डिजिटल संपत्तियाँ
Kokomo Finance निकासी धोखा और Swerve Finance हमला 2023 में व्यापक DeFi शोषणों का प्रमाण

विकेंद्रीकृत वित्त (DeFi) क्षेत्र ने 2017 के आसपास गंभीरता से उभरने के बाद से उल्लेखनीय प्रगति दर्ज की है, लेकिन यह बिना बड़े झटके के नहीं रहा। इस आधे दशक में, DeFi स्पेस ने तेज़ी से विकास किया है, जैसा कि उसके कुल लॉक्ड वैल्यू (TVL) आंकड़े में दिखता है, जो दिसंबर 2021 में DeFi Llama डेटा के अनुसार $180.38 बिलियन से अधिक हो गया। इस क्रिप्टो उपक्षेत्र की तेज़ वृद्धि, विशेष रूप से पिछले कुछ वर्षों में, कई कारकों को सौंपी गई है, जिनमें क्रिप्टो संपत्तियों की बढ़ती मांग और प्रस्तावों की प्रोत्साहन प्रकृति शामिल है।

DeFi वृद्धि चार्ट। स्रोत: DeFi Llama
दूसरी ओर, इस तेज़ गति से बढ़ते विकास और साथ में मिलने वाली तरलता ने अनैतिक अभिनेताओं को आकर्षित किया है, जो इस क्षेत्र में मौजूद कमजोरियों का शोषण करने की कोशिश कर रहे हैं।
क्रिप्टो और DeFi शोषणों का रुझान और प्रकृति
पिछले तीन वर्षों में, उच्च-प्रोफ़ाइल क्रिप्टो चोरी की घटनाओं की आवृत्ति तेज़ हुई है। इनमें से अधिकांश में क्रिप्टो स्कैम, रग पुल, फ्लैश लोन, और DeFi-संबंधित शोषण जैसी तकनीकों का उपयोग किया गया है।

DeFi हैक इतिहास
रग पुल के मामले में, अपराधी (आमतौर पर एक डेवलपर या टीम) प्रोजेक्ट के टोकन की कीमत को बढ़ाता है, फिर अचानक तरलता को निकाल देता है या हटा देता है और प्रोजेक्ट को छोड़ देता है। दूसरी ओर, फ्लैश लोन हमले स्मार्ट कॉन्ट्रैक्ट-आधारित उधार प्लेटफ़ॉर्म में खामियों को लक्षित करते हैं और सबसे अधिक होते हैं। ये फ्लैश लोन की बिना कोलेटरल वाली प्रकृति का फायदा उठाते हैं—पहले से कोई कोलेटरल आवश्यक नहीं होता, लेकिन उधारकर्ता को उसी चेन लेनदेन में भुगतान करना होता है। शोषणकर्ता DeFi प्रोटोकॉल से बड़ी मात्रा में क्रिप्टो संपत्तियां उधार लेते हैं, फिर एक एक्सचेंज पर उनकी कीमतों को हेरफेर करते हैं और जल्दी से दूसरे एक्सचेंज पर अपनी स्थिति से बाहर निकलते हैं।

DeFi इतिहास में हैक प्रकारों का पाई प्रतिनिधित्व
अन्य DeFi-संबंधित शोषणों में स्मार्ट कॉन्ट्रैक्ट बग, ओरेकल हमले, और गवर्नेंस हमले शामिल हैं। गवर्नेंस हमलों के मामले में, हैकर्स पर्याप्त मतदान अधिकारों को नियंत्रित करने की कोशिश करते हैं ताकि वे ऐसे प्रस्ताव लागू कर सकें जो उनके हितों को लाभ पहुंचाते हों।
भूतकाल में क्रिप्टो और DeFi सुरक्षा उल्लंघन
ब्लॉकचेन एनालिटिक्स प्लेटफ़ॉर्म Crystal ने हाल ही में प्रकाशित अपनी रिपोर्ट में क्रिप्टो से जुड़े सुरक्षा उल्लंघन और धोखाधड़ी गतिविधियों का विवरण दिया, जिसमें बताया गया कि 2011 से अब तक 230 से अधिक DeFi हैक हुए हैं। इन घटनाओं के परिणामस्वरूप खोए गए $4.18 बिलियन क्रिप्टो संपत्तियों ने उसी अवधि में चोरी हुए कुल $16.7 बिलियन क्रिप्टोकरेंसी में महत्वपूर्ण योगदान दिया है। विशेष रूप से, Ronin Network पर हुआ शोषण, जिसमें पिछले मार्च में हमलावर ने Axie Infinity के ब्रिज से $650 मिलियन से अधिक निकाल लिए, अब तक का सबसे बड़ा है।
और भी अधिक चिंताजनक बात यह है कि क्रिप्टो चोरी से जुड़ी वार्षिक हानियां पहली बार जून 2011 में Mt Gox एक्सचेंज हैक के बाद से बढ़ती जा रही हैं। 2022 में शीर्ष 10 DeFi हमले (चोरी गई धनराशि के आधार पर) कुल $2.6 बिलियन से अधिक थे। DeFiLlama के डैशबोर्ड से पता चलता है कि 2022 में DeFi प्रोटोकॉल ने $3 बिलियन से अधिक खो दिया, जिससे यह आँकड़े में सबसे खराब वर्ष बन गया। हालांकि 2022 के अंत की ओर घटनाओं की आवृत्ति और गंभीरता धीमी लग रही थी, लेकिन वर्ष की शुरुआत में यह प्रवृत्ति उलट गई।
अब तक 2023 में, क्रिप्टो (DeFi सहित) उल्लंघनों की 19 घटनाएं हुई हैं, जिनमें $372 मिलियन से अधिक मूल्य की चोरी हुई संपत्तियां शामिल हैं। Rekt Database के अनुसार, प्रत्येक महीने खोई गई धनराशि लगातार बढ़ी है, जनवरी में $14.6 मिलियन से फरवरी में $142.4 मिलियन तक पहुंची।

पिछले वर्ष में खोए और पुनः प्राप्त किए गए फंड। स्रोत: Rekt Database
यह आंकड़ा मार्च में पहले ही दो गुना से अधिक हो चुका है, जबकि अभी भी कुछ दिन बचे हैं। हालांकि, एक बात लगभग सकारात्मक नहीं है। Q1 में अब तक क्रिप्टो स्कैम और शोषणों के कारण हुए नुकसान पिछले वर्ष की समान अवधि की तुलना में मामूली कमी की ओर बढ़ रहे हैं। Q1 2022 में लगभग $1.2 बिलियन क्रिप्टो संपत्तियां शोषणकर्ताओं द्वारा चुराई गई थीं।
अब तक के प्रमुख शोषण और उनके अंतिम परिणाम
अब तक के उल्लेखनीय DeFi हैक में फरवरी में विकेंद्रीकृत उधार प्रोटोकॉल BonqDAO से $120 मिलियन की निकासी और Platypus Finance के फ्लैश लोन हमले शामिल हैं, जिसमें प्रोटॉल ने उपयोगकर्ता फंड में $8.5 मिलियन खो दिया।
Developers of Kokomo Finance pull an exit scam
ब्लॉकचेन एनालिटिक्स फर्म CertiK Alert ने रविवार को Optimism-आधारित लेंडिंग प्रोटोकॉल Kokomo Finance पर एक संदेहास्पद निकासी धोखे का संदेश साझा किया। अलर्ट टूल ने KOKO टोकन की कीमत में गिरावट और कुछ घंटों बाद प्रोजेक्ट के सोशल अकाउंट्स के निष्क्रिय होने को देखा।
“KOKO टोकन के डिप्लॉयर, पता 0x41BE, ने अटैक कॉन्ट्रैक्ट cBTC डिप्लॉय किया। फिर रिवॉर्ड स्पीड सेट की, उधार को रोक दिया और इम्प्लीमेंटेशन कॉन्ट्रैक्ट को एक दुर्भावनापूर्ण में बदल दिया। पता 0x5a2d… ने cBTC कॉन्ट्रैक्ट को 7010 sonne WBTC खर्च करने की अनुमति दी,” CertiK ने एक बाद के पोस्ट में पुष्टि की। “चूंकि इम्प्लीमेंटेशन कॉन्ट्रैक्ट को दुर्भावनापूर्ण cBTC कॉन्ट्रैक्ट में अपग्रेड किया गया है, हमलावर ने 0x804edaad मेथड को कॉल करके sonne WBTC को पता 0x5C8d पर ट्रांसफर किया। अंत में, पता 0x5C8d.. ने 7010 कुछ WBTC को 141 WBTC (~4M) में बदलकर लाभ कमाया।”
Kokomo Finance एक अपेक्षाकृत नया प्रोजेक्ट था, जिसने केवल 25 मार्च को लाइव हुआ था।

Kokomo Finance ऑन-चेन मूल्यांकन रिपोर्ट
मार्च के शुरुआती दौर में स्मार्ट कॉन्ट्रैक्ट ऑडिटिंग कंपनी 0xGuard द्वारा प्रोटोकॉल पर किए गए सुरक्षा मूल्यांकन ने अधिकांश पहलुओं में ‘पास’ दिखाया, सिवाय ‘कोड विद नो इफेक्ट्स’ और ‘टाइपोग्राफिकल एरर्स’ के। KOKO टोकन की कीमत तब से लगभग शून्य के निकट गिर गई है, जो निकासी के बाद हुआ।
Exploiter attempts ‘profitable white-hat strategy’ on defunct Swerve Finance
इस महीने की एक अन्य घटना में, ट्विटर उपयोगकर्ताओं ने Swerve Finance से जुड़ी संदिग्ध गतिविधि देखी, जो अब बंद हो चुका Ethereum-आधारित विकेंद्रीकृत एक्सचेंज Curve का फोर्क है। बंद हो चुके Curve Finance क्लोन पर गवर्नेंस हमला अब दूसरे सप्ताह में है, क्योंकि हमलावर आवश्यक कोरम तक पहुंचने की कोशिश कर रहा है।
हमलावर ने DAI-USDC-USDT पूल से $1.3 मिलियन स्थिर कॉइन के साथ डेलीगेटर कॉन्ट्रैक्ट का दावा करने के लिए एक वोट बनाया। एक विस्तृत थ्रेड में, Wintermute के प्रमुख शोधकर्ता इगोर इगाम्बर्डीएव ने सिद्ध किया कि हमलावर को ट्रैक करने के लिए पर्याप्त सबूत मौजूद हैं। इगाम्बर्डीएव ने हमलावर की पहचान उजागर की, जो ‘silvavault’ के मालिक थे, जैसा कि बाद के पोस्ट में बताया गया।
इगाम्बर्डीएव ने ऑन-चेन सबूतों की एक श्रृंखला प्रदान की, जिसमें प्रतिबंधित मिक्सर Tornado Cash के माध्यम से रूट की गई लेनदेन शामिल थीं, जो एक विशिष्ट व्यक्ति से जुड़ी थीं। आरोपी, जिसका ट्विटर अकाउंट joaorcsilva के रूप में उजागर किया गया था, ने इन आरोपों का जवाब दिया, यह बताते हुए कि उसके कार्य किसी छिपे हुए मकसद से प्रेरित नहीं थे।
Euler Finance hacker surrenders a significant portion of stolen funds
एक अलग घटना में, एक हमलावर ने 13 मार्च को लगभग $197 मिलियन क्रिप्टो संपत्तियां चुराईं, जो बाद में एक नाटकीय मामला साबित हुआ। हालांकि DeFi प्रोटोकॉल की टीम ने उस समय समस्या को संबोधित किया, वे चोरी किए गए संपत्तियों को पुनः प्राप्त नहीं कर सके। संपर्क करने और समझौता करने के प्रयास विफल रहे, जिससे उसकी गिरफ्तारी की जानकारी देने वाले को $1 मिलियन का बाउंटी दिया गया।

Euler Finance हैक लेनदेन। स्रोत: Twitter/BlockSec
हैकर ने, घटनाओं के मोड़ में, पिछले सप्ताह 18 मार्च को तीन लेनदेन में Ethereum-आधारित लेंडिंग प्रोटोकॉल को 3,000 ETH टोकन वापस किए, फिर भी एक महत्वपूर्ण राशि शेष रही।

सप्ताहांत में, हमलावर ने डिप्लॉयर पते पर लगभग 51,000 Ether टोकन भेजे। उसी दिन, 25 मार्च को, हमलावर ने दूसरी लेनदेन की, इस बार 7,737 ETH डिप्लॉयर को भेजे। अब तक, हैकर के पते ने चोरी की गई राशि का आधे से अधिक वापस कर दिया है। नवीनतम विकास ने कीमत को $2.50 से थोड़ा अधिक से $4.30 तक बढ़ाया, फिर $3.80 पर वापस गिरा, जहाँ यह आखिरी बार देखा गया था।

Euler कीमत। स्रोत: TradingView
विशेष रूप से, Euler Finance के शोषणकर्ताओं और Ronin Network ने भी कॉइन मिक्सर का उपयोग किया।
US, international authorities bear down on coin mixers for their role in money laundering
इस महीने की शुरुआत में, यूरोपीय संघ की कानून प्रवर्तन सहयोग एजेंसी ने मनी लॉन्डरिंग के आरोपों के तहत ChipMixer से $46 मिलियन जब्त किए। Europol एजेंसी, FBI और जर्मनी के प्राधिकरणों ने कहा कि इस क्रिप्टो मिक्सर ने पिछले पाँच वर्षों में 152,000 BTC की धुलाई में सुविधा प्रदान की, जो लगभग $3 बिलियन के बराबर है। अमेरिकी कानून प्रवर्तन अधिकारियों ने बताया कि उन्होंने 1,909.4 BTC हासिल किए और प्लेटफ़ॉर्म के समर्थन सर्वरों को बंद करने का आदेश दिया। यह प्रवर्तन कार्रवाई Tornado Cash पर लगाए गए समान प्रतिबंधात्मक आदेशों के बाद आई है।
दूसरे कॉइन मिक्सर को भी इस वर्ष अमेरिकी प्राधिकरणों ने अपराध को सुविधाजनक बनाने, लेनदेन को छुपाने और अवैध गतिविधियों के मामले में उनका पता लगाना असंभव बनाने के कारण आलोचना का सामना करना पड़ा। अमेरिकी न्याय विभाग ने इस वर्ष की शुरुआत में इस प्राइवेसी टूल पर प्रतिबंध लगाए, जिससे उद्योग के कुछ हिस्सों से आलोचनात्मक टिप्पणी आई। यह पहली बार नहीं है कि क्रिप्टो हैक में प्राधिकरणों की भागीदारी देखी गई है।
FBI pins responsibility for the $100M Harmony Bridge hack on Lazarus Group
पिछले जून में, पुल हमलों में रिकॉर्ड मात्रा की चोरी के वर्ष में, Harmony पुल ने लगभग $100 मिलियन Ether खो दिया। उस समय, Harmony द्वारा एक आधिकारिक घोषणा की गई, जो लेयर-वन PoS ब्लॉकचेन है और पुल के माध्यम से Ethereum से जुड़ा है, जिसमें कहा गया कि वह प्राधिकरणों के साथ मिलकर हमले के कारण को स्थापित करने और फंड की वसूली पर काम कर रहा है। FBI ने पुष्टि की कि कुख्यात उत्तर कोरियाई राज्य-प्रायोजित हैकर संगठनों Lazarus Group और APT38 इस हमले के लिए जिम्मेदार थे। यह दावा पहली बार था जब अमेरिकी सरकार ने आधिकारिक तौर पर समूह को Harmony हमले की जिम्मेदारी सौंपा। ऑन-चेन फॉरेंसिक विश्लेषण करने वाले ब्लॉकचेन विशेषज्ञों ने इस हैक को वही अभिनेता मानते हैं।
Lazarus Group को अन्य अपराधों के साथ, पिछले वर्ष Ronin पुल के हैक से भी जोड़ा गया है, जब सरकार ने चेतावनी दी थी कि क्रिप्टो कंपनियां हैकरों के लक्ष्य बन सकती हैं। FBI ने यह भी कहा कि 13 जनवरी को, उत्तर कोरियाई हैकरों ने RAILGUN, एक प्राइवेसी प्रोटोकॉल, का उपयोग करके $60 मिलियन Ether की धुलाई को छुपाया, जिसे क्रिप्टो एक्सचेंजों में भेजा गया, फिर बिटकॉइन में बदला गया। हालांकि, लेनदेन ट्रैकिंग और विश्लेषण के माध्यम से, इन फंडों का एक हिस्सा पहचाना, फ्रीज़ किया और इन वर्चुअल एसेट सर्विस प्रोवाइडर्स (VASPs) द्वारा पुनः प्राप्त किया गया। शेष फंड, जो अभी तक पुनः प्राप्त नहीं हुए थे, FBI के अनुसार 11 अलग-अलग Ethereum पतों में स्थानांतरित किए गए हैं।
Wormhole bridge hack update
Hacker shuffles $155 million in stolen funds, and levers up
2022 में क्रिप्टो उद्योग में हुई सबसे बड़ी उल्लंघनों में से एक से जुड़ा एक वॉलेट इस वर्ष सक्रिय हुआ, जिसने $155 मिलियन से अधिक चोरी किए फंड ट्रांसफर किए। यह लेनदेन, कई महीनों में पहली बार, उनके ETH पोजीशन को लीवर करने का लक्ष्य रखता था। जनवरी में, क्रिप्टो समुदाय ने ऑन-चेन जानकारी देखी, जिसमें दिखाया गया कि वह अभिनेता जिसने Wormhole Portal Token Bridge से $321 मिलियन से अधिक मूल्य का Ether (120,000 wETH) हैक किया था, कौन सी गतिविधियां कर रहा था। हैकर की लेनदेन श्रृंखला उनकी पता द्वारा Ether को एकत्रित करने से शुरू हुई, फिर डीसेंट्रलाइज़्ड एक्सचेंज एग्रीगेटर OpenOcean के माध्यम से 95,630 टोकन को 96,677 Lido के स्टेक्ड Ether (stETH) के लिए एक्सचेंज किया।
इसके बाद, अभिनेता ने 86,473 stETH को wstETH में रैप किया, जो Lido का लिक्विड टोकन है जो Ether स्टेकर्स को जारी किया जाता है। अपने नए प्राप्त रैप्ड टोकनों में से, उसने 25,000 wsETH को कोलेटरल के रूप में रखकर 13 मिलियन DAI उधार लिया। हैकर ने फिर DAI का उपयोग करके Ethereum-आधारित DEX Kyber Networks के माध्यम से 8,000 stETH प्राप्त किया, और 1Inch जैसे DeFi प्रोटोकॉल के माध्यम से कई समान ट्रेड किए, जबकि वह लीवर करता रहा। अवैध अभिनेता को अतिरिक्त $1.5 मिलियन मूल्य का DAI मिला, जिसे भी 923 stETH में एक्सचेंज किया गया।
$61 million moved in search of arbitrage on Ether-pegged assets
क्रिप्टो उद्योग में पिछले वर्ष के सबसे बड़े ब्रिज हैक्स में से एक से प्राप्त अवैध क्रिप्टो भी पिछले महीने चल रहा था। PeckShield ने देखा कि हैकर के जुड़े वॉलेट ने फरवरी में भी कुछ गतिविधि दिखाई, जिसमें कुल $46 मिलियन के क्रिप्टो एसेट्स ट्रांसफर किए गए। हैकिंग इकाई का प्रमुख हमला फरवरी 2022 में $320 मिलियन से अधिक मूल्य के Wrapped ETH (wETH) को ले गया। अभिनेता ने 12 फरवरी को 95,630 ETH, जिसका मूल्य $155 मिलियन था, को शफ़ल किया, उन्हें डीसेंट्रलाइज़्ड एक्सचेंज OpenOcean DEX में भेजा, फिर उन्हें Ether-पीग्ड एसेट्स – Lido के wstETH और stETH में बदल दिया।
ब्लॉकचेन सुरक्षा फर्म ने यह भी नोट किया कि हैकर, जिसने तब से $10 मिलियन बग बाउंटी ऑफर को अनदेखा किया है, चोरी किए गए एसेट्स के साथ यील्ड या आर्बिट्रेज़ अवसरों की तलाश कर रहा है, क्योंकि उन्हें 16.6 मिलियन DAI, एक MakerDAO स्थिरकॉइन, में एक्सचेंज किया गया था। शोषणकर्ता ने MakerDAO में अतिरिक्त 8.8k wstETH ($15 मिलियन) डिप्लॉय किया। Wormhole ने भी शोषणकर्ता को फंड वापस करने और $10 मिलियन बाउंटी प्राप्त करने का अपना प्रस्ताव दोहराया।












