लेखक: ZeroTime Technologies
कई ब्लॉकचेन सुरक्षा मॉनिटरिंग प्लेटफॉर्म के आंकड़ों के अनुसार, जुलाई 2026 में क्रिप्टोकरेंसी क्षेत्र की सुरक्षा स्थिति में "आक्रमण के मार्ग तेजी से स्थानांतरित हो रहे हैं, और ऑफ-चेन बुनियादी ढांचा नया लक्ष्य बन गया है" की विशेषता देखी गई। उस महीने सुरक्षा घटनाओं के कारण कुल नुकसान लगभग 9700 डॉलर था, जिसमें हैकर हमलों और स्मार्ट कॉन्ट्रैक्ट दरारों से संबंधित नुकसान लगभग 9400 डॉलर था, जबकि फिशिंग हमलों से 300 डॉलर का नुकसान हुआ। प्रोटोकॉल-संबंधी सुरक्षा घटनाओं की कुल संख्या 14 से अधिक थी, जो जून के 67 से कम थी, लेकिन प्रति घटना नुकसान की राशि महत्वपूर्ण रूप से बढ़ गई। जुलाई का कुल नुकसान जून के 8173 डॉलर की तुलना में लगभग 18.7% अधिक था। क्रॉस-चेन ब्रिज अभी भी सबसे अधिक प्रभावित क्षेत्र बने हुए हैं, AFX Trade, Verus, B² Network आदि कई हमलों कई घंटों में केंद्रित हो गए, जिससे कुल 3500 डॉलर से अधिक का नुकसान हुआ। आक्रमण के मार्ग स्मार्ट कॉन्ट्रैक्ट कोड में दरारों से तेजी से ऑफ-चेन बुनियादी ढांचे में हमले, हस्ताक्षर कुंजियों का रिसाव, प्रशासनिक मतदान हस्तक्षेप जैसे कोड-अलग पहलुओं पर स्थानांतरित हो रहे हैं।
हैकिंग आक्रमण के संदर्भ में
7 टाइपिकल सिक्योरिटी इवेंट्स
Ostium ऑफ-चेन ऑरेकल अधिकार अवैध प्रवेश
समय: 15 जुलाई
नुकसान की राशि: लगभग 2375 डॉलर
घटना विवरण: आर्बिट्रम इकोसिस्टम के RWA स्थायी व्यापार प्रोटोकॉल Ostium पर हमला हुआ, जिसमें हमलावर ने ऑफ-चेन कीमत हस्ताक्षर प्रणाली का अधिकार प्राप्त किया, BTC/USD कीमत डेटा को झूठा साबित किया, BTC की कीमत लगभग 5,000 डॉलर तक विकृत की, और OLP लिक्विडिटी पूल से लगभग 2375 लाख USDC चोरी कर लिए। आधिकारिक तौर पर पुष्टि की गई है कि इस घटना में स्मार्ट कॉन्ट्रैक्ट दुर्बलता या गवर्नेंस मल्टी-सिग को हैक नहीं किया गया था, बल्कि ऑफ-चेन कीमत हस्ताक्षर अवसंरचना पर हमला हुआ था। इस घटना से उपयोगकर्ता मार्जिन प्रभावित नहीं हुआ, और प्रोटोकॉल ने 23 जुलाई को व्यापार पुनः शुरू किया।


AFX ट्रेड क्रॉस-चेन ब्रिज वेरिफिकेशन की लीक अटैक
समय: 22 जुलाई
नुकसान की राशि: लगभग 2415 डॉलर
घटना विवरण: Arbitrum पारिस्थितिकी तंत्र के डीसेंट्रलाइज्ड पर्मानेंट कॉन्ट्रैक्ट एक्सचेंज AFX Trade द्वारा संचालित क्रॉस-चेन ब्रिज पर हमला हुआ। हमलावर ने ब्रिज की निजी सत्यापनकर्ता साइनेचर कुंजी प्राप्त कर ली और इसका उपयोग निकासी के लिए किया। चूंकि स्मार्ट कॉन्ट्रैक्ट ने साइनेचर की पुष्टि की और डिज़ाइन के अनुसार धन जारी कर दिया, इसलिए कॉन्ट्रैक्ट स्तर पर कोई दुर्बलता नहीं थी। लगभग 24.15 मिलियन USDC को Arbitrum से Ethereum पर क्रॉस-चेन किया गया, जिसे लगभग 1,937 डॉलर की औसत कीमत पर 12,467.5 ETH में बदल दिया गया, और सभी को एकल वॉलेट में संग्रहित कर लिया गया। Arbitrum की मूल ब्रिज प्रभावित नहीं हुई। AFX ने हमले के प्रभावित क्रॉस-चेन ब्रिज को स्थगित कर दिया है और धनवापसी के लिए हमलावर को 30% बोनस प्रदान किया है।

BonkDAO गवर्नेंस वोटिंग मैनिपुलेशन अटैक राइट्स मैनेजमेंट वल्नरेबिलिटी अटैक
समय: 6 जुलाई
नुकसान की राशि: लगभग 2000 डॉलर
घटना विवरण: हमलावर ने लगभग 4 मिलियन डॉलर खर्च करके BONK टोकन की पर्याप्त मात्रा खरीदी, जिससे उसने Solana Realms गवर्नेंस प्लेटफॉर्म के 1% वोटिंग थ्रेशोल्ड का दुरुपयोग करते हुए एक दुर्भावनापूर्ण प्रस्ताव जमा किया और उसे पारित कर दिया। 6 जुलाई को प्रस्ताव के पारित होने के बाद, हमलावर ने BonkDAO के कोष से लगभग 44.26 अरब BONK (लगभग 20 मिलियन डॉलर) स्थानांतरित कर दिए। पूरी प्रक्रिया में कोई भी स्मार्ट कॉन्ट्रैक्ट विफल नहीं हुआ, दुर्बलता कॉन्ट्रैक्ट कोड में नहीं, बल्कि गवर्नेंस नियमों के डिज़ाइन में थी। Immunefi ने बताया कि यही 2026 की सबसे बड़ी हानि घटना का प्रतिनिधित्व करता है—धन स्मार्ट कॉन्ट्रैक्ट दुर्बलताओं से नहीं, बल्कि गवर्नेंस वोटिंग और नियम डिज़ाइन से खोया गया।
बोंजो उधार दें भविष्यवाणि यंत्र धोखाधड़ी
समय: 11 जुलाई
नुकसान की राशि: लगभग 905 डॉलर
घटना विवरण: हेडेरा पारिस्थितिकी तंत्र का सबसे बड़ा उधार देने वाला प्रोटोकॉल, बोंजो लेंड, ओरेकल हस्तक्षेप हमले का शिकार हुआ। हमलावर ने तीसरे पक्ष के ओरेकल प्रदाता सुप्रा के हस्ताक्षर सत्यापन दोष का दुरुपयोग करके प्रोटोकॉल में झूठी SAUCE टोकन की कीमतें डालीं। हमलावर ने मूल्य को कृत्रिम रूप से बढ़ाकर, ओरेकल सुधार से पहले, अपने प्रतिभूति मूल्य से कहीं अधिक संपत्ति उधार ली, जिससे लगभग 9.05 मिलियन अमेरिकी डॉलर की हानि हुई। प्रोटोकॉल ने सभी गतिविधियाँ स्थगित कर दी हैं, और बोंजो लैब्स तथा बोंजो फाइनेंस फाउंडेशन सुधार और पुनर्स्थापन के लिए समन्वय कर रहे हैं।

Verus - ईथरियम क्रॉस-चेन ब्रिज पर दूसरा हमला
समय: 23 जुलाई
नुकसान की राशि: लगभग 755 डॉलर
घटना विवरण: वरस - ईथरियम क्रॉस-चेन ब्रिज पर फिर से हमला हुआ, जिसमें लगभग 7.55 मिलियन डॉलर की हानि हुई। इस हमले में मई के हमले में उपयोग किए गए समान कॉन्ट्रैक्ट पथ और दोष श्रेणी का उपयोग किया गया, जिससे यह स्पष्ट होता है कि अनुधारित दोष और पुनः जमा की गई राशि कैसे प्रणाली को दोहरे हमले के लिए सुलभ बनाते हैं। यह दोष क्रॉस-चेन ब्रिज प्रमाणीकरण चक्रव्यूह की श्रेणी में आता है, जिसमें हमलावर ने समान प्रवेश पथ का उपयोग करके धन की चोरी की।

B² नेटवर्क स्टेकिंग कॉन्ट्रैक्ट अधिकार आक्रमण
समय: 23 जुलाई
नुकसान की राशि: लगभग 386 लाख अमेरिकी डॉलर
घटना विवरण: BNB Chain पर B² Network के स्टेकिंग स्मार्ट कॉन्ट्रैक्ट के अधिकारों को हमलावर ने अपहरण कर लिया, जिससे लगभग 859.1 लाख B2 टोकन (लगभग 386 डॉलर) की हानि हुई। हमलावर ने इन्हें 5,409 WBNB (लगभग 311 डॉलर) में बदलकर इथेरियम पर क्रॉस-चेन किया और वर्तमान में NEAR Intents के माध्यम से धन को Zcash पर स्थानांतरित कर रहा है। यह घटना दर्शाती है कि क्रिप्टोग्राफी खुद के बजाय, दुरुपयोग किए गए कुंजियाँ और अधिकार अभी भी प्रमुख क्रिप्टो स्टीलिंग का मुख्य कारण हैं। टीम ने स्टेकिंग सुविधा को स्थगित कर दिया है और चेन पर हमलावर से संपर्क किया है कि यदि वह 24 घंटों के भीतर कम से कम 10% चोरी हुए धन की वापसी करता है, तो कानूनी कार्रवाई नहीं की जाएगी।
Summer.fi जेब कॉन्फ़िगरेशन दुर्बलता पर हमला
समय: 6 जुलाई
नुकसान की राशि: लगभग 604 लाख अमेरिकी डॉलर
घटना विवरण: एथरियम DeFi आय अनुप्रयोग Summer.fi के FleetCommander कोष पर हमला हुआ। दोष की मूल बात यह थी कि totalAssets() की गणना के दौरान, जिन रणनीति घटकों को जमा सीमा सेट कर दी गई थी और जिन्हें सक्रिय समूह से हटाए जाने के बावजूद ऑफलाइन होने के लिए तैयार किया गया था, उन्हें भी शामिल किया जा रहा था। हमलावर ने इस गणना में हुए विचलन का लाभ उठाकर संपत्ति जमा की और अतिरिक्त आय निकाली। Summer.fi, जो पहले Oasis.app के नाम से जाना जाता था, 2019 में MakerDAO उपयोगकर्ताओं के लिए लॉन्च किया गया था, और 2026 की शुरुआत में AI-संचालित स्वचालित आय अनुकूलन स्तर में परिवर्तित हो गया।
रग पुल / फिशिंग ठगी
4 टाइपिकल सिक्योरिटी इवेंट्स
(1) 9 जुलाई को, 0x8c94 से शुरू होने वाले पते के पीड़ित ने ईथरियम पर एक फिशिंग टोकन अधिकार पत्र पर हस्ताक्षर किए और 999,999 डॉलर के USDT को खो दिया।
(2) 24 जुलाई को, 0x3e1b से शुरू होने वाले पते के पीड़ितों ने ईथरियम पर फिशिंग कॉल से 340,463 डॉलर का नुकसान उठाया।
टाइमलाइन:
06:51:47 UTC — पीड़ित ने alphaUSDCDeltaV2 टोकन कॉन्ट्रैक्ट पर multicall() पर हस्ताक्षर किए। इसमें छिपा हुआ था: एक असीमित अनुमति approve()।
06:52:23 UTC — 36 सेकंड बाद, 332,787 alphaUSDCDeltaV2 (~$340K) को transferFrom के माध्यम से खाली कर दिया गया।
(3) छलावा SecondFi झूठे मोबाइल ऐप के फिशिंग हमले
नुकसान की राशि: लगभग 1420 डॉलर
घटना का प्रकार: 12 जुलाई को, एक वैश्विक क्रिप्टो सुरक्षा मॉनिटरिंग प्लेटफॉर्म ने तीन उच्च-खतरनाक क्रिप्टो संपत्ति हमलों का पता लगाया। पहला प्रकार SecondFi के छलावे वाले मोबाइल ऐप के माध्यम से फ़िशिंग हमला है, जो डेवलपर्स को लक्षित करता है। तीनों हमले 24 घंटों के भीतर केंद्रित रूप से हुए, जिनमें डेवलपर्स, सामान्य छोटे निवेशक, और उच्च-निधि वाले व्हेल्स शामिल हैं, जिससे Web3 पारिस्थिति की पूरी श्रृंखला की सुरक्षा कमजोरियाँ सामने आईं।
(4) लेजर भौतिक पत्र फ़िशिंग धोखाधड़ी
नुकसान की राशि: लगभग 96 अमेरिकी डॉलर
घटना का प्रकार: 3 जुलाई से 7 जुलाई तक (केंद्रित उत्पात), धोखेबाज समूह ने उपयोगकर्ताओं के पते पर झूठी Ledger औपचारिक भौतिक पत्रिकाएँ भेजीं, जिनमें औपचारिक लोगो, CTO के हस्ताक्षर और पोस्ट-क्वांटम क्रिप्टोग्राफी सुरक्षा अद्यतन का विवरण शामिल था, जिससे उपयोगकर्ताओं को क्वार्ट स्कैन करने के लिए प्रेरित किया गया और फिर उच्च-गुणवत्ता वाले फ़िशिंग वेबसाइट पर मैनेमोनिक कीवर्ड दर्ज करके वॉलेट संपत्ति को चुरा लिया गया। क्वींसलैंड पुलिस ने पुष्टि की है कि केवल 3 जुलाई से 7 जुलाई तक के समय के दौरान, पीड़ितों द्वारा रिपोर्ट की गई कुल हानि 14.7 लाख ऑस्ट्रेलियाई डॉलर से अधिक है। पुलिस ने सतर्क किया है कि Ledger की औपचारिक संस्था मैनेमोनिक कीवर्ड माँगने के लिए पत्र या फ़ोन पर संपर्क नहीं करती है।
Summary
2026 जुलाई के ब्लॉकचेन सुरक्षा घटनाओं की मुख्य विशेषताएँ तीन कुंजी शब्दों से सारांशित की जा सकती हैं: हमले के मार्ग में स्थानांतरण, क्रॉस-चेन ब्रिज की निरंतर विफलता, और शासन स्तर पर भेद।
आक्रमण के मार्ग में स्पष्ट विस्थापन हो रहा है: ऑफ-चेन इंफ्रास्ट्रक्चर का अवैध प्रवेश, हस्ताक्षर कुंजी का रिसाव, शासन मतदान का हस्तक्षेप आदि गैर-कोड आधारित आक्रमणों का हिस्सा तेजी से बढ़ रहा है। AFX Trade की घटना में, हमलावर ने केवल हस्ताक्षर कुंजी प्राप्त करके 24.15 मिलियन डॉलर की निकासी पूरी की; Ostium की घटना में यह प्रकट हुआ कि ऑफ-चेन अधिकार प्रबंधन में ऑन-चेन मल्टी-सिग के समान सुरक्षा तंत्र की कमी है; BonkDAO की घटना से पता चलता है कि शासन मतदान प्रणाली स्वयं ही आक्रमण का द्वार बन सकती है।
फिशिंग धोखेबाजी के मामले में, इस महीने कई हमलों में "उच्च प्रसिद्धि वाले खातों का अवैध दखल + झूठे टोकन का प्रचार" का नया मॉडल देखा गया है, जिसमें ब्रांड की विश्वसनीयता को सीधे धोखेबाजी के उपकरण में बदल दिया गया है, और अधिकृत फिशिंग एकल धोखेबाजी से दोहराया जा सकने वाली, स्वचालित धन चोरी की प्रक्रिया में बदल गया है।
Zero Hour Technology Security Team की सिफारिश:
- व्यक्तिगत: X प्लेटफॉर्म पर अचानक आने वाले 'आधिकारिक' टोकन प्रचार के प्रति सावधान रहें; अज्ञात लिंक या हस्ताक्षर अनुरोध पर क्लिक न करें; नियमित रूप से वॉलेट अधिकार रद्द करें; उच्च मूल्य के संपत्ति के लिए अलग वॉलेट का उपयोग करके जोखिम को अलग करें।
- प्रोजेक्ट टीम: ऑफ-चेन इंफ्रास्ट्रक्चर एक्सेस मैनेजमेंट को ऑन-चेन मल्टी-सिग के समान सुरक्षा मानकों की आवश्यकता है; वेरिफायर की कुंजियों का उपयोग मल्टी-सिग + हार्डवेयर साइनेचर के साथ किया जाए; गवर्नेंस प्रस्तावों के लिए अधिक उच्च मतदान दर और टाइमलॉक सेट किए जाएँ; 7×24 घंटे मॉनिटरिंग और कर्टकॉल मैकेनिज़म स्थापित किए जाएँ; ऑडिट कुंजी स्टोरेज, अधिकार और गवर्नेंस नियमों की पूरी श्रृंखला को कवर करे।
- उद्योग: क्रॉस-चेन ब्रिज कुंजी प्रबंधन के लिए उद्योग मानक स्थापित करें; ऑफ-चेन बुनियादी ढांचे की सुरक्षा निरीक्षण को मानकीकृत करें; APT खतरा सूचना साझाकरण और ब्लैकलिस्ट डेटाबेस को मजबूत करें; प्रोजेक्ट टीमों को वल्नरेबिलिटी बोनस प्रोग्राम लागू करने की सिफारिश करें।

