जुलाई 2026 क्रिप्टो सुरक्षा रिपोर्ट: $97M की हानि, क्रॉस-चेन ब्रिज हमलों में वृद्धि

icon MarsBit
साझा करें
AI summary iconसारांश
जुलाई 2026 के ऑन-चेन डेटा के अनुसार, क्रिप्टो में $97M की हानि हुई, जिसमें क्रॉस-चेन ब्रिज हमलों द्वारा $35M से अधिक चोरी की गई। प्रमुख लापरवाहियों में ऑस्टियम के प्राइस ऑरेकल मैनिपुलेशन, AFX Trade की सिग्नेचर की चोरी और बॉंकडीओ के गवर्नेंस एक्सप्लॉइट शामिल हैं। ऑन-चेन विश्लेषण से पता चलता है कि सिग्नेचर लीक और गवर्नेंस दोषों जैसे ऑफ-चेन हमलों की ओर रुझान बदल रहा है। फिशिंग में भी वृद्धि हुई, जिसमें सेकंडफाई ऐप्स और Ledger उपयोगकर्ताओं को लक्षित किया गया।

Oracle

शून्य घंटे टेक्नोलॉजी का मासिक सुरक्षा घटना अवलोकन शुरू हो गया है! कई ब्लॉकचेन सुरक्षा मॉनिटरिंग प्लेटफॉर्म के आंकड़ों के अनुसार, जुलाई 2026 में क्रिप्टोकरेंसी क्षेत्र की सुरक्षा स्थिति में "हमलों के मार्ग तेजी से स्थानांतरित हो रहे हैं, और ऑफ-चेन इंफ्रास्ट्रक्चर नया लक्ष्य बन गया है" की विशेषता देखी गई। उस महीने सुरक्षा घटनाओं के कारण कुल नुकसान लगभग 9700 डॉलर था, जिसमें हैकिंग हमलों और स्मार्ट कॉन्ट्रैक्ट दोषों से संबंधित नुकसान लगभग 9400 डॉलर था, और फिशिंग हमलों से 300 डॉलर का नुकसान हुआ। प्रोटोकॉल-संबंधी सुरक्षा घटनाओं की कुल संख्या 14 से अधिक थी, जो जून के 67 से कम है, लेकिन प्रति घटना नुकसान की राशि महत्वपूर्ण रूप से बढ़ी। जुलाई का कुल नुकसान जून के 8173 डॉलर की तुलना में लगभग 18.7% अधिक था। क्रॉस-चेन ब्रिज अभी भी सबसे अधिक प्रभावित क्षेत्र है, AFX Trade, Verus, B² Network जैसी कई हमलों कई घंटों में केंद्रित हुए, जिससे कुल 3500 डॉलर से अधिक का नुकसान हुआ। हमलों के मार्ग स्मार्ट कॉन्ट्रैक्ट कोड में दोषों से तेजी से ऑफ-चेन इंफ्रास्ट्रक्चर के हमलों, हस्ताक्षर कुंजियों के प्रगट होने, प्रशासनिक मतदान के हस्तक्षेप जैसे कोड-अलग पहलुओं पर स्थानांतरित हो रहे हैं।

हैकिंग आक्रमण के संदर्भ में

7 टाइपिकल सिक्योरिटी इवेंट्स

• ओस्टियम ऑफलाइन ऑरेकल अधिकारों का दुरुपयोग

समय: 15 जुलाई

नुकसान की राशि: लगभग 2375 डॉलर

घटना विवरण: आर्बिट्रम इकोसिस्टम के RWA स्थायी व्यापार प्रोटोकॉल Ostium पर हमला हुआ, जिसमें हमलावर ने ऑफ-चेन कीमत हस्ताक्षर प्रणाली का अधिकार प्राप्त किया, BTC/USD कीमत डेटा को झूठा साबित किया, BTC की कीमत लगभग 5,000 डॉलर तक विकृत की, और OLP लिक्विडिटी पूल से लगभग 2375 मिलियन USDC चुरा लिया। आधिकारिक रूप से पुष्टि की गई है कि इस घटना में स्मार्ट कॉन्ट्रैक्ट दुर्बलता या गवर्नेंस मल्टी-सिग का हैक शामिल नहीं था, बल्कि ऑफ-चेन कीमत हस्ताक्षर बुनियादी ढांचे का संक्रमण हुआ। इस घटना से उपयोगकर्ता मार्जिन प्रभावित नहीं हुआ, और प्रोटोकॉल ने 23 जुलाई को व्यापार पुनः शुरू कर दिया।

Oracle

Oracle

• AFX Trade क्रॉस-चेन ब्रिज वेरिफिकेशन की लीक हुई अटैक

समय: 22 जुलाई

नुकसान की राशि: लगभग 2415 डॉलर

घटना विवरण: Arbitrum पारिस्थितिकी के डीसेंट्रलाइज्ड परपेचुअल एक्सचेंज AFX Trade द्वारा संचालित क्रॉस-चेन ब्रिज पर हमला हुआ। हमलावर ने ब्रिज की निजी सत्यापनकर्ता साइनेचर कुंजी प्राप्त कर ली और इसका उपयोग निकासी के लिए किया। चूंकि स्मार्ट कॉन्ट्रैक्ट ने साइनेचर की पुष्टि की और डिज़ाइन के अनुसार धन जारी कर दिया, इसलिए कॉन्ट्रैक्ट स्तर पर कोई दुर्बलता नहीं थी। लगभग 24.15 मिलियन USDC को Arbitrum से Ethereum पर क्रॉस-चेन किया गया, जिसे लगभग 1,937 डॉलर की औसत कीमत पर 12,467.5 ETH में बदल दिया गया और एकल वॉलेट में जमा कर दिया गया। Arbitrum की मूल ब्रिज प्रभावित नहीं हुई। AFX ने हमले के प्रभावित क्रॉस-चेन ब्रिज को स्थगित कर दिया है और धन वापस पाने के लिए हमलावर को 30% बोनस प्रदान किया है।

Oracle

• बॉंकडीओ गवर्नेंस वोटिंग मैनिपुलेशन अटैक राइट्स मैनेजमेंट वल्नरेबिलिटी अटैक

समय: 6 जुलाई

नुकसान की राशि: लगभग 2000 डॉलर

घटना विवरण: हमलावर ने लगभग 4 मिलियन डॉलर खर्च करके BONK टोकन की पर्याप्त मात्रा खरीदी, जिससे उसने Solana Realms गवर्नेंस प्लेटफॉर्म के 1% वोटिंग थ्रेशोल्ड का दुरुपयोग करते हुए एक दुर्भावनापूर्ण प्रस्ताव जमा किया और उसे पारित कर दिया। 6 जुलाई को प्रस्ताव के पारित होने के बाद, हमलावर ने BonkDAO के कोष से लगभग 44.26 अरब BONK (लगभग 20 मिलियन डॉलर) हस्तांतरित कर दिए। पूरी प्रक्रिया में कोई भी स्मार्ट कॉन्ट्रैक्ट विफल नहीं हुआ, दुर्बलता कॉन्ट्रैक्ट कोड में नहीं, बल्कि गवर्नेंस नियमों के डिज़ाइन में थी। Immunefi ने बताया कि यही 2026 की सबसे बड़ी हानि घटना का प्रतिनिधित्व करता है—धन स्मार्ट कॉन्ट्रैक्ट दुर्बलताओं से नहीं, बल्कि गवर्नेंस वोटिंग और नियम डिज़ाइन से खोया गया।

• बोंजो उधार दें भविष्यवाणि यंत्र अपवाद

समय: 11 जुलाई

नुकसान की राशि: लगभग 905 डॉलर

घटना विवरण: हेडेरा पारिस्थितिकी का सबसे बड़ा उधार देने वाला प्रोटोकॉल, बोंजो लेंड, ने ओरेकल हस्तक्षेप के आक्रमण का सामना किया। हमलावर ने तीसरे पक्ष के ओरेकल प्रदाता सुप्रा के हस्ताक्षर सत्यापन दोष का दुरुपयोग करके प्रोटोकॉल में बदलाव किए गए SAUCE टोकन की कीमत डाल दी। हमलावर ने मूल्य को कृत्रिम रूप से बढ़ाकर, ओरेकल सुधार से पहले, अपने प्रतिभूति मूल्य से कहीं अधिक संपत्ति उधार ली, जिससे लगभग 905 डॉलर की हानि हुई। प्रोटोकॉल ने सभी गतिविधियाँ स्थगित कर दी हैं, और बोंजो लैब्स तथा बोंजो फाइनेंस फाउंडेशन सुधार और उपचार के लिए समन्वय कर रहे हैं।

Oracle

• वेरस - ईथरियम क्रॉस-चेन ब्रिज पर द्वितीय हमला

समय: 23 जुलाई

नुकसान की राशि: लगभग 755 डॉलर

घटना विवरण: वरस - ईथरियम क्रॉस-चेन ब्रिज पर फिर से हमला हुआ, जिसमें लगभग 7.55 मिलियन डॉलर की हानि हुई। इस हमले में मई के हमले में उपयोग किए गए समान कॉन्ट्रैक्ट पथ और दोष श्रेणी का उपयोग किया गया, जिससे यह स्पष्ट होता है कि अनुधारित दोष और पुनः जमा की गई राशि कैसे प्रणाली को द्वितीयक हमलों के लिए सुलभ बना देते हैं। यह दोष क्रॉस-चेन ब्रिज प्रमाणीकरण चक्रव्यूह प्रकार का है, जिसमें हमलावर ने समान प्रवेश पथ के माध्यम से धन की चोरी की।

Oracle

• B² नेटवर्क स्टेकिंग कॉन्ट्रैक्ट अधिकार हमला

समय: 23 जुलाई

नुकसान की राशि: लगभग 386 डॉलर

घटना विवरण: BNB Chain पर B² Network के स्टेकिंग स्मार्ट कॉन्ट्रैक्ट के अधिकारों को हमलावर ने अपहरण कर लिया, जिससे लगभग 859.1 लाख B2 टोकन (लगभग 386 डॉलर) की हानि हुई। हमलावर ने इन्हें 5,409 WBNB (लगभग 311 डॉलर) में बदलकर इथेरियम पर क्रॉस-चेन किया और वर्तमान में NEAR Intents के माध्यम से धन को Zcash पर स्थानांतरित कर रहा है। यह घटना दर्शाती है कि क्रिप्टोग्राफी के बजाय, दुरुपयोग किए गए कुंजियाँ और अधिकार अभी भी प्रमुख क्रिप्टो स्टीलिंग का मुख्य कारण हैं। टीम ने स्टेकिंग सुविधा को स्थगित कर दिया है और चेन पर हमलावर से संपर्क किया है कि यदि वह 24 घंटों के भीतर कम से कम 10% चोरी हुए धन की वापसी करता है, तो कानूनी कार्रवाई नहीं की जाएगी।

• Summer.fi खजाने की कॉन्फ़िगरेशन दुर्बलता पर हमला

समय: 6 जुलाई

नुकसान की राशि: लगभग 604 डॉलर

घटना विवरण: एथरियम DeFi आय अनुप्रयोग Summer.fi के FleetCommander खजाने पर हमला हुआ। दोष की मूल बात यह है कि totalAssets() की गणना के दौरान, जिन रणनीति घटकों को जमा सीमा सेट कर दी गई है, और जिन्हें सक्रिय समूह से हटाए जाने के बावजूद ऑफलाइन किए जाने की तैयारी की जा रही है, उन्हें अभी भी शामिल किया जा रहा है। हमलावर ने इस गणना में होने वाले विचलन का उपयोग करके संपत्ति जमा की और अतिरिक्त आय निकाली। Summer.fi पहले Oasis.app के नाम से जाना जाता था, जिसे 2019 में MakerDAO उपयोगकर्ताओं के लिए लॉन्च किया गया था, और 2026 की शुरुआत में इसे AI-संचालित स्वचालित आय अनुकूलन स्तर में परिवर्तित कर दिया गया।

रग पुल / फिशिंग ठगी

4 टाइपिकल सिक्योरिटी इवेंट्स

(1) 9 जुलाई को, 0x8c94 से शुरू होने वाले पते के पीड़ित ने ईथरियम पर एक फिशिंग टोकन अधिकार दिया और 999,999 डॉलर के USDT का नुकसान हुआ।

(2) 24 जुलाई को, 0x3e1b से शुरू होने वाले पते के पीड़ितों ने ईथरियम पर फिशिंग मल्टी-कॉल के कारण 340,463 डॉलर का नुकसान उठाया।

Timeline:

06:51:47 UTC — पीड़ित ने alphaUSDCDeltaV2 टोकन कॉन्ट्रैक्ट पर multicall() पर हस्ताक्षर किए। इसमें छिपा हुआ था: एक असीमित अनुमति approve().

06:52:23 UTC — 36 सेकंड बाद, 332,787 alphaUSDCDeltaV2 (~$340K) को transferFrom के माध्यम से खत्म कर दिया गया।

(3) छलावा SecondFi झूठे मोबाइल ऐप के फिशिंग हमले

नुकसान की राशि: लगभग 1420 डॉलर

घटना का प्रकार: 12 जुलाई को, एक वैश्विक क्रिप्टो सुरक्षा मॉनिटरिंग प्लेटफॉर्म ने तीन उच्च-खतरनाक क्रिप्टो संपत्ति हमलों का पता लगाया। पहला प्रकार SecondFi के छलावरण वाले मोबाइल ऐप के माध्यम से फ़िशिंग हमला है, जो डेवलपर्स को लक्षित करता है। तीनों हमले 24 घंटों के भीतर केंद्रित रूप से हुए, जिनमें डेवलपर्स, सामान्य छोटे निवेशक और उच्च-निधि वाले व्हेल्स शामिल हैं, जिससे Web3 पारिस्थितिकी की पूरी श्रृंखला की सुरक्षा कमजोरियाँ सामने आईं।

(4) लेजर भौतिक पत्र फ़िशिंग धोखाधड़ी

नुकसान की राशि: लगभग 96 अमेरिकी डॉलर

घटना का प्रकार: 3 जुलाई से 7 जुलाई तक (केंद्रित उत्पात), धोखेबाज समूह ने उपयोगकर्ताओं के पते पर झूठी Ledger ऑफिशियल भौतिक पत्रिकाएँ भेजीं, जिनमें ऑफिशियल लोगो, CTO के हस्ताक्षर और पोस्ट-क्वांटम क्रिप्टोग्राफी सुरक्षा अपडेट का वर्णन शामिल था, जिससे उपयोगकर्ताओं को क्वार्ट कोड स्कैन करने के लिए प्रेरित किया गया, जिससे उन्हें उच्च-गुणवत्ता वाले फ़िशिंग वेबसाइट पर ले जाया गया और मैनेमोनिक शब्द दर्ज करने के लिए मजबूर किया गया, जिससे वॉलेट संपत्ति चुरा ली गई। क्वींसलैंड पुलिस ने पुष्टि की कि केवल 3 जुलाई से 7 जुलाई के बीच, पीड़ितों द्वारा रिपोर्ट की गई कुल हानि 147 लाख ऑस्ट्रेलियाई डॉलर से अधिक है। पुलिस ने सचेत किया है कि Ledger ऑफिशियल कभी पत्र या फोन के माध्यम से मैनेमोनिक शब्द माँगने के लिए संपर्क नहीं करता है।

Summary

2026 जुलाई के ब्लॉकचेन सुरक्षा घटनाओं की मुख्य विशेषताएँ तीन कुंजी शब्दों से सारांशित की जा सकती हैं: हमले के मार्ग में स्थानांतरण, क्रॉस-चेन ब्रिज की निरंतर विफलता, और शासन स्तर पर विफलताएँ।

आक्रमण का मार्ग स्पष्ट रूप से बदल रहा है: ऑफ-चेन इंफ्रास्ट्रक्चर का अवैध प्रवेश, हस्ताक्षर कुंजी का रिसाव, शासन मतदान का हेराफेरी जैसे कोड-आधारित नहीं बल्कि अन्य स्तरों पर होने वाले आक्रमणों का अनुपात तेजी से बढ़ रहा है। AFX Trade की घटना में, हमलावर ने केवल हस्ताक्षर कुंजी प्राप्त करके 24.15 मिलियन डॉलर की निकासी पूरी की; Ostium की घटना में यह सामने आया कि ऑफ-चेन अधिकार प्रबंधन में ऑन-चेन मल्टी-सिग के समान सुरक्षा तंत्र की कमी है; BonkDAO की घटना से पता चलता है कि शासन मतदान प्रणाली स्वयं ही एक हमले का द्वार बन सकती है।

फिशिंग धोखेबाजी के मामले में, इस महीने कई हमलों में "उच्च प्रसिद्धि वाले खातों का अवैध दखल + झूठे टोकन का प्रचार" का नया मॉडल देखा गया है, जिसमें ब्रांड का विश्वास सीधे धोखेबाजी के उपकरण में बदल गया है, और अधिकृत फिशिंग एकल धोखेबाजी से दोहराया जा सकने वाली, स्वचालित धन चोरी की प्रक्रिया में विकसित हो गया है।

Midnight (NIGHT) अब KuCoin पर लाइव है!

• व्यक्तिगत: X प्लेटफॉर्म पर अचानक आने वाले “आधिकारिक” टोकन प्रचार से सावधान रहें; अज्ञात लिंक या हस्ताक्षर अनुरोध पर क्लिक न करें; नियमित रूप से वॉलेट अधिकार रद्द करें; उच्च मूल्य के संपत्ति के लिए अलग वॉलेट का उपयोग करके जोखिम को अलग करें।

• प्रोजेक्ट टीम: ऑफ-चेन इंफ्रास्ट्रक्चर एक्सेस मैनेजमेंट को ऑन-चेन मल्टी-सिग के समान सुरक्षा मानकों की आवश्यकता है; वेरिफायर की कुंजियों का उपयोग मल्टी-सिग + हार्डवेयर साइनेचर के साथ किया जाए; गवर्नेंस प्रस्तावों के लिए अधिक कठोर मतदान दर और टाइमलॉक सेट किए जाएँ; 7×24 घंटे की मॉनिटरिंग और क्रैश ब्रेक मैकेनिज्म स्थापित किया जाए; ऑडिट कुंजी स्टोरेज, अधिकार और गवर्नेंस नियमों की पूरी श्रृंखला को कवर करे।

• उद्योग: क्रॉस-चेन ब्रिज कुंजी प्रबंधन के लिए औद्योगिक मानक स्थापित करें; ऑफ-चेन बुनियादी ढांचे की सुरक्षा निरीक्षण को मानकीकृत करें; APT खतरा सूचना साझाकरण और ब्लैकलिस्ट डेटाबेस को मजबूत करें; प्रोजेक्ट टीमों को वल्नरेबिलिटी बोनस प्रोग्राम लागू करने की सिफारिश करें।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।