
एथेरियम, स्मार्ट कॉन्ट्रैक्ट और DeFi की दुनिया में, अब एक बहुत ही वास्तविक खतरा है जो एक पारंपरिक क्रिप्टो वॉलेट हैक से भी अधिक खतरनाक है - एक ऐसा खतरा जिसमें सीड फ्रेज, प्राइवेट की की चोरी, या कंप्यूटर या वॉलेट हैक करने की आवश्यकता नहीं होती है - इसके लिए बस एक लापरवाह, बिना सोचे-समझे किया गया डिजिटल हस्ताक्षर ही काफी है।
हाल ही में, एक एथेरियम उपयोगकर्ता ने ठीक इसी तरह एक फ़िशिंग टोकन अनुमोदन अनुरोध की पुष्टि करने के बाद 999,999 USDT खो दिया। यह घटना इस बात का एक और उदाहरण थी कि कैसे टोकन अनुमोदन फ़िशिंग संपत्ति चुराने के लिए सबसे प्रभावी योजनाओं में से एक बन गई है।
स्कैम स्निफर द्वारा प्रकाशित जानकारी के अनुसार, पीड़ित ने बस एक धोखाधड़ी वाले टोकन अनुमोदन अनुरोध पर हस्ताक्षर कर दिया। उसी क्षण, एक स्वचालित स्क्रिप्ट ने ठीक 1,000,000 USDT निकालने का प्रयास किया। हालांकि बैलेंस में $631 की कमी के कारण लेनदेन पूरा नहीं हो सका, लेकिन ठीक 36 सेकंड बाद स्क्रिप्ट ने अपनी गलती को ठीक किया और शेष बैलेंस को तीन लेनदेन में तीसरे पक्ष के खातों में स्थानांतरित कर दिया: 639,999, 200,000 और 159,999 USDT। परिणामस्वरूप, उपयोगकर्ता ने एक ही क्षण में 999,999 USDT खो दिया। यह ध्यान देने योग्य है कि मालिक की प्राइवेट की (private key) समझौता नहीं हुई थी, क्योंकि उपयोगकर्ता ने व्यक्तिगत रूप से स्मार्ट कॉन्ट्रैक्ट को अधिकृत किया था। इन ट्रांसफर को इथेरियम ब्लॉक नंबर 25489460 और 25489463 में दर्ज किया गया था।
टोकन अप्रूवल फ़िशिंग क्या है?
ERC-20 मानक में परिभाषित `approve()` फ़ंक्शन, एक स्मार्ट कॉन्ट्रैक्ट को किसी उपयोगकर्ता के टोकन खर्च करने का अधिकार देने की अनुमति देता है। यह कई DeFi प्रोटोकॉल, जैसे यूनिस्वैप, आवे, कर्व, 1इंच और कई अन्य के लिए एक मानक संचालन तंत्र है।
धोखेबाज़ विभिन्न खामियों का फायदा उठाते हैं, जिसमें प्रसिद्ध सेवाओं के डिज़ाइन की नकल करना या नकली एयरड्रॉप, एनएफटी मिंट या 'वॉलेट सत्यापन' की पेशकश करना शामिल है। बटन पर क्लिक करने पर, डिजिटल संपत्ति धारक प्रभावी रूप से स्वयं एक 'असीमित अनुमोदन' (Unlimited Approval) प्राधिकरण पर हस्ताक्षर कर देता है। उस क्षण से, स्मार्ट कॉन्ट्रैक्ट को उपयोगकर्ता की आगे की पुष्टि के बिना संपत्ति निकालने का कानूनी अधिकार मिल जाता है। इसलिए, इस तरह के हमले ब्लॉकचेन का उल्लंघन नहीं हैं - वे केवल मानवीय विश्वास का फायदा उठाते हैं।
यह क्यों काम करता है: पांच तकनीकी कारक
1. असीमित अनुमति — टोकन का उपयोग करने के लिए असीमित प्राधिकरण।
2. मल्टीकॉल — कई ऑपरेशनों को एक ही लेनदेन में जोड़ना, जिससे प्रतिक्रिया समय में काफी कमी आती है।
3. स्क्रिप्ट तुरंत निकासी राशि को वास्तविक शेष राशि के अनुसार समायोजित कर देती हैं।
4. अनुमोदन का विलंबित उपयोग — हस्ताक्षर करने के घंटों, दिनों, हफ्तों या महीनों बाद भी धन चुराया जा सकता है।
5. कई Web3 वॉलेट में हस्ताक्षरों का अपर्याप्त दृश्यीकरण, जिसका अर्थ है कि उपयोगकर्ता पुष्टि के वास्तविक परिणाम नहीं देखते हैं।
मानवीय कारक ही निर्णायक कारक बना हुआ है। यह ठीक जल्दबाज़ी, लापरवाही, मुफ्त एयरड्रॉप प्राप्त करने की इच्छा, या किसी लाभदायक अवसर से चूकने का डर (FOMO) ही है जो लोगों को खतरनाक अनुरोधों की पुष्टि करने के लिए प्रेरित करता है।
समस्या का पैमाना
इस तरह के मामले अब अलग-थलग घटनाएं नहीं हैं, और इनकी संख्या लगातार बढ़ रही है – अकेले 2025 में, फिशिंग हमलों के परिणामस्वरूप 248 पुष्ट घटनाओं में लगभग $723 मिलियन का नुकसान हुआ (CertiK के अनुसार)। 2026 की पहली छमाही में, फ़िशिंग से होने वाले नुकसान का अनुमान अतिरिक्त $366 मिलियन था। यह ध्यान देने योग्य है कि पिछले तीन वर्षों में, स्कैम स्निफर के विशेषज्ञों ने नियमित रूप से नकली अनुमोदन अनुरोधों के माध्यम से बड़े पैमाने पर चोरी दर्ज की है, और हमलों का स्वचालन और एआई का उपयोग केवल उनकी प्रभावशीलता को बढ़ाता है।
अगला शिकार कैसे न बनें
आधुनिक क्रिप्टो बाजार हैकर्स और तकनीकी प्रणालियों के बीच की लड़ाई से दिन-ब-दिन कम मिलता-जुलता जा रहा है। आजकल, मुख्य लक्ष्य कोई तकनीकी कमजोरी नहीं, बल्कि व्यक्ति है। एक लापरवाह, 'आवेश में किया गया' हस्ताक्षर वर्षों के निवेश से भी अधिक महंगा पड़ सकता है।
साइबर सुरक्षा विशेषज्ञों की सलाह है कि आप कभी भी उन संदेशों पर हस्ताक्षर न करें जिन्हें आप समझते नहीं हैं, नियमित रूप से अनावश्यक टोकन अनुमोदनों को रद्द करें, और बड़ी रकम को संग्रहीत करने के लिए हार्डवेयर वॉलेट का उपयोग करें। साथ ही, विशेषज्ञ नए DeFi प्रोजेक्ट्स के साथ बातचीत करने के लिए एक अलग वॉलेट रखने और अपने वॉलेट को कनेक्ट करने से पहले वेबसाइट यूआरएल की सावधानीपूर्वक जांच करने की आवश्यकता पर जोर देते हैं।