
零时科技 کا ماہانہ سیکورٹی ایونٹس اسپاٹلائٹ شروع ہو گیا! متعدد بلاکچین سیکورٹی مانیٹرنگ پلیٹ فارمز کے مطابق، اگست 2026 میں کرپٹو کرنسی شعبے کی سیکورٹی صورتحال میں “حملوں کی شدت مسلسل بلند رہی، جبکہ قیمت کنٹرول اور گورننس کے خامیاں اہم خطرات بن گئیں”۔ اس ماہ سیکورٹی واقعات کے نتیجے میں کل نقصان تقریباً 215 ملین امریکی ڈالر تھا، جس میں ہیکرز کے حملوں اور معاہدے کی خامیوں سے تقریباً 173.5 ملین امریکی ڈالر کا نقصان ہوا، جبکہ فشنگ حملوں سے 41.5 ملین امریکی ڈالر کا نقصان ہوا۔ پروٹوکول سے متعلق سیکورٹی واقعات 16 سے زائد ہوئے، جس سے اگست کا کل نقصان جولائی کے 97 ملین امریکی ڈالر کے مقابلے میں کافی طور پر بڑھ گیا، جس نے اگست کو 2026 میں تک تینوں سب سے زیادہ نقصان والے ماہوں میں تیسرے نمبر پر رکھ دیا۔
حملوں کے طریقہ کار میں نمایاں تبدیلی آئی ہے: قیمت کے ہاتھوں کا کنٹرول اس ماہ کا سب سے بڑا خطرہ بن گیا ہے، جس میں صرف ایک Tectonic واقعہ 75 ملین امریکی ڈالر کا نقصان پہنچایا؛ گورننس کے خامیوں کے حملے (Term Finance میں 8.5 ملین امریکی ڈالر کا نقصان)، اور اپسٹریم انحصار کے کمپوننٹس کی خامیاں (Cosmos EVM کی خامی کی وجہ سے چھ زنجیروں پر 5.7 ملین امریکی ڈالر کا نقصان) جیسے متعدد ابعاد کے حملے ایک ساتھ ہوئے۔ حملوں کے راستے اب سمارٹ کنٹریکٹ کوڈ کی خامیوں سے تیزی سے گورننس اجازتوں کے غلط استعمال، پریڈکٹر قیمت کے ہاتھوں کا کنٹرول، اور اپسٹریم انحصار کے کمپوننٹس کی خامیوں جیسے غیر-کوڈ لیول کے حملوں کی طرف منتقل ہو رہے ہیں، جس سے روایتی سیکورٹی اڈٹ اور دفاعی نظام نئے چیلنجز کا سامنا کر رہا ہے۔
ہیکنگ حملوں کے بارے میں
7 مثالی سیکورٹی واقعات
کرونس چین کا ٹیکٹونک پروٹوکول کی قیمت دھوکہ دہی کا حملہ
وقت: 30 اگست
نقصان کی رقم: تقریباً 75 ملین امریکی ڈالر
واقعہ کی تفصیل: حملہ آور نے تقریباً 20 منٹ میں کرونوس چین پر سب سے بڑے اجارہ داری پروٹوکول ٹیکٹونک کا گورننس ٹوکن TONIC کی قیمت تقریباً 100 گنا بڑھا دی، اور پھر اس غیر منصفانہ قیمت والے ٹوکن کو ضمانت کے طور پر استعمال کرکے دیگر اثاثے اجارہ داری پر لیے۔ کرونوس نیٹ ورک نے مکمل طور پر بلاک بنانے کو فوری طور پر روک دیا، جس کے باوجود حملہ آور نے صرف تقریباً 6 ملین امریکی ڈالر کو ایتھریم پر منتقل کیا، باقی تقریباً 68 ملین امریکی ڈالر متعلقہ پتے پر ہی موجود ہیں۔ Crypto.com کے سی ای او نے تصدیق کی ہے کہ ان کی ایپ اور ایکسچینج متاثر نہیں ہوئے۔ ٹیکٹونک کا TVL تقریباً 121.7 ملین امریکی ڈالر سے گھٹ کر تقریباً 3 ملین امریکی ڈالر رہ گیا۔


• مزید مارکیٹس فلو EVM لیکویڈیٹی اسٹیکنگ حملہ
وقت: 31 اگست
نقصان کی رقم: تقریباً 9.3 ملین امریکی ڈالر
واقعہ کی تفصیل: فلو EVM پر مزید مارکیٹس کے ادھار کے ذخیرہ سے تقریباً 9.3 ملین امریکی ڈالر کی رقم کھینچ لی گئی۔ حملہ آور نے Ankr Staked FLOW کے لیکویڈ اسٹیکنگ ٹوکن کا استعمال کیا، جس کے ساتھ Aave V3 کی E-mode (کارکردگی موڈ) فنکشن کو جوڑ کر mFlowWFLOW کے ادھار کے ذخیرہ سے تقریباً 15.5 ملین WFLOW ٹوکنز کا زیادہ سے زیادہ ادھار لیا گیا۔ اس حملے کے نتیجے میں اگست کے دوران کرپٹو کرنسی ہیکنگ کے کل نقصانات 139.7 ملین امریکی ڈالر ہو گئے۔
ٹرم فنانس گورننس ایکسیس حملہ
وقت: 23 اگست
نقصان کی رقم: تقریباً 8.5 ملین امریکی ڈالر
واقعہ کی تفصیل: DeFi فکسڈ ریٹ لین دین پروٹوکول Term Finance کے وولٹس پر گورننس حملہ ہوا، جس کے نتیجے میں حملہ آور نے اپنے گورننس ٹوکن کے زیادہ سے زیادہ ووٹوں کو حاصل کیا اور Meta Vaults سے تقریباً 2843 ETH (تقریباً 6.87 ملین امریکی ڈالر) اور 1.68 ملین امریکی ڈالر USDC چوری کر لیا، جو تحریکی پول میں رکھے گئے اثاثوں کا تقریباً 68 فیصد ہے۔ یہ واقعہ گورننس اتھارائٹی کے خراب ہونے کی وجہ سے ہوا، سمارٹ کنٹریکٹ کوڈ کے خلل کی نہیں۔ حملہ Yearn V3 آرکیٹیکچر پر مبنی Term Strategy Vaults پر مرکوز تھا، جبکہ معیاری Yearn وولٹس متاثر نہیں ہوئے۔ Term Labs نے تمام Meta Vault وولٹس بند کر دیے اور DAO گورننس اتھارائٹی منسوخ کر دی۔
کاسموس EVM ماڈیول کا سلسلہ وار حملہ
وقت: 20-25 اگست
نقصان کی رقم: تقریباً 5.7 ملین امریکی ڈالر
واقعہ کی تفصیل: کاسموز EVM ماڈول میں موجود انٹیجر انڈرفلو کے خطرے کا فائدہ اٹھایا گیا، جس کے نتیجے میں 20 اگست سے 25 اگست تک چھ بلاکچین نیٹ ورکس کو نشانہ بنایا گیا۔ حملہ آوروں نے اکاؤنٹ کے بیلنس کو انڈرفلو کرکے اسے 최대 قیمت تک پہنچایا، اور پھر اس بڑھے ہوئے بیلنس کو نکال دیا۔ خسارات کے لحاظ سے، مینٹرا نے 720.9 ملین ٹوکن (تقریباً 3.6 ملین امریکی ڈالر) کھو دیے، TAC نے تقریباً 3 ارب TAC کھو دیے، اور KiiChain نے تقریباً 148 ملین KII کھو دیے۔ کاسموز لیبز نے 19 اگست کو اپ ڈیٹ جاری کیا، لیکن پہلا حملہ تقریباً 20 گھنٹوں کے بعد ہوا، جس پر KiiChain سمیت دیگر پروجیکٹس نے کاسموز لیبز پر الزام لگایا کہ انہوں نے متاثرہ بلاکچینز کو پہلے سے نہیں بتایا۔
• مون ویل پروٹوکول کی قیمت کے دھوکے کا حملہ
وقت: 27 اگست
نقصان کی رقم: تقریباً 8.7 ملین امریکی ڈالر
واقعہ کی تفصیل: بیس چین پر قرضہ پروٹوکول مونول نے قیمت کے منaplulation حملے کا شکار ہو گیا، جس میں حملہ آور نے کم تردد MAMO ٹوکن کی قیمت کو منaplulate کرکے غیر واقعی ضمانت کی قیمت کے ساتھ زیادہ قرضہ لیا۔ کئی سیکیورٹی اداروں نے اس نقصان کے پیمانے کی تصدیق کی ہے۔ متعدد بعد کے تجزیاتی رپورٹس میں یہ بات واضح کی گئی ہے کہ اس حملے کے لیے اسمارٹ کنٹریکٹ کے خلخلے کی ضرورت نہیں تھی — پروٹوکول نے براہ راست کمزور اسپاٹ لکویڈٹی سے ضمانت کی قیمت تعین کی۔

ریلیو نیٹ ورک کی سائنگ کلید کی لیک کا حملہ
وقت: 25 اگست
نقصان کی رقم: تقریباً 6.2 ملین امریکی ڈالر
واقعہ کی تفصیل: RWA بلاکچین پروجیکٹ Realio Network کی ویب ایپ realio.fund کو ہیکر نے حملہ کیا۔ ہیکر نے پلیٹ فارم پر محفوظ کیے گئے دستخط کے کلید کے نفاذ کا استعمال کیا، جس کے بجائے سمارٹ کنٹریکٹ کی کمزوری۔ یہ حملہ ایتھریم، BNB Chain، Algorand، Stellar اور Realio کے اپنے نیٹ ورک سمیت پانچ بلاکچینز پر پھیلا۔ چوری شدہ فنڈز میں سے تقریباً 113.7 ملین RIO (91.4% کا حصة) تمام بلاکچینز کے ریزرو خزانوں سے اور تقریباً 10.7 ملین RIO (3.27% کا حصة) صارفین کے والٹس سے چوری ہوئے۔ حملے کے بعد، Realio نے پلیٹ فارم تک رسائی روک دی اور صارفین کے والٹس کی رقم منتقلی کو فریز کر دیا، جبکہ Algorand اور Stellar کے کراس چین برجز غیر محدود مدت تک بند ہو جائیں گے۔ بازار میں نقدینگی کی کمی کے باعث، ہیکر نے صرف 3.7% چوری شدہ اثاثوں کو نقد کیا ہے، جبکہ باقی زیادہ تر اثاثے ہیکر کے قبضے میں والٹس میں موجود ہیں۔
• MAYAChain کا سلسلہ وار حملہ
وقت: 18 اگست
نقصان کی رقم: تقریباً 1.7 ملین امریکی ڈالر
واقعہ کی تفصیل: کراس چین لکویڈٹی پروٹوکول MAYAChain پر حملہ کیا گیا، جس میں حملہ آور نے ستھرے متعلقہ سافٹ ویئر کمزوریوں کا استعمال کرتے ہوئے جعلی اکاؤنٹ بیلنس بنائے اور پروٹوکول کے لکویڈٹی پول سے تقریباً 20.83 BTC (تقریباً 1.34 ملین امریکی ڈالر) اور دیگر اثاثے چوری کر لیے۔ اس واقعہ کے نتیجے میں MAYAChain نیٹ ورک کے ٹریڈنگ کو روک دیا گیا، سیٹلمنٹ ٹوکن CACAO میں تقریباً 89% کی گراؤنڈ آئی، اور لکویڈٹی پول کی کل قیمت میں تقریباً 11 ملین امریکی ڈالر کا خسارہ ہوا۔ MAYAChain نے 19 اگست کو نیٹ ورک کے آپریشنز روک دیے۔
رگ پول / فشنگ اسکیم
مخصوص سیکورٹی واقعات: 5
(1) 13 اگست کو، 0xa707 سے شروع ہونے والے پتے کے متاثرین نے Arbitrum پر ایک فشری میل پر دستخط کیے، جس کی وجہ سے 549,744 امریکی ڈالر کا USDC نقصان ہوا۔
(2) 22 اگست کو، 0x7Ba7 سے شروع ہونے والے پتے کے متاثرین نے آلودہ ٹرانسفر ریکارڈ سے غلط پتا کا نقل کرنے کی وجہ سے تقریباً 2 ملین امریکی ڈالر کا نقصان اٹھایا۔
(3) "ٹرمپ ڈیجیٹل گولڈ" GOLD ٹوکن رگ پول
نقصان کی رقم: تقریباً 8.2 ملین امریکی ڈالر (GoPlus نے گروہ کے منافع کا انکشاف کیا)
واقعہ کی قسم: 29 اگست کو، دھوکہ دہندہ گروپ نے realtrumpcoins.com ویب سائٹ اور @realtrumpcoins1 اکاؤنٹ پر کنٹرول حاصل کیا، جس کے تحت بے جا طور پر GOLD ٹوکن جاری کیے گئے اور ٹرمپ کی طرف سے حمایت کا دعویٰ کیا گیا۔ ٹوکن کی کل قیمت ایک وقت پر تقریباً 60 ملین امریکی ڈالر تک پہنچ گئی، لیکن فوراً بیچ دی گئی اور تقریباً 99% گر گئی۔ لین-دین کے ڈیٹا کے مطابق، متعلقہ ٹیم کے پتے نے ایک وقت پر ٹوکن کی تقریباً 82.45% آپریشنز پر کنٹرول رکھا، جس میں 15 متعلقہ والٹس نے 224.5 ملین GOLD ٹوکن بیچ کر تقریباً 330,000 امریکی ڈالر حاصل کیے، جس سے Rug Pull کے شبہات پیدا ہوئے۔
(4) ٹورنیڈو کیش کا ختم ہونے والا ڈومین فشری حملہ
نقصان کی رقم: تقریباً 2.3 ملین امریکی ڈالر
واقعہ کی قسم: 18 اگست سے 20 اگست تک، مشہور خفیہ مکس ٹول Tornado Cash کا سرکاری ڈومین tornado.cash اپنی مدت ختم ہونے کی وجہ سے ہیکرز نے قبضہ کر لیا اور انہوں نے ایک جعلی فشنگ ویب سائٹ بنائی۔ ایک ایتھریم صارف نے اپنے براؤزر کے قدیم بُک مارک کے ذریعے پرانی ویب سائٹ پر داخلہ کیا، جس کے نتیجے میں 12 گھنٹوں میں اس کے پاس سے 1010 ETH چوری ہو گئے، جو تقریباً 2.3 ملین امریکی ڈالر کے برابر ہیں۔ یہ ڈومین اس وقت دوسرے شخص نے رجسٹر کر لیا جب اصل ڈویلپر ٹیم کو امریکہ کے OFAC کے پابندیوں کی وجہ سے اس کا تجدید نہیں کرنا پڑا۔ مزید چین پر ڈیٹا نے دوسرے صارف کے 810 ETH کے نقصان کی تصدیق کی ہے۔
(5) ہائیپرلکوئڈ صارفین گوگل کے اشتہاری فشری حملوں کا شکار ہوئے
نقصان کی رقم: تقریباً 550,000 امریکی ڈالر
واقعہ کی قسم: 13 اگست کو، ایک ہائیپرلکوئڈ صارف نے ممکنہ طور پر گوگل سرچ اشتہار کے ذریعے جعلی ہائیپرلکوئڈ ویب سائٹ پر داخلہ کیا، جس کے بعد اس کے پاس سے تقریباً 550,000 ڈالر کا USDC حملہ آور کے کنٹرول والے والٹ میں منتقل ہو گیا۔ لینڈ اینالیسس کے مطابق، حملہ آور نے فنڈز منتقل کرنے کے لیے تین ٹرانزیکشنز کیے۔ اس واقعہ نے دوبارہ سرچ انجن اشتہارات + برانڈ نقل + والٹ اجازت کے مجموعی طریقہ کار کے خطرات کو بھی ظاہر کیا۔
خلاصہ
2026ء کے اگست میں بلاکچین سیکیورٹی کے حالات میں تین اہم تبدیلیاں آئیں: قیمت کا دھوکہ دہی سب سے بڑا خطرہ بن گیا، حکومتی خامیاں بڑے پیمانے پر استعمال ہونے لگیں، اور حملوں میں “پہلے سے منصوبہ بندی” کا خاصہ ظاہر ہوا۔
اس ماہ حملوں کے طریقہ کار میں ساختی تبدیلی آئی ہے۔ قیمت کے دھوکے کے حملے نے روایتی کنٹریکٹ کی خامیوں کو مان لیا ہے، جس میں حملہ آور مائع کمی والے ٹوکنز کا استعمال کرکے قیمت کو منapl کرتے ہیں اور کوڈ کے جانچنے کے دفاعی نظام سے گزر جاتے ہیں۔ حکومتی اختیارات کا غلط استعمال اب صرف اتفاقی واقعات نہیں رہا، بلکہ نظام گت ریسک بن گیا ہے، اور حکومتی نظام کے ڈیزائن کے خامیاں اب حملہ آوروں کا نیا ہدف بن چکی ہیں۔ اپسٹریم انحصار کے اجزاء میں خامیوں کی وجہ سے ایک بار پچ کی تاخیر نے متعدد چینز پر سلسلہ وار رد عمل پیدا کر دیا، جس سے مشترکہ ماڈیولز کے ایکcosystem میں "ایک نقطہ فشل" کا خطرہ سامنے آ گیا ہے۔
فشری فراڈ نئی ترقی کی طرف مائل ہو رہا ہے: ختم ہونے والے ڈومین کا قبضہ نئی حملے کی دروازہ بن گیا ہے، اور X اکاؤنٹس کی چوری کے ذریعے جعلی ٹوکن کی تبلیغ مستقل طور پر بڑھ رہی ہے۔ حملہ آوروں کی طرز عمل بھی ترقی کر رہا ہے—پلانڈ فریب اور پیچھے کی طرف سے پیچھے چھوڑنے کی تکنیک اب نئی عام بات بن گئی ہے۔
زیرو ٹائم ٹیکنالوجی سیکورٹی ٹیم کی تجویز:
• ذاتی: اپنے والٹ کی اجازتیں منظم طور پر جانچیں اور منسوخ کریں، منسوخ ڈومین ہیکنگ اور فشنگ لنکس سے احتیاط کریں؛ عام پروٹوکولز تک رسائی کے لیے آفیشل بُک مارکس استعمال کریں، سرچ انجن یا منسوخ ڈومین کے ذریعے ری ڈائریکٹ ہونے سے بچیں؛ اعلیٰ قیمتی اثاثوں کے لیے الگ والٹ استعمال کرکے خطرہ کم کریں۔
• پراجیکٹ ٹیم: گورننس کے اختیارات کو سختی سے کنٹرول کریں، DAO گورننس پروپوزلز کے لیے زیادہ ووٹنگ کی سرحد اور تاخیر سے نفاذ کا نظام متعین کریں؛ اوقات کی قیمتیں دوسرے ذرائع سے تصدیق کریں تاکہ توانائی کی کمی والے ٹوکنز کو قیمت کے منصوبہ بندی میں استعمال نہ ہونے دیا جائے؛ اپسٹریم انحصار کے اجزاء کے لیے سیکورٹی ایلرٹ اور پیچ ریسپانس مکینزم بنائیں؛ 7×24 گھنٹے کا غیر معمولی نگرانی اور فیوز مکینزم متعین کریں۔
• صنعت: حکومتی مکینزم کی حفاظتی معیارات کی بنیاد رکھنا؛ قیمت کے دھوکے کے حملوں کے خلاف صنعتی سطح پر دفاعی تحقیق کو فروغ دینا؛ اپسٹریم انحصار کی خامیوں کے لیے تیز رفتار انتباہ اور پیچ سینکرونائزیشن کا نظام قائم کرنا؛ APT خطرات کی معلومات کا تبادلہ اور بلیک لسٹ ڈیٹا بیس کو مضبوط بنانا۔

