AI ने 27.5 घंटे में लगभग 5,000 बिटकॉइन दुर्बलताएँ खोजीं

iconTechFlow
साझा करें
AI summary iconसारांश
बिटकॉइन की खबर एक एआई-सक्षम ऑडिट के रूप में सामने आई, जिसमें बिटकॉइन प्रोजेक्ट्स में लगभग 5,000 सुरक्षा दोष पाए गए। एक स्वयंसेवी समूह, बिटकॉइन रेड टीम ने 27.5 घंटे में 390 ओपन-सोर्स प्रोजेक्ट्स की स्कैनिंग की और 4,962 समस्याएं पाईं, जिनमें 85 गंभीर और 635 उच्च-गंभीर दुर्बलताएं शामिल हैं। यह ऑडिट एक प्रमुख कोल्डकार्ड वॉलेट ब्रीच के बाद हुआ, जिससे $1.16 अरब से अधिक की हानि हुई। किमी K3, GPT Sol, Fable, Opus और GLM5.2 के मॉडल्स का उपयोग किया गया, और अधिकांश कार्य मानव स्वयंसेवकों द्वारा किया गया। रिपोर्ट के प्रकाशन तक केवल 19 प्रोजेक्ट्स में अपस्ट्रीम डिस्क्लोजर पूरा हुआ था। एआई + क्रिप्टो समाचार अभी भी सुरक्षा उपकरणों में तेजी से हो रही प्रगति को दर्शा रहे हैं।

लेखक: शियाओबिंग

16 लोग, 27.5 घंटे, 4962 सुरक्षा समस्याएँ, 85 गंभीर दुर्बलताएँ, 635 उच्च जोखिम वाली दुर्बलताएँ।

यह संख्या Bitcoin Red Team नामक एक स्वयंसेवी संगठन से आई है। पिछले दो दिनों में, उन्होंने 390 बिटकॉइन ओपन सोर्स प्रोजेक्ट्स पर एक व्यापक सुरक्षा ऑडिट की, जिसमें औसतन प्रति घंटे 166 खोजें सबमिट की गईं और प्रति व्यक्ति प्रति घंटे एक सीरियस-लेवल का वल्नरेबिलिटी लॉक किया गया।

कैले, कैशू प्रोटोकॉल के संस्थापक, ने X पर पहली स्थिति रिपोर्ट जारी की, जिसमें स्थिति को चार शब्दों में सारांशित किया गया: "स्थिति बहुत खराब है।"

लेकिन वास्तविक चिंता का विषय संख्याएँ नहीं हैं।

40,000 डॉलर और एक अग्निशमन अभ्यास

यह ऑडिट बिना कारण शुरू नहीं किया गया था।

एक सप्ताह पहले, बिटकॉइन इकोसिस्टम ने हार्डवेयर वॉलेट के इतिहास में सबसे बड़ी सुरक्षा घटना का सामना किया। Coldcard वॉलेट में 2021 के एक फर्मवेयर अपडेट में रैंडम नंबर जनरेटर की खामी के कारण, निजी कुंजियों को ऑफलाइन अनुमानित किया जा सकता था। हमलावरों ने 30 जुलाई से चार लहरों में 5200 से अधिक पतों को लूटा, Galaxy Research के ट्रैकिंग डेटा के अनुसार, लगभग 1816 BTC की हानि हुई, जो उस समय की कीमत पर 116 मिलियन डॉलर से अधिक है।

यह बग पब्लिक कोड में पांच साल तक शांति से लेटा रहा, कोई भी इसकी ऑडिट कर सकता था, लेकिन लगभग किसी ने इसे व्यवस्थित रूप से नहीं देखा।

कोल्डकार्ड घटना आग का तार थी। कैले और एंकरवॉच के सीईओ रॉब हैमिल्टन ने तुरंत रेड टीम का गठन किया, जिसने OpenSats से धन प्राप्त किया और AI कैलकुलेशन पर 40,000 डॉलर से अधिक खर्च किए। उनके द्वारा उपयोग किए गए मॉडल में मून ऑफ द डार्क का किमी K3, OpenAI का GPT Sol, Anthropic का Fable और Opus, और ZhiPu का GLM5.2 शामिल हैं।

प्रोजेक्ट के शुरुआती चरण में, OpenAI और Anthropic के मॉडल तक पहुँच सीमित थी, और टीम मुख्य रूप से चीनी ओपन सोर्स मॉडल पर निर्भर थी। यह विस्तार से ही काफी दिलचस्प है: सबसे बड़ी क्रिप्टोकरेंसी संपत्ति बुनियादी ढांचे की सुरक्षा की रखवाली करने वाले, एक समूह स्वयंसेवक थे जो चीनी ओपन सोर्स AI के साथ रातभर काम कर रहे थे।

27.5 घंटे के बाद डेटा पजल इस प्रकार है: 4962 प्रश्नों में से 14.5% उच्च जोखिम या गंभीर श्रेणी में आते हैं, और प्रत्येक प्रोजेक्ट को औसतन 1.85 गंभीर समस्याएँ मिलती हैं। गोपनीयता और CoinJoin टूल्स में सबसे अधिक गंभीर खोजें 24% हैं; इसके बाद एक्सचेंज और स्वैप प्रोटोकॉल 21% हैं; क्रिप्टोग्राफी लाइब्रेरी और SDK ने सबसे अधिक कुल खोजें (1101) प्रदान कीं, लेकिन उनमें गंभीरता का प्रतिशत केवल 10% है। 91% खोजों को स्वचालित स्कैनिंग के माध्यम से सबमिट किया गया है, और 21% को स्थानीय पर्यावरण में प्रूफ-ऑफ-कॉन्सेप्ट कोड के साथ पुन: उत्पन्न किया गया है।

17 योगदानकर्ताओं में से 14 मनुष्य हैं और 3 स्वचालित प्रणालियाँ हैं।

बॉटलनेक उल्टा हो गया है

रॉब हैमिल्टन ने X पर एक वाक्य लिखा, जो सभी डिजिटल्स से अधिक महत्वपूर्ण है: "सबसे कठिन हिस्सा बग ढूंढना नहीं, बल्कि उन्हें सही व्यक्ति के पास पहुंचाना है।"

पारंपरिक सुरक्षा अनुसंधान की दुनिया में, "खोज" सबसे महंगा चरण है। एक शीर्ष सुरक्षा शोधकर्ता कई सप्ताह तक कोड का रिवर्स इंजीनियरिंग कर सकता है और एक उपयोग योग्य दुर्बलता ढूंढ सकता है। AI इस लागत को लगभग शून्य तक कम कर देता है। 16 लोग AI मॉडल के साथ मिलकर, एक दिन में एक ऑडिट कंपनी के कई महीनों के काम के बराबर उत्पादन करते हैं।

समस्या खोज के बाद उत्पन्न हुई। रिपोर्ट जारी होने तक, 390 ऑडिट किए गए प्रोजेक्ट्स में से केवल 19 (5% से कम) ने अपस्ट्रीम डिस्क्लोजर पूरा किया था। कैले ने ट्वीट में मेंटेनर्स को क्षमा मांगी और कहा कि वे जानते हैं कि रिपोर्ट्स की लहर ने उनका दबाव बढ़ाया है, और टीम अभी भी शोर को फिल्टर करना सीख रही है। 8 खोजों को गलत सकारात्मक के रूप में वापस ले लिया गया है।

यह एक संरचनात्मक परिवर्तन है: AI ने "बग ढूंढना" को लगभग मुफ्त कार्य बना दिया है, और सुरक्षा प्रवाह की बाधा अब सबसे ऊपरी खोज चरण से मध्य और निचले चरणों पर स्थानांतरित हो गई है: पुष्टि, वर्गीकरण, सही रखरखावकर्ता को रूट करना, ठीक करना, परीक्षण और पैच लागू करना। ये चरण अभी भी मानवीय हस्तक्षेप पर अत्यधिक निर्भर हैं, अभी भी धीमे हैं, और अभी भी अव्यवस्थित हैं।

And this is precisely where the attackers' structural advantage lies.

Asymmetric arms race

रक्षक को एक पूर्ण लिंक पूरा करना होगा: दुर्बलता की खोज → पुष्टि → जिम्मेदार अनावरण → रखरखावकर्ता की पुष्टि का इंतजार → ठीक करना → पैच लागू करना → उपयोगकर्ता अपडेट करना। प्रत्येक चरण में घर्षण और देरी होती है।

आक्रमणकारी को केवल आवश्यकता है: दुर्बलता का पता लगाना → दुरुपयोग करना।

AI ने लिंक के शुरुआती बिंदु को दोनों पक्षों के लिए सस्ता बना दिया है। लेकिन बाद के चरणों की असमानता के कारण, इस हथियार प्रतिस्पर्धा का स्वाभाविक रूप से हमलावर के पक्ष में उपयोग होता है। Coldcard का मामला इसका स्पष्ट साक्ष्य है: 2021 का एक बग कोडबेस में पांच साल तक खुला रखा गया, जबकि रक्षात्मक पक्ष ने सिस्टमैटिक स्कैन नहीं किया, और हमलावर ने AI का उपयोग करके पूर्वानुमेय कुंजी स्थान को ढूंढ लिया, 41 मिनट में 1083 BTC को स्कैन कर लिया।

एक बड़ा संकेत पहले से ही सामने आ चुका है। इस वर्ष अप्रैल में, Anthropic ने Claude Mythos Preview को दिखाया, जो एक ऐसा AI मॉडल है जिसे सुरक्षा जोखिम के कारण पब्लिश करने से इंकार कर दिया गया था। Anthropic के अनुसार, Mythos 50 डॉलर से कम की कैलकुलेशन लागत पर एकल वल्नरेबिलिटी को हासिल कर सकता है, और टीम ने इसका उपयोग OpenBSD ऑपरेटिंग सिस्टम में 27 साल पुरानी एक कमी को स्वयं खोजने के लिए किया। OpenBSD दुनिया भर में सबसे सुरक्षित ऑपरेटिंग सिस्टम में से एक माना जाता है, जिसका उपयोग फायरवॉल और महत्वपूर्ण बुनियादी ढांचे को चलाने के लिए किया जाता है। Anthropic ने इसके परिणामस्वरूप Project Glasswing की शुरुआत की, जिसमें AWS, Apple, Microsoft, Google सहित लगभग 40 संस्थाओं के साथ मिलकर, इस मॉडल का उपयोग हमलावरों से पहले वल्नरेबिलिटीज को ठीक करने के लिए किया जा रहा है।

मई में, Google वेब खतरा सूचना टीम ने एक और मील का पत्थर जारी किया: उन्होंने एक अपराधी समूह द्वारा AI मॉडल का उपयोग करके ज़ीरो-डे वल्नरेबिलिटी की खोज करने और उसके लिए एक्सप्लॉइट कोड लिखने का मामला पकड़ा। वह वल्नरेबिलिटी एक दो-कारक प्रमाणीकरण बाइपास थी, जो एक व्यापक रूप से उपयोग किए जाने वाले ओपन-सोर्स प्रबंधन टूल में एम्बेडेड थी। Google ने कोड में AI के विशिष्ट लक्षणों (काल्पनिक CVSS स्कोर, पाठ्यपुस्तक-शैली के Python टिप्पणियाँ) के माध्यम से हमले का स्रोत पहचाना, और अपराधी समूह द्वारा व्यापक एक्सप्लॉइट की शुरुआत से पहले विक्रेता के साथ सहयोग करके पैच लागू किया।

गूगल के वेब खतरा सूचना के मुख्य विश्लेषक जॉन हल्टक्विस्ट के शब्दों में कोई रिक्त स्थान नहीं है: "AI दुरुपयोग की हथियार प्रतियोगिता आने वाली है, इस विचार में भूल है। वास्तविकता यह है कि यह प्रतियोगिता पहले से शुरू हो चुकी है।"

Open source never equals audited

लेजर के सीटीओ चार्ल्स गिल्लेमे ने कोल्डकार्ड घटना के बारे में एक व्यापक रूप से संदर्भित टिप्पणी की: "ओपन सोर्स और जांच किए जाने के बीच अंतर है।"

यह वाक्य क्रिप्टो उद्योग के एक लंबे समय से चले आ रहे ज्ञान के बुलबुले को छेद देता है। बिटकॉइन समुदाय में ओपन सोर्स के प्रति एक लगभग धार्मिक विश्वास है, जिसके अनुसार कोड का खुलासा होने से कोई भी इसकी जांच कर सकता है, इसलिए यह स्वतः सुरक्षित होता है। Coldcard का कोड पांच साल तक खुला रहा है। Red Team की ऑडिट ने 390 प्रोजेक्ट्स को कवर किया है। इन दोनों तथ्यों को एक साथ रखने पर, चित्र स्पष्ट है: संभाव्यता की जांच होना कभी भी जांच किए जाने के समान नहीं होता।

रेड टीम के अनुभव ने AI सुरक्षा ऑडिट की सीमाओं को भी प्रकट किया। कैले ने कहा कि टीम का अधिकांश कार्य अभी भी "मैनुअल रूप से AI को निर्देशित करना" है, जिसमें प्रत्येक व्यक्ति अपनी पसंदीदा विधि से मॉडल को प्रॉम्प्ट करता है, जिससे परिणाम एक समान विधि की तुलना में अधिक व्यापक होते हैं। इससे स्पष्ट होता है कि वर्तमान AI सुरक्षा ऑडिट अधिक रूप से "मानव विशेषज्ञ द्वारा AI उपकरणों को चलाया जाना" है, न कि "AI का स्वयं प्रतिनिधि प्रतिनिधि कार्य करना"। मॉडल कोड पैटर्न को तेजी से स्कैन कर सकता है, लेकिन यह निर्णय लेने के लिए मानवीय अनुभव और निर्णय की आवश्यकता होती है कि कोई खोज वास्तव में उपयोगयोग्य है, इसका प्रभाव कितना व्यापक है, और किसे सूचित किया जाना चाहिए।

हैमिल्टन ने कहा कि टीम ऑडिट फ्रेमवर्क को ओपन सोर्स करने की योजना बना रही है, ताकि बिटकॉइन कंपनियाँ अपने बंद सोर्स कोड पर एक ही स्कैन चला सकें। यह सही दिशा है, लेकिन इसका अर्थ है कि एक ही टूल अवश्य ही हमलावरों के हाथों में चला जाएगा।

इस ऑडिट ने वास्तव में एक नए समीकरण को उजागर किया है:

AI ने दरों की खोज की लागत को शून्य के करीब पहुँचा दिया है। लेकिन दरों को ठीक करने की लागत (संगठनात्मक समन्वय, मानव संसाधन, उपयोगकर्ता स्थानांतरण) अभी भी महंगी और धीमी है।

40,000 डॉलर की AI कैलकुलेशन पावर, 27.5 घंटे में, हजारों अरब डॉलर के संपत्ति को प्रबंधित करने वाले एक ओपन सोर्स इकोसिस्टम को पूरी तरह से उलट सकती है। Coldcard की पांच सालों से अनदेखी गई बग को हैकर ने ढूंढ लिया और 41 मिनट में 116 मिलियन डॉलर चुरा लिए।

Bitcoin की सुरक्षा कहानी फिर से लिखी जा रही है।

पिछला तर्क था: "कोड ओपन सोर्स है, इसलिए यह सुरक्षित है।" नया तर्क अधिक क्रूर है: "कोड ओपन सोर्स है, इसलिए हमलावर भी इसे AI के साथ स्कैन कर रहे हैं।"

डिफेंडर का एकमात्र लाभ पहले कदम का होना है, जिससे वे हमलावर से पहले वल्नरेबिलिटी को ढूंढकर ठीक कर सकते हैं। रेड टीम इस पहले कदम के लिए प्रतिस्पर्धा कर रही है, लेकिन उनकी रिपोर्ट्स यह भी दर्शाती हैं कि यहां तक कि पहले कदम हासिल करने के बाद भी, अपडेट वितरण श्रृंखला पारिस्थितिकी का सबसे कमजोर पहलू बनी रहती है।

बिटकॉइन का सामना किया जा रहा संकट, शायद एक बड़े बदलाव की पूर्व संकेत मात्र है। पूरी ओपन सोर्स सॉफ्टवेयर दुनिया जल्द ही इसी प्रश्न का सामना करेगी: जब बग की खोज के लिए विशेषज्ञों की आवश्यकता नहीं होती, लेकिन बग के ठीक करने के लिए अभी भी आवश्यक होती है, तो इस अंतर को क्या भरेगा?

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।