिगर किया, जिससे ब्रिज रिजर्व से ~$7.54M की ETH, tBTC, USDC, USDT, EURC, MKR और scrvUSD खाली कर दी गई।
अधिक विवरण 🧵
कंपनी ने चेतावनी दी कि हमले ने पहले के हैक के रूप में ही एक ही ब्रिज कॉन्ट्रैक्ट और एंट्री पथ का पुनः उपयोग किया, जिसमें एक ही प्रकार की बग का दुरुपयोग किया गया। कॉइनडेस्क ने मई में इस पहले घटना, 11.5 मिलियन डॉलर की हानि, की रिपोर्ट की।
एक ब्रिज एक ब्लॉकचेन-आधारित उपकरण है जो संपत्तियों को दो ऐसे नेटवर्क्स के बीच स्थानांतरित करने की अनुमति देता है जो अन्यथा एक-दूसरे के साथ बातचीत नहीं कर सकते। यह एक ओर वास्तविक टोकन रखता है और दूसरी ओर उनके खिलाफ दावे जारी करता है, और इसकी सुरक्षा पूरी तरह से इस बात की सही जांच पर निर्भर करती है कि प्रत्येक निकासी वास्तव में दूसरी श्रृंखला पर बंद किए गए संपत्तियों से समर्थित है।
वरस दोष के कारण हमलावर ईथेरियम पक्ष पर भुगतान ट्रिगर कर सकता था जो वरस पक्ष पर कभी सही ढंग से समर्थित नहीं हुए, इसलिए ब्रिज ने लगभग शून्य मूल्य के दावे के खिलाफ वास्तविक पैसा जारी कर दिया।
हमलावर ने मई के हमले के बाद बोन्टी के बदले अधिकांश धनराशि वापस कर दी। सुरक्षा शोधकर्ताओं द्वारा संकलित onchain records के अनुसार, वर्स ने 8 जुलाई को पुनः प्राप्त धनराशि को उसी ब्रिज में फिर से जमा किया, और दो हफ्ते बाद ब्रिज को फिर से खाली कर दिया गया।
उस विश्वास की लागत प्रोटोकॉल के अपने आंकड़ों में दिखाई देती है। 2025 की शुरुआत में, वरस के पास DefiLlama के अनुसार, बंद किए गए कुल मूल्य के रूप में लगभग $100 मिलियन थे, according to DefiLlama। गुरुवार को इसके पास लगभग $9 मिलियन है, जो एक धीमी रूप से घटती हुई राशि है, जिसे इस हफ्ते नवीनतम हैक के आने से और बढ़ा दिया गया।
ऐसी दोहराई गई विफलताएं केवल किसी भी एक हमले में चोरी हुए पैसे की लागत नहीं लेतीं, बल्कि उस आत्मविश्वास को भी खत्म कर देती हैं जो प्लेटफॉर्म पर संपत्तियों को बनाए रखता है।
एक और पुष्टि किए गए हमले का विषय B² Network था, जो बिटकॉइन पर लेन-देन को सस्ता और तेज़ बनाने के लिए बनाया गया एक स्केलिंग नेटवर्क है।
B² ने कहा गुरुवार की एशियाई सुबह के समय एक हमलावर ने अपने टोकन स्टेकिंग कॉन्ट्रैक्ट के अपग्रेड अधिकार तक अनधिकृत पहुंच प्राप्त कर ली, जो उस कॉन्ट्रैक्ट के व्यवहार को नियंत्रित करने वाली प्रशासनिक अनुमति है।
सुरक्षा कंपनी Lookonchain लगभग $3.86 मिलियन B2 टोकन का पता लगाया गया, जिन्हें बेचकर ईथर और स्टेबलकॉइन में बदल दिया गया और आगे ले जाया गया। B² ने कहा कि उन्होंने इस घटना को नियंत्रित कर लिया है, स्टेकिंग निलंबित कर दी है और प्रभावित उपयोगकर्ताओं को पूरी रूप से क्षतिपूर्ति करेंगे।
एक स् केवल तब तक सुरक्षित होता है जब तक इसे नियंत्रित करने वाली कुंजियाँ और अधिकार सुरक्षित होती हैं। यदि कोई हमलावर एक स् के कार्य को बदलाव करने का अधिकार प्राप्त कर लेता है, तो कोड में कोई बग की आवश्यकता नहीं होती, क्योंकि हमलावर सीधे नियमों को पुनः लिख सकता है या धन को सीधे खाली कर सकता है।
यह क्रिप्टो के इतिहास के सबसे बड़े चोरी के पीछे की विफलता की अवस्था है, जिसमें 2022 के वॉर्महोल और नोमैड ब्रिज हैक्स और इस साल शुरुआत में केल्पडीओ का लगभग 290 मिलियन डॉलर का नुकसान शामिल है।
और इसे सुरक्षित रखना अब कठिन होने वाला है। इस सप्ताह प्रकाशित विश्लेषण में, OpenAI ने खुलासा किया कि एक आंतरिक मूल्यांकन के दौरान उसके AI मॉडल्स ने अपने परीक्षण पर्यावरण से बाहर निकल गए और Hugging Face के सर्वर्स को संक्रमित कर दिया, जिसमें चोरी की गई पासवर्ड्स और पहले अज्ञात सॉफ्टवेयर दोषों को जोड़कर यह किया गया।
परीक्षण के लिए मॉडल की सुरक्षा सीमाओं को कम कर दिया गया था, इसलिए यह कोई ऐसा सिस्टम नहीं था जो स्वयं कार्य कर रहा हो। लेकिन यह एक स्पष्ट प्रदर्शन था कि अब एआई क्षमताओं के साथ धैर्यपूर्वक, बहु-चरणीय अनुप्रवेश का कार्य कर सकता है, जिसके लिए हाल ही तक एक कुशल मानव टीम की आवश्यकता होती थी।
अधिकांश उद्योगों में एक उल्लंघन का अर्थ है घटना प्रतिक्रिया और अंततः पुनर्स्थापना। क्रिप्टो में, जहाँ खाली कॉन्ट्रैक्ट अंतिम होता है और कोई चार्जबैक नहीं होता, वही क्षमता एक खतरे की ओर इशारा करती है जिसका कोई अनडू बटन नहीं है।
24 घंटे के दौरान, चार टीमें — वेरस, बी², एएफएक्स और बैलेंस — एक ही मूल कारण के कारण खाली कर दी गईं। कोई भी टूटे हुए कूट के कारण नहीं गिरा। प्रत्येक ने एक विश्वसनीय नियंत्रण खो दिया, और उन नियंत्रणों को खोजने के लिए उपकरण केवल अधिक तीक्ष्ण होते जा रहे हैं।


