
ट्रॉन और ईथेरियम पर Coinsbuy के $8 मिलियन के निकास ने नवीनतम मामला दर्ज किया है, जिसमें एकल ऑन-चेन निशान दो ब्लॉकचेन नेटवर्क्स को एक हमले की कहानी में जोड़ता है। मूल रिपोर्ट के अनुसार, फोरेंसिक विश्लेषण ने एक्सचेंज के दुरुपयोग को एक ही एक्टर से जोड़ दिया है, जिसमें चोरी की गई राशि मुख्य रूप से नॉन-कस्टोडियल प्लेटफॉर्म FixedFloat के माध्यम से रूट की गई है।
हमला, जो 10 अगस्त 2026 को शुरू हुआ, TRON और ईथेरियम पर संचालित वॉलेट्स से संपत्ति को निकाल लिया। ऑन-चेन डेटा दर्शाता है कि हमलावर ने टोकन्स को एक मध्यवर्ती पतों की श्रृंखला में तेजी से बांट दिया, जिसके बाद उन्हें FixedFloat स्वैप कॉन्ट्रैक्ट्स की ओर भेज दिया गया। दो अलग-अलग श्रृंखलाओं को वास्तविक समय में जोड़ने की क्षमता से ऐसा प्रतीत होता है कि इसमें एक ऐसा संगठन है, जो क्रॉस-चेन इंफ्रास्ट्रक्चर के विकास के साथ अधिक सामान्य होता जा रहा है।
दो चेन्स को एक एक्टर से जोड़ना
फॉरेंसिक कंपनियों ने फंड्स की गतिविधि का पता लगाया और पाया कि दोनों नेटवर्क पर लगभग एक साथ समान व्यवहार पैटर्न और ओवरलैपिंग पते क्लस्टर दिखाई दिए। धोखाधड़ी के पीछे का व्यक्ति एकल-चेन एक्सप्लॉइट पर निर्भर नहीं था, बल्कि एक समन्वित हमला किया, TRON के USDT तरलता और ईथेरियम-आधारित टोकन्स के बीच संपत्ति स्थानांतरित करते हुए, जिसके बाद एकल एग्जिट रूट पर समाप्त हुआ। ऐसी समन्वयता का अर्थ है कि इन ब्लॉकचेन्स के कॉन्ट्रैक्ट इंटरैक्शन और ब्रिजिंग मैकेनिज़म को समझने में गहरी परिचय है।
TRON और ईथेरियम दोनों विकासक गतिविधि के आधार पर शीर्ष ब्लॉकचेन में शामिल हैं, जैसा कि ऑन-चेन विकास मीट्रिक्स के हालिया विश्लेषण में उल्लेख किया गया है। उच्च गतिविधि अक्सर दुरुपयोग के लिए अधिक सतह क्षेत्र का अर्थ होती है, खासकर जब एक्सचेंज जोखिम को अलग न करके कई नेटवर्क्स को एकीकृत करते हैं। कॉइन्सबाय के मामले में, जब हमलावर तुरंत क्रॉस-चेन चेतावनी न ट्रिगर किए बिना एक साथ दो अलग-अलग उपयोगकर्ता समूहों पर हमला कर सकता था, तो इस जोखिम को बढ़ाया गया।
फिक्स्डफ्लोट एक आवर्ती धोधो का साधन बन जाता है
FixedFloat एक तात्कालिक, गैर-कस्टोडियल एक्सचेंज के रूप में कार्य करता है जो छोटे मूल्य के स्वैप के लिए KYC की आवश्यकता नहीं करता है। इस डिज़ाइन ने बार-बार हैक्स से धन आकर्षित किया है क्योंकि संपत्तियों को मानवीय अनुमोदन की देरी के बिना स्वचालित रूप से स्वैप किया जा सकता है। पिछले दो वर्षों में कई अन्य एक्सचेंज ब्रीच के बाद यह सेवा प्रकट हुई है, जिससे जांचकर्ताओं के लिए यह एक सतत चुनौती बन गई है।
केंद्रीकृत एक्सचेंज के विपरीत, जो अनुरोध पर संपत्तियों को जमा कर सकते हैं, फिक्स्डफ्लोट की संरचना लेनदेन के समाप्त होने के बाद सीमित उपाय प्रदान करती है। कॉइन्सबाय घटना में, निकाले गए 8 मिलियन डॉलर का अधिकांश हिस्सा दुरुपयोग के सार्वजनिक रूप से ज्ञात होने से पहले ही प्लेटफॉर्म के माध्यम से प्रसंस्कृत हो चुका था, जिससे धन को अवरुद्ध करने का कोई अवसर नहीं रहा। हमलावर द्वारा संपत्तियों को स्थानांतरित करने की गति—कुछ घंटों में—यह सुझाव देती है कि पूर्व-प्रोग्रामित स्क्रिप्ट्स और एक स्पष्ट निकास योजना थी।
आक्रमण वेक्टर के चारों ओर अनुत्तरित प्रश्न
Coinsbuy को संक्रमित करने के लिए उपयोग की गई सटीक विधि अज्ञात है। कोई आधिकारिक घोषणा यह पुष्टि नहीं करती कि उल्लंघन में निजी कुंजी का रिसाव, स्मार्ट कॉन्ट्रैक्ट की कमजोरी, एक दुर्भावनापूर्ण आंतरिक कर्मचारी, या एक्सचेंज के आंतरिक हॉट वॉलेट प्रबंधन का हस्तक्षेप शामिल था। फोरेंसिक कंपनियों को केवल बाहर निकलने का मानचित्रण करने में सक्षम हुआ है, घुसपैठ का बिंदु नहीं।
यह अंतर महत्वपूर्ण है क्योंकि एक्सचेंज अक्सर हैक के बाद एक विशिष्ट तकनीकी छेद को ठीक कर देते हैं, जिससे अन्य कमजोर स्थान अछूते रह जाते हैं। बिना यह जाने कि हमलावर ने प्रारंभिक पहुंच कैसे प्राप्त की, उपयोगकर्ता और प्लेटफॉर्म संचालक अनुमान लगा रहे हैं कि क्या अन्य नेटवर्क या सेवाओं पर समान वेक्टर मौजूद हैं। TRON और ईथेरियम परितंत्र कुछ क्रॉस-चेन प्रोटोकॉल साझा करते हैं, और ब्रिज-संबंधित दुरुपयोग की संभावना को अनदेखा नहीं किया गया है।
एक्सचेंज सुरक्षा के व्यापक पहलुओं पर नजर
केंद्रीकृत एक्सचेंज वर्षों के परिपक्व सुरक्षा अभ्यासों के बावजूद अभी भी करोड़ों डॉलर के नुकसान का सामना कर रहे हैं। कॉइन्सबाय घटना 2026 की एक श्रृंखला के अतिरिक्त है, जिसमें हमलावरों ने विभिन्न ब्लॉकचेन आर्किटेक्चर के बीच घर्षण का दुरुपयोग किया। कई न्यायपालिकाओं में नियामकों ने एक्सचेंज वॉलेट के लिए कठोर प्रूफ-ऑफ-रिजर्व और रियल-टाइम मॉनिटरिंग की मांग शुरू कर दी है, लेकिन लागूकरण असमान रहता है।
कॉइन्सबाय उपयोगकर्ताओं के लिए, तत्काल प्रभाव में एक्सचेंज द्वारा क्षति का आकलन करने और कानून प्रवर्तन एजेंसियों के साथ काम करने के दौरान निकासी रोक दी जा सकती है। यह तय करना कि धन का कोई हिस्सा वापस प्राप्त किया जा सकता है या नहीं, इस पर बहुत निर्भर करता है कि हमलावर की पहचान को केंद्रीय ऑफ-रैम्प से जोड़ा जा सकता है या नहीं, जो एक कार्य है जो FixedFloat को प्रारंभिक मिक्सर के रूप में सेवा देने पर कठिन हो जाता है। स्पष्ट वापसी मार्ग के अभाव में प्रभावित ग्राहकों को खतरे में छोड़ दिया जाता है, और एक्सचेंज की प्रतिष्ठा इस बात पर निर्भर करेगी कि वह परिणामों को कितनी पारदर्शिता के साथ संभालती है।
एकल, उत्तरदायी हमले में दो ब्लॉकचेन के उपयोग से शत्रु संचालन कौशल के परिपक्व होने का संकेत मिलता है। हमलावर अवसरवादी एकल-चेन ड्रेन के बजाय योजनाबद्ध बहु-नेटवर्क अभियानों की ओर बढ़ रहे हैं, जो परितंत्र के बीच की अंधी बिंदुओं का दुरुपयोग करते हैं। सुरक्षा टीमों के लिए, इससे निगरानी और रक्षा की लागत बढ़ जाती है, क्योंकि एक समग्र दृष्टिकोण अब लगभग वास्तविक समय में कई लेजर्स के डेटा को संबंधित करने की आवश्यकता रखता है।

