अगस्त 3 के एक पोस्ट में, बिटकॉइन ब्रिज बोल्ट्ज ने कहा कि स्वचालित, एआई-सहायता वाली जांच ने हमले के तीव्र होने से पहले कई सीमित दुरुपयोगों को पहचाना। बोल्ट्ज का गैर-नियंत्रित डिजाइन महीनों तक हमलों के दौरान हर उपयोगकर्ता की धनराशि को सुरक्षित रखा। हालांकि, बिटकॉइन स्वैप सेवा फिर भी बंद हो गई।
बोल्ट्ज ने कहा कि उसकी टीम अब इसके साथ चल नहीं पा रही है, इसलिए स्वैप्स आगे की सूचना तक ऑफलाइन रहेंगे।
बंद होने से पहले, बोल्ट्ज ने ऑन-चेन BTC, लाइटनिंग नेटवर्क और लिक्विड के बीच स्विच करके बिटकॉइन की परतों को जोड़ा। इसकी नॉन-कस्टोडियल संरचना के कारण, उपयोगकर्ताओं के पास प्रत्येक स्वैप के दौरान अपने सिक्कों पर नियंत्रण बना रहा, और सेटलमेंट से पहले किसी भी समस्या की स्थिति में एक बिल्ट-इन रिफंड पथ था।
उस संरचना ने उपयोगकर्ता शेष राशियों की सुरक्षा की, लेकिन व्यवसाय को चलाए रखना एक अलग समस्या थी। बोल्ट्ज ने अपनी पुस्तकों पर अपने खुद के नुकसान को सहा, फिर यह निर्णय लिया कि स्वैप उत्पाद अब सुरक्षित रूप से संचालित नहीं किया जा सकता।
| लेयर | क्या रुका हुआ था | क्या टूट गया |
|---|---|---|
| उपयोगकर्ता संरक्षण | उपयोगकर्ताओं ने धन पर नियंत्रण बनाए रखा | स्वैप सेवा को अभी भी बंद करना पड़ा |
| रिफंड पथ | रिफंड उपलब्ध रहे | सामान्य स्वैप प्रवाह अक्षम रहा |
| प्रोटोकॉल डिज़ाइन | गैर-नियंत्रित संरचना उपयोगकर्ता फंड के जोखिम को सीमित करती है | एक्सप्लॉइट नुकसान अभी भी बोल्ट्ज को सीधे प्रभावित कर रहे हैं |
| व्यावसायिक संचालन | समर्थन और API रिफंड जारी रहे | उत्पान उपलब्धता असहनीय हो गई |
| सुरक्षा प्रतिक्रिया | उल्लंघनों को नियंत्रित कर लिया गया | हमले की गति टीम की क्षमता से अधिक हो गई |
बिल्ली और चूहे का खेल
AI का वास्तविक लाभ उसे मिलता है जो पूरी रक्षात्मक श्रृंखला को स्वचालित कर सकता है। यह श्रृंखला एक खोज की पुष्टि करना, उसकी गंभीरता का आकलन करना, एक ठीक करने का निर्माण और परीक्षण करना, और किसी अन्य चीज को नुकसान पहुंचाए बिना इसे लागू करना शामिल है। रक्षाकर्मियों को तब अगले कदम के लिए देखते रहना होगा।
एक छोटी टीम आक्रमकों द्वारा खोजे जाने और उनका दुरुपयोग किए जाने की गति के समान वुल्नरेबिलिटीज की पुष्टि और पैच लगाने में सक्षम नहीं हो सकती है। बोल्ट्ज का बयान यह दर्शाता है कि उसके हमलावरों ने उसकी रक्षा से पहले उस गति को प्राप्त कर लिया।
गूगल ने 30 जुलाई को क्रोम के बारे में एक पोस्ट में उल्लेख किया कि स्वचालित वरीयता देने की प्रक्रिया अब शोर को फिल्टर करती है, बग्स को पुनर्उत्पन्न करती है और समस्याओं को सही मालिक को रूट करती है। कंपनी ने अनुमान लगाया कि यह प्रक्रिया महीने में सैकड़ों डेवलपर घंटे बचाती है।
बड़े भाषा मॉडल उन अधिकांश वल्नरेबिलिटीज़ के लिए उम्मीदवार सुधार उत्पन्न करते हैं जिन्हें Chrome ढूंढता है। अलग-अलग AI एजेंट उस काम की समीक्षा करते हैं और मानव द्वारा स्वीकृति से पहले परीक्षण लिखते हैं। अच्छी तरह से वित्तपोषित रक्षा और बाकी सभी के बीच यह अंतर छोटी टीमों का सामना करना पड़ता है।
Anthropicने 832 खातों का विश्लेषण किया जिन्हें मार्च 2025 और मार्च 2026 के बीच AI सक्षम साइबर गतिविधि के लिए प्रतिबंधित किया गया था। इसके शोधकर्ताओं ने पाया कि हमलावर AI पर बढ़ती हुई निर्भरता दिखा रहे हैं ताकि लक्ष्यों की जांच करें और डेटा इकट्ठा करें।
Google के थ्रेट इंटेलिजेंस ग्रुप ने आक्रामक वर्कफ्लो में जनरेटिव मॉडल्स के औद्योगिक स्तर के उपयोग की एक ही कदम का वर्णन किया है।
CISA ने जून में उसी दिशा में कदम रखा, जिसमें फेडरल एजेंसियों को बताया कि AI शोधकर्ताओं और हमलावरों को समान गति से दोष ढूंढने में मदद कर रहा है। इसने सबसे अधिक जोखिम वाली कमजोरियों को दिनों में मापे गए पैच विंडोज की ओर धकेल दिया, जो सामान्य चक्र से एक तीव्र बदलाव है।
ओपन सोर्स सिक्योरिटी फाउंडेशन अब AI-जनित वल्नरेबिलिटी रिपोर्ट्स को ट्रायेज और सत्यापित करने के लिए टूल्स बना रहा है जब तक कि वे मेंटेनर तक न पहुंचें।
OpenJS ने अलग से चेतावनी दी है कि कम गुणवत्ता वाली, AI-द्वारा लिखी गई रिपोर्ट्स के बाढ़ से मेंटेनर का समय खर्च हो सकता है, भले ही कोई वास्तविक वल्नरेबिलिटी मौजूद न हो।
छोटी टीमें एक साथ दो मोर्चों पर लड़ जाती हैं: वास्तविक स्वचालित दुरुपयोग प्रयास और स्वचालित शोर जो उन्हें पकड़ने के लिए आवश्यक ध्यान खा जाता है।
| सुरक्षा श्रृंखला में कदम | आक्रमणकारी का लाभ | डिफेंडर बोझ |
|---|---|---|
| खोज | निम्न लागत पर लगातार लक्ष्यों की जांच करें | निरंतर रूप से कोड, बुनियादी ढांचा और निर्भरताओं का निगरानी करें |
| प्रमाणीकरण | केवल एक कार्यरत दुरुपयोग सफल होना चाहिए | प्रत्येक विश्वसनीय खोज की जांच की जानी चाहिए |
| ट्राइजेज | विफल प्रयासों को अनदेखा करें | वास्तविक खतरे को छोड़े बिना गंभीरता का रैंक करें |
| पैच विकास | इतना दोहराएं जब तक कुछ न टूट जाए | एक ऐसा फिक्स बनाएं जो नए विफलताएं न उत्पन्न करे |
| टेस्टिंग | अगले लक्ष्य पर जल्दी से स्थानांतरित करें | लाइव सिस्टम में ठीक किए गए बदलाव की पुष्टि करें |
| डिप्लॉयमेंट | पैच लागने से पहले दुरुपयोग करें | उपयोगकर्ताओं को बिना बाधा डाले सुरक्षित रूप से भेजें |
| अनुसरण | हर ठीक करने के बाद रणनीति बदलें | निगरानी करें कि हमलावर ने अनुकूलन किया या नहीं |
छोटी टीमें सबसे अधिक वहन कर रही हैं
वह दो-सामने वाली समस्या ही सुरक्षा को क्रिप्टो बुनियादी ढांचे के लिए प्रवेश की बाधा बना देती है।
अब सुरक्षित रहने के लिए निरंतर स्वचालित परीक्षण, खोजों को वरीयता देने के लिए पर्याप्त आकार की टीम, और एक त्वरित और सुरक्षित पैच-जारी प्रक्रिया की आवश्यकता होती है। टीमों को 24x7 मॉनिटरिंग, बाहरी ऑडिट और बग बौंटीज की भी आवश्यकता होती है। उन्हें पूरे उत्पाद को बंद किए बिना एक खराब घटक को बंद करने में सक्षम होना चाहिए।
उस बिल का सामना कर रही छोटी टीमों के पास कुछ ही विकल्प हैं: सुरक्षा के लिए विशेष रूप से पैसा जुटाना, इसे बाहरी स्रोत से कराना, एक बड़े प्रदाता के साथ विलय करना, अपनी पेशकशों को संकुचित करना, या एक उत्पाद बंद करना।
TRM Labs ने पाया कि 2026 के पहले छमाही में क्रिप्टो हैक नुकसान का लगभग 76% बुनियादी ढांचे और संचालन संबंधी दुरुपयोग के कारण हुआ। ये हमले केवल लगभग 15% घटनाओं का प्रतिनिधित्व करते थे, लेकिन इन्होंने प्रणालियों, पासवर्ड और हस्ताक्षर बुनियादी ढांचे को लक्षित किया।
CertiK ने उसी अवधि के दौरान वॉलेट के दुरुपयोग को सबसे अधिक लागत वाली श्रेणी के रूप में पहचाना, जिसमें 33 घटनाओं में $444 मिलियन से अधिक चोरी हुए। हमलावर उनके नीचे की क्रिप्टोग्राफी से दूर होकर, प्रणालियों को चलाने वाले टीमों और प्रक्रियाओं, यानी ऑपरेशनल लेयर की ओर बढ़ रहे हैं।
बोल्ट्ज के बंद होने का क्या अर्थ हो सकता है
बुल केस यह है कि ओपन-सोर्स सुरक्षा टूलिंग इतनी तेजी से अपडेट हो रही है कि छोटी टीमें उसके साथ चल पा रही हैं। साझा ट्रायेज सिस्टम और सामूहिक AI रक्षा टूल्स एक बोल्ट्ज-आकार की कंपनी को Google द्वारा आंतरिक रूप से उपयोग किए जाने वाले एक ही खोज-से-पैच पाइपलाइन को स्वचालित करने की अनुमति दे सकते हैं। चुनौती इसे उस स्केल पर करना है जिसे यह सस्ता मान सकती है।
उस संस्करण में, AI रक्षकों के लिए भी एक बल गुणक बन जाता है, और छोटी बिटकॉइन-नेटिव सेवाएँ एक टेक दिग्गज के सुरक्षा बजट को पंक्ति दर पंक्ति मिलाए बिना भी व्यवहार्य बनी रहती हैं।
बेयर केस यह है कि एक निश्चित आकार से नीचे सभी के लिए सुरक्षा लागतें आय से अधिक हो जाती हैं। अधिक AI-सहायता वाली जांच, छोटी टीमों के द्वारा सुधारों को फंड करने की तुलना में ब्रिज, स्वैप, वॉलेट और लाइटनिंग सेवाओं पर तेजी से हमला करती है।
इससे उन्हें अपनी उत्पाद श्रृंखलाओं को संकुचित करने, सुरक्षा को पूरी तरह से बाहर सौंपने या अपने व्यवसाय के सबसे जोखिम भरे हिस्सों को निलंबित करने के लिए मजबूर किया जाता है, जैसा कि बोल्ट्ज ने हाल ही में किया है।
ट्रैफिक फिर एक्सचेंज, कस्टोडियन और इंफ्रास्ट्रक्चर प्लेटफॉर्म की ओर धीरे-धीरे बढ़ता है, जिनके पास मशीन-गति की रक्षा के लिए बजट है। इससे एक ऐसा उद्योग केंद्रित होगा जो ठीक उसी तरह की निर्भरता से बचने के लिए बनाया गया है।
| परिदृश्य | क्या बदलाव हुए हैं | संभावित परिणाम | बिटकॉइन-मूल सेवाओं के लिए जोखिम |
|---|---|---|---|
| बुल केस | शेयर्ड एआई डिफेंस टूल्स परिपक्व हो गए | छोटी टीमें ट्रायेज और पैचिंग को सस्ते में स्वचालित करती हैं | ओपन-सोर्स सेवाएँ प्रतिस्पर्धी बनी रहती हैं |
| बेस केस | सुरक्षा एक बड़ा स्थिर लागत बन जाती है | टीमें उत्पादों को संकुचित करती हैं और अधिक रक्षा को बाहर सौंपती हैं | नवाचार धीमा हो जाता है लेकिन नहीं टूटता |
| बियर केस | आक्रमण गति छोटी टीम के बजट से आगे निकल जाती है | अधिक सेवाएँ उच्च जोखिम वाले उत्पादों को निलंबित कर रही हैं | ट्रैफिक बड़े प्रोवाइडर्स की ओर स्थानांतरित हो जाता है |
| संकलन मामला | उपयोगकर्ता केंद्रीकरण के बजाय उपलब्धता को प्राथमिकता देते हैं | एक्सचेंज, कस्टोडियन और बड़ी बुनियादी ढांचे का हिस्सा बढ़ता है | सुरक्षा बजट के माध्यम से निर्भरता लाभ |
| ब्लैक स्वान | एक साथ कई ओपन-सोर्स क्रिप्टो सेवाओं को लक्षित किया जाता है | स्टैक के भर में आपातकालीन बंद होने की लहर फैल गई | मशीन-गति हमले केंद्रीकरण के झटके बन जाते हैं |
AI ने खुले वित्तीय सॉफ्टवेयर को डिज़ाइन और लॉन्च करने को सस्ता बना दिया है। बोल्ट्ज़ का उदाहरण दर्शाता है कि जब वास्तविक उपयोगकर्ता इस पर निर्भर होने लगते हैं, तो उस सॉफ्टवेयर को सुरक्षित रखना अधिक महंगा हो सकता है।
उद्योग का अगला प्रतिस्पर्धी परीक्षण यह हो सकता है कि क्या एक टीम मशीन-गति की जांच के बिना अपने दरवाजे बंद किए बिना बच सकती है।
पोस्ट Boltz के बंद होने से सामने आया कि AI हैकिंग का वास्तविक खतरा क्रिप्टो को विशाल कस्टोडियन्स के हाथों में वापस भेज रहा है सबसे पहले CryptoSlate पर दिखाई दी।

