
Chainalysis: 2025 में क्रिप्टो धोखाधड़ी में $14B का अनुमान
बिनेंस रिसर्च ने अप्रैल 2026 के $621 मिलियन DeFi नुकसान का लगभग दो-तिहाई हिस्सा एक्सेस-नियंत्रण विफलताओं से जोड़ा, न कि कोड बग से।
चैनालिसिस का अनुमान है कि 2025 में क्रिप्टो धोखाधड़ी में ऑन-चेन इनफ्लो कम से कम $14 बिलियन तक पहुंच जाएगा, जिसमें धोखाधड़ी क्लस्टर जो ऑन-चेन AI विक्रेताओं से जुड़े हैं, प्रति ऑपरेशन औसतन कहीं अधिक राशि प्राप्त करते हैं। बिनेंस की सुरक्षा टीम और अनुसंधान शाखा इसी दिशा में ध्यान केंद्रित कर रही है: हमलावरों ने स्मार्ट-कॉन्ट्रैक्ट बग्स खोजने के बजाय अनुमतियों, क्रेडेंशियल्स और शासन नियंत्रणों को समझौता करके जीतना शुरू कर दिया है।
मुख्य निष्कर्ष
- चैनालिसिस के अनुमान के अनुसार 2025 में क्रिप्टो धोखाधड़ी में ऑन-चेन इनफ्लो कुल मिलाकर कम से कम $14 बिलियन था।
- ऑन-चेन धोखाधड़ी संचालन जिनके AI विक्रेताओं से जुड़ेलिंकप्रति ऑपरेशन औसतन $3.2 मिलियन थे जबकि बिना लिंक वाले ऑपरेशनों के लिए यह $719,000 था, जिसे चैनालिसिस ने कारण संबंध के बजाय सहसंबंध के रूप में वर्णित किया।
- बिनेंस रिसर्च के अनुसार, अप्रैल 2026 में $621 मिलियन के DeFi शोषण हानियों में से लगभग दो-तिहाई पहुंच नियंत्रण विफलताओं के कारण हुई।
- बिनेंस के CSO जिमी सु ने कहा कि हमलावर अनुबंध शोषण से लोगों, क्रेडेंशियल्स और शासन प्रणालियों की ओर बढ़ रहे हैं, जिसमें बिनेंस सुरक्षा द्वारा रोके गए $1.2 मिलियन के शासन हमले का उल्लेख किया।
चैनालिसिस ने 2025 में धोखाधड़ी के इनफ्लो को $14B पर रखा क्योंकि AI से जुड़े ऑपरेशनों ने बड़े हॉल दिखाए।
चैनालिसिस का 2025 में क्रिप्टो धोखाधड़ी में ऑन-चेन इनफ्लो का कम से कम $14 बिलियन का अनुमान एक पैमाना संकेतक है, न कि एक पूर्ण लेखा-जोखा। यहाँ 'ऑन-चेन इनफ्लो' का मतलब उन फंड्स से है जिन्हें सार्वजनिक ब्लॉकचेन पर स्कैम से जुड़े पते में जाते हुए देखा जा सकता है, जो ज्ञात गंतव्यों तक पहुंचने वाले को कैप्चर करता है और जो कभी लेबल नहीं होता या अस्पष्ट हो जाता है उसे चूक जाता है।
उस समग्रता के भीतर, Chainalysis ने उन धोखाधड़ी संचालन के एक उपसमुच्चय को चिह्नित किया, जिनके ऑन-चेन लिंक AI विक्रेताओं के साथ थे, जो प्रति संचालन औसतन $3.2 मिलियन थे, जबकि उन धोखाधड़ी के लिए जिनके पास ऐसे लिंक नहीं थे, वह $719,000 था। कंपनी ने उस अंतर को इस रूप में नहीं प्रस्तुत किया कि AI ने उच्च आय का कारण बना। यह एक सहसंबंध है, और पैकेट में यह विवरण नहीं है कि $14 बिलियन में से विशेष रूप से AI-सक्षम हिस्सा क्या है।
चैनालिसिस द्वारा एआई से जुड़े धोखाधड़ी समूहों के साथ जो तंत्र जोड़ा गया है, वह विदेशी अनुबंध इंजीनियरिंग नहीं है। यह पहचान का बड़े पैमाने पर निर्माण है, जिसमें डीपफेक, चेहरे का अदला-बदली, और बड़े भाषा मॉडल का उपयोग करके वास्तविक लोगों की नकल करना और तेजी से विश्वसनीय मोर्चे बनाना शामिल है।
कोड बग्स से क्लिक तक: क्यों प्राधिकरण परतें प्राथमिक विफलता बिंदु बनती जा रही हैं
प्रोटोकॉल से चोरी करने का सबसे साफ़ तरीका अभी भी यह है कि प्रोटोकॉल चोरी को अधिकृत करे। यही कारण है कि हमले की सतह सॉलिडिटी के किनारे के मामलों से ऊपर की ओर बढ़ रही है, उन सिस्टम्स की ओर जो तय करते हैं कि किसे हस्ताक्षर करने, अपग्रेड करने, रोकने या खजाने के फंड्स को स्थानांतरित करने की अनुमति है।
बिनेंस के मुख्य सुरक्षा अधिकारी जिमी सु ने बदलाव को स्पष्ट रूप से कहा: “कोड अब वेब3 में सबसे कमजोर कड़ी नहीं है। जैसे किस्मार्ट कॉन्ट्रैक्ट"सुरक्षा में सुधार होते ही, हमलावर अपने ध्यान को प्रोटोकॉल के चारों ओर के लोगों, क्रेडेंशियल्स और शासन प्रणालियों की ओर स्थानांतरित कर रहे हैं," सु ने कहा। उन्होंने बताया कि बिनेंस सुरक्षा ने ब्रेनट्रस्ट पर $1.2 मिलियन के शासन हमले को रोकने में मदद की, और तर्क किया कि अब एक प्रोटोकॉल की रक्षा करना इसका "कोड ही नहीं, बल्कि यह भी कि कौन इसे नियंत्रित कर सकता है, उस नियंत्रण का उपयोग कैसे किया जाता है, और इसके पीछे की अवसंरचना और लोग" सुरक्षित करना है।
यह ढांचा व्यापारियों के लिए महत्वपूर्ण है क्योंकि शासन और अनुमति देने का जोखिम सिद्धांतात्मक नहीं है। "शासन हमला" एक प्रोटोकॉल के निर्णय लेने या नियंत्रण तंत्रों, जिसमें वोट, प्रशासनिक कुंजी, या भूमिका आधारित अनुमतियाँ शामिल हैं, को हेरफेर करने का प्रयास है, ताकि धन चुराया जा सके या नियमों में बदलाव किया जा सके। यदि हमलावर एक विशेषाधिकार प्राप्त हस्ताक्षरकर्ता, एक समझौता की गई प्रशासनिक कुंजी, या एक मजबूर अपग्रेड प्राप्त कर लेता है, तो अनुबंध ठीक उसी तरह से व्यवहार कर सकता है जैसा कि डिज़ाइन किया गया है, जबकि फिर भी नुकसान उत्पन्न कर सकता है।
सामाजिक स्तर वह है जहाँ एआई अर्थशास्त्र को बदलता है। फ्रैक्टल के संस्थापक और सीईओ राइम साल्मी ने निवेशक-नकलीकरण गतिशीलता को एक वॉल्यूम व्यवसाय के रूप में वर्णित किया: “बहुत से लोग हैं जो निवेशकों के रूप में पेश आ रहे हैं और वे वास्तव में नहीं हैं। वे निवेश की तलाश कर रहे हैं या वास्तव में धोखाधड़ी कर रहे हैं।” AlongID के सीईओ और सह-संस्थापक एरिका मासलौस्काइट ने पहचान के पक्ष से वही बात कही: “वर्तमान में एआई के साथ, आप सब कुछ नकली कर सकते हैं। आप सचमुच सब कुछ नकली कर सकते हैं,” उसने कहा, मुख्य प्रश्न को इस रूप में प्रस्तुत करते हुए कि “हम सत्य और प्रामाणिकता की पुष्टि कैसे करें और क्या नहीं।”
एक महीने के DeFi नुकसानों में एक्सेस-कंट्रोल विफलताएँ प्रमुख हैं, बिनेंस रिसर्च कहता है
बिनेंस रिसर्च की अप्रैल 2026 की हानि का विश्लेषण अनुमतियों के सिद्धांत पर एक संख्या प्रदान करता है। उस महीने में ही, एक्सेस-नियंत्रण विफलताओं ने $621 मिलियन के डिफाई शोषणों में से लगभग दो-तिहाई का योगदान दिया, रिपोर्ट के अनुसार।
एक "एक्सेस-नियंत्रण विफलता" एकल बग श्रेणी नहीं है। यह यह टूटना है कि किसे क्या करने की अनुमति है, कुंजी, भूमिकाओं और संचालन प्रक्रियाओं के बीच, जो एक हमलावर को बिना किसी नए अनुबंध की कमजोरी की आवश्यकता के कार्य करने की अनुमति देता है। व्यावहारिक रूप से, यह समझौता किए गए व्यवस्थापक क्रेडेंशियल्स, गलत कॉन्फ़िगर की गई भूमिका-आधारित पहुंच, या शासन मार्गों के रूप में दिख सकता है जिन्हें रक्षकों की प्रतिक्रिया से तेज़ी से हेरफेर किया जा सकता है।
वॉलेट UX वह जगह है जहां यह पावर उपयोगकर्ताओं के लिए संचालन में आता है। पारा के संस्थापक और CEO नित्या सुब्रमणियन ने वॉलेट्स को ऑन-चेन क्रिया के लिए चोक पॉइंट के रूप में वर्णित किया: "वॉलेट्स अंततः किसी भी चीज़ के लिए प्राधिकरण और नियंत्रण प्रवाह परत हैं जो ऑन-चेन हो रही है। हर चेन, हर डिफाई प्राइमिटिव, हर क्रिया जो आप ऑन-चेन कर सकते हैं, उसे एक वॉलेट के माध्यम से जाना होगा। और मुझे लगता है कि लोग अभी भी इसे पूरी तरह से नहीं समझते हैं।"
पकड़ यह है कि वही पारदर्शिता जो ऑन-चेन सिस्टम को ऑडिटेबल बनाती है, स्वचालित रूप से श्रेय को हल नहीं करती। बिटओके के संस्थापक और CEO दिमित्री माचिखिन ने कहा कि मिक्सिंग एक लगातार बाधा बनी हुई है: "यहां तक कि चेनालिसिस के पास मिक्सिंग के लिए 100% समाधान नहीं है।" मिक्सिंग उन तकनीकों और सेवाओं को संदर्भित करता है जो क्रिप्टो की उत्पत्ति को अस्पष्ट करती हैं, फंड को पूल करके और पुनर्वितरित करके ट्रेसिंग को कठिन बनाती हैं।
माचिखिन ने यह भी तर्क किया कि प्रवर्तन संकेत हमेशा प्रभावी अवरोध में नहीं फैलते। "एक मामला था जहां इज़राइल सरकार ने अपने आधिकारिक दस्तावेजों में कुछ वॉलेट्स को जब्त किया... लेकिन यह नहीं हुआ," उन्होंने कहा, जब्त किए गए पते को एक्सचेंजों और अन्य संस्थाओं द्वारा अवरुद्ध किए जाने की अपेक्षा का संदर्भ देते हुए। ट्रेसिंग सीमाओं का उनका सारांश और भी सीधा था: "हम किसी को नहीं पकड़ रहे हैं। हम बस ... पैसे के रास्ते को दिखा रहे हैं।"
AI एजेंट पहचान के लिए दांव बढ़ाते हैं: ऑन-चेन रजिस्ट्रियां बनाम 'अभी कोई लेनदेन परत नहीं'
आगे देखने वाला जोखिम यह है कि "किसने हस्ताक्षर किया" का उत्तर देना कठिन होता जा रहा है क्योंकि सॉफ़्टवेयर लोगों के लिए हस्ताक्षर करना शुरू कर देता है। कॉनकॉर्डियम के मुख्य विकास अधिकारी वरुण काबरा ने कहाAI एजेंटउपयोगकर्ताओं की ओर से लेनदेन कर रहे हैं "पहले से ही शुरू हो रहे हैं," एक निकट-अवधि के रास्ते का वर्णन करते हुए जहां एजेंट "चीजों के लिए भुगतान करते हैं," "सेवाओं के लिए साइन अप करते हैं," और "संभवतः अब आपके वित्तीय लेनदेन को संभालते हैं।" उन्होंने एजेंट ट्रैफ़िक को "मानव लेनदेन को पार करने" के लिए "छह से बारह महीने दूर" रखा, और "मानव से एजेंट जवाबदेही ... सबसे बड़ी समस्या है जिसे मुझे लगता है कि दुनिया को हल करने की आवश्यकता है।" यह समयरेखा एक दावा है, इस पैकेट में एक मापी गई प्रवृत्ति नहीं।
कॉनकॉर्डियम का प्रस्तावित समाधान ऑनचेन पहचान प्लंबिंग है। कंपनी ने कहा कि उसके एजेंट रजिस्ट्रार में 1,131 एजेंट और 14 जुलाई 2026 तक 15,663 से अधिक ऑन-चेन लेनदेन थे, और एजेंट की पहचान को सत्यापित मानव मालिकों से जोड़ने का वर्णन किया।ज़ीरो-ज्ञान प्रमाण.
चयनात्मक प्रकटीकरण का अर्थ है सत्यापन के लिए केवल न्यूनतम आवश्यक पहचान विवरणों का खुलासा करना। ज़ीरो-ज्ञान प्रमाण एक क्रिप्टोग्राफिक विधि है जो बिना अंतर्निहित निजी जानकारी को प्रकट किए कुछ सत्यापित करने के लिए उपयोग की जाती है।
इन्फ्रास्ट्रक्चर पक्ष से एक कठिन प्रतिकूलता है। XDC नेटवर्क के सह-संस्थापक अतुल खेकड़े ने कहा: “AI के पास अभी कोई लेनदेन परत नहीं है।” उन्होंने जोड़ा: “AI प्लेटफार्मों के पास एक मुद्रीकरण अनुपालन परत नहीं है जिसका वे, जैसे, वास्तविक लेनदेन करने के लिए उपयोग कर सकें,” यह तर्क करते हुए कि प्रतिकारी उस गायब परत को “एक रात में” नहीं बना सकते।
व्यापारियों के लिए, निकट-अवधि के संकेत मापने योग्य हैं। गायब टूटना यह है कि Chainalysis के $14 बिलियन धोखाधड़ी प्रवाह का वास्तव में कितना हिस्सा AI-सक्षम है, और क्या भविष्य के अपडेट इसे मापते हैं। शोषण पक्ष पर, नए मासिक हानि रिपोर्ट या तो अप्रैल 2026 को एक अनुमति-भारी पैटर्न के रूप में पुष्टि करेंगे या इसे एक शोर भिन्नता के रूप में चिह्नित करेंगे। अन्य ठोस संकेत यह है कि क्या अधिक केस स्टडीज़ उभरती हैं जैसे कि रोका गया $1.2 मिलियन BrainTrust शासन हमला, विशेष रूप से वे जो प्रशासन कुंजी, भूमिका-आधारित पहुंच, या मतदान हेरफेर से संबंधित हैं।
मेरा पढ़ना: अगला 'शोषण मौसम' सामाजिक इंजीनियरिंग और अनुमतियों का मिश्रण हो सकता है, पुनः प्रवेश नहीं।
यह चक्र तय करने वाला भाग यह नहीं है कि स्मार्ट अनुबंध “सुरक्षित” हैं या नहीं। यह इस बात पर निर्भर करता है कि उनके चारों ओर का प्राधिकरण परिधि हमलावरों की नकल करने की क्षमता से तेजी से कसती जा रही है या नहीं, और Binance Research का अप्रैल 2026 का टूटना सुझाव देता है कि जब $621 मिलियन हानि के महीने का दो-तिहाई पहुंच नियंत्रण से जुड़ा है, तो यह कोई किनारे का मामला नहीं है।
Chainalysis का $14 बिलियन न्यूनतम 2025 धोखाधड़ी प्रवाह के लिए आधारभूत सेट करता है, और AI-लिंक्ड क्लस्टर्स में $3.2 मिलियन बनाम $719,000 प्रति-ऑपरेशन का अंतर असहज विवरण है। यदि भविष्य की रिपोर्टिंग यह माप सकती है कि उस $14 बिलियन में से वास्तव में कितना AI-सक्षम है, और मासिक शोषण डेटा पहुंच-नियंत्रण विफलताओं की ओर इशारा करता रहता है, तो सुरक्षा परिवर्तन शासन और वॉलेट अनुमोदन प्रवाह के लिए एक संरचनात्मक जोखिम बन जाता है, न कि स्मार्ट हैकरों के बारे में एक कथा।