এআই 27.5 ঘন্টায় প্রায় 5,000টি বিটকয়েন দুর্বলতা আবিষ্কার করেছে

iconTechFlow
শেয়ার
AI summary iconসারাংশ
বিটকয়েন সংবাদটি ভেঙে পড়ে যখন একটি এআই-সক্ষম অডিট বিটকয়েন প্রকল্পগুলিতে প্রায় 5,000টি নিরাপত্তা ত্রুটি আবিষ্কার করে। একটি স্বেচ্ছাসেবী দল, বিটকয়েন রেড টিম, 27.5 ঘন্টায় 390টি ওপেন-সোর্স প্রকল্প স্ক্যান করে 4,962টি সমস্যা খুঁজে পায়, যার মধ্যে 85টি গুরুতর এবং 635টি উচ্চ-গুরুত্বপূর্ণ ভালনারেবিলিটি রয়েছে। এই অডিটটি একটি বড় কোল্ডকার্ড ওয়ালেট ব্রিচের পরে হয়, যা $1.16 বিলিয়নেরও বেশি ক্ষতির কারণ হয়। Kimi K3, GPT Sol, Fable, Opus, এবং GLM5.2-এর মডেলগুলি ব্যবহার করা হয়, যার বেশিরভাগ কাজ মানুষের স্বেচ্ছাসেবীদের দ্বারা সম্পন্ন হয়। রিপোর্টের প্রকাশের সময় মাত্র 19টি প্রকল্পই আপস্ট্রিম ডিসক্লোজার সম্পন্ন করেছিল। AI + ক্রিপ্টো সংবাদটি নিরাপত্তা টুলসের দ্রুত উন্নতির উপর জোর দিচ্ছে।

লেখক: শাওবিং

১৬ জন, ২৭.৫ ঘন্টা, ৪৯৬২টি নিরাপত্তা সমস্যা, ৮৫টি গুরুতর দুর্বলতা, ৬৩৫টি উচ্চ ঝুঁকিপূর্ণ দুর্বলতা।

এই সংখ্যাগুলি একটি স্বেচ্ছাসেবী সংগঠন বিটকয়েন রেড টিম থেকে এসেছে। গত দুই দিনে, তারা 390টি বিটকয়েন ওপেন-সোর্স প্রজেক্টের উপর একটি ব্যাপক সুরক্ষা অডিট চালিয়েছে, যার গড়ে প্রতি ঘন্টায় 166টি খোঁজা পাওয়া গেছে এবং প্রতি ব্যক্তি প্রতি ঘন্টায় একটি গুরুতর স্তরের ভুল চিহ্নিত করেছে।

ক্যালে, ক্যাশু প্রোটোকলের প্রতিষ্ঠাতা, এক্স-এ প্রথম যুদ্ধ প্রতিবেদন প্রকাশ করেন, যার শুরুর চারটি শব্দ পরিস্থিতির সারাংশ দেয়: "পরিস্থিতি অত্যন্ত খারাপ।"

কিন্তু সত্যিকারের উদ্বেগের বিষয় হল সংখ্যাগুলো নয়।

৪ ডলার এবং একটি অগ্নিনির্বাপণ অনুশীলন

এই অডিট কোনো কিছু ছাড়াই শুরু করা হয়নি।

এক সপ্তাহ আগে, বিটকয়েন ইকোসিস্টেম হার্ডওয়্যার ওয়ালেটের ইতিহাসের সবচেয়ে বড় সুরক্ষা দুর্ঘটনার সম্মুখীন হয়। Coldcard ওয়ালেটে 2021 সালের একটি ফার্মওয়্যার আপডেটের মধ্যে র‍্যান্ডম নম্বর জেনারেটরের ত্রুটির কারণে ব্যক্তিগত চাবি অফলাইনে অনুমান করা যায়। ৩০ জুলাই থেকে আক্রমণকারীরা চারটি পর্যায়ে ৫২০০-এরও বেশি ঠিকানা লুটপাট করে, Galaxy Research-এর ট্র্যাকিং ডেটা অনুযায়ী, প্রায় ১৮১৬ BTC-এর ক্ষতি হয়েছে, যা তখনকার দামে ১.১৬ বিলিয়ন ডলারেরও বেশি।

এই বাগটি পাবলিক কোডে পাঁচ বছর ধরে নিঃশব্দে শুয়ে ছিল, যে কেউ এটি অডিট করতে পারত, কিন্তু প্রায় কেউ সিস্টেম্যাটিকভাবে দেখেনি।

কোল্ডকার্ড ইভেন্টটি ছিল প্রজ্জ্বলিত করার সূত্র। ক্যালে এবং অ্যানকরওয়াচের সিইও রব হ্যামিলটন দ্রুত একটি রেড টিম গঠন করেন, যারা OpenSats থেকে অর্থ পান এবং AI কম্পিউটিং শক্তির উপর ৪০,০০০ ডলারের বেশি ব্যয় করেন। তারা যে মডেলগুলি ব্যবহার করেছে, তার মধ্যে রয়েছে Moonshot-এর Kimi K3, OpenAI-এর GPT Sol, Anthropic-এর Fable এবং Opus, এবং Zhipu-এর GLM5.2।

প্রকল্পের প্রাথমিক পর্যায়ে, ওপেনএআই এবং এনথ্রোপিকের মডেলগুলির অ্যাক্সেস সীমিত ছিল, এবং দলটি মূলত চীনা ওপেন-সোর্স মডেলগুলির উপর নির্ভর করেছিল। এই বিস্তারিতটি নিজেই খুব আকর্ষণীয়: বিশ্বের সবচেয়ে বড় ক্রিপ্টোকারেন্সি সম্পদের অবকাঠামোর নিরাপত্তা রক্ষা করছে এমন একটি স্বেচ্ছাসেবকদল, যারা চীনা ওপেন-সোর্স এআই নিয়ে রাতজুড়ে কাজ করছে।

27.5 ঘন্টার পর ডেটা পাজলটি এরকম: 4962টি প্রশ্নের মধ্যে 14.5% উচ্চ ঝুঁকি বা গুরুতর স্তরের, গড়ে প্রতিটি প্রোজেক্টে 1.85টি গুরুতর সমস্যা শনাক্ত হয়েছে। প্রাইভেসি এবং CoinJoin টুলগুলির ক্ষেত্রে গুরুতর খোঁজপাওয়া সবচেয়ে বেশি, 24%; এরপর এক্সচেঞ্জ এবং সুইপ প্রোটোকল, 21%; ক্রিপ্টোগ্রাফিক লাইব্রেরি এবং SDK-এ 1101টি মূল খোঁজপাওয়া হয়েছে, কিন্তু গুরুতর খোঁজপাওয়ার অনুপাত মাত্র 10%। 91% খোঁজপাওয়া অটোমেশন স্ক্যানিংয়ের মাধ্যমে জমা দেওয়া হয়েছে, 21% ইতিমধ্যে স্থানীয় পরিবেশে PoC কোড দিয়ে রিপ্রোডিউস করা হয়েছে।

17 জন অবদানকারীর মধ্যে 14 জন মানুষ এবং 3 জন অটোমেশন সিস্টেম।

বাধা উল্টে গেছে

রব হ্যামিল্টন এক্স-এ একটি বার্তা লিখেছেন, যা সমস্ত ডিজিটাল সংখ্যার চেয়ে গুরুত্বপূর্ণ: “সবচেয়ে কঠিন অংশটি হলো বাগ খুঁজে পাওয়া নয়, এগুলোকে সঠিক ব্যক্তির কাছে পৌঁছে দেওয়া।”

প্রাচীন সুরক্ষা গবেষণার জগতে, "আবিষ্কার" সবচেয়ে ব্যয়বহুল পর্যায়। একজন শীর্ষস্থানীয় সুরক্ষা গবেষক কয়েক সপ্তাহ ধরে কোড রিভার্স ইঞ্জিনিয়ারিং করে একটি ব্যবহারযোগ্য ভাঙ্গন খুঁজে পেতে পারেন। AI এই খরচকে প্রায় শূন্যের কাছাকাছি নিয়ে এসেছে। 16 জন একসাথে AI মডেলের সহায়তায় একদিনের আউটপুট একটি অডিট কোম্পানির মাসখানেকের কাজের সমতুল্য।

সমস্যাটি আবিষ্কারের পরে দেখা দেয়। রিপোর্ট প্রকাশের সময়, 390টি অডিট করা প্রকল্পের মধ্যে মাত্র 19টি (5% এর কম) আপস্ট্রিম প্রকাশ সম্পন্ন করেছে। ক্যালে টুইটে মেইনটেইনারদের কাছে ক্ষমা চেয়েছেন, বলেছেন যে রিপোর্টের ঢল তাদের উপর চাপ বাড়িয়েছে এবং টিমটি এখনও নয়ার ফিল্টারিংয়ের পথ খুঁজছে। 8টি আবিষ্কার ভুল প্রতিবেদন হিসাবে প্রত্যাহার করা হয়েছে।

এটি একটি গঠনগত পরিবর্তন: এআই “বাগ খোঁজা” কে প্রায় বিনামূল্যের কাজে পরিণত করেছে, যার ফলে সম্পূর্ণ সুরক্ষা প্রবাহের বাধা এখন সবচেয়ে উপরের আবিষ্কার পর্যায় থেকে মধ্য ও নিচের পর্যায়ে—যাচাই, শ্রেণীবদ্ধকরণ, সঠিক রক্ষণাবেক্ষণকারীদের কাছে পথনির্দেশ, ঠিক করা, পরীক্ষা এবং প্যাচ ডিপ্লয়—এই পর্যায়গুলিতে স্থানান্তরিত হয়েছে। এই পর্যায়গুলি এখনও মানব হস্তক্ষেপের উপর অত্যন্ত নির্ভরশীল, এখনও ধীরগতির, এখনও বিশৃঙ্খল।

এবং এটিই আক্রমণকারীদের গঠনগত সুবিধার মূল বিষয়।

অসমতুল্য অস্ত্র প্রতিযোগিতা

রক্ষকদের একটি সম্পূর্ণ লিঙ্ক অতিক্রম করতে হবে: দুর্বলতা শনাক্ত করা → যাচাই করা → দায়িত্বপূর্ণ প্রকাশ → মেইনটেনারের নিশ্চিতকরণের জন্য অপেক্ষা করা → ঠিক করা → প্যাচ প্রেরণ → ব্যবহারকারীদের আপডেট করা। প্রতিটি ধাপেই বাধা এবং বিলম্ব রয়েছে।

আক্রমণকারীকে শুধুমাত্র প্রয়োজন: ভাঙ্গন খুঁজে পাওয়া → ব্যবহার করা।

এআই লিঙ্কের শুরুটিকে উভয় পক্ষের জন্যই সস্তা করে দিয়েছে। কিন্তু পরবর্তী ধাপগুলির অসমতা এই অস্ত্র প্রতিযোগিতাকে আক্রমণকারীদের পক্ষে স্বাভাবিকভাবেই সুবিধাজনক করে তুলেছে। কোল্ডকার্ডের উদাহরণটি এটিকে প্রমাণ করে: 2021 সালের একটি বাগ কোড বেসে পাঁচ বছর ধরে প্রকাশ্যে রাখা হয়েছিল, রক্ষণাবেক্ষণকারীরা সিস্টেমগতভাবে স্ক্যান করেননি, কিন্তু আক্রমণকারীরা এআই ব্যবহার করে পূর্বানুমানযোগ্য চাবির স্পেসটি খুঁজে পেয়েছিল, 41 মিনিটে 1083 BTC নিয়ে যায়।

একটি বড় সংকেত প্রকাশিত হয়েছে। এই বছরের এপ্রিলে, Anthropic Claude Mythos Preview নামক একটি AI মডেল প্রদর্শন করে, যা নিরাপত্তা ঝুঁকির কারণে প্রকাশের অনুমতি দেওয়া হয়নি। Anthropic-এর বর্ণনা অনুযায়ী, Mythos 50 ডলারেরও কম কম্পিউটেশনাল খরচে একটি একক দুর্বলতা শনাক্ত করতে পারে, এবং এটি ব্যবহার করে টিমটি OpenBSD অপারেটিং সিস্টেমে 27 বছর ধরে অস্তিত্বশীল একটি ত্রুটি স্বয়ংক্রিয়ভাবে আবিষ্কার করে। OpenBSD হল বিশ্বব্যাপী সবচেয়ে নিরাপদ অপারেটিং সিস্টেমগুলির মধ্যে একটি, যা ফায়ারওয়াল এবং কীভাবে অবকাঠামোগুলি চালানোর জন্য ব্যাপকভাবে ব্যবহৃত হয়। Anthropic-এর ফলস্বরূপ Project Glasswing-এর শুরু হয়, যা AWS, Apple, Microsoft, Google-এর মতো প্রায় 40টি সংস্থার সাথে যৌথভাবে, এই মডেলটির সাহায্যে হামলাকারীদের আগেই দুর্বলতাগুলি মেরামতের লক্ষ্যে।

মে মাসে, গুগল ওয়েব হুমকি তদন্ত দল আরেকটি গুরুত্বপূর্ণ মাইলফলক ঘোষণা করে: তারা একটি অপরাধী দলের কাজ ধরে ফেলেছে, যারা AI মডেল ব্যবহার করে জিরো-ডে ভালনাবৃত্তি খুঁজে বের করেছিল এবং একটি এক্সপ্লয়িট কোড লিখেছিল। সেই ভালনাবৃত্তিটি ছিল একটি ডুয়াল-ফ্যাক্টর অথেনটিকেশন বাইপাস, যা একটি প্রচুর ব্যবহৃত ওপেন-সোর্স ম্যানেজমেন্ট টুলের মধ্যে এমবেডড। গুগল AI-এর বৈশিষ্ট্যগুলি (কাল্পনিক CVSS স্কোর, টেক্সটবুক-স্টাইল Python মন্তব্য) দিয়ে আক্রমণের উৎস চিহ্নিত করেছিল এবং অপরাধীদলটি বড়-স্কেল এক্সপ্লয়িটেশন শুরু করার আগেই প্রস্তুতকারকদের সাথে সহযোগিতা করে প্যাচটি প্রয়োগ করেছিল।

গুগলের ওয়েব সুরক্ষা বিশ্লেষক জন হালটকুইস্টের কথায় কোনো সন্দেহ রাখার জায়গা নেই: "এআই ভালোবাসা প্রতিযোগিতার আসন্নতা বিষয়ে বিশ্বাস একটি ভুল বিবেচনা। বাস্তবতা হলো, এই প্রতিযোগিতা ইতিমধ্যেই শুরু হয়ে গেছে।"

ওপেন সোর্স কখনও অডিট করা হয়েছে বলে অর্থ নয়

লেজারের সিটিও চার্লস গিলেমে কোল্ডকার্ড ঘটনার মূল্যায়নের সময় একটি প্রচুর উদ্ধৃত বাক্য বলেছিলেন: “ওপেন সোর্স এবং পরীক্ষিত হওয়া দুটি ভিন্ন বিষয়।”

এই বাক্যটি ক্রিপ্টো শিল্পের একটি দীর্ঘস্থায়ী বিশ্বাসের বুদ্বুদকে ছিদ্র করে দিয়েছে। বিটকয়েন সম্প্রদায় ওপেন সোর্সের প্রতি একপ্রকার ধর্মীয় বিশ্বাস রাখে, যা মনে করে যে কোড প্রকাশিত হওয়ার মানেই হলো যে যেকোনো কেউ এটি পরীক্ষা করতে পারবে, তাই এটি স্বাভাবিকভাবেই নিরাপদ। Coldcard-এর কোড পাঁচ বছর ধরে প্রকাশিত হয়েছে। Red Team-এর অডিট 390টি প্রকল্পকে কভার করেছে। এই দুটি তথ্যকে একসাথে রাখলে, চিত্রটি স্পষ্ট: অডিটযোগ্যতা মানেই অডিট করা হয়নি।

রেড টিমের অভিজ্ঞতা এই বিষয়টিও প্রকাশ করেছে যে AI নিরাপত্তা অডিটের সীমাবদ্ধতা রয়েছে। ক্যালে বলেন, টিমের বেশিরভাগ কাজ এখনও "ম্যানুয়ালি AI-কে গাইড করা" — প্রত্যেকে নিজের পছন্দমতো মডেলকে প্রম্পট দেয়, যার ফলে একটি একক পদ্ধতির তুলনায় আরও বেশি কভারেজ পাওয়া যায়। এটি বোঝায় যে বর্তমান AI নিরাপত্তা অডিট বেশি প্রায় "মানুষের বিশেষজ্ঞদের দ্বারা AI টুলস চালিত" — "AI-এর স্বয়ংক্রিয় প্যাট্রোলিং" নয়। মডেলগুলি দ্রুত কোড প্যাটার্ন স্ক্যান করতে পারে, কিন্তু একটি আবিষ্কারকে কি প্রকৃতপক্ষে ব্যবহারযোগ্য, এর প্রভাবের পরিসর কতটা, এবং কাকে জানানো উচিত — সেগুলির বিচারের জন্য এখনও মানুষের অভিজ্ঞতা ও বিচারশক্তির প্রয়োজন।

হ্যামিল্টন বলেছেন, টিমটি অডিট ফ্রেমওয়ার্কটি ওপেন সোর্স করার পরিকল্পনা করছে, যাতে বিটকয়েন কোম্পানিগুলি তাদের বন্ধ সোর্স কোডের জন্য একই স্ক্যান চালাতে পারে। এটি সঠিক দিক, কিন্তু এর অর্থ এটিও যে একই টুলগুলি অবশ্যই আক্রমণকারীদের হাতে চলে যাবে।

এই অডিটটি যা প্রকাশ করেছে, তা হল একটি গঠনাধীন নতুন সমীকরণ:

এআই ভাঙ্গন আবিষ্কারের খরচকে শূন্যের কাছাকাছি নিয়ে আসে। কিন্তু ভাঙ্গন ঠিক করার খরচ (সংগঠনগত সমন্বয়, মানব প্রচেষ্টা, ব্যবহারকারী স্থানান্তর) এখনও মহঙ্গা এবং ধীর।

৪ মিলিয়ন ডলারের এআই কম্পিউটিং পাওয়ার, ২৭.৫ ঘন্টায়, হাজার বিলিয়ন ডলারের সম্পদ পরিচালনা করে এমন একটি ওপেন-সোর্স ইকোসিস্টেমকে উল্টে ফেলা যায়। কোল্ডকার্ডের পাঁচ বছর ধরে কেউ দেখেনি এমন একটি বাগ, আক্রমণকারীদের দ্বারা খুঁজে পাওয়ার ৪১ মিনিটের মধ্যে ১১৬ মিলিয়ন ডলার চুরি করা হয়।

বিটকয়েনের নিরাপত্তা বর্ণনা পুনর্লিখিত হচ্ছে।

পুরনো যুক্তি ছিল: “কোডটি ওপেন সোর্স, তাই এটি নিরাপদ।” নতুন যুক্তি আরও কঠোর: “কোডটি ওপেন সোর্স, তাই হামলাকারীরা এটি স্ক্যান করতে AI ব্যবহার করছে।”

রক্ষণাত্মক পক্ষের একমাত্র সুবিধা হলো প্রথম হওয়া, যেখানে আক্রমণকারীদের আগেই ভাঙন খুঁজে পেয়ে তা মেরামত করা যায়। রেড টিম এই প্রাথমিক সুবিধা নিয়ে প্রতিদ্বন্দ্বিতা করছে, কিন্তু তাদের রিপোর্টগুলি দেখায় যে, এমনকি প্রাথমিক সুবিধা পাওয়ার পরেও, পরবর্তী প্যাচ বিতরণ চেইনটি ইকোসিস্টেমের সবচেয়ে দুর্বল অংশ।

বিটকয়েনের সম্মুখীন সমস্যা হয়তো একটি বড় পরিবর্তনের পূর্বাভাস। সম্পূর্ণ ওপেন-সোর্স সফটওয়্যার বিশ্ব এখন একই প্রশ্নের সম্মুখীন হতে চলেছে: যখন বাগ খুঁজে পাওয়ার জন্য বিশেষজ্ঞের প্রয়োজন হবে না, কিন্তু বাগ ঠিক করার জন্য এখনও প্রয়োজন হবে, এই ব্যবধানটি কী দিয়ে পূরণ করা হবে?

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।