डिजिटल संपत्तियाँ
बुरे अभिनेता अभी भी DeFi को परेशान कर रहे हैं: Euler और Poolz Finance के एक्सप्लॉइट नवीनतम उदाहरण

अधिकतर $3.8 बिलियन मूल्य के डिजिटल एसेट्स—यदि अनरिपोर्टेड मामलों को भी शामिल किया जाए—पिछले वर्ष विभिन्न दुष्ट समूहों द्वारा स्मार्ट कॉन्ट्रैक्ट प्लेटफ़ॉर्म की खामियों का फायदा उठाकर खो दिए गए। इस चौंकाने वाले आँकड़े को उजागर करने वाली Chainalysis रिपोर्ट ने आगे बताया कि इस राशि का बड़ा हिस्सा विकेंद्रीकृत वित्त (DeFi) क्षेत्र से जुड़ा था, जिससे इस स्पेस को हिटर्स का हॉटस्पॉट कहा गया। एक और ब्लॉकचेन सुरक्षा फर्म SlowMist ने अपनी वार्षिक क्रिप्टो सुरक्षा घटनाओं की रिपोर्ट में बताया कि 2022 ने ब्लॉकचेन को प्रभावित करने वाली सुरक्षा घटनाओं की सबसे अधिक संख्या देखी। कुल 303 सुरक्षा समझौता मामलों की रिपोर्ट की गई, जो पिछले वर्षों से 28 % अधिक था। इस बीच, कुल मिलाकर अनुमानित नुकसान लगभग $3.77 बिलियन आया—जो अन्य रिपोर्टों से एक उचित अंतर दर्शाता है।
DeFi एक्सप्लॉइट धीमे नहीं हो रहे हैं
SlowMist की रिपोर्ट ने संकेत दिया कि एक्सप्लॉइट मुख्यतः फ़िशिंग और रग पुल्स से जुड़े थे, जबकि क्रॉस‑चेन ब्रिजों को भारी झटका लगा। Ronin, Wormhole, Nomad और Harmony ब्रिजों पर हुए एक्सप्लॉइट ने $1.2 बिलियन से अधिक का नुकसान किया। क्रॉस‑चेन सिस्टम के अलावा, हमलावरों ने DeFi कॉन्ट्रैक्ट की कमजोरियों का भी फायदा उठाया। उद्योग ने वर्ष के अंत की ओर इस व्यापक समस्या से उबरना शुरू किया।

ब्लॉकचेन नुकसान की तुलना। स्रोत: SlowMist
CertiK ने अलग से ध्यान दिया कि दिसंबर में $62.2 मिलियन की चोरी 2022 का सबसे कम मासिक आंकड़ा था, वही साल जिसमें FTX Wallet और Ronin Bridge ने मिलकर $1.09 बिलियन का क्रिप्टो नुकसान झेला। $15.5 मिलियन, जो कुल चोरी का लगभग एक चौथाई था, एग्ज़िट स्कैम के माध्यम से चोरी हुआ, जबकि फ्लैश लोन एक्सप्लॉइट ने $7.6 मिलियन का नुकसान किया। दिसंबर की घटनाओं का नेतृत्व Helio Protocol के $15 मिलियन के नुकसान ने किया, जो Ankr Reward Bearing Staked BNB (aBNBc) के मूल्य एक्सप्लॉइट का चेन इफ़ेक्ट था। स्मार्ट कॉन्ट्रैक्ट ऑडिट फर्म ने यह भी बताया कि Defrost Finance के V1 और V2 उत्पादों पर हुए हमले से $12.9 मिलियन का नुकसान हुआ, जिसे बाद में वापस कर दिया गया। Bitkeep ने $8 मिलियन खोए, एक अंदरूनी काम ने Ankr को $7 मिलियन से कम कर दिया, और Lodestar ने $6.5 मिलियन का नुकसान किया जब PlutusDAO के plvGLP टोकन की कीमत के एक्सप्लॉइट ने शीर्ष पाँच हैक्स में स्थान प्राप्त किया।

मार्च के मध्य तक, इस वर्ष ने पहले ही पिछले साल की तुलना में एक्सप्लॉइट की आवृत्ति और हैकर्स द्वारा खोए गए कुल फंडों में वृद्धि के संकेत दिखा दिए हैं।
नॉन‑कस्टोडियल लेंडिंग Euler Finance ने 2023 का सबसे बड़ा हैक झेला
हाल ही में हुई इस चिंताजनक घटना में, एक हमलावर(ों) ने 13 मार्च को लेंडिंग प्रोटोकॉल Euler Finance से लगभग $200 मिलियन मूल्य के क्रिप्टो एसेट्स को फ्लैश लोन हमले के माध्यम से निकाल लिया। CertiK Alerts, जो CertiK से जुड़ा हैक और स्कैम ट्रैकर पेज, ने पहले रिपोर्ट किया, हालांकि उस समय लगभग $41 मिलियन अभी भी निकाले जा रहे थे। बाद में अलर्ट पेज ने अपडेट किया कि हमलावर ने प्रोटोकॉल के विकेंद्रीकृत स्थिरकॉइन और सिंथेटिक ERC‑20 टोकन को कई लेनदेन में लगभग $198 मिलियन की राशि में निकाल लिया, जिसमें 96,800 ETH और 43.6 मिलियन DAI शामिल थे, जिससे यह इस वर्ष का सबसे बड़ा DeFi एक्सप्लॉइट बन गया।
हमलावरों ने चोरी किए गए एसेट्स को दो वॉलेट्स में भेजा—एक में 34,186,225 DAI और 88,752 ETH थे और दूसरे में लगभग 88,77,507 DAI टोकन थे, ऑन‑चेन डेटा दिखाता है। एथेरियम‑आधारित प्रोटोकॉल ने कहा कि उसने ब्लॉकचेन सुरक्षा टीमों, जिसमें TRM Labs, Chainalysis और अन्य कानून प्रवर्तन एजेंसियां शामिल हैं, को इस मुद्दे को सुलझाने के लिए शामिल किया है। PeckShield, जिसने Euler को ड्रेन की सूचना दी थी, ने एक संक्षिप्त नोट में कारण की पहचान की। हमलावर ने विशेष रूप से ‘donateToReservers()’ फ़ंक्शन को निष्पादित करते समय एक बग का फायदा उठाया, जिससे वह प्रोटोकॉल से खुद को लिक्विडेट कर सका, लोन चुकाया और साथ ही बड़ी कमाई की।
Euler ने कमजोरी को दूर किया, फंड पुनर्प्राप्ति पर काम कर रहा है
सहयोगी प्रयासों ने अंततः कमजोर मॉड्यूल को निष्क्रिय करके और जमा को रोककर एक्सप्लॉइट को रोक दिया, लेकिन नुकसान एक दर्जन से अधिक अन्य प्रोटोकॉल तक फैल गया था। Balancer ने प्रकाशित किया कि यह घटना Euler Finance के Boosted USD (bbe‑USD) पूल को प्रभावित करती है—जिसमें कुल लॉक्ड वैल्यू का लगभग दो‑तिहाई हिस्सा ड्रेन हो गया था जब इसे रोकने का निर्णय लागू किया गया। Angle Protocol ने भी अपडेट किया कि उसके कोर मॉड्यूल ने Euler, Compound और Aave में कुछ फंड आवंटित किए थे।
“यदि हैक से प्राप्त फंड (17,614,940.03 USDC) निश्चित रूप से खो जाएँ, तो कोर मॉड्यूल का TVL लगभग $18.4 मिलियन तक गिर जाएगा। यदि हैक से प्राप्त फंड (17,614,940.03 USDC) निश्चित रूप से खो जाएँ, तो कोर मॉड्यूल का TVL लगभग $18.4 मिलियन तक गिर जाएगा। इस स्थिति में, कोर मॉड्यूल में रिज़र्व की राशि agEUR धारकों, मानक लिक्विडिटी प्रदाताओं और प्रोटोकॉल के शेष हेजिंग एजेंटों के दावों के मूल्य से कम हो जाएगी।”
Yearn Finance ने भी रिपोर्ट किया कि वह इस हैक से फंड खो बैठा। Sherlock, जो Euler से पहले जुड़ी ऑडिट टीम है, ने एक्सप्लॉइट के कारण की पुष्टि की। अपनी रिपोर्ट में, टीम ने जुलाई 2022 में WatchPug द्वारा किए गए ऑडिट की आलोचना की, जिसने इस कमजोरी को पहचानने में विफल रहा। पुनर्प्राप्ति के अगले कदमों के लिए, लेंडिंग प्रोटोकॉल टीम ने एक प्रस्ताव पेश किया, जिसमें हैकर्स को $1 मिलियन का बाउंटी दिया गया, यदि वे प्रतिक्रिया नहीं देते। यह इनाम सार्वजनिक रूप से घोषित किया गया है।
“Euler Foundation $1 M का इनाम लॉन्च कर रहा है, आशा है कि यह जानकारी प्रदान करने के लिए अतिरिक्त प्रेरणा देगा, जिससे Euler प्रोटोकॉल के हमलावर की गिरफ्तारी और सभी निकाले गए फंड की वापसी संभव हो सके,” Euler ने आज पोस्ट किया।
ब्लॉकचेन विज़ुअलाइज़ेशन और विश्लेषण प्लेटफ़ॉर्म Meta Sleuth ने एक ट्वीट में कहा कि यह हमला पहले के एक हमले से संबंधित है, जहाँ हमलावर ने मल्टी‑चेन ब्रिज का उपयोग करके BNB Smart Chain (BSC) से एथेरियम में फंड ट्रांसफ़र किए थे।
“ऐसा लगता है कि दो हमलावरों ने 6 हमले लेनदेन शुरू किए। हमलावर 0x5f25 ने पहला हमला किया, लगभग 8.8 M DAI का लाभ कमाया। सभी लाभ एक्सप्लॉइट कॉन्ट्रैक्ट 0xebc2 में रहे। प्रारंभिक फंडिंग FixedFloat और BSC पर टोकन एक्सप्लॉइटर 6 से आई। हमलावर 0xb269 ने बाकी पाँच हमले किए, और कुल लाभ लगभग 186 M USD रहा। अब सभी लाभ दो पतों में हैं। 0xb269 के पास 8,080 ETH, 0xb66cd के पास 88,752 ETH और लगभग 34 M DAI हैं। इस हमलावर की प्रारंभिक फंडिंग Tornado Cash से थी,” इस खाते ने सिद्धांत दिया।
यह सिद्धांत अन्य खाते ZachXBT द्वारा भी समर्थनित हुआ। एक्सप्लॉइट से जुड़े वॉलेट और पते हैं 0xebc291[…] cbf99 जिसमें लगभग 8,877,507 DAI है, 0xb269[…] cedd4 जिसका स्नैपशॉट 8,080.97 ETH दिखाता है, और 0xb66c […]995db जिसमें लगभग 88,753 ETH और 34,186,226 DAI हैं।
Web3 प्रोजेक्ट्स के क्राउडफंडिंग प्लेटफ़ॉर्म Poolz Finance का एक्सप्लॉइट हुआ
Euler घटना के केवल दो दिन बाद, एक अन्य हैकर ने Polygon और Binance Smart Chain पर क्रॉस‑चेन Web3‑फ़ोकस्ड क्राउडफंडिंग लॉन्चपैड Poolz Finance से $390,000 चोरी कर लिया। 15 मार्च को PeckShield की समीक्षा में बताया गया कि टोकन वेस्टिंग स्मार्ट कॉन्ट्रैक्ट में “क्लासिक एरिथमैटिक ओवरफ़्लो इश्यू” कारण था। Poolz ने एक अपडेट जारी किया, जिसमें उपयोगकर्ताओं को POOLZ टोकन का ट्रेडिंग बंद करने की सलाह दी गई। इस पते को फ़्लैग करने के अलावा, लॉन्चपैड डेवलपमेंट टीम ने Pancakeswap और Uniswap से लिक्विडिटी भी हटा दी।
Poolz Finance के CEO Guy Oren ने एक ट्वीट में बताया कि वे नया टोकन कॉन्ट्रैक्ट लॉन्च करने पर काम कर रहे हैं और ट्रेडिंग को दिन के अंत से पहले लाइव करने की योजना बना रहे हैं। उल्लेखनीय रूप से, ये दो घटनाएँ Platypus नामक एक अन्य DeFi प्रोटोकॉल के एक महीने बाद हुईं, जिसे $8.5 मिलियन के नुकसान के साथ एक्सप्लॉइट किया गया था, जिससे उसके USP स्थिरकॉइन का USD से डिपेग हुआ। Platypus के मामले में, हमलावरों ने USP सॉल्वेंसी चेक में एक खामी का फायदा उठाकर प्रोटोकॉल को ड्रेन किया। पिछले सप्ताह, Hedera ने बताया कि एक हैकर ने मुख्य नेटवर्क स्मार्ट कॉन्ट्रैक्ट कोड का फायदा उठाकर लिक्विडिटी पूल टोकन की हानि को छुपा दिया।
Hedera और Dogecoin: ब्लॉकचेन में कमजोरियों के नवीनतम उदाहरण
Hedera का कुल लॉक्ड वैल्यू (TVL) पिछले सप्ताह के अंत में गिर गया, जब नेटवर्क को तकनीकी कठिनाइयों का सामना करना पड़ा, जिनमें कुछ ने स्मार्ट कॉन्ट्रैक्ट एक्सप्लॉइट का संदेह जताया। DeFi Llama डेटा दर्शाता है कि प्लेटफ़ॉर्म का TVL 24 घंटे से कम समय में तेज़ी से गिरा, जब चेन ने कई विकेंद्रीकृत एप्लिकेशनों को प्रभावित करने वाली तकनीकी अनियमितताओं की रिपोर्टें देखीं।

Hedera TVL चार्ट। स्रोत: DeFi Llama
HBAR फाउंडेशन, जो Hedera प्रोजेक्ट को समर्थन देने वाला एक गैर‑लाभकारी संगठन है, ने कहा कि नेटवर्क रजिस्टर्ड है, जिसमें स्मार्ट कॉन्ट्रैक्ट अनियमितताएँ हैं जो विकेंद्रीकृत एप्लिकेशनों को प्रभावित कर रही हैं।
Hedera पर प्रोटोकॉल उपयोगकर्ताओं को सावधानी बरतने की सलाह देते हैं
10 मार्च की तकनीकी अनियमितताओं को कुछ ने नेटवर्क पर एक हमले के रूप में वर्णित किया, जिससे प्लेटफ़ॉर्म पर मौजूद प्रोटोकॉल सुरक्षा के लिए दौड़ पड़े। Hedera पर कार्यरत एक विकेंद्रीकृत एक्सचेंज (DEX) SaucerSwap Labs ने अपने उपयोगकर्ताओं को तुरंत अपनी लिक्विडिटी निकालने की सलाह दी, क्योंकि नेटवर्क पर कथित एक्सप्लॉइट चल रहा था। बाद में प्रोटोकॉल ने पुष्टि की कि वह इस हैक से अप्रभावित रहा। यह एक्सप्लॉइट विशेष रूप से Hedera स्मार्ट कॉन्ट्रैक्ट की डी‑कम्पाइलिंग प्रक्रिया को लक्षित करता था, जो कॉन्ट्रैक्ट के बाइटकोड को अधिक समझने योग्य Solidity‑समान कोड में बदलता है। यह प्रक्रिया स्मार्ट कॉन्ट्रैक्ट के कार्य को अध्ययन और समझने में उपयोगी है।
फिर भी, दुष्ट अभिनेता इस प्रक्रिया का दुरुपयोग करके स्मार्ट कॉन्ट्रैक्ट तक अनधिकृत पहुँच प्राप्त कर सकते हैं, हालांकि इस मामले में हमलावर द्वारा लक्षित विशिष्ट तत्व पूरी तरह समझे नहीं गए हैं। इसके अतिरिक्त, Hashport ने कहा कि वह स्मार्ट कॉन्ट्रैक्ट अनियमितताओं के कारण अपने ब्रिजिंग सेवाओं को अस्थायी रूप से निलंबित कर रहा है, ताकि उपयोगकर्ता फंड की सुरक्षा सुनिश्चित की जा सके। मल्टी‑चेन DEX Pangolin ने उपयोगकर्ताओं को Pangolin पूल और फार्म में मौजूद सभी HTS टोकन से बाहर निकलने की सलाह दी। Hedera ने इकोसिस्टम के सभी पक्षों के साथ मिलकर इस अनियमितता के संभावित प्रभाव को निर्धारित करने का संकल्प लिया। अपने उपयोगकर्ताओं की सुरक्षा को और अधिक सुनिश्चित करने के लिए Hedera ने मुख्य नेटवर्क पर नेटवर्क प्रॉक्सी को निष्क्रिय किया, जबकि कोर टीम स्मार्ट कॉन्ट्रैक्ट अनियमितताओं की जांच कर रही थी, और समस्याओं के हल होने के बाद इसे पुनः सक्रिय किया। उन्होंने पुष्टि की कि इस कदम ने कंसेंसस को प्रभावित नहीं किया और मुख्य नेटवर्क ऑनलाइन बना रहा।
Hedera के बारे में अधिक जानने के लिए, हमारा Investing in Hedera गाइड देखें।
रिपोर्ट्स ने DeFi सीन में कमजोरियों को उजागर किया
ब्लॉकचेन सुरक्षा फर्म Halborn की एक हालिया रिपोर्ट ने बताया कि लगभग 280 चेन, जिनमें Dogecoin भी शामिल है, एक गंभीर कमजोरी के साथ काम कर रही थीं। 13 मार्च को प्रकाशित रिपोर्ट में, फर्म ने चेतावनी दी कि उसने 2022 में Dogecoin नेटवर्क के ओपन‑सोर्स कोडबेस की पूर्व मूल्यांकन में इस कमजोरी की पहचान की थी। इस मीम कॉइन प्रोजेक्ट ने बताया कि उसने Halborn से प्राप्त टिप‑ऑफ़ के बाद अपने Core 1.14.5 रिलीज़ में संभावित ज़ीरो‑डे ट्रिगर समस्या को हल कर दिया, जिसे उसने मार्च में अपनी सेवाएँ प्राप्त की थीं।
फर्म ने Dogecoin पर RPC (Remote Procedure Call) रिमोट कोड एक्सीक्यूशन में एक और खामी की पहचान की, जो व्यक्तिगत माइनरों को प्रभावित करती है। नेटवर्क के डेवलपर्स ने तब उपयोगकर्ताओं को 1.14.6 नोड पर अपडेट करने की सलाह दी। Halborn ने संकेत दिया कि Litecoin और Zcash भी इस पैच किए गए बग के अन्य संस्करणों से प्रभावित थे, जिन्हें धोखेबाज और एक्सप्लॉइटर्स ने अधिक गंभीर खतरों को अंजाम देने के लिए इस्तेमाल किया हो सकता है। दोनों प्रोजेक्ट्स ने भी इस प्रमुख कमजोरी को दूर करने के लिए सुरक्षा फर्म के साथ मिलकर काम किया।
इन प्रोजेक्ट्स के बारे में अधिक जानने के लिए, हमारा Investing in Dogecoin और Investing in Zcash गाइड देखें।












