আগস্ট ৩-এ একটি পোস্টে, বিটকয়েন ব্রিজ বোল্টজ বলেছে যে স্বয়ংক্রিয়, এআই-সহায়িত পরীক্ষা আক্রমণটি তীব্রভাবে ত্বরান্বিত হওয়ার আগে কয়েকটি সীমাবদ্ধ দুর্বলতা শনাক্ত করেছিল। বোল্টজের নন-কাস্টোডিয়াল ডিজাইন মাসগুলি ধরে প্রতিটি ব্যবহারকারীর ফান্ডকে সুরক্ষিত রেখেছিল। তবুও বিটকয়েন সুইপ সার্ভিসটি বন্ধ হয়ে গেল।
বোল্টজ বলেছে যে তাদের দল আর পারছে না পাশাপাশি চলতে, তাই সুইপগুলি আরও নির্দিষ্ট নোটিশ পর্যন্ত অফলাইন থাকবে।
বন্ধ হওয়ার আগে, বোল্টজ অন-চেইন BTC, লাইটনিং নেটওয়ার্ক এবং লিকুইডের মধ্যে স্যুইচ করে বিটকয়েনের স্তরগুলি ব্রিজ করেছিল। এর নন-কাস্টোডিয়াল কাঠামোর কারণে ব্যবহারকারীরা প্রতিটি সুইপের সময় তাদের কয়েনগুলির নিয়ন্ত্রণ রাখত, এবং সেটেলমেন্টের আগে যদি কিছু ভুল হয়, তাহলে একটি বিল্ট-ইন রিফান্ড পথ ছিল।
এই কাঠামোটি ব্যবহারকারীর ব্যালেন্স সুরক্ষিত রাখে, কিন্তু ব্যবসাটি চালিয়ে যাওয়া ছিল একটি আলাদা সমস্যা। বোল্টজ তার নিজস্ব বইয়ে এক্সপ্লয়িটের ক্ষতি বহন করে, তারপর সিদ্ধান্ত নেয় যে সুইপ পণ্যটি আর নিরাপদে পরিচালনা করা যাবে না।
| লেয়ার | কী বাধা দিয়েছিল | কী ভেঙে পড়েছিল |
|---|---|---|
| ব্যবহারকারীর দায়িত্বে রাখা | ব্যবহারকারীরা তাদের অর্থের নিয়ন্ত্রণ রাখেন | সুইপ সেবা এখনও বন্ধ করতে হয়েছিল |
| রিফান্ড পথ | রিফান্ড এখনও উপলব্ধ ছিল | স্বাভাবিক সুইপ প্রবাহ অক্ষম থাকল |
| প্রোটোকল ডিজাইন | অনিয়ন্ত্রিত কাঠামো ব্যবহারকারী-ফান্ডের ঝুঁকি সীমিত করে | এক্সপ্লয়েট ক্ষতি এখনও বোল্টজকে সরাসরি আঘাত করছে |
| ব্যবসায়িক পরিচালনা | সাপোর্ট এবং এপিআই রিফান্ড চলছে | পণ্যের উপলব্ধতা অসহনীয় হয়ে পড়েছিল |
| সিকিউরিটি রেসপন্স | দুর্বলতাগুলি নিয়ন্ত্রণে আনা হয়েছে | আক্রমণের গতি দলের ক্ষমতা অতিক্রম করেছে |
একটি বিড়াল এবং ইঁদুরের খেলা
AI-এর প্রকৃত সুবিধা যার কাছে সম্পূর্ণ প্রতিরক্ষামূলক চেইনকে স্বয়ংক্রিয় করার ক্ষমতা আছে, তার দিকে যায়। এই চেইনটি একটি খোঁজা নিশ্চিত করা, এর গুরুত্ব মূল্যায়ন করা, একটি সমাধান তৈরি ও পরীক্ষা করা, এবং অন্য কিছুকে ভাঙ্গার ঝুঁকি ছাড়াই এটি চালু করা অন্তর্ভুক্ত করে। প্রতিরক্ষাকারীদের পরের পদক্ষেপের জন্য দেখে থাকতে হবে।
একটি ছোট দল সম্ভবত আক্রমণকারীদের যত দ্রুত ভাঙ্গন খুঁজে পায় এবং সেগুলি দিয়ে লাভ করে, তত দ্রুত ভাঙ্গনগুলি যাচাই এবং প্যাচ করতে পারে না। বল্টজের বিবৃতি ইঙ্গিত করে যে এর আক্রমণকারীরা এর প্রতিরক্ষা চালু হওয়ার আগেই সেই গতি অর্জন করেছিল।
জুলাই ৩০-এ ক্রোম সম্পর্কে গুগল একটি পোস্টে উল্লেখ করেছে যে স্বয়ংক্রিয় ট্রায়েজ এখন নয়েজ ফিল্টার করে, বাগগুলি পুনরুৎপাদন করে এবং সমস্যাগুলিকে সঠিক মালিকের দিকে পাঠায়। কোম্পানিটি অনুমান করেছে যে এই প্রক্রিয়াটি প্রতি মাসে শতাধিক ডেভেলপার ঘন্টা বাঁচায়।
বড় ভাষা মডেলগুলি ক্রোম যেসব দুর্বলতা খুঁজে পায়, তার জন্য প্রতিটির জন্য সম্ভাব্য সমাধান তৈরি করে। আলাদা এআই এজেন্টগুলি সেই কাজটি পর্যালোচনা করে এবং মানুষের অনুমোদনের আগে পরীক্ষা লিখে। ভালভাবে অর্থায়নকৃত প্রতিরক্ষা এবং বাকি সবার মধ্যে এই ফাঁকই ছোট দলগুলির সামনে দাঁড়ায়।
Anthropic832টি অ্যাকাউন্ট বিশ্লেষণ করেছে যেগুলোকে মার্চ 2025 এবং মার্চ 2026 এর মধ্যে এআই-সক্ষম সাইবার কার্যকলাপের জন্য বন্ধ করা হয়েছিল। এর গবেষকদের কাছে পাওয়া গেছে যে আক্রমণকারীরা এআই-এর উপর বাড়তি নির্ভরশীল হচ্ছে লক্ষ্যগুলো স্ক্যান করতে এবং ডেটা সংগ্রহ করতে।
গুগলের হুমকি বুদ্ধিবৃত্তি গ্রুপ আক্রমণাত্মক প্রক্রিয়াগুলিতে জেনারেটিভ মডেলগুলির শিল্প-স্কেল ব্যবহারের প্রতি একই পদক্ষেপ বর্ণনা করেছে।
CISA জুনে একই দিকে এগিয়েছিল, ফেডারেল এজেন্সিগুলিকে বলেছিল যে AI গবেষকদের এবং আক্রমণকারীদের ত্রুটি খুঁজে বার করতে একই গতিতে সাহায্য করছে। এটি দিনের মধ্যে প্যাচ উইন্ডোতে সবচেয়ে বেশি ঝুঁকিপূর্ণ দুর্বলতাগুলিকে সরিয়ে নিয়েছে, যা সাধারণ চক্র থেকে একটি তীব্র বিচ্ছিন্নতা।
ওপেন সোর্স সিকিউরিটি ফাউন্ডেশন এখন একজন মেইনটেইনারের কাছে পৌঁছানোর আগে AI-জেনারেটেড ভালনারেবিলিটি রিপোর্টগুলি ট্রায়েজ এবং যাচাই করার জন্য টুলস তৈরি করছে।
OpenJS আলাদাভাবে সতর্ক করেছে যে কম গুণগত মানের, AI-দ্বারা লেখা রিপোর্টগুলি বাস্তব ভাইরাস থাকা সত্ত্বেও মেইনটেইনারদের সময় নিয়ে ফেলতে পারে।
ছোট দলগুলি একসাথে দুটি মুখে লড়াই করতে বাধ্য হয়: বাস্তব অটোমেটেড এক্সপ্লয়িট প্রয়াস এবং তাদের ধরে ফেলার জন্য প্রয়োজনীয় মনোযোগ খেয়ে ফেলা অটোমেটেড শব্দ।
| নিরাপত্তা চেইনের ধাপ | আক্রমণকারীর সুবিধা | ডিফেন্ডার বোঝা |
|---|---|---|
| অনুসন্ধান | নিম্ন খরচে নিয়মিত লক্ষ্যগুলি স্ক্যান করুন | নিরন্তরভাবে কোড, ইনফ্রাস্ট্রাকচার এবং নির্ভরশীলতা মনিটর করুন |
| ভ্যালিডেশন | শুধুমাত্র একটি কার্যকর এক্সপ্লয়িট সফল হতে হবে | প্রতিটি বিশ্বস্ত প্রতিবেদন যাচাই করতে হবে |
| ট্রায়েজ | ব্যর্থ প্রয়াসগুলি উপেক্ষা করুন | বাস্তব হুমকি বাদ দিয়ে র্যাঙ্ক করুন |
| প্যাচ বিকাশ | এটি চালিয়ে যান যতক্ষণ না কিছু ভাঙে | এমন একটি সমাধান তৈরি করুন যা নতুন ব্যর্থতা তৈরি করে না |
| টেস্টিং | দ্রুত পরবর্তী লক্ষ্যে যান | লাইভ সিস্টেমগুলিতে সংশোধনটি যাচাই করুন |
| ডিপ্লয়মেন্ট | প্যাচ আসার আগে এক্সপ্লয়িট করুন | ব্যবহারকারীদের বিচ্ছিন্ন না করে নিরাপদে পাঠান |
| অনুসরণ | প্রতিটি ঠিক করার পর কৌশল পরিবর্তন করুন | পর্যবেক্ষণ করুন যে আক্রমণকারী কি অভিয়োজিত হয়েছে |
ছোট দলগুলি সবচেয়ে বেশি বহন করছে
সেই দুই মুখের সমস্যাটিই ক্রিপ্টো ইনফ্রাস্ট্রাকচারের জন্য সুরক্ষাকে একটি প্রবেশাধিকারের বাধা হয়ে দাঁড়ায়।
নিরাপদ থাকা এখন নিয়মিত স্বয়ংক্রিয় পরীক্ষা, ফলাফলগুলি বাছাই করার জন্য যথেষ্ট বড় একটি দল, এবং দ্রুত, নিরাপদ প্যাচ-প্রকাশ প্রক্রিয়ার উপর নির্ভর করে। দলগুলিকে ২৪/৭ মনিটরিং, বাহ্যিক অডিট এবং বাগ বাউন্টিরও প্রয়োজন। তাদের একটি ভাঙা উপাদানকে বন্ধ করতে হবে যাতে সম্পূর্ণ পণ্যটি বন্ধ না হয়।
যে ছোট দলগুলি সেই বিলের সম্মুখীন হচ্ছে, তাদের কাছে কয়েকটি বিকল্প রয়েছে: নিরাপত্তার জন্য বিশেষভাবে অর্থ সংগ্রহ করা, এটি বাইরের দিকে আউটসোর্স করা, একটি বড় প্রদানকারীর সাথে একীভূত হওয়া, তাদের প্রস্তাবিত পণ্যগুলি সংকুচিত করা, অথবা একটি পণ্য বন্ধ করে দেওয়া।
TRM Labs পাওয়া গেছে যে ২০২৬ এর প্রথম অর্ধেকে ক্রিপ্টো হ্যাকের ক্ষতির প্রায় ৭৬% ইনফ্রাস্ট্রাকচার এবং অপারেশনাল কমপ্রোমাইজেশনের জন্য দায়ী। এই আক্রমণগুলি সিস্টেম, ক্রেডেনশিয়াল এবং সাইনিং ইনফ্রাস্ট্রাকচারকে লক্ষ্য করেছিল, যদিও এগুলি ঘটনাগুলির মাত্র প্রায় ১৫% এর প্রতিনিধিত্ব করেছিল।
CertiK একই সময়কালে সবচেয়ে ব্যয়বহুল শ্রেণী হিসেবে ওয়ালেট কমপ্রোমাইজ চিহ্নিত করেছে, যেখানে ৩৩টি ঘটনায় $444 মিলিয়নের বেশি চুরি হয়েছে। আক্রমণকারীরা তাদের কাজের ক্ষেত্র হিসেবে ক্রিপ্টোগ্রাফির নীচের দিক থেকে সিস্টেম চালানোর জন্য দল এবং প্রক্রিয়াগুলির দিকে অপারেশনাল লেয়ারের দিকে সরে যাচ্ছে।
বোল্টজের বন্ধ হওয়ার অর্থ কী হতে পারে
বুল কেস হল যে ওপেন-সোর্স সিকিউরিটি টুলিং এত দ্রুত অগ্রগতি করছে যে ছোট টিমগুলি তাদের সাথে পাল্টাতে পারছে। শেয়ার্ড ট্রায়েজ সিস্টেম এবং পুলড এআই ডিফেন্স টুলগুলি একটি বোল্টজ-আকারের কোম্পানিকে গুগলের অভ্যন্তরীণভাবে ব্যবহৃত একই আবিষ্কার-থেকে-প্যাচ পাইপলাইনকে অটোমেট করতে দিতে পারে। চ্যালেঞ্জটি হল এটিকে এমন একটি স্কেলে করা যা তারা বহন করতে পারে।
সেই সংস্করণে, এআই প্রতিরক্ষাবাহিনীর জন্যও একটি বলবর্ধক হয়ে ওঠে, এবং ছোট বিটকয়েন-নেটিভ সার্ভিসগুলি একটি টেক মহাকায় এর সুরক্ষা বাজেট লাইন-ফর-লাইন মেলানোর প্রয়োজন ছাড়াই টিকে থাকে।
বিষয়টি হল যে, একটি নির্দিষ্ট আকারের নিচে সবার জন্য নিরাপত্তা খরচ আয়কে ছাড়িয়ে যায়। বেশি AI-সহায়িত পরীক্ষা ছোট দলগুলির সংশোধন ফান্ডিংয়ের চেয়ে দ্রুত ব্রিজ, সোয়াপ, ওয়ালেট এবং লাইটনিং সেবাগুলিকে লক্ষ্য করে।
এটি তাদের পণ্যের পরিসর সংকুচিত করতে, সম্পূর্ণরূপে নিরাপত্তা বাইরে দিতে বা তাদের ব্যবসার সবচেয়ে ঝুঁকিপূর্ণ অংশগুলি স্থগিত করতে বাধ্য করে, যেমন বোল্টজ করেছে।
ট্রাফিক তারপর এক্সচেঞ্জ, কাস্টোডিয়ান এবং মেশিন-স্পিড ডিফেন্সের জন্য বাজেট থাকা ইনফ্রাস্ট্রাকচার প্ল্যাটফর্মের দিকে সরে যায়। এটি একটি শিল্পকে কেন্দ্রীভূত করবে যা ঠিক এই ধরনের নির্ভরশীলতা এড়ানোর জন্য তৈরি করা হয়েছে।
| পরিস্থিতি | কী পরিবর্তন | সম্ভাব্য ফলাফল | বিটকয়েন-নেটিভ সার্ভিসের ঝুঁকি |
|---|---|---|---|
| বুল কেস | শেয়ার করা এআই প্রতিরক্ষা টুলগুলি পরিপক্ক হচ্ছে | ছোট দলগুলি সস্তায় ট্রায়েজ এবং প্যাচিং স্বয়ংক্রিয় করে | ওপেন-সোর্স সার্ভিসগুলি প্রতিযোগিতামূলক থাকে |
| বেস কেস | নিরাপত্তা একটি বড় স্থির খরচ হয়ে উঠেছে | টিমগুলি পণ্যগুলি সংকুচিত করে এবং আরও বেশি প্রতিরক্ষা বহির্ভূত করে | উদ্ভাবন ধীর হয়ে পড়ে কিন্তু ধ্বংস হয় না |
| বিয়ার কেস | আক্রমণের গতি ছোট দলের বাজেটকে ছাড়িয়ে যায় | আরও কিছু সেবা উচ্চ-ঝুঁকিপূর্ণ পণ্য স্থগিত করেছে | ট্রাফিক বড় প্রোভাইডারদের দিকে সরে যায় |
| সংহতকরণ কেস | ব্যবহারকারীরা কেন্দ্রীয়করণের চেয়ে উপলব্ধতাকে অগ্রাধিকার দেয় | এক্সচেঞ্জ, কাস্টোডিয়ান এবং বড় ইনফ্রাস্ট্রাকচার শেয়ার বৃদ্ধি পাচ্ছে | সিকিউরিটি বাজেটের মাধ্যমে ডিপেনডেন্সি রিটার্নস |
| ব্ল্যাক সোয়ান | একসাথে একাধিক ওপেন-সোর্স ক্রিপ্টো সেবা লক্ষ্য করা হয়েছে | স্ট্যাক জুড়ে জরুরি বন্ধ হওয়া ছড়িয়ে পড়েছে | মেশিন-গতির আক্রমণ একটি কেন্দ্রীয়করণ ঝটকা হয়ে দাঁড়ায় |
এআই খোলা আর্থিক সফটওয়্যার ডিজাইন এবং চালু করাকে সস্তা করে দিয়েছে। বোল্টজের উদাহরণ দেখায় যে এটি বাস্তব ব্যবহারকারীরা এটির উপর নির্ভরশীল হয়ে গেলে সেই সফটওয়্যারকে রক্ষা করাকে ব্যয়বহুল করে তুলতে পারে।
শিল্পের পরবর্তী প্রতিযোগিতামূলক পরীক্ষা হতে পারে যে কোনো দল মেশিন-গতির প্রোবিংয়ের সময় তার দরজা বন্ধ না করে বেঁচে থাকতে পারে কিনা।
বোল্টজের বন্ধ হওয়া দেখায় যে এআই হ্যাকিংয়ের প্রকৃত বিপদ হল ক্রিপ্টোকে বিশাল কাস্টোডিয়ানদের হাতে ফিরিয়ে আনা প্রথম প্রকাশিত হয় CryptoSlate-এ।

