Constatum
सुरक्षा

चोरी की क्रिप्टो आपके वॉलेट तक कैसे पहुँचती है

Constatum Team5 मिनट पढ़ें
काली पृष्ठभूमि पर मशीन से बनी धातु की एक कड़ी, जिसके भीतरी वक्र पर नारंगी रोशनी की एक पतली लकीर है

22 जुलाई को सही वैलिडेटर की-ज़ रखने वाले किसी शख़्स ने Arbitrum पर AFX Trade के ब्रिज से 2.415 करोड़ डॉलर का USDC निकाल लिया। कुछ टूटा नहीं। उस निकासी पर ब्रिज का कोरम पूरा करने लायक वैध हस्ताक्षर मौजूद थे, इसलिए सिस्टम ने पैसा ठीक वैसे ही छोड़ दिया जैसे उसे बनाया गया था। कुछ ही घंटों में वह रकम Ethereum पर लगभग 12,467 ETH बनकर एक ऐसे वॉलेट में पड़ी थी, जिसे कोई भी ब्लॉक एक्सप्लोरर में खोलकर देख सकता है।

अगले दिन Verus का Ethereum ब्रिज उसी इम्पोर्ट रास्ते से करीब 75.4 लाख डॉलर गँवा बैठा, जिसका फ़ायदा एक हमलावर मई में पहले ही उठा चुका था। वह मामला ज़्यादा तेज़ और ज़्यादा गंदा रहा: 3,916 ETH सीधे Tornado Cash में। Wanchain ने एक वैलिडेटर स्क्रिप्ट की एन्कोडिंग ख़ामी की वजह से लगभग 1 करोड़ डॉलर गँवाए। Allbridge Core ने अपने Solana स्टेबलकॉइन पूल पर 16.5 लाख डॉलर के फ़्लैश-लोन हमले के बाद कामकाज रोक दिया। 24 और 25 जुलाई को सिंगापुर की पेमेंट कंपनी Triple-A के हॉट वॉलेट्स से छह चेन पर 97 लाख डॉलर से ज़्यादा निकाल लिए गए, जिसमें करीब 5,227 ETH एक ही पते पर इकट्ठा किए गए।

एक हफ़्ता, 4.7 करोड़ डॉलर से ज़्यादा — और यह सिर्फ़ वह है जिसकी पुष्टि हो चुकी है।

CertiK की 2026 की पहली छमाही वाली Hack3D रिपोर्ट 344 घटनाओं में 1.31 अरब डॉलर के नुक़सान की गिनती करती है। अकेले वॉलेट कॉम्प्रोमाइज़ ने इसमें से 44.4 करोड़ डॉलर से ज़्यादा का हिस्सा बनाया, वह भी सिर्फ़ 33 घटनाओं से।

अब वह हिस्सा जो कभी सुर्खियाँ नहीं बनता। इस सारे पैसे को कहीं न कहीं तो जाना ही है, और इसका हैरान करने वाला हिस्सा आम लोगों की तलाश में निकलता है।

चोरी के सिक्के अजनबियों को बेचे जाते हैं

12,467 ETH पर बैठे हमलावर के सामने एक दिक़्क़त है। यह बैलेंस सार्वजनिक है, कुछ ही घंटों में आधा दर्जन एनालिटिक्स फ़र्मों की तरफ़ से टैग हो जाता है, और तब तक बेकार है जब तक ख़र्च करने लायक किसी चीज़ में न बदल जाए। एक हिस्सा मिक्सर संभाल लेते हैं। बाक़ी को टुकड़ों में बाँटकर उन रास्तों से बाहर धकेला जाता है जो असली लोगों तक पहुँचते हैं: ढीली ऑनबोर्डिंग वाले OTC डेस्क, P2P लिस्टिंग, छोटी स्वैप सेवाएँ, क्रिप्टो में भुगतान पाने वाले फ़्रीलांसर, और सामान के लिए ख़ुशी-ख़ुशी ज़्यादा चुकाने वाले ख़रीदार।

यह आख़िरी समूह वही जगह है जहाँ ज़्यादातर लोग फँसते हैं। आप एक गाड़ी बेचते हैं, कुछ हार्डवेयर, एक डोमेन, एक डिज़ाइन प्रोजेक्ट। ख़रीदार USDT या ETH में भुगतान करता है। पैसा आ जाता है, ट्रांज़ैक्शन कन्फ़र्म हो जाता है, और आपको अंदाज़ा भी नहीं होता कि नौ दिन पहले वह किसी ब्रिज हैक से निकला था।

आपका एक्सचेंज पहले फ़्रीज़ करता है, सवाल बाद में पूछता है

जिस पल आप वे सिक्के किसी नियमित प्लेटफ़ॉर्म पर भेजते हैं, उनकी जाँच हो जाती है। अब हर बड़ा एक्सचेंज जमा पर ट्रांज़ैक्शन मॉनिटरिंग चलाता है, और सालों के कम्प्लायंस जुर्मानों के बाद किसी हिट पर डिफ़ॉल्ट जवाब यही होता है — बैलेंस लॉक करो और समीक्षा खोलो। आपने कुछ चुराया नहीं है। लेकिन ऑटोमैटिक जाँच यह सवाल पूछ ही नहीं रही।

जारीकर्ता इससे आगे भी जा सकते हैं। 1 जुलाई को OFAC ने ISIS-K से जुड़े 134 क्रिप्टो आइडेंटिफ़ायर SDN सूची में डाले — 131 TRON पते और तीन Monero — और Tether ने उन सभी 131 पतों का USDT बैलेंस फ़्रीज़ कर दिया। दो हफ़्ते बाद, 14 जुलाई को, ईरान के केंद्रीय बैंक की एंट्री के तहत चार और TRON वॉलेट जोड़े गए, और करीब 13.1 करोड़ डॉलर का USDT जम गया। ब्लैकलिस्टिंग टोकन कॉन्ट्रैक्ट के स्तर पर होती है। उसके बाद न कोई एक्सचेंज, न कोई वॉलेट और न कोई ब्रिज उसे हिला सकता है।

स्कोर चोरी से आपकी दूरी का बनता है

स्क्रीनिंग टूल "चोरी का" या "साफ़" नहीं बताते। वे एक्सपोज़र बताते हैं: किसी पते तक पहुँची रकम में से कितनी किसी फ़्लैग किए गए स्रोत तक जाती है, और कितने हॉप के ज़रिए।

हैकर के वॉलेट से सीधे रकम मिलना सबसे ख़राब स्थिति है और पकड़ में सबसे आसान भी। एक DEX और दो-तीन बिचौलियों से गुज़रकर तीन हॉप बाद स्कोर गिर जाता है, लेकिन निशान तब भी बना रहता है। और बना ही रहता है, क्योंकि लेजर भूलता नहीं। जो पता आज ठीक दिखता है, वह अगले महीने लाल हो सकता है — जब जाँचकर्ता चोरी की क्लस्टरिंग पूरी करके नई एट्रिब्यूशन उस डेटा में डाल देंगे जिसके सामने सब जाँच करते हैं।

इसीलिए समय उतना ही मायने रखता है जितना लोग सोचते नहीं। सबसे जोखिम भरी खिड़की किसी बड़ी चोरी के तुरंत बाद के कुछ दिन होते हैं — जब लॉन्ड्रिंग वाले पतों पर कोई लेबल नहीं होता, और अच्छा दाम देने वाला विक्रेता बस एक अच्छे दाम जैसा ही लगता है।

पैसा चलने से पहले जाँचिए, बाद में नहीं

चार आदतें, जिनकी लागत लगभग शून्य है:

  • भेजने वाला पता पहले ही माँगिए। जो आपको जायज़ तरीक़े से भुगतान कर रहा है, वह बता सकता है कि ट्रांसफ़र कहाँ से आ रहा है। जो मना करता है, वह पहले ही आपको बहुत कुछ बता चुका है।
  • हाँ कहने से पहले स्क्रीन कीजिए। एक पते पर सैंक्शन्स और AML जाँच सेकंडों में हो जाती है। सामान या काम सौंपने से पहले आप यहाँ किसी भी वॉलेट पते की जाँच करके उसका एक्सपोज़र, फ़्लैग और एट्रिब्यूशन देख सकते हैं।
  • छूट को चेतावनी मानिए। बाज़ार से 4% नीचे भाव देने वाला OTC विक्रेता उदारता नहीं दिखा रहा। वह उस जोखिम की क़ीमत लगा रहा है जो वह आपको सौंप रहा है।
  • काग़ज़ात संभालकर रखिए। इनवॉइस, चैट का रिकॉर्ड, पता, टाइमस्टैम्प। अगर बाद में कोई बैंक या एक्सचेंज फ़ंड के स्रोत के बारे में पूछे, तो यही फ़ोल्डर दो दिन की समीक्षा और दो महीने की समीक्षा के बीच का फ़र्क़ है।

अगर रकम पहले ही आ चुकी है

उसे आगे मत भेजिए, टुकड़ों में मत बाँटिए, और बेहतर दिखाने के लिए किसी स्वैप से मत गुज़ारिए। यही क़दम एक बदक़िस्मत भुगतान को उस चीज़ में बदल देता है जिसे कोई अभियोजक छिपाने की कोशिश कह सके। रकम को वहीं रहने दीजिए।

सब कुछ लिख लीजिए: आने वाले ट्रांज़ैक्शन का हैश, किसने भुगतान किया, किस चीज़ के लिए, और कब। अगर आप पहले ही एक्सचेंज में जमा कर चुके हैं और होल्ड लग गया है, तो बहस करने के बजाय उन्हीं दस्तावेज़ों के साथ समीक्षा का जवाब दीजिए। सचमुच निर्दोष जमा पर लगे ज़्यादातर होल्ड हट ही जाते हैं, बस धीरे-धीरे। अगर रकम बड़ी है, तो अपने ही अधिकार-क्षेत्र में ऐसा वकील ढूँढिए जिसने पहले ऐसे मामले संभाले हों।

क्रिप्टो भुगतान एक मिनट में सेटल हो जाता है, और इसी वजह से यह भूलना आसान है कि उसके पीछे का इतिहास स्थायी और सार्वजनिक है। किसी अजनबी को उसके सिक्के कहाँ से मिले, यह आपके बस में नहीं। हाँ कहने से पहले तीस सेकंड लगाकर पता कर लेना आपके बस में है।

स्रोत

  1. 1.Hack3D: The Web3 Security Report — H1 2026CertiK
  2. 2.Arbitrum-based AFX Trade drained of $24 million after bridge keys compromisedCoinDesk
  3. 3.Triple-A hot wallets lose $9.7M in suspected exploitcrypto.news
  4. 4.OFAC Sanctions 134 ISKP Cryptocurrency Addresses Tied to USD 2 Million in Terrorist FinancingTRM Labs
  5. 5.OFAC Sanctions 100+ ISIS-K Crypto AddressesChainalysis
  6. 6.U.S.' OFAC adds four Iran central bank crypto wallets to sanctions, Tether freezes $131 million of USDTCoinDesk
  7. 7.US Treasury Freezes $131 Million in Iran-Linked Crypto WalletsDecrypt
  8. 8.Recent Actions (SDN List updates)U.S. Department of the Treasury — OFAC

यह लेख सामान्य जानकारी है, कोई कानूनी, कर, वित्तीय या निवेश सलाह नहीं। क्रिप्टो में जोखिम है — कार्य करने से पहले स्वयं जाँच करें और किसी योग्य पेशेवर से सलाह लें। Constatum सटीकता या पूर्णता की गारंटी नहीं देता और इसके आधार पर लिए गए निर्णयों के लिए उत्तरदायी नहीं है।

यह लेख AI की मदद से अनुवादित है और इसमें त्रुटियाँ हो सकती हैं। अंग्रेज़ी संस्करण ही मूल है।

आगे पढ़ें

एक भारी टाइटेनियम लॉकिंग कॉलर के अंदर कसकर जकड़ा हुआ मशीन से बना धातु का सिक्का, भीतरी किनारे पर एक पतली नारंगी संकेतक चाप चमकती हुई।
अनुपालन

फ्रीज़ हुआ USDT: इश्यूअर ब्लैकलिस्ट असल में कैसे काम करती है

Tether ने एक ही दिन में $131M फ्रीज़ किए। स्टेबलकॉइन ब्लैकलिस्ट कैसे चलती हैं, साफ़ वॉलेट क्यों फंसते हैं, और पेमेंट लेने से पहले क्या देखें।

6 मिनट पढ़ें
गहरे रंग की पृष्ठभूमि पर मशीन से गढ़ी टाइटेनियम की एक छड़, जिसके पीछे उसी की धुँधली, लगभग हूबहू दर्पण-प्रतिकृति छाया की तरह पड़ी है, और उसके फलक पर नारंगी रंग का एक अकेला चेतावनी-निशान चमक रहा है।
सुरक्षा

एड्रेस पॉइज़निंग: 5 करोड़ डॉलर वाला कॉपी-पेस्ट घोटाला

एड्रेस-पॉइज़निंग वाले हमशक्ल वॉलेट पते आपकी हिस्ट्री में कैसे घुसाते हैं — और वह 10 सेकंड की आदत जो गलत पते पर क्रिप्टो भेजने से रोक देती है।

5 मिनट पढ़ें
एक डार्क बैकग्राउंड पर एब्स्ट्रैक्ट ब्लॉकचेन ब्लॉक्स की एक कतार, जिसमें एक ब्लॉक एक स्कैनिंग लाइन के नीचे नारंगी रंग में चमक रहा है, जो एक फ्लैग किए गए वॉलेट एड्रेस की ओर इशारा करता है।
गाइड

क्या यह क्रिप्टो एड्रेस सुरक्षित है? कैसे जांचें

पेमेंट भेजने या स्वीकारने से पहले sanctioned, mixer से जुड़े और scam वाले क्रिप्टो वॉलेट पहचानने की एक प्रैक्टिकल गाइड

6 मिनट पढ़ें