A dark workspace with a computer tower, glowing
AI

AI सहायता से फिर से ऑडिट ने पुराने क्रिप्टो कमजोरियों को…

एक पैच किया गया Zcash सप्लाई-इंटीग्रिटी बग और $100M+ के BTC चोरी से जुड़े Coldcard फर्मवेयर दोष यह दिखाते हैं कि पुराना कर्ज कितनी तेजी से फिर से मूल्यांकन हो सकता है।

Elliot Marsh द्वारा7 मिनट का पठन

2026 की घटनाओं का एक समूह कमजोरियों की खोज और वास्तविक दुनिया के नुकसान के बीच के चक्र को कस रहा है, जिसमें AI लंबे समय तक जीवित क्रिप्टो कोड को फिर से ऑडिट और रिवर्स-इंजीनियर करने की लागत को कम कर रहा है। Chainalysis के मेट्रिक्स ने ऑनचेन "डेड-ड्रॉप" मैलवेयर निर्देशों में 440% की वृद्धि दिखाई है, जो किसी एक शोषण से परे एक स्केलिंग सिग्नल जोड़ता है।

मुख्य निष्कर्ष

  • एक AI-सहायता प्राप्त ऑडिटमई 2026 में एक Zcash Orchard सर्किट दोष का पता लगाया गया जो 2022 से था, जो परीक्षण में असीमित नकली ZEC को मिंट कर सकता था, और इसे चोरी की पुष्टि किए बिना कुछ ही दिनों में पैच किया गया।
  • 2021 में ट्रेस की गई एक Coldcard फर्मवेयर कमजोरी ने 30 जुलाई से शुरू होने वाले bitcoinस्वीप्स से पहले की थी और बाद में लगभग 1,600 से अधिक 1,800 BTC चोरी होने का अनुमान लगाया गया, जिसमें हजारों पते पर $100 मिलियन से अधिक के नुकसान का वर्णन किया गया।
  • Chainalysis से जुड़े "दुष्ट ऑनचेन लिखने" में मैलवेयर निर्देश और कमांड-एंड-कंट्रोल डेटा Q2 2026 तक प्रति दिन लगभग 2.06 से बढ़कर 11.1 प्रति दिन हो गया, जिसमें उत्तर कोरिया और ईरान से जुड़े राज्य-लिंक्ड अभिनेता प्रत्येक तिमाही में नए देखे गए गतिविधियों का लगभग दो-तिहाई बनाते हैं।
  • एजेंट-प्रेरित नुकसान सिद्धांत से अभ्यास में बदल गया जब 4 मई को Bankr द्वारा स्वीकार किए गए Grok-डिकोडेड मोर्स निर्देश ने लगभग 3 बिलियन DRB का हस्तांतरण शुरू किया, जिसके लगभग दो सप्ताह बाद 14 वॉलेट्स में समान नुकसान हुआ।

एआई पुराने कोड का पुनः ऑडिट करता है—और विस्फोटक क्षेत्र 2026 में बड़ा दिखता है।

मैकेनिज्म सरल है: सार्वजनिक कोड और सार्वजनिक कलाकृतियाँ अब बड़े पैमाने पर फिर से पढ़ने के लिए सस्ती हैं। 2026 में, यह दोनों रक्षा जीत और महंगे विफलताओं के रूप में सामने आया, जिसमें "सुरक्षा ऋण" का वही अंतर्निहित पैटर्न फिर से मूल्यांकन किया गया जब कोई अंततः पर्याप्त ध्यान से देखता है।

दो डेटा बिंदु व्यापारी-संबंधित संकेत को संलग्न करते हैं। एक है कोल्डकार्ड घटना, जहां 2021 में ट्रेस की गई फर्मवेयर कमजोरी के बाद 30 जुलाई से व्यापक चोरी की गतिविधि शुरू हुई, जिसे बाद में लगभग 1,600 से अधिक 1,800 BTC चोरी और हजारों पते पर $100 मिलियन से अधिक के नुकसान का अनुमान लगाया गया। दूसरा है चेनालिसिस का "ब्लॉकचेन डेड-ड्रॉप" मीट्रिक, जहां दुर्भावनापूर्ण ऑनचेन लेखन जो मैलवेयर निर्देश और कमांड-एंड-कंट्रोल जानकारी ले जा रहे थे, लगभग 2.06 प्रति दिन से बढ़कर 11.1 प्रति दिन हो गए, जो 440% की वृद्धि है।

पकड़ यह है कि श्रेय। हर घटना में एक सिद्ध AI नहीं होता है।लिंक, और रिपोर्ट स्वयं दस्तावेजीकृत एआई सहभागिता, विश्वसनीय संदेह, और साधारण बग और परिचालन विफलताओं के बीच एक रेखा खींचती है। बाजारों के लिए, क्रियाशील भाग यह साबित करना नहीं है कि कौन सा मॉडल क्या करता है। यह यह मौलिक धारणा है कि जो कुछ भी सार्वजनिक और मूल्यवान है, उसे मशीन द्वारा जांचा जा रहा है, और "पाया गया" और "हथियारबंद" होने के बीच का समय घट रहा है।

Zcash का ऑर्चर्ड बग: आपूर्ति-इंटीग्रिटी विफलता की AI-सहायता से खोज

Zcash का मामला AI द्वारा खोज के समय को संकुचित करने का सबसे साफ उदाहरण है बिना किसी हानि के घटना में बदलने के। मई 2026 में, शील्डेड लैब्स के टेलर हॉर्नबी ने 2022 के ज़कैश के ऑर्चर्ड शील्डेड-पूल सर्किट में एक दोष को उजागर करने के लिए एक कस्टम ऑडिट एजेंट में क्लॉड ओपस 4.8 का उपयोग किया। ऑर्चर्ड शील्डेड पूल का जीरो-नॉलेज सर्किट मशीनरी है, वह हिस्सा जो निजी ट्रांसफर को लागू करता है जबकि लेजर को सुसंगत बनाए रखता है।

परीक्षण में, यह कमजोरियों बिना पहचान के अनंत नकली ZEC उत्पन्न कर सकती थी। यह एक आपूर्ति-इंटीग्रिटी विफलता है, न कि एक गोपनीयता लीक। यदि इसका दुरुपयोग किया गया होता, तो जोखिम मौन मुद्रास्फीति होती, जहां श्रृंखला उस मूल्य को स्वीकार करती जो कभी वैध रूप से उत्पन्न नहीं हुआ।

महत्वपूर्ण परिचालन विवरण परिणाम है: "कोई चोरी स्थापित नहीं हुई, और डेवलपर्स ने इसे कुछ ही दिनों में पैच कर दिया, लेकिन एक संभावित विनाशकारी बग लगभग चार सालों तक जीवित रहा जब तक कि एआई-सहायता प्राप्त समीक्षा ने इसे नहीं पाया।" पैच के बाद, Zcash टीम ने कहा कि उसने कोडबेस को पार्स और ऑडिट करने के लिए Mythos का उपयोग किया और कोई नए बग नहीं मिले।

व्यापारियों के लिए, यह नए विश्व का 'अच्छा' संस्करण है। एआई-सहायता प्राप्त समीक्षा एक छिपी हुई, उच्च-प्रभाव वाली समस्या को adversary से पहले पहचानती है, और समाधान इतनी तेजी से आता है कि घटना बैलेंस-शीट घटना नहीं बनती।

कोल्डकार्ड का 2021 फर्मवेयर कमजोरी और 30 जुलाई के बाद के BTC स्वीप

कोल्डकार्ड गंदे संस्करण है, जहां आत्म-निगरानी उपकरणों में एक दीर्घकालिक कमजोरी वास्तविक हानियों में बदल जाती है। रिपोर्ट इस समस्या को 2021 के फर्मवेयर कमजोरी से जोड़ती है जिसने कुछ पुनर्प्राप्ति बीजों को अपेक्षित से बहुत कम यादृच्छिक बना दिया। कम यादृच्छिकता एक कॉस्मेटिक बग नहीं है। यह खोज स्थान को इतना संकीर्ण कर सकता है कि यदि एक हमलावर प्रभावित वॉलेट को लक्षित कर सके तो फंड चुराए जा सकते हैं।

30 जुलाई से, हमलावरों ने प्रभावित वॉलेट से बिटकॉइन चुराना शुरू कर दिया। बाद में के अनुमानों में लगभग 1,600 से अधिक 1,800 BTC चुराए गए, जिनकी हानियों का वर्णन हजारों पते पर $100 मिलियन से अधिक के रूप में किया गया। यह रेंज महत्वपूर्ण है क्योंकि यह संकेत देती है कि लेखांकन अभी भी अधूरा है, और क्योंकि 1,600 और 1,800 BTC के बीच का अंतर तब शोर नहीं होता जब चोरी कई पीड़ितों के बीच फैली होती है।

एआई का कोण स्पष्ट रूप से अनसुलझा है। कोइंकाइट, कोल्डकार्ड का निर्माता, ने कहा कि उसे मान लेना पड़ा कि किसी ने इसके सार्वजनिक फर्मवेयर की जांच के लिए एआई का उपयोग किया, जबकि कई पर्यवेक्षकों ने unrestricted मॉडलों के शामिल होने पर उच्च विश्वास व्यक्त किया। रिपोर्ट का अपना ढांचा सामाजिक कथा की तुलना में तंग है: 'अट्रिब्यूशन तय नहीं हुआ है, लेकिन स्वयं की भेद्यता वहां पांच वर्षों से बैठी थी।'

वह भेद महत्वपूर्ण है। भले ही एआई ने इस विशिष्ट शोषण श्रृंखला को प्रेरित नहीं किया, सार्वजनिक फर्मवेयर और दीर्घकालिक किनारे के मामलों की कमजोरियों का अस्तित्व अब दोनों रक्षकों और हमलावरों द्वारा निरंतर मशीन समीक्षा के एक अनुमान के तहत है।

ऑनचेन 'डेड-ड्रॉप्स' 440% बढ़े: चेनालिसिस मैट्रिक्स, राज्य-लिंक्ड शेयर, और अनवेरिफाइड-कॉन्ट्रैक्ट चोरी क्लस्टर

चेनालिसिस का 'डेड-ड्रॉप' अवधारणा एक वितरण तंत्र है, न कि एकल शोषण। हमलावर सीधे ऑनचेन पर मैलवेयर निर्देश या कमांड-एंड-कंट्रोल पॉइंटर्स लिखते हैं, ब्लॉकचेन का उपयोग डेटा प्रकाशित करने के लिए एक स्थायी, सेंसरशिप-प्रतिरोधी स्थान के रूप में करते हैं जिसे बाद में प्राप्त किया जा सकता है। पारंपरिक बुनियादी ढांचे की तुलना में, इसे बंद करना कठिन हो सकता है, और यह तब तक बना रहता है जब तक श्रृंखला बनी रहती है।

Q2 2026 तक, चेनालिसिस के उद्धृत डेटा से पता चलता है कि मैलवेयर निर्देश और कमांड-एंड-कंट्रोल जानकारी के साथ दुर्भावनापूर्ण ऑनचेन लेखन लगभग 2.06 प्रति दिन से बढ़कर 11.1 प्रति दिन हो गया, जो 440% की वृद्धि है। वही डेटा सेट प्रत्येक तिमाही में देखी गई नई गतिविधियों का लगभग दो-तिहाई हिस्सा उत्तर कोरिया और ईरान से जुड़े राज्य-लिंक्ड अभिनेताओं को जिम्मेदार ठहराता है।

रिपोर्ट चोरी की अर्थशास्त्र को रिवर्स इंजीनियरिंग के माध्यम से एआई से भी जोड़ती है। चेनालिसिस ने लगभग $36.7 मिलियन की चोरी को उन प्रोटोकॉल पर हमलों से जोड़ा जिनके पास अनवेरिफाइड कॉन्ट्रैक्ट थे, जहां हमलावरों को पहले तैनात बाइटकोड को एक अधिक पठनीय रूप में डिकंपाइल करना पड़ा ताकि वे लॉजिक को समझ सकें और कमजोरियों को खोज सकें। एकुबो और ट्रस्टेड वॉल्यूम्स ने संदर्भित छह महीने की अवधि के दौरान उस क्लस्टर का लगभग $7 मिलियन का योगदान दिया।

यहां चेतावनी वैकल्पिक नहीं है। Chainalysis का AI कनेक्शन एक विधि के दावे के रूप में वर्णित किया गया है न कि यह प्रमाण कि एक निर्दिष्ट मॉडल ने प्रत्येक शोषण को बनाया। यह जोखिम के लिए अभी भी महत्वपूर्ण है, क्योंकि "डीकंपाइल और विश्लेषण करने में सस्ता" यह बदलता है कि कौन इन हमलों का प्रयास कर सकता है और कितने प्रयास किए जा सकते हैं।

उसी ट्रस्ट-लेयर थीम ने एजेंट-मीडिएटेड नुकसानों में प्रकट हुई। 4 मई को, एक हमलावर ने मोर्स कोड टेक्स्ट पोस्ट किया जिसे ग्रोक ने एक निर्देश में डिकोड किया जिसे बैंकर्स ने स्वीकार किया, जिससे लगभग 3 बिलियन DRB का ट्रांसफर हुआ, जिसकी कीमत लगभग $150,000 से $200,000 थी। लगभग दो सप्ताह बाद, 14 उपयोगकर्ता वॉलेट्स पर एक समान समस्या आई, जिसमें रिपोर्ट किए गए नुकसान लगभग $150,000 से $440,000 के बीच थे। जैसा कि रिपोर्ट में कहा गया: "हमलावर ने क्रिप्टोग्राफी को नहीं तोड़ा। मशीनों ने एक-दूसरे पर बहुत अधिक भरोसा किया।"

एआई भी उपकरण के बजाय चारा के रूप में सामने आता है। TRM ने 224 पीड़ितों, 234 अनुबंधों, और लगभग $517,000 का नुकसान एक धोखाधड़ी में गिना, जिसमें नौ YouTube ट्यूटोरियल शामिल थे जो नकली "Claude-built" का प्रचार कर रहे थे।आर्बिट्राजबॉट्स। दर्शकों को एक नकली Remix-शैली के कंपाइलर में कोड चिपकाने के लिए निर्देशित किया गया, जिसने एक ड्रेनर को प्रतिस्थापित किया।

मेरी पढ़ाई: एआई सुरक्षा ऋण को एक व्यापार योग्य जोखिम प्रीमियम में बदल रहा है

जो सीमा महत्वपूर्ण है वह यह नहीं है कि क्या एक विशिष्ट शोषण को एक विशिष्ट मॉडल का उपयोग करने के लिए सिद्ध किया जा सकता है। यह इस पर निर्भर करता है कि मशीन-स्तरीय समीक्षा का नया आधार खोज से शोषण तक की अवधि को दिनों की ओर, महीनों की ओर नहीं, दोनों कोडबेस और संचालन "विश्वास परतों" जैसे एजेंटों और स्वचालन के बीच लगातार नीचे धकेलता है या नहीं।

यदि ~11.1-प्रतिदिन दुर्भावनापूर्ण ऑनचेन लेखन दर Q2 2026 के बुनियादी स्तर से आगे बढ़ती है या तेज होती है, तो सेटअप संरचनात्मक लगने लगता है न कि कथा-प्रेरित। व्यावहारिक संकेत यह होगा कि क्या प्रमुख कोडबेस निरंतर AI-सहायता प्राप्त पुनः-ऑडिट और अनुवर्ती निष्कर्षों का खुलासा करना शुरू करते हैं, क्या Coldcard चोरी के अनुमान AI की भागीदारी पर मजबूत सबूतों के साथ समेकित होते हैं, और क्या एजेंट परियोजनाएँ बैंकिंग-शैली के नुकसान के बाद निर्देश-मान्यता और अनुमतियों के डिफ़ॉल्ट को बदलती हैं। यदि ये नियंत्रण मजबूत नहीं होते हैं, तो "पुराने बग" इतिहास बनना बंद कर देते हैं और एक पुनरावृत्त समस्या बन जाते हैं।अस्थिरताइनपुट।

स्रोत