ای پاورڈ بٹ کوائن ریڈ ٹیم نے 30 گھنٹوں میں 4,962 سیکیورٹی مسائل دریافت کیے

iconChainGPT
بانٹیں
AI summary iconخلاصہ
ایک بٹ کوائن ریڈ ٹیم نے AI ٹولز کا استعمال کرتے ہوئے 390 منصوبوں پر 30 گھنٹوں میں 4,962 سیکورٹی مسائل دریافت کیے، جن میں 85 انتہائی اہم اور 635 اعلیٰ شدت کے مسائل شامل ہیں۔ AI اور کرپٹو خبروں کے مطابق، مسائل کا 91% آٹومیٹڈ اسکینز سے آیا، جبکہ 21% کو ثبوت کے طور پر کوڈ کے ذریعے تصدیق کیا گیا۔ پرائیویسی ٹولز اور کوائن جوائن میں سب سے زیادہ شدت کے سیکورٹی خطرات 24% تھے۔ رپورٹ میں AI سے متاثرہ خطرات کے مطابق سیکورٹی عمل کو تیز کرنے کا مطالبہ کیا گیا ہے۔

ایک رضاکار گروپ جو خود کو Bitcoin Red Team کہتا ہے، نے Bitcoin ایکو سسٹم کے کوڈ بیسز کا تیز رفتار، AI کی مدد سے جائزہ مکمل کر لیا ہے، جس میں تقریباً 30 گھنٹوں میں 390 پروجیکٹس کے بارے میں 4,962 سکیورٹی نتائج فائل کیے گئے ہیں۔ چھد نامی ڈویلپر calle — جو Cashu ecash پروٹوکول کے خالق ہیں — نے بدھ کے روز ٹیم کی پہلی صورتحال رپورٹ شائع کی۔ نتائج واضح ہیں: 85 نتائج کو critical اور 635 کو high severity کا لیبل دیا گیا، جو مجموعی طور پر کل کا 14.5% بنتے ہیں۔ اس کا مطلب ہے ہر پروجیکٹ میں اوسطاً 1.85 سنگین مسائل اور فی گھنٹہ تقریباً 166 نتائج رپورٹ ہوئے۔ انہوں نے یہ کیسے کیا - یہ کوشش انسانی ریویو اور AI ٹولنگ کا امتزاج ہے۔ Calle کا کہنا ہے کہ گروپ بڑھ کر 16 افراد تک پہنچ گیا ہے جو 24/7 کام کر رہے ہیں؛ رپورٹ میں کل 17 کنٹری بیوٹرز درج ہیں (14 انسانی، 3 خودکار)۔ - تقریباً 91% نتائج خودکار سکین پائپ لائنز کے ذریعے حاصل کیے گئے، اگرچہ calle اس بات پر زور دیتے ہیں کہ کام کا بڑا حصہ ابھی بھی “AI کو ہاتھ پکڑ کر چلانے” میں لگ رہا ہے جبکہ خودکار ہارنیسز بہتر ہو رہے ہیں۔ کنٹری بیوٹرز کو اپنے پرامپٹنگ اور ایجنٹ سیٹ اپس استعمال کرنے کی اجازت دینے سے مبینہ طور پر مختلف قسم کے بگز سامنے آئے ہیں۔ - تقریباً 21% نتائج کو proof‑of‑concept (PoC) کوڈ کے ساتھ ڈائنامک طور پر دوبارہ پیدا کیا گیا ہے۔ رپورٹ کیے گئے آٹھ مسائل کو false positives ثابت ہونے پر ختم کر دیا گیا ہے۔ جہاں خطرات مرتکز ہیں - high یا critical نتائج کی نسبت کیٹیگری کے لحاظ سے مختلف ہے۔ Privacy اور CoinJoin ٹولز میں سب سے بلند شرح (24%) دیکھی گئی، اس کے بعد swaps اور exchanges (21%)، اور payments/مرچنٹ ٹولز (17%) کا نمبر آتا ہے۔ - Cryptographic لائبریریاں اور SDKs نے نتائج کی سب سے زیادہ مجموعی تعداد (1,101) پیدا کی، لیکن ان میں سے صرف تقریباً 10% high یا critical تھے۔ انکشاف اور کمیونٹی پر اثر - اب تک صرف 19 پروجیکٹس — یعنی اسکین کیے گئے پروجیکٹس کے 5% سے کم — میں نتائج اوپر کی سطح پر disclose کیے گئے ہیں۔ Calle نے پہلے سے ہی دباؤ میں موجود maintainers پر اضافی پریشر کا اعتراف کیا اور کسی بھی تناؤ پر معذرت کی، جبکہ یہ دلیل دی کہ تیز رفتار رپورٹنگ ضروری ہے: پروجیکٹ اونرز مسائل کی ویلیڈیشن کے لیے سب سے مناسب پوزیشن میں ہوتے ہیں، AI ویلیڈیشن کو سستا اور تیز تر بنا دیتا ہے، اور اگر ڈیفینڈرز حرکت میں نہیں آتے تو وہی ٹولز استعمال کرنے والے اٹیکرز بھی وہی بگز تلاش کر لیں گے۔ وسیع تر تناظر: AI حملہ اور دفاع، دونوں کو تیز کر دیتا ہے یہ مہم AI کی مدد سے کوڈ ریویو کے دور میں Bitcoin سافٹ ویئر سکیورٹی کے بارے میں نئے سوالات کے درمیان سامنے آئی ہے۔ رپورٹ ماضی کی ہائی پروفائل ناکامیوں کی طرف اشارہ کرتی ہے، جیسے Coinkite کا Coldcard واقعہ: مارچ 2021 کے ایک firmware بلڈ میں entropy کے لیے سافٹ ویئر fallback استعمال کیا گیا تھا جس نے پرائیویٹ کیز کو قابلِ اندازہ بنا دیا اور اندازاً صارفین کو تقریباً $130 ملین کا نقصان ہوا۔ اپنی پوسٹ‑مارٹم میں، Coinkite نے تجویز کیا کہ “کسی نے AI استعمال کر کے ہمارے firmware کے پچھلے ورژنز کا ریویو کیا” تاکہ اس خامی کو تلاش کیا جا سکے۔ Ledger کے CTO Charles Guillemet نے بھی خبردار کیا ہے کہ AI مخالفین کو vulnerabilities “مشین کی رفتار” سے شناخت کرنے کی اجازت دیتا ہے، اور یہ کہ “open source اور reviewed ایک ہی چیز نہیں ہیں۔” رپورٹ کے مطابق Coldcard کی خامی پانچ سال سے زیادہ عرصہ تک عوامی کوڈ میں موجود رہی، اس سے پہلے کہ اسے AI‑driven تجزیے کے ذریعے دریافت کیا گیا — یہ یاد دہانی کہ اب حملہ آوروں کے پاس ایسے ٹولز موجود ہیں جو روایتی ریویو سائیکلز کو پیچھے چھوڑ سکتے ہیں۔ نتیجہ Bitcoin Red Team کی تیز رفتار، AI‑powered آڈٹ دو غیر آرام دہ حقیقتوں کو نمایاں کرتی ہے: بہت سے وسیع پیمانے پر استعمال ہونے والے Bitcoin پروجیکٹس میں اب بھی high‑severity بگز موجود ہیں، اور AI نے انہیں تلاش کرنے کے لیے درکار وقت کو ڈرامائی حد تک کم کر دیا ہے۔ یہ واقعہ maintainers اور وسیع تر ایکو سسٹم کے لیے اس ہنگامی ضرورت کو اجاگر کرتا ہے کہ AI‑enabled مخالفین کے ساتھ رفتار ملانے کے لیے تیز تر، مسلسل سکیورٹی پروسیسز اور مربوط disclosure پریکٹسز اختیار کی جائیں۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔