ScamLens
गंभीरऔसत हानि: $500,000सामान्य अवधि: 1 day

फ्लैश लोन शोषण: कैसे DeFi हमले लाखों की निकासी करते हैं

फ्लैश लोन शोषण विकेंद्रीकृत वित्त (DeFi) में सबसे परिष्कृत हमले के तरीकों में से एक हैं, जो साइबर अपराधियों को एक ही लेनदेन में करोड़ों डॉलर निकालने में सक्षम बनाते हैं। फ्लैश लोन एक स्मार्ट कॉन्ट्रैक्ट फीचर है जो उपयोगकर्ताओं को बिना किसी जमानत के असीमित क्रिप्टोकरेंसी उधार लेने की अनुमति देता है, बशर्ते कि उधार ली गई राशि और शुल्क को उसी ब्लॉकचेन ट्रांजैक्शन ब्लॉक के भीतर वापस कर दिया जाए। पारंपरिक ऋणों के विपरीत, फ्लैश लोन सेकंडों में निष्पादित और निपटाए जाते हैं, जिससे हमलावरों के लिए एक संकीर्ण समयावधि बनती है जिसमें वे टोकन की कीमतों को नियंत्रित कर सकते हैं, मूल्य ऑरेकल की कमजोरियों का फायदा उठा सकते हैं, या लिक्विडिटी पूल को खाली कर सकते हैं इससे पहले कि ऋण चुकाना आवश्यक हो। 2020 से 2024 के बीच, फ्लैश लोन शोषण ने DeFi प्रोटोकॉल में अनुमानित $1.2 बिलियन से अधिक का नुकसान किया है, जिसमें व्यक्तिगत हमले $500,000 से लेकर $100 मिलियन से अधिक तक के हैं। पीड़ित केवल परिष्कृत ट्रेडर नहीं हैं—खुदरा निवेशक भी तब धन खो देते हैं जब शोषित प्रोटोकॉल गिर जाते हैं, लिक्विडिटी पूल खाली हो जाते हैं, या उनके जमा किए गए संपत्तियां हमले के दौरान समझौता हो जाती हैं। इन हमलों की परिष्करण काफी बढ़ गई है, जिसमें हमलावर एक साथ कई फ्लैश लोन का उपयोग करते हैं, कई प्रोटोकॉल में हमलों की श्रृंखला बनाते हैं, और जटिल स्मार्ट कॉन्ट्रैक्ट लॉजिक का उपयोग कर शोषण के रास्ते को छुपाते हैं।

सामान्य रणनीतियाँ

  • टोकन की कीमतों को विकेंद्रीकृत एक्सचेंजों पर नियंत्रित करके मूल्य ऑरेकल की कमजोरियों का फायदा उठाना, फिर प्रभाव को बढ़ाने के लिए फ्लैश लोन का उपयोग करना। हमलावर लाखों उधार लेकर बाजार को हिलाते हैं, जिससे मूल्य नियंत्रित डेटा पर निर्भर लेंडिंग प्रोटोकॉल में लिक्विडेशन ट्रिगर होते हैं।
  • रीएंट्रेंसी हमले करना, जहां उधार लिए गए फ्लैश लोन फंड का उपयोग एक कमजोर स्मार्ट कॉन्ट्रैक्ट फ़ंक्शन को बार-बार कॉल करने के लिए किया जाता है इससे पहले कि वह अपनी आंतरिक स्थिति अपडेट कर सके। इससे हमलावर एक ही लेनदेन में कई बार फंड निकाल सकते हैं।
  • प्रोटोकॉल के बीच मूल्य असमानताओं का फायदा उठाकर आर्बिट्रेज हमले करना। हमलावर फ्लैश लोन का उपयोग करके एक प्रोटोकॉल पर कम कीमत वाले एसेट खरीदते हैं और दूसरे पर उच्च कीमत पर बेचते हैं, जिससे लाभ के रूप में मूल्य अंतर प्राप्त करते हैं।
  • लेंडिंग प्रोटोकॉल में जमानत के मूल्य को अस्थायी रूप से बढ़ाने या घटाने के लिए फ्लैश लोन का उपयोग करके जमानत हेरफेर को निशाना बनाना, जिससे वैध उधारकर्ताओं के लिए असुविधाजनक कीमतों पर जबरन लिक्विडेशन होता है।
  • फ्लैश-उधार ली गई पूंजी का उपयोग करके लिक्विडिटी पूल को खाली करना, टोकन को इस तरह से स्वैप करना कि सभी उपलब्ध लिक्विडिटी हट जाए, ट्रेडिंग फीस और स्लिपेज को कैप्चर करना, फिर मूलधन वापस करना।
  • विभिन्न प्रोटोकॉल में कई फ्लैश लोन को जोड़कर जटिल बहु-चरण हमले करना। हमलावर एक साथ Aave, dYdX और अन्य उधारदाताओं से उधार लेते हैं, ऐसे हमलों का समन्वय करते हैं जो एकल प्रोटोकॉल उधारी से असंभव होते।

कैसे पहचानें

  • किसी विशेष DeFi टोकन या प्रोटोकॉल में मिनटों के भीतर अचानक, बिना स्पष्ट कारण के गिरावट या नाटकीय मूल्य उतार-चढ़ाव, जो अक्सर बाद में ठीक हो जाता है। फ्लैश लोन शोषण आमतौर पर तेज, अल्पकालिक मूल्य आंदोलनों का कारण बनते हैं जो सामान्य बाजार अस्थिरता से अलग होते हैं।
  • वित्तीय नुकसान के तुरंत बाद स्मार्ट कॉन्ट्रैक्ट में आपातकालीन रोक या अपग्रेड की घोषणा। यदि कोई प्रोटोकॉल अचानक जमा, निकासी या ट्रेडिंग को बंद कर देता है, तो संभवतः वह फ्लैश लोन हमले का शिकार हुआ है।
  • जबकि बाजार की कीमतों में महत्वपूर्ण बदलाव नहीं हुआ हो, तब भी आपका जमानत किसी लेंडिंग प्रोटोकॉल में अप्रत्याशित रूप से लिक्विडेट हो जाना। फ्लैश लोन हमले अक्सर मूल्य ऑरेकल को नियंत्रित करके वैध पोजीशनों के अनुचित लिक्विडेशन को ट्रिगर करते हैं।
  • एक ही ब्लॉक या लेनदेन में प्रोटोकॉल के लिक्विडिटी पूल से भारी निकासी, जिसके बाद सिस्टम अस्थिर हो जाना। यह पैटर्न दर्शाता है कि हमलावरों ने उधार ली गई पूंजी का उपयोग कर पूल को खाली किया है।
  • लेनदेन विश्लेषण में एक ही ब्लॉक के भीतर कई फ्लैश लोन कॉल होते देखना, उसके बाद कई प्रोटोकॉल में असामान्य टोकन मूवमेंट और मूल्य नियंत्रण। यह श्रृंखला पैटर्न समन्वित हमलों की विशेषता है।
  • प्रोटोकॉल आउटेज के बाद आपके यील्ड फार्मिंग रिवॉर्ड या जमा धन में रहस्यमय कमी, जबकि आपके वॉलेट इतिहास में कोई संबंधित लेनदेन दिखाई नहीं देता। हमलावर ऐसे तरीकों से धन चुरा सकते हैं जो सामान्य लेनदेन ट्रैकिंग को बायपास करते हैं।

खुद को कैसे सुरक्षित रखें

  • सुनिश्चित करें कि आप जिस भी DeFi प्रोटोकॉल का उपयोग करते हैं, उसमें कई स्वतंत्र मूल्य ऑरेकल स्रोत (Chainlink, Uniswap TWAP, कई एक्सचेंज) हों, न कि केवल एकल स्रोत मूल्य फीड पर निर्भर हो। केवल ऑन-चेन एक्सचेंज कीमतों का उपयोग करने वाले प्रोटोकॉल हेरफेर के लिए संवेदनशील होते हैं।
  • फंड जमा करने से पहले प्रोटोकॉल के ऑडिट रिपोर्ट और सुरक्षा इतिहास की जांच करें, विशेष रूप से फ्लैश लोन कमजोरियों या ऑरेकल हेरफेर के मुद्दों के उल्लेख के लिए। केवल प्रतिष्ठित फर्मों जैसे OpenZeppelin, Trail of Bits, या ConsenSys Diligence द्वारा ऑडिट किए गए प्रोटोकॉल का उपयोग करें।
  • किसी भी एकल DeFi प्रोटोकॉल में अपनी जोखिम सीमा को उस राशि तक सीमित रखें जिसे आप पूरी तरह खोने का जोखिम उठा सकते हैं। विभिन्न सुरक्षा मॉडल वाले कई प्रोटोकॉल में विविधता लाएं, बजाय कि एक ही प्लेटफॉर्म में सभी संपत्तियां केंद्रित करने के।
  • हाल के सुरक्षा घटनाओं, आपातकालीन रोक या शोषण से संबंधित शासन विवाद वाले प्रोटोकॉल से बचें, भले ही वे दावा करें कि उन्होंने समस्याओं को ठीक कर लिया है। DeFi सुरक्षा के लिए आवश्यक विश्वास बड़े घटनाओं के बाद पुनः स्थापित करना कठिन होता है।
  • उच्च अस्थिरता के दौरान अपने पोजीशनों की वास्तविक समय में निगरानी करें, और अचानक लिक्विडेशन जोखिम या असामान्य मूल्य आंदोलनों के लिए अलर्ट सेट करें। यदि आपका प्रोटोकॉल हमले या अस्थिरता के संकेत दिखाता है तो जल्दी से फंड निकालने के लिए तैयार रहें।
  • अपने विशिष्ट प्रोटोकॉल के मूल्य ऑरेकल के काम करने के तरीके, बाहरी डेटा स्रोतों पर निर्भरता, और क्या उसके पास सुरक्षा के लिए औपचारिक सत्यापन या गणितीय प्रमाण हैं, इस बारे में खुद को शिक्षित करें। इन विवरणों को समझना आपको फ्लैश लोन प्रतिरोधी प्रोटोकॉल की पहचान करने में मदद करता है।

वास्तविक उदाहरण

फरवरी 2023 में, हमलावरों ने bKash लेंडिंग प्रोटोकॉल का शोषण किया, जो कई DeFi प्रोटोकॉल में समन्वित फ्लैश लोन हमले के तहत था। उन्होंने $100 मिलियन के फ्लैश लोन लिए, उनका उपयोग bKash टोकन की कीमत को कृत्रिम रूप से बढ़ाने के लिए किया, और प्रोटोकॉल की जमानत प्रणाली में लिक्विडेशन ट्रिगर किए। लेनदेन पूरा होने तक, उन्होंने लगभग $2.3 मिलियन का लाभ निकाला, जबकि वैध उपयोगकर्ताओं की जमानत कीमत नियंत्रण विंडो के दौरान असुविधाजनक कीमतों पर लिक्विडेट हो गई।

एक डेवलपर ने 45% वार्षिक रिटर्न का वादा करने वाले यील्ड फार्मिंग प्रोटोकॉल में $1.5 मिलियन USDC जमा किया। प्रोटोकॉल लॉन्च के कुछ ही घंटों में, हमलावरों ने एक फ्लैश लोन शोषण किया जिसने फार्म टोकन के बड़े पैमाने पर ट्रेडिंग द्वारा प्रोटोकॉल के आंतरिक मूल्य ऑरेकल को नियंत्रित किया। हमले ने लिक्विडिटी पूल को खाली कर दिया, सभी उपयोगकर्ता जमा को लगभग शून्य कर दिया, और प्रोटोकॉल ने संचालन बंद कर दिया। डेवलपर ने प्रोटोकॉल के ट्रेजरी के खिलाफ कानूनी कार्रवाई के माध्यम से $15,000 से कम की वसूली की।

एक आर्बिट्रेज ट्रेडर ने दो एक्सचेंजों के बीच किसी टोकन के लिए लगभग 2% लाभकारी मूल्य अंतर देखा। उन्होंने $5 मिलियन फ्लैश लोन लेकर ट्रेड किया, लेकिन शोषण उसी ब्लॉक में हुआ जिसमें उनका लेनदेन निष्पादित हुआ। हमलावर का लेनदेन उनके लेनदेन से पहले चला, कीमतों को इस तरह नियंत्रित किया कि आर्बिट्रेज घाटे में चला गया, और ट्रेडर को लेनदेन शुल्क और स्लिपेज कटौती के बाद नुकसान हुआ।

अक्सर पूछे जाने वाले प्रश्न

मैं कैसे पता कर सकता हूँ कि मैं जिस DeFi प्रोटोकॉल का उपयोग कर रहा हूँ वह फ्लैश लोन हमलों के लिए संवेदनशील है?
ऐसे प्रोटोकॉल देखें जो एकल स्रोत मूल्य ऑरेकल (विशेष रूप से ऑन-चेन DEX कीमतें) पर निर्भर करते हैं बजाय कई स्वतंत्र मूल्य फीड्स के, क्योंकि ये मूल्य हेरफेर हमलों के लिए सबसे अधिक संवेदनशील होते हैं। प्रोटोकॉल के सुरक्षा ऑडिट और दस्तावेज़ों में ऑरेकल डिज़ाइन, पुनःप्रवेश सुरक्षा, और क्या उन्होंने सर्किट ब्रेकर या लेनदेन सीमाएँ लागू की हैं जो तेज़ पूंजी निकासी को रोकेंगी, के उल्लेख की जाँच करें। यदि किसी प्रोटोकॉल के हाल के सुरक्षा ऑडिट नहीं हैं या विकास में जल्दबाजी के संकेत दिखते हैं, तो तुरंत अपने फंड निकाल लें।
अगर मेरे फंड एक DeFi प्रोटोकॉल में लॉक हो गए हैं जो अभी-अभी फ्लैश लोन हमले का शिकार हुआ है, तो मुझे अभी क्या करना चाहिए?
अपने संपत्ति को ट्रेड या स्थानांतरित करने का प्रयास बंद करें, क्योंकि प्रोटोकॉल रुका हुआ या अस्थिर हो सकता है; इसके बजाय, तुरंत अपने वॉलेट पते, लेनदेन हैश, और खोई गई राशि का दस्तावेज़ीकरण करें। प्रभावित प्रोटोकॉल के आधिकारिक सहायता चैनलों से संपर्क करें और FBI के इंटरनेट क्राइम शिकायत केंद्र (IC3.gov) तथा अपने देश की वित्तीय अपराध इकाई को घटना की रिपोर्ट करें, सभी लेनदेन रिकॉर्ड प्रदान करते हुए। अधिकांश प्रोटोकॉल 24-48 घंटे के भीतर पोस्टमॉर्टम जारी करते हैं जो हमले के तरीके को समझाते हैं, जिससे आप यह आकलन कर सकेंगे कि आपके फंड वापस मिल सकते हैं या आपको कर उद्देश्यों के लिए नुकसान का दावा करना होगा।
क्या मैं फ्लैश लोन हमले के बाद, जिसमें मैंने जमा किया हुआ लिक्विडिटी पूल खाली हो गया, अपना पैसा वापस पा सकता हूँ?
पुनर्प्राप्ति पूरी तरह प्रोटोकॉल की प्रतिक्रिया पर निर्भर करती है और क्या उसके पास बैकस्टॉप फंड या बीमा तंत्र है (अधिकांश के पास नहीं होता)। कुछ प्रोटोकॉल ने संपत्तियों को फ्रीज कर दिया है, निकासी को रोक दिया है, या ऐसे पुनर्प्राप्ति योजनाएँ लागू की हैं जो महीनों या वर्षों तक चल सकती हैं, जबकि अन्य ने पूरी हानि झेली है और कोई मुआवजा उपलब्ध नहीं है। आपकी सबसे अच्छी राह है प्रोटोकॉल के आधिकारिक घोषणाओं की पुष्टि करना कि पुनर्प्राप्ति की समय-सीमा क्या है, अपने नुकसान का दस्तावेजीकरण कर संभावित कर कटौतियों के लिए, और यदि बड़ी राशि शामिल हो तो वकील से संपर्क करना, क्योंकि कुछ प्रोटोकॉल पर वर्ग-कार्रवाई मुकदमे भी हुए हैं।
हमले से पहले यह कैसे पता चले कि कोई DeFi प्रोटोकॉल फ्लैश लोन हमले के लिए उच्च जोखिम में है?
उच्च जोखिम के संकेतों में शामिल हैं: तेजी से बढ़ता कुल मूल्य लॉक (TVL) बिना संबंधित सुरक्षा अवसंरचना उन्नयन के, हाल ही में लॉन्च हुए प्रोटोकॉल जिनके तीसरे पक्ष के ऑडिट पूरे नहीं हुए हैं, अत्यधिक यील्ड फार्मिंग पुरस्कार जो जल्दबाजी में पूंजी तैनाती को आकर्षित करते हैं, और नए या अप्रयुक्त स्मार्ट कॉन्ट्रैक्ट पैटर्न का उपयोग करने वाले प्रोटोकॉल। इसके अलावा, उन प्रोटोकॉल पर ध्यान दें जिनकी तरलता उनके उधार सीमा के मुकाबले कम है, क्योंकि ये हमलावरों के लिए बड़े लाभ मार्जिन बनाते हैं, और उन प्लेटफॉर्म से बचें जो गैस शुल्क कम करने के लिए सुरक्षा सुविधाओं को अक्षम या हटा देते हैं। आधिकारिक Discord/Twitter चैनलों पर प्रोटोकॉल सुरक्षा घोषणाओं का पालन करके और Rekt.news जैसे DeFi सुरक्षा ट्रैकर्स की जाँच करके सूचित रहें जो हाल के हमलों का दस्तावेजीकरण करते हैं।
यदि मैं एक खुदरा निवेशक हूँ जिसके पास छोटी मात्रा में होल्डिंग्स हैं, तो क्या मैं फ्लैश लोन हमलों से वास्तव में खतरे में हूँ, या यह केवल बड़े जमा करने वालों की समस्या है?
खुदरा निवेशक भी महत्वपूर्ण जोखिम में हैं क्योंकि फ्लैश लोन हमले आमतौर पर पूरे प्रोटोकॉल या परिसमापन श्रृंखलाओं को खाली कर देते हैं, जिसका अर्थ है कि यदि प्रोटोकॉल का मूल्य गिर जाता है तो आपकी छोटी होल्डिंग भी बेकार हो सकती है। जब एक प्रमुख लिक्विडिटी पूल खाली हो जाता है, तो टोकन की कीमत अक्सर मिनटों में 50-90% तक गिर जाती है, जो सभी उपयोगकर्ताओं को समान रूप से प्रभावित करता है, और आपके लॉक किए गए फंड महीनों तक फ्रीज रह सकते हैं पुनर्प्राप्ति प्रयासों के दौरान। सबसे सुरक्षित तरीका है केवल स्थापित प्रोटोकॉल (जैसे Aave, Compound, Uniswap) में ही फंड जमा करें जिनका कई वर्षों का परिचालन इतिहास हो, पूर्ण पेशेवर सुरक्षा ऑडिट हो, और स्पष्ट बीमा या बैकस्टॉप तंत्र मौजूद हो।

रिपोर्ट कहाँ करें — भारत

आपके क्षेत्र में इस घोटाले की रिपोर्ट के लिए आधिकारिक चैनल।

राष्ट्रीय साइबर अपराध रिपोर्टिंग पोर्टल

साइबर अपराध

गृह मंत्रालय का साइबर अपराध हेल्पलाइन (1930) और रिपोर्टिंग पोर्टल।

CERT-In

रिपोर्टिंग

इलेक्ट्रॉनिक्स एवं सूचना प्रौद्योगिकी मंत्रालय के तहत साइबर सुरक्षा एजेंसी।

राष्ट्रीय उपभोक्ता हेल्पलाइन

उपभोक्ता संरक्षण

उपभोक्ता मामलों के विभाग द्वारा संचालित शिकायत हेल्पलाइन।

RBI Sachet (वित्तीय धोखाधड़ी)

वित्तीय नियामक

भारतीय रिजर्व बैंक का अनधिकृत संस्थाओं की रिपोर्ट के लिए पोर्टल।

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

क्या आपको लगता है कि आप इस घोटाले के संपर्क में आए?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), फ्लैश लोन शोषण: कैसे defi हमले लाखों की निकासी करते हैं is described at https://scamlens.org/hi/encyclopedia/flash-loan-exploit.