بولٹز AI کے ذریعے حملوں کے باعث بند ہو گیا، جس نے کرپٹو سیکیورٹی کے چیلنجوں کو اجاگر کیا

iconCryptoSlate
بانٹیں
AI summary iconخلاصہ
بولٹز نے 3 اگست کو اعلان کیا کہ وہ بند ہو رہا ہے، کیونکہ AI سے چلائے گئے حملوں نے اس کے کام کو متاثر کر دیا۔ بٹ کوائن برج، جو غیر مالکانہ تھا، اب محفوظ طریقے سے کام نہیں کر سکا۔ یہ واقعہ AI + کرپٹو خبروں کے شعبے میں سیکورٹی بریچ کا نشان ہے۔ چھوٹی ٹیمیں مسلسل ترقی پذیر خطرات کے خلاف دفاع نہیں کر سکتیں۔ صارفین کے فنڈز محفوظ رہے، لیکن سروس کو باہر نکلنا پڑا۔

اگست 3 کو ایک پوسٹ میں، بٹ کوائن برج بولٹز نے کہا کہ خودکار، AI سہائتہ پراسنگ نے حملے کے تیزی سے تیز ہونے سے پہلے کئی محدود ایکسپلوٹس کو شناخت کیا۔ بولٹز کا غیر مالکانہ ڈیزائن مہینوں تک حملوں کے دوران ہر صارف کے فنڈز کو محفوظ رکھا۔ تاہم، بٹ کوائن سویپ سروس نے پھر بھی بند ہو جانے کا فیصلہ کیا۔

بولٹز نے کہا کہ اس کی ٹیم اب تیزی سے نہیں چل سکتی، اس لیے تبادلے مزید اطلاع تک آف لائن رہیں گے۔

بند ہونے سے پہلے، بولٹز نے آن-چین BTC، لائٹننگ نیٹ ورک اور لیکویڈ کے درمیان تبدیلی کر کے بٹ کوائن کے لیورز کو جوڑا۔ اس کی نان-کسٹوڈیل ساخت کے تحت صارفین ہر سویپ کے دوران اپنے سکے کنٹرول میں رکھتے تھے، اور اگر سیٹلمنٹ سے پہلے کوئی مسئلہ ہوتا تو ایک داخلہ ری فنڈ پاتھ بھی موجود تھا۔

اس ساخت نے صارفین کے بیلنس کو محفوظ رکھا، لیکن کاروبار کو جاری رکھنا ایک الگ مسئلہ تھا۔ بولٹز نے اپنی کتابوں میں اپنے خود سے حملوں کے نقصانات برداشت کیے، پھر فیصلہ کیا کہ سوپ مصنوعات محفوظ طریقے سے کام نہیں کر سکتی۔

لیئرکیا روکا ہوا تھاکیا ٹوٹ گیا
صارف کی حفاظتصارفین کے پاس فنڈز کا کنٹرول برقرار رہاسواپ سروس کو ابھی بھی بند کرنا پڑا
ری فنڈ کا راستہریفندز دستیاب رہےنارمل سوپ فلو بند رہا
پروٹوکول ڈیزائنغیر مالکانہ ساخت صارف فنڈ کے خطرے کو محدود کرتی ہےایکسپلوٹ کے نقصانات اب بھی بولٹز کو ب безا رہے ہیں
بزنس آپریشنسپورٹ اور API ریفند جاری ہیںپروڈکٹ کی دستیابی غیر ممکن ہو گئی
سیکورٹی ریسپانسحملوں کو روک دیا گیاحملہ کی رفتار ٹیم کی صلاحیت سے زیادہ ہو گئی

بلی اور چوہے کا کھیل

AI کا اصل فائدہ اس شخص کو جائے گا جو مکمل دفاعی سلسلے کو خودکار بناسکے۔ اس سلسلے میں ایک دریافت کی تصدیق، اس کی شدت کا جائزہ لینا، ایک فکس تیار اور ٹیسٹ کرنا، اور دوسری چیزوں کو بریک نہ کرتے ہوئے اسے شپ کرنا شامل ہے۔ دفاعی فریق کو اگلے کدم کا مشاہدہ کرنا ہوگا۔

ایک چھوٹی ٹیم شاید حملہ آوروں کے پائے جانے اور ان کا استعمال کرنے کی رفتار کے مطابق خطرات کی تصدیق اور ان کا ازالہ نہیں کر سکتی۔ بولٹز کا بیان یہ ظاہر کرتا ہے کہ اس کے حملہ آور اس سے پہلے ہی اس رفتار تک پہنچ گئے جبکہ اس کی دفاعی تدابیر ابھی تک نہیں پہنچی تھیں۔

گوگل نے 30 جولائی کو کروم کے بارے میں ایک پوسٹ میں نوٹ کیا کہ خودکار ترجیح دینے اب نویز کو فلٹر کرتا ہے، بگس کو دوبارہ پیدا کرتا ہے اور مسائل کو درست مالک کو راستہ دیتا ہے۔ کمپنی نے اندازہ لگایا کہ یہ عمل ماہانہ سینکڑوں ڈویلپر گھنٹے بچاتا ہے۔

بڑے زبانی ماڈلز Chrome کی دریافت کی گئی زیادہ تر کمزوریوں کے لیے امکانی درستگیاں پیدا کرتے ہیں۔ الگ الگ AI ایجینٹس اس کام کا جائزہ لیتے ہیں اور انسانی تصدیق سے پہلے ٹیسٹ لکھتے ہیں۔ اچھی طرح سے فنڈڈ دفاع اور باقی سب کے درمیان یہ فرق چھوٹی ٹیمز کا سامنا ہے۔

Anthropicنے 832 اکاؤنٹس کا تجزیہ کیا جنہیں مارچ 2025 اور مارچ 2026 کے درمیان AI سے سپورٹ کیے جانے والی سائبر سرگرمیوں کے لیے پابندی لگا دی گئی تھی۔ اس کے محققین نے پایا کہ حملہ آور AI پر زیادہ انحصار کر رہے ہیں تاکہ ہدف کی جانچ کریں اور ڈیٹا جمع کریں۔

گوگل کا تھریٹ انٹیلی جنس گروپ نے حملہ آور ورک فلو میں جنریٹو ماڈلز کے صنعتی سطح پر استعمال کی طرف وہی کام کی تفصیل دی ہے۔

CISA نے جون میں ایک ہی سمت میں کام کیا، فیڈرل ایجنسیز کو بتایا کہ AI تحقیق کاروں اور حملہ آوروں کو خامیاں تلاش کرنے میں ایک جیسی رفتار سے مدد دے رہی ہے۔ اس نے سب سے زیادہ خطرناک کمزوریوں کو دنوں میں پچ کے ونڈوز کی طرف منتقل کر دیا، جو عام سائکل سے ایک تیز تبدیلی ہے۔

اوپن سورس سیکیورٹی فاؤنڈیشن اب ٹرائیج اور تصدیق کے لیے ٹولز تعمیر کر رہی ہے جو AI سے بنائے گئے خامیوں کی رپورٹس کو مینٹینر تک پہنچنے سے پہلے چیک کرتے ہیں۔

OpenJS نے الگ طور پر چیتن کیا ہے کہ کم معیار کی، AI لکھی گئی رپورٹس کا بہاؤ حتیٰ کہ جب کوئی حقیقی خرابی نہ ہو تو مینٹینر کے وقت کو استعمال کر سکتی ہے۔

چھوٹی ٹیمیں ایک ساتھ دو متوجہ میدانوں پر لڑنے لگتی ہیں: حقیقی خودکار حملوں اور وہ خودکار شور جو انہیں پکڑنے کے لیے درکار توجہ کھا جاتا ہے۔

سیکورٹی کی سلسلہ میں قدمحملہ آور کا فائدہدفاعی بوجھ
ڈسکوریکم لاگت پر مستقل طور پر ٹارگٹس کا اسکین کریںکوڈ، بنیادی ڈھانچہ اور منابع کو لگاتار مانیٹر کریں
تصدیقصرف ایک کام کرنے والا ایکسپلوٹ کامیاب ہونا ہےہر قابل اعتماد دریافت کی جانچ کی جانی چاہیے
triageناکام کوششیں نظرانداز کریںدرجہ بندی خطرہ کے بغیر اصل خطرہ کو نہ چھوڑیں
پیچ ترقیایٹریٹ کریں جب تک کچھ نہ ٹوٹ جائےایک ایسا فکس بنائیں جو نئی خرابیاں نہ پیدا کرے
ٹیسٹنگاگلے ہدف تک جلدی منتقل ہو جائیںزندہ سسٹمز میں فکس کی تصدیق کریں
deployingپچ لینے سے پہلے استعمال کریںصارفین کو متاثر کیے بغیر محفوظ طریقے سے شپ کریں
فوری عملہر فکس کے بعد تactics بدلیںدیکھیں کہ حملہ آور نے تبدیلی کی یا نہیں

چھوٹی ٹیمیں زیادہ تر برداشت کر رہی ہیں

وہ دو سامنے کا مسئلہ ہے جو سیکیورٹی کو کرپٹو انفراسٹرکچر کے لیے داخلے کی رکاوٹ بنا دیتا ہے۔

اب محفوظ رہنا لگاتار خودکار ٹیسٹنگ، تلاش شدہ مسائل کو ترجیح دینے کے لیے کافی بڑی ٹیم، اور ایک تیز اور محفوظ پیچ جاری کرنے کے عمل کا مطالبہ کرتا ہے۔ ٹیموں کو 24 گھنٹے مانیٹرنگ، باہری جانچ اور بگ بونٹیز کی ضرورت ہوتی ہے۔ انہیں ایک خراب ہونے والے کمپوننٹ کو بند کرنے کی صلاحیت حاصل ہونی چاہیے بغیر پورے پروڈکٹ کو بند کیے۔

اس بل کا سامنا کرنے والے چھوٹے ٹیمز کے پاس کچھ ہی اختیارات ہیں: سیکیورٹی کے لیے خاص طور پر فنڈ جمع کرنا، اسے باہر کی طرف سونپنا، بڑے فراہم کنندہ کے ساتھ ضم ہونا، اپنی پیشکشیں محدود کرنا، یا کسی مصنوعات کو بند کرنا۔

TRM Labs نے پایا کہ 2026 کے پہلے نصف سال میں کریپٹو ہیک کے نقصانات کا تقریباً 76 فیصد بنیادی ڈھانچے اور عملی خرابیوں کی وجہ سے ہوا۔ یہ حملے صرف تقریباً 15 فیصد واقعات کا حصہ ہونے کے باوجود، نظاموں، اعتماد کی تفصیلات اور دستخط کے بنیادی ڈھانچے کو نشانہ بناتے تھے۔

CertiK نے اسی دورانیے میں والٹ کی خرابی کو سب سے زیادہ قیمتی شریک قرار دیا، جس میں 33 واقعات میں 444 ملین ڈالر سے زیادہ چوری ہوا۔ حملہ آور اس کے نیچے کے کرپٹوگرافی سے ہٹ کر، نظام چلانے والے ٹیمز اور عملوں کی آپریشنل لیئر کی طرف بڑھ رہے ہیں۔

بولٹز کے بند ہونے کا کیا مطلب ہو سکتا ہے

بال کیس یہ ہے کہ اوپن سورس سیکورٹی ٹولنگ چھوٹی ٹیموں کے لیے تیزی سے پیچھے نہیں ہو رہی۔ مشترکہ ترائیج سسٹمز اور مل کر استعمال کیے جانے والے AI دفاعی ٹولز ایک بولٹز سائز کی کمپنی کو گوگل کے اندر استعمال ہونے والے ایک ہی دریافت سے پچ کی پائپ لائن کو آٹومیٹ کرنے کی اجازت دے سکتے ہیں۔ چیلنج اسے ایک ایسا سکیل پر کرنا ہے جسے وہ برداشت کر سکے۔

اس ورژن میں، AI دفاعی افراد کے لیے بھی ایک فورس ملٹیپلائر بن جاتا ہے، اور چھوٹی Bitcoin-نیٹو سروسز ٹیک جنٹ کے سیکیورٹی بجٹ کو لائن فار لائن میچ کیے بغیر قائم رہتی ہیں۔

بر کیس یہ ہے کہ مخصوص سائز سے نیچے کے تمام افراد کے لیے سیکورٹی کی لاگت آمدنی سے زیادہ ہو جاتی ہے۔ زیادہ AI مدد یافتہ جانچ پڑتال پلیٹ فارم، سوپس، والٹس اور لائٹننگ سروسز کو چھوٹی ٹیموں کے فنڈز کے ساتھ فکس کرنے کی صلاحیت سے زیادہ تیزی سے ہدف بناتی ہے۔

اس سے ان کو اپنی مصنوعات کی قسمیں کم کرنے، سیکورٹی مکمل طور پر باہر کی طرف سونپنے، یا اپنے کاروبار کے سب سے زیادہ خطرناک حصوں کو روکنے پر مجبور کیا جاتا ہے، جیسا کہ بولٹز نے ابھی کیا ہے۔

ٹریفک پھر ایکسچینجز، کسٹوڈینز اور انفراسٹرکچر پلیٹ فارمز کی طرف مائل ہوتا ہے جن کے پاس مشین سپیڈ دفاع کے لیے بجٹ ہے۔ اس سے ایک صنعت کو مرکوز کیا جائے گا جو بالکل اس قسم کی انحصار کو دور رکھنے کے لیے بنائی گئی تھی۔

سیناریوکیا تبدیلیاں ہیںممکنہ نتیجہبٹ کوائن نیٹو سروسز کے لیے خطرہ
بُل کیساشتراک کیے گئے AI دفاعی ٹولز بالغ ہو گئےچھوٹی ٹیمیں ترجیح دینے اور درستگی کو سستے میں خودکار بناتی ہیںاوپن سورس سروسز مقابلہ کرنے کی صلاحیت رکھتے ہیں
بنیادی صورتسیکیورٹی ایک بڑا ثابت لاگت بن جاتی ہےٹیمیں مصنوعات کو محدود کرتی ہیں اور زیادہ دفاعی کاموں کو باہر سے حاصل کرتی ہیںنوآوری سست ہو جاتی ہے لیکن تباہ نہیں ہوتی
بیر کیسحملے کی رفتار چھوٹی ٹیم کے بجٹ سے آگے نکل جاتی ہےمزید خدمات خطرناک مصنوعات کو روک دیتی ہیںٹریفک بڑے فراہم کنندگان کی طرف منتقل ہو رہا ہے
کنسولیڈیشن کیسصارفین مرکزیت کے بجائے دستیابی کو ترجیح دیتے ہیںایکسچینجز، کسٹوڈینز اور بڑی انفراسٹرکچر کا حصہ بڑھ رہا ہےسیکورٹی بجٹ کے ذریعے منابع کی واپسی
بلیک سوانایک ساتھ کئی اوپن سورس کرپٹو سروسز کو ٹارگٹ کیا جاتا ہےایمرجنسی شٹ ڈاؤن مکمل اسٹیک پر پھیل گئےمشین کی رفتار کے حملے مرکزیت کے لیے ایک صدمہ بن جاتے ہیں

ای آئی نے اوپن فنانشل سافٹ ویئر ڈیزائن کرنے اور شروع کرنے کا اخراج کم کر دیا ہے۔ بولٹز کا مثال یہ دکھاتا ہے کہ جب حقیقی صارفین اس سافٹ ویئر پر انحصار کرنے لگیں تو اسے تحفظ کے لیے زیادہ مہنگا بنانا پڑ سکتا ہے۔

صنعت کا اگلا مقابلہ یہ ہو سکتا ہے کہ کیا ایک ٹیم مشین کی رفتار سے پروبنگ کے دوران اپنا دروازہ بند نہیں کرتی۔

پوسٹ Boltz کی بندش سے ظاہر ہوتا ہے کہ AI ہیکنگ کا اصل خطرہ کرپٹو کو بڑے کسٹوڈینز کے ہاتھوں میں واپس بھیج رہا ہے پہلے CryptoSlate پر ظاہر ہوئی۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔