चोरी की क्रिप्टो आपके वॉलेट तक कैसे पहुँचती है

22 जुलाई को सही वैलिडेटर की-ज़ रखने वाले किसी शख़्स ने Arbitrum पर AFX Trade के ब्रिज से 2.415 करोड़ डॉलर का USDC निकाल लिया। कुछ टूटा नहीं। उस निकासी पर ब्रिज का कोरम पूरा करने लायक वैध हस्ताक्षर मौजूद थे, इसलिए सिस्टम ने पैसा ठीक वैसे ही छोड़ दिया जैसे उसे बनाया गया था। कुछ ही घंटों में वह रकम Ethereum पर लगभग 12,467 ETH बनकर एक ऐसे वॉलेट में पड़ी थी, जिसे कोई भी ब्लॉक एक्सप्लोरर में खोलकर देख सकता है।
अगले दिन Verus का Ethereum ब्रिज उसी इम्पोर्ट रास्ते से करीब 75.4 लाख डॉलर गँवा बैठा, जिसका फ़ायदा एक हमलावर मई में पहले ही उठा चुका था। वह मामला ज़्यादा तेज़ और ज़्यादा गंदा रहा: 3,916 ETH सीधे Tornado Cash में। Wanchain ने एक वैलिडेटर स्क्रिप्ट की एन्कोडिंग ख़ामी की वजह से लगभग 1 करोड़ डॉलर गँवाए। Allbridge Core ने अपने Solana स्टेबलकॉइन पूल पर 16.5 लाख डॉलर के फ़्लैश-लोन हमले के बाद कामकाज रोक दिया। 24 और 25 जुलाई को सिंगापुर की पेमेंट कंपनी Triple-A के हॉट वॉलेट्स से छह चेन पर 97 लाख डॉलर से ज़्यादा निकाल लिए गए, जिसमें करीब 5,227 ETH एक ही पते पर इकट्ठा किए गए।
एक हफ़्ता, 4.7 करोड़ डॉलर से ज़्यादा — और यह सिर्फ़ वह है जिसकी पुष्टि हो चुकी है।
CertiK की 2026 की पहली छमाही वाली Hack3D रिपोर्ट 344 घटनाओं में 1.31 अरब डॉलर के नुक़सान की गिनती करती है। अकेले वॉलेट कॉम्प्रोमाइज़ ने इसमें से 44.4 करोड़ डॉलर से ज़्यादा का हिस्सा बनाया, वह भी सिर्फ़ 33 घटनाओं से।
अब वह हिस्सा जो कभी सुर्खियाँ नहीं बनता। इस सारे पैसे को कहीं न कहीं तो जाना ही है, और इसका हैरान करने वाला हिस्सा आम लोगों की तलाश में निकलता है।
चोरी के सिक्के अजनबियों को बेचे जाते हैं
12,467 ETH पर बैठे हमलावर के सामने एक दिक़्क़त है। यह बैलेंस सार्वजनिक है, कुछ ही घंटों में आधा दर्जन एनालिटिक्स फ़र्मों की तरफ़ से टैग हो जाता है, और तब तक बेकार है जब तक ख़र्च करने लायक किसी चीज़ में न बदल जाए। एक हिस्सा मिक्सर संभाल लेते हैं। बाक़ी को टुकड़ों में बाँटकर उन रास्तों से बाहर धकेला जाता है जो असली लोगों तक पहुँचते हैं: ढीली ऑनबोर्डिंग वाले OTC डेस्क, P2P लिस्टिंग, छोटी स्वैप सेवाएँ, क्रिप्टो में भुगतान पाने वाले फ़्रीलांसर, और सामान के लिए ख़ुशी-ख़ुशी ज़्यादा चुकाने वाले ख़रीदार।
यह आख़िरी समूह वही जगह है जहाँ ज़्यादातर लोग फँसते हैं। आप एक गाड़ी बेचते हैं, कुछ हार्डवेयर, एक डोमेन, एक डिज़ाइन प्रोजेक्ट। ख़रीदार USDT या ETH में भुगतान करता है। पैसा आ जाता है, ट्रांज़ैक्शन कन्फ़र्म हो जाता है, और आपको अंदाज़ा भी नहीं होता कि नौ दिन पहले वह किसी ब्रिज हैक से निकला था।
आपका एक्सचेंज पहले फ़्रीज़ करता है, सवाल बाद में पूछता है
जिस पल आप वे सिक्के किसी नियमित प्लेटफ़ॉर्म पर भेजते हैं, उनकी जाँच हो जाती है। अब हर बड़ा एक्सचेंज जमा पर ट्रांज़ैक्शन मॉनिटरिंग चलाता है, और सालों के कम्प्लायंस जुर्मानों के बाद किसी हिट पर डिफ़ॉल्ट जवाब यही होता है — बैलेंस लॉक करो और समीक्षा खोलो। आपने कुछ चुराया नहीं है। लेकिन ऑटोमैटिक जाँच यह सवाल पूछ ही नहीं रही।
जारीकर्ता इससे आगे भी जा सकते हैं। 1 जुलाई को OFAC ने ISIS-K से जुड़े 134 क्रिप्टो आइडेंटिफ़ायर SDN सूची में डाले — 131 TRON पते और तीन Monero — और Tether ने उन सभी 131 पतों का USDT बैलेंस फ़्रीज़ कर दिया। दो हफ़्ते बाद, 14 जुलाई को, ईरान के केंद्रीय बैंक की एंट्री के तहत चार और TRON वॉलेट जोड़े गए, और करीब 13.1 करोड़ डॉलर का USDT जम गया। ब्लैकलिस्टिंग टोकन कॉन्ट्रैक्ट के स्तर पर होती है। उसके बाद न कोई एक्सचेंज, न कोई वॉलेट और न कोई ब्रिज उसे हिला सकता है।
स्कोर चोरी से आपकी दूरी का बनता है
स्क्रीनिंग टूल "चोरी का" या "साफ़" नहीं बताते। वे एक्सपोज़र बताते हैं: किसी पते तक पहुँची रकम में से कितनी किसी फ़्लैग किए गए स्रोत तक जाती है, और कितने हॉप के ज़रिए।
हैकर के वॉलेट से सीधे रकम मिलना सबसे ख़राब स्थिति है और पकड़ में सबसे आसान भी। एक DEX और दो-तीन बिचौलियों से गुज़रकर तीन हॉप बाद स्कोर गिर जाता है, लेकिन निशान तब भी बना रहता है। और बना ही रहता है, क्योंकि लेजर भूलता नहीं। जो पता आज ठीक दिखता है, वह अगले महीने लाल हो सकता है — जब जाँचकर्ता चोरी की क्लस्टरिंग पूरी करके नई एट्रिब्यूशन उस डेटा में डाल देंगे जिसके सामने सब जाँच करते हैं।
इसीलिए समय उतना ही मायने रखता है जितना लोग सोचते नहीं। सबसे जोखिम भरी खिड़की किसी बड़ी चोरी के तुरंत बाद के कुछ दिन होते हैं — जब लॉन्ड्रिंग वाले पतों पर कोई लेबल नहीं होता, और अच्छा दाम देने वाला विक्रेता बस एक अच्छे दाम जैसा ही लगता है।
पैसा चलने से पहले जाँचिए, बाद में नहीं
चार आदतें, जिनकी लागत लगभग शून्य है:
- भेजने वाला पता पहले ही माँगिए। जो आपको जायज़ तरीक़े से भुगतान कर रहा है, वह बता सकता है कि ट्रांसफ़र कहाँ से आ रहा है। जो मना करता है, वह पहले ही आपको बहुत कुछ बता चुका है।
- हाँ कहने से पहले स्क्रीन कीजिए। एक पते पर सैंक्शन्स और AML जाँच सेकंडों में हो जाती है। सामान या काम सौंपने से पहले आप यहाँ किसी भी वॉलेट पते की जाँच करके उसका एक्सपोज़र, फ़्लैग और एट्रिब्यूशन देख सकते हैं।
- छूट को चेतावनी मानिए। बाज़ार से 4% नीचे भाव देने वाला OTC विक्रेता उदारता नहीं दिखा रहा। वह उस जोखिम की क़ीमत लगा रहा है जो वह आपको सौंप रहा है।
- काग़ज़ात संभालकर रखिए। इनवॉइस, चैट का रिकॉर्ड, पता, टाइमस्टैम्प। अगर बाद में कोई बैंक या एक्सचेंज फ़ंड के स्रोत के बारे में पूछे, तो यही फ़ोल्डर दो दिन की समीक्षा और दो महीने की समीक्षा के बीच का फ़र्क़ है।
अगर रकम पहले ही आ चुकी है
उसे आगे मत भेजिए, टुकड़ों में मत बाँटिए, और बेहतर दिखाने के लिए किसी स्वैप से मत गुज़ारिए। यही क़दम एक बदक़िस्मत भुगतान को उस चीज़ में बदल देता है जिसे कोई अभियोजक छिपाने की कोशिश कह सके। रकम को वहीं रहने दीजिए।
सब कुछ लिख लीजिए: आने वाले ट्रांज़ैक्शन का हैश, किसने भुगतान किया, किस चीज़ के लिए, और कब। अगर आप पहले ही एक्सचेंज में जमा कर चुके हैं और होल्ड लग गया है, तो बहस करने के बजाय उन्हीं दस्तावेज़ों के साथ समीक्षा का जवाब दीजिए। सचमुच निर्दोष जमा पर लगे ज़्यादातर होल्ड हट ही जाते हैं, बस धीरे-धीरे। अगर रकम बड़ी है, तो अपने ही अधिकार-क्षेत्र में ऐसा वकील ढूँढिए जिसने पहले ऐसे मामले संभाले हों।
क्रिप्टो भुगतान एक मिनट में सेटल हो जाता है, और इसी वजह से यह भूलना आसान है कि उसके पीछे का इतिहास स्थायी और सार्वजनिक है। किसी अजनबी को उसके सिक्के कहाँ से मिले, यह आपके बस में नहीं। हाँ कहने से पहले तीस सेकंड लगाकर पता कर लेना आपके बस में है।
स्रोत
- 1.Hack3D: The Web3 Security Report — H1 2026 — CertiK
- 2.Arbitrum-based AFX Trade drained of $24 million after bridge keys compromised — CoinDesk
- 3.Triple-A hot wallets lose $9.7M in suspected exploit — crypto.news
- 4.OFAC Sanctions 134 ISKP Cryptocurrency Addresses Tied to USD 2 Million in Terrorist Financing — TRM Labs
- 5.OFAC Sanctions 100+ ISIS-K Crypto Addresses — Chainalysis
- 6.U.S.' OFAC adds four Iran central bank crypto wallets to sanctions, Tether freezes $131 million of USDT — CoinDesk
- 7.US Treasury Freezes $131 Million in Iran-Linked Crypto Wallets — Decrypt
- 8.Recent Actions (SDN List updates) — U.S. Department of the Treasury — OFAC
यह लेख सामान्य जानकारी है, कोई कानूनी, कर, वित्तीय या निवेश सलाह नहीं। क्रिप्टो में जोखिम है — कार्य करने से पहले स्वयं जाँच करें और किसी योग्य पेशेवर से सलाह लें। Constatum सटीकता या पूर्णता की गारंटी नहीं देता और इसके आधार पर लिए गए निर्णयों के लिए उत्तरदायी नहीं है।
यह लेख AI की मदद से अनुवादित है और इसमें त्रुटियाँ हो सकती हैं। अंग्रेज़ी संस्करण ही मूल है।


