द्वारा संचालित
Featured

$763.9 मिलियन का बदलाव: स्मार्ट कॉन्ट्रैक्ट ऑडिट्स वेब3 की सबसे खराब तिमाही को क्यों नहीं रोक सके

खतरे के कर्ता ने Q2 2026 में 67 घटनाओं में कुल $763.9 मिलियन चुराए, जिससे यह Q2 2025 के बाद से Web3 सुरक्षा के लिए सबसे गंभीर अवधि बन गई। ऑडिट किए गए प्रोटोकॉल में हुई उल्लंघनों ने उद्योग की एक भ्रांति को उजागर किया: समय-विशिष्ट कोड ऑडिट को पूर्ण सुरक्षा मुहर मान लेना।

लेखक
शेयर
$763.9 मिलियन का बदलाव: स्मार्ट कॉन्ट्रैक्ट ऑडिट्स वेब3 की सबसे खराब तिमाही को क्यों नहीं रोक सके

मुख्य निष्कर्ष

  • हैकेन ने रिपोर्ट किया कि Q2 2026 में 67 Web3 सुरक्षा घटनाओं में कुल $763.9 मिलियन निकाले गए।
  • कुल हानियों का 88% से अधिक हिस्सा स्मार्ट कॉन्ट्रैक्ट की खामियों से स्थानांतरित होकर परिचालन और कुंजी प्रबंधन समझौतों में चला गया।
  • लियो फैन जैसे सुरक्षा नेताओं को उम्मीद है कि H2 2026 में खतरे पैदा करने वाले लोग कोड के बजाय परिचालन नियंत्रणों को निशाना बनाएंगे।

Q2 2026 सुरक्षा विवरण

2026 की दूसरी तिमाही, 2025 की दूसरी तिमाही के बाद से Web3 सुरक्षा के लिए सबसे गंभीर अवधि थी, जिसमें खतरे पैदा करने वाले अभिनेताओं ने 67 सुरक्षा घटनाओं में $763.9 मिलियन निकाल लिए। इस तिमाही का सबसे महत्वपूर्ण बदलाव भेद्यता प्रोफाइल में एक मौलिक परिवर्तन था: कोड अब प्राथमिक हमला सतह नहीं है; परिचालन नियंत्रण और कुंजी प्रबंधन हैं।

कुल नुकसान का 88% से अधिक हिस्सा स्मार्ट कॉन्ट्रैक्ट लॉजिक की खामियों के बजाय परिचालन समझौतों से हुआ। संस्थागत पूंजी पहले से ही समायोजन कर रही है, और सावधानीपूर्वक जांच की प्राथमिकताओं को समय-विशिष्ट ऑडिट से हटाकर निरंतर निगरानी, विशेष-पहुँच शासन, और बहु-प्रतिभागी प्राधिकरण ढाँचों की ओर स्थानांतरित कर रही है।

हैकेन की तिमाही सुरक्षा और अनुपालन रिपोर्ट के अनुसार, कुंजी और बुनियादी ढांचे में समझौतों के कारण सभी चोरी हुए धन का 88.3%, या लगभग $674.5 मिलियन, हुआ। स्मार्ट कॉन्ट्रैक्ट बग्स सबसे आम हमले का प्रकार बने रहे — 67 में से 44 घटनाएँ — लेकिन उन्होंने कुल नुकसान का केवल लगभग 11% हिस्सा बनाया। कुल नुकसान का लगभग 75.5% उत्तर कोरियाई खतरे के कारकों से जुड़ी केवल दो घटनाओं से हुआ, जबकि केवल 9% ट्रैक किए गए प्रोजेक्ट ही निरंतर निगरानी बनाए रखते हैं और 4% ऑडिट, बग बाउंटी और लाइव निगरानी को मिलाते हैं।

दूसरी तिमाही का एक मुख्य निष्कर्ष यह है कि 14 ऑडिट किए गए प्रोटोकॉल का उल्लंघन हुआ—यह इस बात का एक स्पष्ट संकेत है कि एक स्मार्ट कॉन्ट्रैक्ट ऑडिट वास्तव में क्या मूल्यांकन करता है और खतरा पैदा करने वाले वास्तव में कहाँ हमला करते हैं, उनके बीच का अंतर बढ़ रहा है। सुरक्षा विशेषज्ञों के लिए, ये उल्लंघन किसी निश्चित समय के कोड समीक्षा को एक सर्व-समावेशी सुरक्षा ढाल मानने की घातक कमी को उजागर करते हैं।

"सबसे बड़ी गलत धारणा यह है कि एक ऑडिट एक सुरक्षा प्रमाणपत्र है," साइसिक के संस्थापक लियो फैन ने कहा। "यह वास्तव में एक विशिष्ट समय पर एक विशिष्ट कोडबेस का एक सीमित मूल्यांकन है। एक ऑडिट स्वचालित रूप से हस्ताक्षरकर्ता उपकरणों, क्लाउड इंफ्रास्ट्रक्चर, परिचालन अनुमतियों, तैनात बाइटकोड, बाद के अपग्रेड, तीसरे पक्ष की निर्भरताओं या पुराने अनुबंधों को कवर नहीं करता है जो अभी भी कॉल किए जा सकते हैं।"

पैंथर हॉलो वेंचर्स के संस्थापक सामान्य भागीदार और सामान्य सलाहकार एरिक स्वार्ज़ ने इस बात को दोहराया कि ऑडिट को अंतिम रेखा मानने से प्रोटोकॉल असुरक्षित रह जाते हैं। स्वार्ज़ ने कहा, "एक ऑडिट आपको बताता है कि कोई सिस्टम किसी विशेष क्षण में कैसा दिख रहा था।" "यह गारंटी नहीं देता कि भविष्य के अपग्रेड, परिचालन परिवर्तन या नए हमले के तरीके जोखिम पैदा नहीं करेंगे। सबसे मजबूत टीमें ऑडिट को एक बहुत व्यापक सुरक्षा कार्यक्रम के एक हिस्से के रूप में देखती हैं।"

जीनियस के सीटीओ, सैमुअल वीडियो ने उल्लेख किया कि एक ऑडिट रिपोर्ट का दायरा अनुभाग अक्सर यह प्रकट करता है कि क्या मूल्यांकन नहीं किया गया था। वीडियो ने कहा, "Q2 के लगभग 90% नुकसान कुंजियों, हस्ताक्षरकर्ताओं और बुनियादी ढांचे से हुए, जो सभी उस दायरा अनुभाग के बाहर थे, और फिर भी 14 ऑडिट की गई परियोजनाओं को खाली कर दिया गया।" "रिपोर्ट कार्ड ही सुरक्षा कार्यक्रम नहीं है।"

आर्च के सीटीओ और सह-संस्थापक हिमांशु सहाय ने जोर देकर कहा कि ऑडिट अकेले पर्याप्त नहीं हैं। सहय ने कहा, "एक ऑडिट समीक्षा किए गए कोड और आर्किटेक्चर का एक महत्वपूर्ण क्षण-विशेष मूल्यांकन है, लेकिन यह किसी सिस्टम के हर परिचालन जोखिम या भविष्य के बदलाव का हिसाब नहीं दे सकता।" "सुरक्षा को एक सतत प्रक्रिया के रूप में माना जाना चाहिए।"

कोड को बायपास करना: ऑफ-चेन इंफ्रास्ट्रक्चर का कमजोर पेट

इस बीच, जैसे-जैसे स्मार्ट कॉन्ट्रैक्ट की सुरक्षा परिपक्व हो रही है और ऑन-चेन लॉजिक को समझौता करना लगातार कठिन होता जा रहा है, खतरे पैदा करने वाले (threat actors) निर्णायक रूप से अपनी रणनीति बदल चुके हैं। कड़ी सुरक्षा वाले मुख्य दरवाजों को तोड़ने के बजाय, हमलावर व्यवस्थित रूप से कोड को पूरी तरह से बायपास कर रहे हैं ताकि ऑफ-चेन इंफ्रास्ट्रक्चर की कमजोर कड़ी का फायदा उठाया जा सके।

"सबसे कम आंका गया सतह ऑफ-चेन कंट्रोल प्लेन है: साइनर डिवाइस, कुंजी-जनरेशन और रोटेशन प्रक्रियाएं, क्लाउड पहचान, सीआई/सीडी पाइपलाइन, बैकएंड सेवाएं, ब्रिज वैलिडेटर्स और आपातकालीन एडमिन पथ," फैन ने कहा। "टीमें अक्सर कुंजी भंडारण को सुरक्षित करती हैं लेकिन इस बात पर कम ध्यान देती हैं कि कुंजियों का वास्तव में उपयोग कैसे किया जाता है… जब समझौता हो जाता है, तो हमलावर ऐसे लेनदेन उत्पन्न कर सकते हैं जो तकनीकी रूप से ऑन-चेन वैध होते हैं, जिससे रोकथाम और पता लगाना बहुत कठिन हो जाता है।"

क्लाउड परिधि स्वयं कई वेब3 डेवलपर्स के लिए सुरक्षा की एक झूठी भावना प्रस्तुत करती है।

"सबसे बड़ी धारणा यह है कि एक प्रमुख क्लाउड प्रदाता का उपयोग करने से एक एप्लिकेशन डिफ़ॉल्ट रूप से सुरक्षित हो जाता है," लिंक्ड के सीईओ जेराल्ड डेविड ने कहा। "क्लाउड प्रदाता अंतर्निहित बुनियादी ढांचे को सुरक्षित करते हैं, लेकिन टीमें अभी भी इस बात के लिए जिम्मेदार हैं कि सिस्टम कैसे कॉन्फ़िगर किए गए हैं, क्रेडेंशियल का प्रबंधन कैसे किया जाता है और किसकी पहुंच है।"

इस बीच, वीडियो ने चेतावनी दी कि अनुचित आर्किटेक्चर मल्टीसिग सुरक्षा को निष्प्रभावी कर सकता है। वीडियो ने कहा, "पूरा ऑपरेशन ओवर-पर्मिशन वाले सर्विस रोल्स और सीआई/सीडी पाइपलाइनों पर चलता है जो प्रोडक्शन कीज़ को छू सकते हैं, और अगर एक सर्विस अकाउंट आपकी साइनिंग की को पढ़ सकता है, तो आपका मल्टीसिग सिर्फ दिखावा है।" "एडमिन अधिकार रखने वाले अप्रचलित अनुबंध एक और माध्यम हैं: दो साल पहले भेजा गया कोड एक खुला दरवाज़ा है, और हमलावरों को इस बात की परवाह नहीं है कि आप क्या दायरे में मानते हैं।"

जैसे-जैसे संस्थागत आवंटक अपने जोखिम मॉडल को फिर से समायोजित कर रहे हैं, पूंजी परिनियोजन के लिए मानदंड काफी बढ़ गए हैं। "संस्था-तैयार" अब एक स्वच्छ ऑडिट रिपोर्ट से नहीं, बल्कि परिचालन परिपक्वता के प्रमाण, एंटरप्राइज-ग्रेड शासन, और लचीले कुंजी-प्रबंधन नियंत्रणों से परिभाषित होता है।

डेविड ने कहा, "मैं सबसे पहले परिचालन परिपक्वता को देखता हूँ। क्या टीम स्पष्ट रूप से बता सकती है कि सिस्टम के माध्यम से पूंजी कैसे चलती है, नियंत्रण के प्रमुख बिंदु कहाँ हैं और जोखिमों की निगरानी कैसे की जाती है? संस्थानों को पूर्वानुमान और पारदर्शिता की आवश्यकता होती है।"

सहय ने कहा कि कोई भी एक नियंत्रण अपने आप में संस्थागत समर्थन की गारंटी नहीं देता है। सहय ने कहा, "संस्थाएं यह समझना चाहती हैं कि महत्वपूर्ण प्रणालियों तक कैसे पहुँचा जाता है, अनुमतियों का प्रबंधन कैसे किया जाता है, गतिविधि की निगरानी कैसे की जाती है और अगर कुछ गलत हो जाता है तो कौन सी प्रक्रियाएं मौजूद हैं।" "मजबूत नियंत्रणों, पारदर्शिता और परिचालन अनुशासन का संयोजन ही है जो अंततः विश्वास पैदा करता है।"

प्रोटोकॉल का मूल्यांकन करते समय, फैन विशेषाधिकार मानचित्र पर ध्यान केंद्रित करते हैं: कौन संपत्ति को स्थानांतरित कर सकता है, हस्ताक्षरकर्ताओं को बदल सकता है या सुरक्षा उपायों में बदलाव कर सकता है। फैन ने कहा, "अगर मुझे एक ऐसा नियंत्रण पहचानना हो जो संस्थागत विश्वास से सबसे अधिक जुड़ा हो, तो वह हर संपत्ति-स्थानांतरित करने और अपग्रेड पथ पर बहु-पक्षीय प्राधिकरण होगा।" "संस्थाएं इस बात का सबूत चाहती हैं कि एकतरफा कार्रवाई असंभव है।"

स्वार्ज़ ने आगे कहा कि संस्थान इस बात को प्राथमिकता देते हैं कि टीमें प्रतिकूलता से कैसे निपटती हैं। स्वार्ज़ ने कहा, "संस्थान जानते हैं कि कोई भी प्रोटोकॉल पूरी तरह से जोखिम-मुक्त नहीं है।" "महत्वपूर्ण यह है कि क्या टीम के पास अच्छा शासन, मजबूत आंतरिक नियंत्रण, जोखिम के संबंध में पारदर्शिता और जब कुछ गलत होता है तो प्रतिक्रिया देने के लिए एक स्पष्ट योजना है।"

पांचों विशेषज्ञ इस बात पर सहमत हैं कि विकसित हो रहे खतरों से बचाव के लिए Web3 को बहु-स्तरीय रक्षा स्टैक अपनाने चाहिए, जिसमें वास्तविक समय की निगरानी, अनुशासित कुंजी प्रबंधन और प्रतिक्रियाशील बग बाउंटी शामिल हों।

डेविड ने कहा, "डिजिटल संपत्तियां चौबीसों घंटे काम करती हैं, लेकिन उन्हें समर्थन देने वाले बुनियादी ढांचे के कुछ हिस्से अभी भी पारंपरिक वित्तीय अनुसूचियों के अनुसार काम करते हैं।" "जैसे-जैसे बाजार अधिक संस्थागत होता जा रहा है, पूंजी की आवाजाही और निपटान को समर्थन देने वाले बुनियादी ढांचे को भी अधिक लचीला होने की आवश्यकता है।"

2026 की दूसरी छमाही की ओर देखते हुए: रक्षा स्टैक्स को पुनः संरेखित करना

इस बीच, विशेषज्ञ चेतावनी देते हैं कि 2026 की दूसरी छमाही में भी यही स्थिति बनी रहेगी। ऑडिट किए गए स्मार्ट कॉन्ट्रैक्ट्स को रिवर्स-इंजीनियर करने की कोशिश में समय बर्बाद करने के बजाय, खतरे पैदा करने वाले अभिनेताओं के सबसे कम प्रतिरोध वाले रास्ते पर चलते रहने की उम्मीद है: परिचालन नियंत्रण, मानवीय लक्ष्य, और प्रमुख बुनियादी ढांचा।

फैन ने भविष्यवाणी की, "मुझे उम्मीद है कि परिचालन एक्सेस-कंट्रोल हमले नुकसान पर हावी रहेंगे: सोशल इंजीनियरिंग, प्रमाण-पत्र चोरी, साइनर समझौता, क्लाउड या CI/CD घुसपैठ और ऑफ-चेन वैलिडेटर बुनियादी ढांचे पर हमले।" "व्यक्तिगत स्मार्ट-कॉन्ट्रैक्ट बग्स जारी रहेंगे, लेकिन हमलावर प्राधिकरण तक पहुंचने के सबसे छोटे रास्ते को ही निशाना बनाते रहेंगे।"

वीडियो ने सुरक्षा खर्च को वास्तविक जोखिम के साथ पुनः संरेखित करने का आह्वान करते हुए निष्कर्ष निकाला: "वहाँ खर्च करें जहाँ नुकसान हो रहा है। लगभग 90% चोरी हुए फंड कुंजियों, हस्ताक्षरकर्ताओं और बुनियादी ढांचे के माध्यम से स्थानांतरित होते हैं, फिर भी बजट अभी भी अनुबंध ऑडिट में डाले जा रहे हैं। सबसे खराब हमले वे होंगे जिनकी किसी ने भविष्यवाणी नहीं की थी, इसलिए इस तरह से तैयारी करें जैसे कि आपका परिधि पहले ही टूट चुका हो।"

डेफिलामा ने 30 घटनाओं के साथ अप्रैल 2026 को क्रिप्टो का सबसे अधिक हैक होने वाला महीना होने की पुष्टि की।

डेफिलामा ने 30 घटनाओं के साथ अप्रैल 2026 को क्रिप्टो का सबसे अधिक हैक होने वाला महीना होने की पुष्टि की।

डेफिलामा ने पुष्टि की है कि अप्रैल 2026 अब तक का क्रिप्टो का सबसे अधिक हैक होने वाला महीना था, जिसमें Drift और KelpDAO सहित 28-30 घटनाएं हुईं और $625M+ चोरी हुए। read more.

यह लेख AI का उपयोग करके अंग्रेज़ी से अनुवादित किया गया था। मूल अंग्रेज़ी संस्करण आधिकारिक स्रोत है; स्वचालित अनुवादों में अशुद्धियाँ हो सकती हैं, विशेष रूप से कानूनी और नियामक शब्दावली में।

इस कहानी में टैग