
零时科技 کا ماہانہ سیکیورٹی ایونٹس اسپاٹلائٹ شروع ہو گیا ہے! متعدد بلاکچین سیکیورٹی مانیٹرنگ پلیٹ فارمز کے مطابق، جولائی 2026 میں کرپٹو کرنسی شعبے کی سیکیورٹی صورتحال کا خاص خاصہ "حملوں کے راستوں کا تیزی سے منتقل ہونا اور آف-چین انفراسٹرکچر نئے ہدف بننا" ہے۔ اس ماہ سیکیورٹی واقعات کے نتیجے میں کل نقصان تقریباً 97 ملین امریکی ڈالر تھا، جس میں ہیکرز کے حملوں اور معاہدے کے خامیوں سے متعلق نقصان تقریباً 94 ملین امریکی ڈالر اور فشنگ حملوں سے 3 ملین امریکی ڈالر کا نقصان ہوا۔ پروٹوکول سے متعلق سیکیورٹی واقعات 14 سے زائد ہوئے، جو جون کے 67 واقعات کے مقابلے میں کم تھے، لیکن اکیلے نقصان کی رقم نمایاں طور پر بڑھ گئی۔ جولائی کا کل نقصان جون کے 81.73 ملین امریکی ڈالر کے مقابلے میں تقریباً 18.7 فیصد زیادہ تھا۔ کراس-چین برجز اب بھی سب سے زیادہ متاثرہ شعبہ رہے، AFX Trade، Verus، B² Network جیسے متعدد حملوں نے صرف کچھ گھنٹوں میں ایک ساتھ حملہ کر دیا، جس کا مجموعی نقصان 35 ملین امریکی ڈالر سے زائد تھا۔ حملوں کے راستے اب سمارٹ کنٹریکٹ کوڈ کی خامیوں سے تیزی سے آف-چین انفراسٹرکچر کے انفرادی، دستخط کلید کے لیک، اور حکومتی ووٹنگ کے دھوکہ دہی جیسے غیر-کوڈ لیول حملوں کی طرف منتقل ہو رہے ہیں۔
ہیکنگ حملوں کے بارے میں
7 مثالی سیکورٹی واقعات
• اوستیم کے آف چین اوراکل کے اختیارات میں نفوذ
وقت: 15 جولائی
نقصان کی رقم: تقریباً 23.75 ملین امریکی ڈالر
واقعہ کی تفصیل: اربیٹرم ایکوسسٹم کا RWA مسلسل ٹریڈنگ پروٹوکول اوستیم حملے کا شکار ہوا، جس میں حملہ آور نے آف لائن قیمت سائنگ سسٹم تک رسائی حاصل کر لی، BTC/USD قیمت کے ڈیٹا کو جعلی قرار دے دیا، BTC کی قیمت لگ بھگ 5,000 امریکی ڈالر تک مانipulate کر دی، اور OLP لیکویڈٹی پول سے تقریباً 23.75 ملین USDC چوری کر لیا۔ باضابطہ طور پر تصدیق کی گئی ہے کہ یہ واقعہ اسمارٹ کنٹریکٹ کے خلخلے یا گورننس ملٹی-سائن کے حملے کا نتیجہ نہیں تھا، بلکہ آف لائن قیمت سائنگ انفراسٹرکچر کے انفرادی حملے کا نتیجہ تھا۔ اس واقعہ سے صارفین کے مارجن پر اثر نہیں پڑا، اور پروٹوکول نے 23 جولائی کو ٹریڈنگ بحال کر دی۔


• AFX ٹریڈ کراس چین برج کی تصدیق کلید کی نقصانات والی حملہ
وقت: 22 جولائی
نقصان کی رقم: تقریباً 24.15 ملین امریکی ڈالر
واقعہ کی تفصیل: Arbitrum کے ایک生态系统 کے ڈی سینٹرلائزڈ پرپٹوئل کنٹریکٹس ایکسچینج AFX Trade کا کراس چین برج حملے کا نشانہ بن گیا۔ حملہ آور نے اس برج کی پرائیویٹ ویریفائر سائنچر کلید حاصل کر لی، جس کا استعمال کرتے ہوئے اس نے نکالنے کی اجازت دی۔ چونکہ اسمارٹ کنٹریکٹ نے سائنچر کی تصدیق کی اور ڈیزائن کے مطابق فنڈز جاری کر دیے، اس لیے کنٹریکٹ کے لیول پر کوئی خامی نہیں تھی۔ تقریباً 24.15 ملین USDC Arbitrum سے ایتھریم پر کراس چین ہو گئے، جنہیں تقریباً 1,937 ڈالر کے اوسط فیس سے 12,467.5 ETH میں تبدیل کر دیا گیا، جو ایک واحد والٹ میں جمع ہو گئے۔ Arbitrum کا اپنا برج متاثر نہیں ہوا۔ AFX نے حملے کا شکار کراس چین برج روک دیا اور فنڈز واپس لانے کے لیے حملہ آور کو 30 فیصد انعام دینے کا پیشکش کیا۔

• بونکڈی او کے گورننس ووٹنگ مینیپولیشن ایٹیک کے لیے ایک سیکیورٹی خامی
وقت: 6 جولائی
نقصان کی رقم: تقریباً 20 ملین امریکی ڈالر
واقعہ کی تفصیل: حملہ آور نے تقریباً 4 ملین امریکی ڈالر خرچ کرکے BONK ٹوکن کی کافی مقدار خریدی، اور Solana Realms گورننس پلیٹ فارم کے اس مکانیت کا فائدہ اٹھایا جس کے تحت صرف 1% ووٹنگ کی شرط پر پیش کی گئی تجاویز منظور ہو جاتی ہیں، اور اس طرح ایک بریانہ تجویز پیش کرکے منظور کر لی۔ حملہ آور نے 6 جولائی کو تجویز منظور ہونے کے بعد BonkDAO خزانہ سے تقریباً 44.26 ارب BONK (تقریباً 20 ملین امریکی ڈالر) منتقل کر دیے۔ پورے عمل میں کوئی اسمارٹ کنٹریکٹ فیل نہیں ہوا، خرابی کنٹریکٹ کے کوڈ میں نہیں تھی، بلکہ گورننس کے قواعد کے ڈیزائن میں تھی۔ Immunefi نے واضح کیا کہ یہی 2026 کے سب سے بڑے نقصانات میں سے ایک کا معیاری نمونہ ہے — فنڈز اسمارٹ کنٹریکٹ کے خامیوں سے نہیں، بلکہ گورننس ووٹنگ اور قواعد کے ڈیزائن سے ضائع ہوئے۔
• بونزو قرض دینا پیشگوئی کا مانیپولیشن حملہ
وقت: 11 جولائی
نقصان کی رقم: تقریباً 9.05 ملین امریکی ڈالر
واقعہ کی تفصیل: ہیڈرا ایکوسسٹم کا سب سے بڑا قرض دینے والا پروٹوکول، بونزو لینڈ، نے ایک اوریکل مانیپولیشن حملے کا شکار ہو گیا۔ حملہ آور نے تیسری طرف کے اوریکل فراہم کنندہ سپرا کے دستخط تصدیق کے خامی کا فائدہ اٹھایا اور پروٹوکول میں مانیپولیٹ کردہ SAUCE ٹوکن کی قیمت درج کر دی۔ حملہ آور نے مصنوعی طور پر ضمانت کی قیمت بڑھا کر، اوریکل کے درست ہونے سے پہلے ضمانت کی قیمت سے کہیں زیادہ اثاثے قرض لے لیے، جس سے تقریباً 9.05 ملین امریکی ڈالر کا نقصان ہوا۔ پروٹوکول نے تمام سرگرمیاں روک دی ہیں، اور بونزو لیبس اور بونزو فنانس فاؤنڈیشن تجدید اور درستگی کے لیے تعاون کر رہے ہیں۔

• ویرس – ایتھریم کراس چین برج پر دوسرے حملے
وقت: 23 جولائی
نقصان کی رقم: تقریباً 7.55 ملین امریکی ڈالر
واقعہ کی تفصیل: ورัส — ایتھریم کراس چین برج پر دوبارہ حملہ، جس میں تقریباً 7.55 ملین امریکی ڈالر کا نقصان ہوا۔ اس حملے میں مئی کے حملے کے نفس کنٹریکٹ پاتھ اور خامی کی قسم کا استعمال کیا گیا، جس سے یہ ظاہر ہوتا ہے کہ درست نہ ہونے والی خامیاں اور دوبارہ جمع کردہ رقم کس طرح سسٹم کو دوسرے حملے کے لیے نازک بناتی ہیں۔ یہ خامی کراس چین برج کی تصدیق کو چھوٹنے کی قسم سے تھی، جس میں حملہ آور نے ایک ہی اندر کے راستے سے فنڈز چوری کر لیے۔

• B² نیٹ ورک کا اسٹیکنگ کنٹریکٹ اپ گریڈ ایکسیس حملہ
وقت: 23 جولائی
نقصان کی رقم: تقریباً 3.86 ملین امریکی ڈالر
واقعہ کی تفصیل: BNB Chain پر B² Network کے اسٹیکنگ کنٹریکٹ کے ادارتی اختیارات پر حملہ آور نے قبضہ کر لیا، جس سے تقریباً 859.1 ملین B2 ٹوکن (تقریباً 386 ملین امریکی ڈالر) کا نقصان ہوا۔ حملہ آور نے انہیں 5,409 WBNB (تقریباً 311 ملین امریکی ڈالر) میں تبدیل کیا اور انہیں ایتھریم پر کراس چین کیا، اب وہ NEAR Intents کے ذریعے فنڈز Zcash پر منتقل کر رہا ہے۔ یہ واقعہ ظاہر کرتا ہے کہ خراب ہونے والی کلیدوں اور اختیارات — نہ کہ خود ایکرپٹو ٹیکنالوجی — اب بھی بڑے کرپٹو چوری کا بنیادی سبب ہیں۔ ٹیم نے اسٹیکنگ فنکشن روک دیا ہے اور زنجیر پر حملہ آور سے رابطہ کیا ہے کہ اگر وہ 24 گھنٹوں کے اندر کم از کم 10% چوری شدہ فنڈز واپس کر دے تو وہ قانونی کارروائی نہیں شروع کرے گا۔
• Summer.fi کے خزانے کنفیگریشن کا سیکیورٹی خلل
وقت: 6 جولائی
نقصان کی رقم: تقریباً 6.04 ملین امریکی ڈالر
واقعہ کی تفصیل: ایتھریم DeFi کمائی پروٹوکول Summer.fi کا FleetCommander خزانہ حملے کا نشانہ بن گیا۔ خرابی کی بنیاد یہ تھی کہ totalAssets() کی حساب کتاب میں، جو اسٹریٹجی کمپوننٹس کو ڈپازٹ لِمٹ سیٹ کر دیا گیا تھا، آف لائن ہونے کے لیے تیار تھے لیکن ابھی تک فعال سیٹ سے نہیں ہٹائے گئے تھے، انہیں بھی شامل کر لیا گیا۔ حملہ آور نے اس حساب کتاب کے غلط فہمی کا فائدہ اٹھایا اور اثاثوں کو جمع کیا اور زائد کمائی نکال لی۔ Summer.fi پہلے Oasis.app کے نام سے جانا جاتا تھا، جو 2019 میں MakerDAO صارفین کے لیے شروع کیا گیا تھا، اور 2026 کے شروع میں AI ڈرائون اٹومیٹڈ کمائی آپٹیمائزیشن لیئر پر منتقل ہو گیا۔
رگ پول / فشنگ فراڈ
4 مثالی سیکورٹی واقعات
(1) 9 جولائی کو، 0x8c94 سے شروع ہونے والے پتے کے متاثرین نے ایتھریم پر ایک فشنگ ٹوکن اتھارائزیشن دی، جس کی وجہ سے انہیں 999,999 امریکی ڈالر کی USDT کا نقصان ہوا۔
(2) 24 جولائی کو، 0x3e1b سے شروع ہونے والے پتے کے متاثرین نے ایتھریم پر فشری ملٹی کال سے 340,463 امریکی ڈالر کا نقصان اٹھایا۔
ٹائم لائن:
06:51:47 UTC — متضرین نے alphaUSDCDeltaV2 ٹوکن کنٹریکٹ پر multicall() دستخط کیا۔ اس میں ایک بے حد اجازت کا approve() چھپا ہوا تھا۔
06:52:23 UTC — 36 سیکنڈ کے بعد، 332,787 alphaUSDCDeltaV2 (~$340K) کو transferFrom کے ذریعے ختم کر دیا گیا۔
(3) جعلی سیکنڈفی موبائل ایپ کے ذریعے فشنگ حملہ
نقصان کی رقم: تقریباً 14.2 ملین امریکی ڈالر
واقعہ کی قسم: 12 جولائی کو، عالمی کرپٹو سیکیورٹی مانیٹرنگ پلیٹ فارم نے تین اعلیٰ خطرہ والی کرپٹو اثاثہ حملوں کا انکشاف کیا۔ پہلا قسم SecondFi کے جعلی موبائل ایپس کے ذریعے فشنگ حملہ ہے، جو ڈویلپرز کے گروپ کو نشانہ بناتا ہے۔ تینوں حملے 24 گھنٹوں کے اندر ایک ساتھ ہوئے، جن میں ڈویلپرز، عام چھوٹے سرمایہ کار، اور بڑے مالکان (بڑے ویلز) شامل تھے، جس سے ویب3 اکوسسٹم کی مکمل سلسلہ وار سیکیورٹی کمزوریاں سامنے آ گئیں۔
(4) لیجر فزیکل لیٹر فشنگ اسکیم
نقصان کی رقم: تقریباً 96 ہزار امریکی ڈالر
واقعہ کی قسم: 3 جولائی سے 7 جولائی تک (مرکوز حملہ)، دھوکہ دہی گروہ نے صارفین کے پتے پر جعلی Ledger سرکاری خطوط بھیجے، جن میں سرکاری لوگو، CTO کے دستخط اور پوسٹ کوانتم کرپٹوگرافی سیکیورٹی اپڈیٹ کی تفصیل شامل تھی، جس سے صارفین کو ایک جعلی فشنگ ویب سائٹ پر جانے کے لیے کوڈ اسکین کرنے اور مینمونک فریز درج کرنے کے لیے متوجہ کیا گیا، جس سے ویلٹ کے اثاثے چوری ہو گئے۔ کوئینزلینڈ پولیس نے تصدیق کی ہے کہ صرف 3 جولائی سے 7 جولائی تک، متاثرین نے 147 لاکھ آسٹریلوی ڈالر سے زائد کا نقصان رپورٹ کیا ہے۔ پولیس نے ہدایت دی ہے کہ Ledger سرکاری طور پر خط یا فون کے ذریعے مینمونک فریز نہیں مانگتا۔
خلاصہ
2026ء کے جولائی میں بلاکچین سیکورٹی واقعات کی مرکزی خصوصیات تین کلیدی الفاظ میں خلاصہ کی جا سکتی ہیں: حملوں کے راستوں میں تبدیلی، کراس چین برجوں پر مستقل خرابیاں، اور حکومتی سطح پر خامیاں۔
حملوں کے طریقہ کار میں واضح تبدیلی آ رہی ہے: کوڈ کے باہر کے حملوں جیسے آف چین انفراسٹرکچر کی خرابی، دستخط کی کلید کا نقصان، اور حکومتی ووٹنگ کا دھوکہ، میں اضافہ ہو رہا ہے۔ AFX Trade کے واقعے میں، حملہ آور نے صرف دستخط کی کلید حاصل کرکے 24.15 ملین ڈالر نکال لیے؛ Ostium کے واقعے نے ظاہر کیا کہ آف چین اجازتوں کے انتظام میں آن چین متعدد دستخطوں جتنا تحفظ نہیں ہے؛ BonkDAO کے واقعے نے ظاہر کیا کہ حکومتی ووٹنگ مکانزم خود حملے کا دروازہ بن سکتا ہے۔
فشری فراud کے معاملے میں، اس ماہ کئی حملوں نے "اونچی شہرت والے اکاؤنٹس کا کھولنا + جعلی ٹوکن کی تبلیغ" کا نیا انداز اپنایا، جس میں برانڈ کی اعتماد کو براہ راست فراud کے ذریعے استعمال کیا گیا، اور ایتھارائزڈ فشری ایک بار کے فراud سے گزرتے ہوئے دہرائے جانے والے، آٹومیٹڈ رقم چوری کے عمل میں تبدیل ہو گئی۔
Zero Hour ٹیکنالوجی سیکورٹی ٹیم کی تجویز:
• ذاتی: X پلیٹ فارم پر اچانک "سرکاری" ٹوکن کی تبلیغ سے احتیاط کریں؛ ناشناختہ لنکس یا دستخط کی درخواستوں پر کلک نہ کریں؛ اپنے والٹ کی اجازتیں منظم طور پر منسوخ کریں؛ اعلیٰ قیمت کے اثاثوں کے لیے الگ والٹ استعمال کرکے خطرہ کم کریں۔
• پراجیکٹ ٹیم: آف-چین انفراسٹرکچر کی اجازت کنٹرول کو آن-چین ملٹی-سگنیچر کے ساتھ ایک جیسی سیکیورٹی سطح پر رکھنا چاہیے؛ ویریفائر کے کلیدیں ملٹی-سگنیچر اور ہارڈویئر سگنیچر کا استعمال کریں؛ گورننس پراپوزل کے لیے زیادہ ووٹنگ کی حد اور ٹائم لاک مقرر کریں؛ 7×24 گھنٹے مانیٹرنگ اور کرشن مکینزم قائم کریں؛ آڈٹ میں کلیدز کے اسٹوریج، اجازتیں اور گورننس قواعد کے پورے سلسلے کو شامل کریں۔
• صنعت: کراس چین برج کی کلیدی مینجمنٹ کے لیے صنعتی معیار قائم کریں؛ آف چین انفراسٹرکچر کی سیکورٹی ایڈٹ کو معیاری بنائیں؛ APT تھریٹ انٹیلی جنس شیئرنگ اور بلیک لسٹ ڈیٹا بیس کو مضبوط بنائیں؛ منصوبہ سازوں کو وولنریبیلٹی بونس پروگرام لاگو کرنے کی تجویز دیں۔
