Boltz、AI駆動の攻撃によりサービス終了、暗号資産セキュリティの課題を浮き彫りに

iconCryptoSlate
共有
AI summary icon概要
Boltzは、8月3日にAI駆動の攻撃により運用が妨害されたことを受けてサービスを終了すると発表しました。非預託型のBitcoinブリッジでしたが、もはや安全に機能できなくなりました。この出来事は、AI+暗号通貨ニュース分野におけるセキュリティ侵害を示しています。小規模なチームは、ますます高度化する脅威に対抗するのが困難です。ユーザーの資金は安全でしたが、サービスは廃止を余儀なくされました。

8月3日の投稿で、BitcoinブリッジのBoltzは、自動化されたAI支援のプロービングにより、攻撃が急激に加速する前に複数の限定的な脆弱性を検出できたと述べた。Boltzの非預託設計により、数か月にわたる攻撃を通じてすべてのユーザーの資金は安全に保たれた。しかし、Bitcoinスワップサービスは結局停止した。

Boltzは、チームが対応しきれなくなったため、スワップはさらに通知があるまでオフラインのままになります。

シャットダウン前に、BoltzはオンチェーンBTC、Lightning Network、Liquidの間を切り替えることでBitcoinのレイヤーをブリッジしました。非預託構造により、ユーザーは各スワップ中に自らのコインを制御し続け、決済前に何らかの問題が発生した場合でも、組み込みの返金パスが利用できました。

その構造はユーザーの残高を保護しましたが、事業を継続することは別の課題でした。Boltzは自社の帳簿上で攻撃による損失を吸収し、その後、スワップ製品はもはや安全に運用できないと判断しました。

レイヤー何が遅れていたのですか何が崩壊した
ユーザー自己管理ユーザーは資金を管理し続けましたスワップサービスは依然として停止しなければなりませんでした
返金パス返金は引き続き利用可能です通常のスワップフローは無効のままです
プロトコル設計非預託構造により、ユーザー資金のリスクを制限します攻撃による損失は依然としてボルツに直接影響を与えています
ビジネス運営サポートとAPIの返金が継続されています製品の提供が持続不可能になりました
セキュリティ対応不正行為は収束しました攻撃のペースがチームの対応能力を超えました

猫とネズミのゲーム

AIの真の利点は、防御チェーン全体を自動化できる人に訪れる。このチェーンには、発見の確認、その深刻度の評価、修正策の構築とテスト、そして他の部分を壊さずにリリースすることが含まれる。防御側は次なる動きを監視し続けなければならない。

小さなチームでは、攻撃者が脆弱性を発見し悪用する速度に追いついて、脆弱性を検証してパッチを適用できない可能性があります。Boltzの声明は、攻撃者がその防御体制よりも速くその速度に到達したことを示しています。

Googleは7月30日のChromeに関する投稿で、自動トリアージがノイズをフィルタリングし、バグを再現して問題を適切な所有者に振り分けるようになったと述べました。同社は、このプロセスにより毎月数百時間の開発者時間を節約できると推定しています。

大規模言語モデルは、Chromeが検出するほとんどの脆弱性に対して候補修正を生成します。別のAIエージェントがその作業をレビューし、人間が承認する前にテストを記述します。資金が豊富な防御とそれ以外の間のこの差が、小規模チームが直面する課題です。

Anthropic832の口座を分析したところ、2025年3月から2026年3月の間にAIを活用したサイバー活動により禁止された。同社の研究者らは、攻撃者がターゲットをスキャンしデータを収集する際にAIへの依存度が高まっていることを発見した。

Googleの脅威インテリジェンスグループは、攻撃ワークフローにおけるジェネレーティブモデルの産業規模での利用という同じ動きを説明しました。

CISAは6月に同じ方向に進んだ、連邦機関に対して、AIが研究者と攻撃者が脆弱性を同程度の速さで発見していると伝えた。これにより、最もリスクの高い脆弱性のパッチ適用期間が日単位に短縮され、従来のサイクルとは大きく異なる形となった。

オープンソースセキュリティ財団は、AIが生成した脆弱性レポートをメンテナーに届ける前に整理と検証を行うツールを開発中です。

OpenJSは、実際の脆弱性が存在しない場合でも、低品質でAIが作成されたレポートの洪水がメンテナーの時間を消費すると別途警告しています

小さなチームは、実際の自動化された攻撃試みと、それらを検出するために必要な注意を消費する自動化されたノイズという、二つの戦線で戦うことになる。

セキュリティチェーンのステップ攻撃者の利点ディフェンダーの負担
ディスカバリー低コストでターゲットを継続的にスキャンコード、インフラストラクチャ、依存関係を継続的に監視する
検証一つの有効なエクスプロイトが成功すれば十分ですすべての信頼できる調査結果を確認しなければなりません
トリアージ失敗した試みを無視してください実際の脅威を見逃さずに深刻度をランク付けしてください
パッチ開発壊れるまで繰り返す新しい失敗を生まない修正を構築してください
テスト次のターゲットに素早く移動してくださいライブシステム全体で修正を確認してください
デプロイパッチが適用される前に攻撃するユーザーに影響を与えないよう安全に送信してください
フォローアップ各修正後に戦術を変更する攻撃者が適応したか監視する

小さなチームが最も負担を抱えています

その二重の課題が、暗号資産インフラへの参入障壁を生み出しています。

安全を保つには、継続的な自動テスト、発見された問題を優先順位付けできる十分な規模のチーム、迅速で安全なパッチリリースプロセスが必要です。また、24時間365日の監視、外部監査、バグバウンティも必要です。1つの不具合のあるコンポーネントを停止しても、全体の製品をダウンさせずに済むようにする必要があります。

その請求に直面する小さなチームには、いくつかの選択肢があります:セキュリティのために資金を調達する、外部委託する、より大きなプロバイダーと合併する、提供するサービスを絞る、または製品を終了するです。

TRM Labsは、2026年前半の暗号資産ハッキング損失の約76%がインフラと運用の脆弱性に起因すると発見しました。これらの攻撃は、発生件数では約15%に過ぎないものの、システム、認証情報、署名インフラを標的にしました。

CertiKは、同じ期間中にウォレットの compromis を最も高額なカテゴリと特定し、33件の事例で4億4400万ドル以上が盗まれた。攻撃者は、その下層にある暗号化から、システムを運用するチームやプロセスである運用層へと移行している。

Boltzのサービス停止が意味するもの

ブルケースは、オープンソースのセキュリティツールが急速に進化し、小規模チームでも追いつけるようになっていることである。共有のトリアージシステムと集約されたAI防御ツールにより、Boltz規模の企業がGoogleが内部で使用しているのと同じ発見からパッチ適用までのプロセスを自動化できる可能性がある。課題は、その規模を費用的に実現することである。

そのバージョンでは、AIは防御者にとっても力の倍増要因となり、小さなBitcoinネイティブなサービスは、テクノロジー大手とセキュリティ予算を一対一で対応させることなく存続可能になります。

ベアケースとは、特定の規模以下のすべての参加者にとって、セキュリティコストが収益を上回ることである。AIによる探査が橋、スワップ、ウォレット、ライトニングサービスに、小規模チームが修正を資金調達するよりも速く攻撃を仕掛ける。

これにより、彼らは製品ラインを絞り込む、セキュリティを完全に外部委託する、またはBoltzが先日行ったように、最もリスクの高い事業部分を一時停止することを余儀なくされます。

その後、取引所、保管機関、およびマシンスピードの防御に予算を割くインフラプラットフォームへと流れが向かう。これは、まさにそのような依存関係を避けるために構築された業界を集中させることになる。

シナリオ何が変動しましたか可能性の高い結果Bitcoinネイティブサービスにおけるリスク
ブルケース共有のAI防御ツールが成熟小さなチームは、コストを抑えながら診断とパッチ適用を自動化できますオープンソースのサービスは依然として競争力があります
ベースケースセキュリティがより大きな固定コストとなるチームは製品を絞り、より多くの防御を外部委託するイノベーションは鈍化するが、崩壊することはない
ベアケース攻撃速度が小規模チームの予算を上回るより多くのサービスがハイリスク製品の提供を停止トラフィックがより大規模なプロバイダーに移行します
整理ケースユーザーは分散化よりも可用性を優先します取引所、保管機関、大規模なインフラがシェアを拡大セキュリティ予算を通じた依存関係のリターン
ブラックスワン複数のオープンソースの暗号通貨サービスが同時に標的とされています緊急シャットダウンがスタック全体に広がっていますマシンスピードの攻撃が集中化への衝撃となる

AIにより、オープンな金融ソフトウェアの設計と立ち上げが安くなりました。Boltzの事例は、実際のユーザーがそのソフトウェアに依存し始めたとき、それを守るコストが高くなる可能性があることを示しています。

業界の次なる競争の試練は、チームがマシンスピードでの探査に耐え抜き、閉鎖せずに生き残れるかどうかかもしれない。

投稿 Boltzのサービス停止は、AIハッキングの本当の危険性が暗号資産を大手預託機関の手に戻していることを示している は、CryptoSlate で最初に公開されました。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。