द्वारा संचालित
Learning - Insights

चोरी हुई क्रिप्टो असल में कहाँ जाती है: 45-दिन की लॉन्ड्रिंग मशीन के अंदर

हैकरों ने 2025 में क्रिप्टोकरेंसी में 3.4 अरब डॉलर की चोरी की और 2026 की पहली छमाही में फिर से 1 अरब डॉलर से अधिक की चोरी की। एक बार सिक्के हिलने लगते हैं, तो जांचकर्ताओं के पास लगभग 45 दिन का समय होता है इससे पहले कि सुराग ठंडा पड़ जाए।

लेखक
शेयर
चोरी हुई क्रिप्टो असल में कहाँ जाती है: 45-दिन की लॉन्ड्रिंग मशीन के अंदर

मुख्य निष्कर्ष

  • चेनएनालिसिस ने 2025 में चोरी हुई $3.4 बिलियन की राशि को दर्ज किया, जिसमें से अकेले बायबिट के $1.5 बिलियन के हैक का हिस्सा कुल का 44% था।
  • ब्लोकाइड के अनुसार, 2026 की पहली छमाही में 212 घटनाओं का रिकॉर्ड बना, जिनमें से लगभग 55% नुकसान के पीछे लज़रस-से-जुड़े समूह थे।
  • KelpDAO का अप्रैल का $293M का एक्सप्लॉइट 2026 का सबसे बड़ा एकल हमला था।

छह साल, $16 बिलियन से अधिक गायब

क्रिप्टो चोरी अब कोई ऐसा दौर नहीं है जिससे डिजिटल एसेट उद्योग धीरे-धीरे बाहर निकल रहा है, बल्कि यह अपने आप में एक उद्योग बन गया है। इस बिंदु पर, अकेले पिछले आधे दशक में, ऑनचेन जासूसों ने चोरी की बढ़ती कुल राशि को गिना है ($3.7 बिलियन 2022 में, $1.7 बिलियन 2023 में, 2024 में 2.2 अरब डॉलर, और 2025 में 3.4 अरब डॉलर), ऐसी आँकड़े जो रुकने का कोई संकेत नहीं दिखा रहे हैं।

वास्तव में, यह उल्लेखनीय है कि पिछले साल का लगभग आधा कुल एक ही घटना से आया था, यानी फरवरी 2025 का बायबिट हैक, जिसमें हमलावरों ने एक्सचेंज की कोल्ड-वॉलेट साइनिंग प्रक्रिया को समझौता कर दिया और 1.5 अरब डॉलर लेकर चले गए (जिससे यह इतिहास की सबसे बड़ी क्रिप्टो चोरी बन गई)।

Stolen crypto amounts per year.सुरक्षा फर्म ब्लोकाइड के अनुसार, इस साल की पहली छमाही भी डरावने ढंग से समान थी, जिसमें रिकॉर्ड 212 घटनाओं में लगभग $1.1 बिलियन जुड़ा। सबसे बड़ी एकल घटना रेस्टेकिंग प्रोटोकॉल केल्पडीएओ (KelpDAO) का 19 अप्रैल का शोषण (एक्सप्लॉइट) था (293 मिलियन डॉलर), और टीआरएम लैब्स (TRM Labs) ने इन छह महीनों में 207 घटनाओं की गिनती की, जो एक साल पहले की समान अवधि से दोगुनी से भी अधिक है।

45-दिवसीय प्लेबुक

उपरोक्त चोरी के बाद आम तौर पर जो होता है, वह इस समय लगभग एक स्क्रिप्ट की तरह हो गया है, जिसमें शोधकर्ता एक विशिष्ट लॉन्ड्रिंग चक्र का वर्णन करते हैं जो तीन लहरों में लगभग 45 दिनों तक चलता है।

शून्य से पांचवें दिन के दौरान, गति सबसे अधिक मायने रखती है और चोरी किए गए टोकन आमतौर पर विकेंद्रीकृत वित्त (DeFi) प्रोटोकॉल के माध्यम से स्वैप किए जाते हैं (गतिविधि में 370% तक की वृद्धि होती है) और मिक्सिंग सेवाओं में धकेल दिए जाते हैं, जो स्रोत और गंतव्य के बीच के संबंध को तोड़ने के लिए सिक्कों को पूल और शफल करती हैं। छठे से दसवें दिन के दौरान, फंड क्रॉस-चेन ब्रिजों के माध्यम से चेन बदलते हैं और सीमित नो-योर-कस्टमर (केवाईसी) जांच वाले एक्सचेंजों से होकर गुजरते हैं।

फिर, लगभग दिन 20 से दिन 45 तक, सिक्कों को छोटे-छोटे हिस्सों में (आमतौर पर रिपोर्टिंग सीमाओं से नीचे रहने के लिए $500,000 से कम) नो-केवाईसी (no-KYC) स्थलों, तत्काल एक्सचेंजर्स, और चीनी-भाषा के ओवर-द-काउंटर (OTC) नेटवर्क और प्रतिबंधित Huione मार्केटप्लेस जैसी गारंटी सेवाओं के माध्यम से निकाले जाते हैं। परिणामस्वरूप, चक्र के अंत तक, पैसा इतनी सारी चेन, मिक्सर और क्षेत्राधिकारों से गुजर चुका होता है कि भले ही स्रोत का पता लगाना संभव रहता है (क्योंकि ब्लॉकचेन कभी भूलते नहीं हैं), लेकिन पैसे को बरामद करना दुर्लभ ही होता है। परिप्रेक्ष्य के लिए, बायबिट के चोरी हुए धन का 5% से भी कम हिस्सा कभी बरामद हुआ, भले ही एक्सचेंज के पक्ष में कुछ सबसे कुशल 'व्हाइट हैट' कर्मचारी थे।

2026: और हैक्स, कम राशि

इस साल, हमलावरों ने अपने लक्ष्यों का दायरा बढ़ा दिया है क्योंकि, KelpDAO जैसे प्रोटोकॉल शोषण के साथ-साथ, अकेले अप्रैल में $641.67 मिलियन चोरी के साथ एक मासिक रिकॉर्ड बना। पहले छमाही के लगभग 55% नुकसान के पीछे लाजरस-से जुड़ी उत्तर कोरियाई टीमें थीं, और CertiK की गिनती, जिसमें फ़िशिंग और व्यक्तिगत-वॉलेट खाली करना शामिल है, इस अवधि के नुकसान को 344 घटनाओं में कुल $1.32 बिलियन बताती है।

हाल ही में, कोल्डकार्ड हार्डवेयर-वॉलेट एक्सप्लॉइट ने दिखाया कि कैसे यह रणनीति बिटकॉइन के लिए भी अनुकूलित हो रही है। कमजोर-सीड वॉलेट्स से लगभग $116 मिलियन निकालने के बाद, हमलावर ने कॉइन्स को समेकित करना शुरू कर दिया, जबकि देखने वाले हर कदम पर नज़र रख रहे थे। इस घटना के मद्देनज़र, बिटकॉइन के मुख्य यूएसपी, यानी पारदर्शिता और अपरिवर्तनीयता, लगभग रातों-रात दोधारी तलवार बन गए क्योंकि भले ही हर कोई चोरी हुए कॉइन को हिलते हुए देख सकता था, लेकिन कोई भी उन्हें वापस नहीं ला सकता था।

रिकवरी लगभग कभी क्यों नहीं होती

जब ये सभी हमले हो रहे हैं, तो एकमात्र उपाय जो बार-बार विश्वसनीय रूप से काम कर चुका है, वह है केंद्रीकृत स्टेबलकॉइन फ्रीज। टेदर और सर्कल कॉन्ट्रैक्ट स्तर पर पतों को ब्लैकलिस्ट कर सकते हैं, जिससे चोरों के पास अभी भी मौजूद कोई भी USDT या USDC तुरंत फंस जाता है, और यही कारण है कि परिष्कृत हमलावर उल्लंघन के कुछ ही मिनटों के भीतर चोरी हुए स्टेबलकॉइन को ईथर या बिटकॉइन में बदल देते हैं, फ्रीज रेडियस से बचने के लिए मूल्य जोखिम स्वीकार करते हुए।

यह एक खुलासा करने वाली विषमता है, यानी सबसे अधिक सेंसरशिप-प्रतिरोधी संपत्तियाँ मनी लॉन्ड्रिंग के लिए सबसे आसान हैं, और सबसे अधिक फ्रीज़ की जा सकने वाली संपत्तियाँ रिकवर करने के लिए सबसे आसान हैं। मनी लॉन्ड्रिंग की हर रणनीति अंततः पकड़े जाने योग्य को पकड़े न जाने योग्य में बदलने की एक दौड़ है, इससे पहले कि ब्रेक लगाने वाला कोई भी व्यक्ति इसे नोटिस कर सके।

क्रिप्टो चोरी का असहज गणित यह है कि रोकथाम ही लगभग पूरा खेल है। एक्सचेंज और एनालिटिक्स फर्में अनुपालक प्लेटफार्मों को छूने वाले फंड को फ्रीज कर सकती हैं, और यही कारण है कि लॉन्ड्रर्स पहले डीआईएफआई और मिक्सर्स का उपयोग करते हैं, जहाँ कोई कुछ भी फ्रीज नहीं कर सकता।

मिक्सर्स और हुओबी (Huione) जैसी सेवाओं पर प्रतिबंध लागत तो बढ़ाते हैं, लेकिन उन्हें रोकने के बजाय केवल प्रवाह को उनके उत्तराधिकाऱियों की ओर धकेल देते हैं। और 45-दिन की समय-सीमा का मतलब है कि जब तक सीमा-पार कानूनी प्रक्रिया शुरू भी होती है, तब तक सिक्कों ने आमतौर पर अपनी यात्रा पूरी कर ली होती है।

उपयोगकर्ताओं और प्लेटफार्मों के लिए, सीख यह है कि एक बार चोरी हो जाने के बाद, उनके अधिकांश फंड कभी वापस नहीं आते हैं। इसके अलावा, हमलावरों का चक्र अनुपालन से तेज़ है, और हर साल जब किसी सुर्खी में "क्रिप्टो चोरी घट रही है" दिखाई देता है, तो अगला अरबों डॉलर का उदाहरण पहले से ही चल रहा होता है। ब्लॉकचेन सब कुछ रिकॉर्ड करता है और कुछ भी वापस नहीं करता है।

कोल्डकार्ड एक्सप्लॉइट की व्याख्या: किसने बिटकॉइन खोया और कौन जोखिम में है

कोल्डकार्ड एक्सप्लॉइट की व्याख्या: किसने बिटकॉइन खोया और कौन जोखिम में है

एक Coldcard फर्मवेयर की खामी ने बिटकॉइन सीड्स को कमजोर कर दिया, जिससे लगभग 70 मिलियन डॉलर तक जोखिम में पड़ गए और उपयोगकर्ताओं को अपने फंड स्थानांतरित करने के लिए मजबूर होना पड़ा।

यह लेख AI का उपयोग करके अंग्रेज़ी से अनुवादित किया गया था। मूल अंग्रेज़ी संस्करण आधिकारिक स्रोत है; स्वचालित अनुवादों में अशुद्धियाँ हो सकती हैं, विशेष रूप से कानूनी और नियामक शब्दावली में।

इस कहानी में टैग