لکھنے والہ: زیرو ٹائم ٹیکنالوجی
کئی بلاکچن سیکیورٹی مانیٹرنگ پلیٹ فارمز کے مطابق، جولائی 2026 میں کرپٹو کرنسی شعبے کی سیکیورٹی صورتحال کا خاص خاصہ "حملوں کے راستوں کا تیزی سے منتقل ہونا اور آف-چین انفراسٹرکچر نئے ہدف بننا" ہے۔ اس ماہ سیکیورٹی واقعات کی وجہ سے کل نقصان تقریباً 97 ملین امریکی ڈالر تھا، جس میں ہیکرز کے حملوں اور معاہدے کی خامیوں سے متعلق نقصان تقریباً 94 ملین امریکی ڈالر تھا، جبکہ فشنگ حملوں سے 3 ملین امریکی ڈالر کا نقصان ہوا۔ پروٹوکول سے متعلق سیکیورٹی واقعات 14 سے زائد ہوئے، جو جون کے 67 واقعات کے مقابلے میں کم تھے، لیکن منفرد نقصان کی رقم نمایاں طور پر بڑھ گئی۔ جولائی کا کل نقصان جون کے 81.73 ملین امریکی ڈالر کے مقابلے میں تقریباً 18.7 فیصد زیادہ تھا۔ کراس-چین برجز اب بھی سب سے زیادہ متاثرہ شعبہ رہے، AFX Trade، Verus، B² Network جیسے متعدد حملوں نے صرف کئی گھنٹوں میں ایک ساتھ حملہ کر دیا اور کل نقصان 35 ملین امریکی ڈالر سے زائد ہوا۔ حملوں کے راستے اب سمارٹ کنٹریکٹ کوڈ کی خامیوں سے تیزی سے آف-چین انفراسٹرکچر کے انفرادھار، دستخط کلیدوں کا نقصان، اور حکومتی ووٹنگ کے دھوکے جیسے غیر-کوڈ لیول کے حملوں کی طرف منتقل ہو رہے ہیں۔
ہیکنگ حملوں کے بارے میں
7 مثالی سیکیورٹی واقعات
اوستیم کے آف چین آریکل کی اجازت کا دھوکہ
وقت: 15 جولائی
نقصان کی رقم: تقریباً 23.75 ملین امریکی ڈالر
واقعہ کی تفصیل: اربٹرم ایکوسسٹم کا RWA مسلسل ٹریڈنگ پروٹوکول Ostium حملے کا شکار ہوا، جس میں حملہ آور نے آف لائن قیمت سائنگ سسٹم کا اختیار حاصل کیا، BTC/USD قیمت کے ڈیٹا کو جعلی قرار دیا، BTC کی قیمت لگ بھگ 5,000 امریکی ڈالر تک مانیپولیٹ کیا، اور OLP لیکویڈٹی پول سے تقریباً 23.75 ملین USDC چوری کیا۔ افسران نے تصدیق کی ہے کہ یہ واقعہ اسمارٹ کنٹریکٹ کے خلل یا گورننس ملٹی-سائن کے حملے کا نتیجہ نہیں تھا، بلکہ آف لائن قیمت سائنگ انفراسٹرکچر کے انفرادی حملے کا نتیجہ تھا۔ اس واقعہ سے صارفین کے مارجن پر اثر نہیں پڑا، اور پروٹوکول نے 23 جولائی کو ٹریڈنگ بحال کر دی۔


AFX ٹریڈ کراس چین برج کی تصدیق کلید کی leaked حملہ
وقت: 22 جولائی
نقصان کی رقم: تقریباً 24.15 ملین امریکی ڈالر
واقعہ کی تفصیل: Arbitrum کے ایکسیس کے تحت چلنے والی ڈی سینٹرلائزڈ پرپٹوئل کنٹریکٹ ایکسچینج AFX Trade کا کراس چین برج حملے کا نشانہ بن گیا۔ حملہ آور نے اس برج کی پرائیویٹ ویریفائر سائنچر کلید حاصل کر لی، جس کا استعمال کرتے ہوئے اس نے نکالنے کی اجازت دی۔ چونکہ اسمارٹ کنٹریکٹ نے سائنچر کی تصدیق کی اور ڈیزائن کے مطابق فنڈز جاری کردیے، اس لیے کنٹریکٹ کے لیول پر کوئی خامی نہیں تھی۔ تقریباً 24.15 ملین USDC کو Arbitrum سے Ethereum پر کراس چین کیا گیا، جسے 1,937 ڈالر کے اوسط فیس سے 12,467.5 ETH میں تبدیل کر دیا گیا اور ایک واحد وولٹ میں جمع کر لیا گیا۔ Arbitrum کا اپنا برج متاثر نہیں ہوا۔ AFX نے حملے کا شکار کراس چین برج روک دیا اور فنڈز واپس لانے کے لیے حملہ آور کو 30 فیصد انعام دینے کا پیشکش کیا ہے۔

بونک ڈی او کے گورننس ووٹنگ مینیجمنٹ کی خامی کا استعمال کرتے ہوئے حملہ
وقت: 6 جولائی
نقصان کی رقم: تقریباً 20 ملین امریکی ڈالر
واقعہ کی تفصیل: حملہ آور نے تقریباً 4 ملین امریکی ڈالر خرچ کرکے BONK ٹوکن کی کافی مقدار خریدی، اور Solana Realms گورننس پلیٹ فارم کے اس مکانیت کا استعمال کیا جس کے تحت صرف 1% ووٹنگ کی شرط پر پیشگوئی منظور ہو جاتی ہے، اور اس طرح برے مقاصد کے لیے پیشگوئی پیش کی اور منظور کر لی گئی۔ حملہ آور نے 6 جولائی کو پیشگوئی منظور ہونے کے بعد BonkDAO خزانہ سے تقریباً 44.26 ارب BONK (تقریباً 20 ملین امریکی ڈالر) منتقل کر دیے۔ پورے عمل میں کوئی اسمارٹ کنٹریکٹ خراب نہیں ہوا، خرابی کنٹریکٹ کوڈ میں نہیں تھی، بلکہ گورننس کے قواعد کے ڈیزائن میں تھی۔ Immunefi نے واضح کیا کہ یہ 2026 کے سب سے بڑے نقصان کا مثالی نمونہ ہے — رقم اسمارٹ کنٹریکٹ کے خراب ہونے سے نہیں، بلکہ گورننس ووٹنگ اور قواعد کے ڈیزائن سے ضائع ہوئی۔
بونزو قرض دینا پیشگوئی کے آپریٹر کا حملہ
وقت: 11 جولائی
نقصان کی رقم: تقریباً 9.05 ملین امریکی ڈالر
واقعہ کی تفصیل: ہیڈرا ایکوسسٹم کا سب سے بڑا قرض دینے والا پروٹوکول، بونزو لینڈ، نے ایک اوریکل مانیپولیشن حملے کا شکار ہو گیا۔ حملہ آور نے تیسری پارٹی اوریکل فراہم کنندہ سپرا کے دستخط کی تصدیق کے خرابی کا فائدہ اٹھایا اور پروٹوکول میں مانیپولیٹ کردہ SAUCE ٹوکن کی قیمت درج کر دی۔ حملہ آور نے مصنوعی طور پر ضمانت کی قیمت بڑھا کر، اوریکل کے درست ہونے سے پہلے ضمانت کی قیمت سے کہیں زیادہ اثاثے قرض لے لیے، جس سے تقریباً 9.05 ملین امریکی ڈالر کا نقصان ہوا۔ پروٹوکول نے تمام سرگرمیوں کو روک دیا ہے، اور بونزو لیبس اور بونزو فنانس فاؤنڈیشن ریسٹوری اور ریمیدیشن کے لیے تعاون کر رہے ہیں۔

ورس - ایتھیریم کراس چین برج پر دوسرے حملے
وقت: 23 جولائی
نقصان کی رقم: تقریباً 7.55 ملین امریکی ڈالر
واقعہ کی تفصیل: وریس - ایتھریم کراس چین برج پر دوبارہ حملہ، جس میں تقریباً 7.55 ملین امریکی ڈالر کا نقصان ہوا۔ اس حملے میں مئی کے حملے میں استعمال ہونے والی ایک ہی معاہدہ کی راہ اور خامی کی قسم استعمال کی گئی، جس سے یہ ظاہر ہوتا ہے کہ مرمت نہ ہونے والی خامیاں اور دوبارہ جمع کردہ رقم کس طرح سسٹم کو دوسرے حملے کے لیے نازک بناتی ہیں۔ یہ خامی کراس چین برج کی تصدیق کو دور کرنے کی قسم سے تھی، جس میں حملہ آور نے ایک ہی داخلی راہ کے ذریعے فنڈز چوری کر لیے۔

B² نیٹ ورک کا اسٹیکنگ کنٹریکٹ اپ گریڈ ایکسیس حملہ
وقت: 23 جولائی
نقصان کی رقم: تقریباً 3.86 ملین امریکی ڈالر
واقعہ کی تفصیل: BNB Chain پر B² Network کے اسٹیکنگ کنٹریکٹ کے ادارتی اختیارات پر حملہ آور نے قبضہ کر لیا، جس سے تقریباً 859.1 ملین B2 ٹوکن (تقریباً 3.86 ملین امریکی ڈالر) کا نقصان ہوا۔ حملہ آور نے انہیں 5,409 WBNB (تقریباً 3.11 ملین امریکی ڈالر) میں تبدیل کیا اور انہیں ایتھریم پر کراس چین کیا، اور اب وہ NEAR Intents کے ذریعے فنڈز Zcash پر منتقل کر رہا ہے۔ یہ واقعہ یہ ظاہر کرتا ہے کہ خراب ہونے والے کلیدی اور اختیارات — نہ کہ خود کرپٹو ٹیکنالوجی — اب بھی بڑے کرپٹو چوری کا بنیادی سبب ہیں۔ ٹیم نے اسٹیکنگ فنکشن موقتاً روک دی ہے اور آن چین پر حملہ آور سے رابطہ کیا ہے کہ اگر وہ 24 گھنٹوں کے اندر کم از کم 10% چوری شدہ فنڈز واپس کر دے تو وہ قانونی کارروائی نہیں شروع کرے گا۔
Summer.fi جیب کنفیگریشن کا خرابی حملہ
وقت: 6 جولائی
نقصان کی رقم: تقریباً 6.04 ملین امریکی ڈالر
واقعہ کی تفصیل: ایتھریم DeFi منافع پروٹوکول Summer.fi کا FleetCommander خزانہ حملے کا نشانہ بن گیا۔ خرابی کی بنیاد یہ ہے کہ totalAssets() کی حساب کتاب میں، ایسے اسٹریٹجی کمپوننٹس جنہیں جمع کرنے کی حد مقرر کر دی گئی ہے، آف لائن ہونے کے لیے تیار ہیں لیکن ابھی تک فعال مجموعے سے نہیں ہٹائے گئے ہیں، انہیں بھی شامل کر لیا جاتا ہے۔ حملہ آور نے اس حساب کتاب کے انحراف کا فائدہ اٹھایا اور اثاثوں کو جمع کرکے زیادہ سے زیادہ منافع نکال لیا۔ Summer.fi پہلے Oasis.app کے نام سے جانا جاتا تھا، جسے 2019 میں MakerDAO صارفین کے لیے شروع کیا گیا تھا، اور 2026 کے شروع میں AI چلائی گئی خودکار منافع بہتر بنانے والی لیئر پر منتقل ہو گیا۔
رگ پول / فشنگ اسکیم
مخصوص سیکورٹی واقعات: 4
(1) 9 جولائی کو، 0x8c94 سے شروع ہونے والے پتے کے متاثرین نے ایتھریم پر ایک فشنگ ٹوکن ایتھارائزیشن دی، جس سے انہیں 999,999 امریکی ڈالر کی قیمت کا USDT کا نقصان ہوا۔
(2) 24 جولائی کو، 0x3e1b سے شروع ہونے والے پتے کے متاثرین نے ایتھریم پر فشنگ ملٹی کال کے باعث 340,463 امریکی ڈالر کا نقصان اٹھایا۔
ٹائم لائن:
06:51:47 UTC — متضرین نے alphaUSDCDeltaV2 ٹوکن کنٹریکٹ پر multicall () دستخط کیے۔ اس میں ایک بے حد اجازت کا approve () چھپا ہوا تھا۔
06:52:23 UTC — 36 سیکنڈ کے بعد، 332,787 alphaUSDCDeltaV2 (~$340K) کو transferFrom کے ذریعے ختم کر دیا گیا۔
(3) جعلی سیکنڈفی موبائل ایپ کے ذریعے فشری حملہ
نقصان کی رقم: تقریباً 14.2 ملین امریکی ڈالر
واقعہ کی قسم: 12 جولائی کو، عالمی کرپٹو سیکیورٹی مانیٹرنگ پلیٹ فارم نے تین اعلیٰ خطرے والے کرپٹو اثاثوں کے حملوں کا انکشاف کیا۔ پہلا قسم SecondFi کے جعلی موبائل ایپس کے ذریعے فشنگ حملہ ہے، جو ڈویلپرز کے گروہ کو نشانہ بناتا ہے۔ تینوں حملے 24 گھنٹوں کے اندر مرکوز طور پر ہوئے، جن میں ڈویلپرز، عام چھوٹے سرمایہ کار، اور بڑے ویلیو والے ویلز شامل تھے، جس سے ویب3 ایکوسسٹم کی مکمل سلسلہ وار سیکیورٹی کمزوریاں سامنے آئیں۔
(4) لیجر فزیکل لیٹر فشنگ اسکیم
نقصان کی رقم: تقریباً 960,000 امریکی ڈالر
واقعہ کی قسم: 3 جولائی سے 7 جولائی تک (مرکوز حملہ)، دھوکہ دہندگان نے صارفین کے پتے پر جعلی Ledger سرکاری خطوط بھیجے، جن میں سرکاری لوگو، CTO کے دستخط اور پوسٹ کوانتم کرپٹوگرافی سیکیورٹی اپڈیٹ کی تفصیل شامل تھی، جس سے صارفین کو ایک جعلی فشنگ ویب سائٹ پر جانے کے لیے کوڈ سکین کرنے اور مینمونک فریز درج کرنے کے لیے متوجہ کیا گیا، جس سے ویلٹ کے اثاثے چوری ہو گئے۔ کوئینزلینڈ پولیس نے تصدیق کی ہے کہ صرف 3 جولائی سے 7 جولائی تک، متاثرین نے 147 لاکھ آسٹریلوی ڈالر سے زائد کا نقصان رپورٹ کیا ہے۔ پولیس نے ہدایت دی ہے کہ Ledger سرکاری طور پر خط یا فون کے ذریعے مینمونک فریز نہیں مانگتا۔
خلاصہ
2026ء کے جولائی میں بلاکچین سیکیورٹی واقعات کی مرکزی خصوصیات تین کلیدی الفاظ سے خلاصہ کی جا سکتی ہیں: حملوں کے راستوں میں تبدیلی، کراس چین برجوں پر مستقل خرابیاں، اور حکومتی سطح پر خامیاں۔
حملوں کے راستوں میں واضح تبدیلی ہو رہی ہے: غیر کوڈ لیول کے حملوں جیسے آف چین انفراسٹرکچر کی سرقت، دستخط کی کلید کا نقصان، اور حکومتی ووٹنگ کا دھوکہ، میں اضافہ ہو رہا ہے۔ AFX Trade کے واقعے میں، حملہ آور نے صرف دستخط کی کلید حاصل کرکے 24.15 ملین امریکی ڈالر نکال لیے؛ Ostium کے واقعے نے ظاہر کیا کہ آف چین اجازتوں کے انتظام میں آن چین متعدد دستخطوں جتنا تحفظ نہیں ہے؛ BonkDAO کے واقعے نے ظاہر کیا کہ حکومتی ووٹنگ کا نظام خود حملے کا دروازہ بن سکتا ہے۔
فشری فراud کے حوالے سے، اس ماہ کئی حملوں میں "معروف اکاؤنٹس کی ہیکنگ + جعلی ٹوکن کی تبلیغ" کا نیا انداز دیکھنے کو ملا، جس میں برانڈ کی قابلیت کو ب без کے طور پر استعمال کیا گیا، اور ایک بار کے فشری حملوں سے گزر کر یہ ایک قابل تکرار، آٹومیٹڈ رقم چوری کا عمل بن گیا۔
零时科技 سیکورٹی ٹیم کی تجویز:
- انفرادی صارفین: X پلیٹ فارم کے اچانک "آفیشل" ٹوکن کے اشتہارات سے احتیاط کریں؛ ناشناخت شدہ لنکس یا دستخط کی درخواستوں پر کلک نہ کریں؛ اپنے والٹ کی اجازتیں منظم طور پر منسوخ کریں؛ اعلیٰ قیمت والے اثاثوں کے لیے الگ والٹ استعمال کرکے خطرہ کم کریں۔
- پراجیکٹ ٹیم: آف-چین انفراسٹرکچر کی اجازت مینجمنٹ کو آن-چین متعدد دستخط کے ساتھ ایک جیسی سیکیورٹی سطح حاصل ہونی چاہیے؛ ویریفائر کلیدوں کا استعمال متعدد دستخط + ہارڈویئر دستخط کے ساتھ کیا جائے؛ حکومتی پیشگوئیوں کے لیے زیادہ ووٹنگ کی حد اور ٹائم لاک مقرر کیا جائے؛ 7×24 گھنٹے مانیٹرنگ اور کرشن میکنزم قائم کیا جائے؛ آڈٹ میں کلیدوں کے ذخیرہ سازی، اجازتیں اور حکومتی اصولوں کے پورے سلسلے کو شامل کیا جائے۔
- صنعت: کراس چین برج کی کلیدی مینجمنٹ کے لیے صنعتی معیار تیار کریں؛ آف چین انفراسٹرکچر کی سیکورٹی ایڈٹ کو معیاری بنائیں؛ APT تھریٹ انٹیلی جنس شیئرنگ اور بلیک لسٹ ڈیٹا بیس کو مضبوط بنائیں؛ منصوبہ سازوں کو وولنریبیلٹی بونس پروگرام نافذ کرنے کی تجویز دیں۔

