
AI सहायता से फिर से ऑडिट ने पुराने क्रिप्टो कमजोरियों को…
एक पैच किया गया Zcash सप्लाई-इंटीग्रिटी बग और $100M+ के BTC चोरी से जुड़े Coldcard फर्मवेयर दोष यह दिखाते हैं कि पुराना कर्ज कितनी तेजी से फिर से मूल्यांकन हो सकता है।
2026 की घटनाओं का एक समूह कमजोरियों की खोज और वास्तविक दुनिया के नुकसान के बीच के चक्र को कस रहा है, जिसमें AI लंबे समय तक जीवित क्रिप्टो कोड को फिर से ऑडिट और रिवर्स-इंजीनियर करने की लागत को कम कर रहा है। Chainalysis के मेट्रिक्स ने ऑनचेन "डेड-ड्रॉप" मैलवेयर निर्देशों में 440% की वृद्धि दिखाई है, जो किसी एक शोषण से परे एक स्केलिंग सिग्नल जोड़ता है।
मुख्य निष्कर्ष
- एक AI-सहायता प्राप्त ऑडिटमई 2026 में एक Zcash Orchard सर्किट दोष का पता लगाया गया जो 2022 से था, जो परीक्षण में असीमित नकली ZEC को मिंट कर सकता था, और इसे चोरी की पुष्टि किए बिना कुछ ही दिनों में पैच किया गया।
- 2021 में ट्रेस की गई एक Coldcard फर्मवेयर कमजोरी ने 30 जुलाई से शुरू होने वाले bitcoinस्वीप्स से पहले की थी और बाद में लगभग 1,600 से अधिक 1,800 BTC चोरी होने का अनुमान लगाया गया, जिसमें हजारों पते पर $100 मिलियन से अधिक के नुकसान का वर्णन किया गया।
- Chainalysis से जुड़े "दुष्ट ऑनचेन लिखने" में मैलवेयर निर्देश और कमांड-एंड-कंट्रोल डेटा Q2 2026 तक प्रति दिन लगभग 2.06 से बढ़कर 11.1 प्रति दिन हो गया, जिसमें उत्तर कोरिया और ईरान से जुड़े राज्य-लिंक्ड अभिनेता प्रत्येक तिमाही में नए देखे गए गतिविधियों का लगभग दो-तिहाई बनाते हैं।
- एजेंट-प्रेरित नुकसान सिद्धांत से अभ्यास में बदल गया जब 4 मई को Bankr द्वारा स्वीकार किए गए Grok-डिकोडेड मोर्स निर्देश ने लगभग 3 बिलियन DRB का हस्तांतरण शुरू किया, जिसके लगभग दो सप्ताह बाद 14 वॉलेट्स में समान नुकसान हुआ।
एआई पुराने कोड का पुनः ऑडिट करता है—और विस्फोटक क्षेत्र 2026 में बड़ा दिखता है।
मैकेनिज्म सरल है: सार्वजनिक कोड और सार्वजनिक कलाकृतियाँ अब बड़े पैमाने पर फिर से पढ़ने के लिए सस्ती हैं। 2026 में, यह दोनों रक्षा जीत और महंगे विफलताओं के रूप में सामने आया, जिसमें "सुरक्षा ऋण" का वही अंतर्निहित पैटर्न फिर से मूल्यांकन किया गया जब कोई अंततः पर्याप्त ध्यान से देखता है।
दो डेटा बिंदु व्यापारी-संबंधित संकेत को संलग्न करते हैं। एक है कोल्डकार्ड घटना, जहां 2021 में ट्रेस की गई फर्मवेयर कमजोरी के बाद 30 जुलाई से व्यापक चोरी की गतिविधि शुरू हुई, जिसे बाद में लगभग 1,600 से अधिक 1,800 BTC चोरी और हजारों पते पर $100 मिलियन से अधिक के नुकसान का अनुमान लगाया गया। दूसरा है चेनालिसिस का "ब्लॉकचेन डेड-ड्रॉप" मीट्रिक, जहां दुर्भावनापूर्ण ऑनचेन लेखन जो मैलवेयर निर्देश और कमांड-एंड-कंट्रोल जानकारी ले जा रहे थे, लगभग 2.06 प्रति दिन से बढ़कर 11.1 प्रति दिन हो गए, जो 440% की वृद्धि है।
पकड़ यह है कि श्रेय। हर घटना में एक सिद्ध AI नहीं होता है।लिंक, और रिपोर्ट स्वयं दस्तावेजीकृत एआई सहभागिता, विश्वसनीय संदेह, और साधारण बग और परिचालन विफलताओं के बीच एक रेखा खींचती है। बाजारों के लिए, क्रियाशील भाग यह साबित करना नहीं है कि कौन सा मॉडल क्या करता है। यह यह मौलिक धारणा है कि जो कुछ भी सार्वजनिक और मूल्यवान है, उसे मशीन द्वारा जांचा जा रहा है, और "पाया गया" और "हथियारबंद" होने के बीच का समय घट रहा है।
Zcash का ऑर्चर्ड बग: आपूर्ति-इंटीग्रिटी विफलता की AI-सहायता से खोज
Zcash का मामला AI द्वारा खोज के समय को संकुचित करने का सबसे साफ उदाहरण है बिना किसी हानि के घटना में बदलने के। मई 2026 में, शील्डेड लैब्स के टेलर हॉर्नबी ने 2022 के ज़कैश के ऑर्चर्ड शील्डेड-पूल सर्किट में एक दोष को उजागर करने के लिए एक कस्टम ऑडिट एजेंट में क्लॉड ओपस 4.8 का उपयोग किया। ऑर्चर्ड शील्डेड पूल का जीरो-नॉलेज सर्किट मशीनरी है, वह हिस्सा जो निजी ट्रांसफर को लागू करता है जबकि लेजर को सुसंगत बनाए रखता है।
परीक्षण में, यह कमजोरियों बिना पहचान के अनंत नकली ZEC उत्पन्न कर सकती थी। यह एक आपूर्ति-इंटीग्रिटी विफलता है, न कि एक गोपनीयता लीक। यदि इसका दुरुपयोग किया गया होता, तो जोखिम मौन मुद्रास्फीति होती, जहां श्रृंखला उस मूल्य को स्वीकार करती जो कभी वैध रूप से उत्पन्न नहीं हुआ।
महत्वपूर्ण परिचालन विवरण परिणाम है: "कोई चोरी स्थापित नहीं हुई, और डेवलपर्स ने इसे कुछ ही दिनों में पैच कर दिया, लेकिन एक संभावित विनाशकारी बग लगभग चार सालों तक जीवित रहा जब तक कि एआई-सहायता प्राप्त समीक्षा ने इसे नहीं पाया।" पैच के बाद, Zcash टीम ने कहा कि उसने कोडबेस को पार्स और ऑडिट करने के लिए Mythos का उपयोग किया और कोई नए बग नहीं मिले।
व्यापारियों के लिए, यह नए विश्व का 'अच्छा' संस्करण है। एआई-सहायता प्राप्त समीक्षा एक छिपी हुई, उच्च-प्रभाव वाली समस्या को adversary से पहले पहचानती है, और समाधान इतनी तेजी से आता है कि घटना बैलेंस-शीट घटना नहीं बनती।
कोल्डकार्ड का 2021 फर्मवेयर कमजोरी और 30 जुलाई के बाद के BTC स्वीप
कोल्डकार्ड गंदे संस्करण है, जहां आत्म-निगरानी उपकरणों में एक दीर्घकालिक कमजोरी वास्तविक हानियों में बदल जाती है। रिपोर्ट इस समस्या को 2021 के फर्मवेयर कमजोरी से जोड़ती है जिसने कुछ पुनर्प्राप्ति बीजों को अपेक्षित से बहुत कम यादृच्छिक बना दिया। कम यादृच्छिकता एक कॉस्मेटिक बग नहीं है। यह खोज स्थान को इतना संकीर्ण कर सकता है कि यदि एक हमलावर प्रभावित वॉलेट को लक्षित कर सके तो फंड चुराए जा सकते हैं।
30 जुलाई से, हमलावरों ने प्रभावित वॉलेट से बिटकॉइन चुराना शुरू कर दिया। बाद में के अनुमानों में लगभग 1,600 से अधिक 1,800 BTC चुराए गए, जिनकी हानियों का वर्णन हजारों पते पर $100 मिलियन से अधिक के रूप में किया गया। यह रेंज महत्वपूर्ण है क्योंकि यह संकेत देती है कि लेखांकन अभी भी अधूरा है, और क्योंकि 1,600 और 1,800 BTC के बीच का अंतर तब शोर नहीं होता जब चोरी कई पीड़ितों के बीच फैली होती है।
एआई का कोण स्पष्ट रूप से अनसुलझा है। कोइंकाइट, कोल्डकार्ड का निर्माता, ने कहा कि उसे मान लेना पड़ा कि किसी ने इसके सार्वजनिक फर्मवेयर की जांच के लिए एआई का उपयोग किया, जबकि कई पर्यवेक्षकों ने unrestricted मॉडलों के शामिल होने पर उच्च विश्वास व्यक्त किया। रिपोर्ट का अपना ढांचा सामाजिक कथा की तुलना में तंग है: 'अट्रिब्यूशन तय नहीं हुआ है, लेकिन स्वयं की भेद्यता वहां पांच वर्षों से बैठी थी।'
वह भेद महत्वपूर्ण है। भले ही एआई ने इस विशिष्ट शोषण श्रृंखला को प्रेरित नहीं किया, सार्वजनिक फर्मवेयर और दीर्घकालिक किनारे के मामलों की कमजोरियों का अस्तित्व अब दोनों रक्षकों और हमलावरों द्वारा निरंतर मशीन समीक्षा के एक अनुमान के तहत है।
ऑनचेन 'डेड-ड्रॉप्स' 440% बढ़े: चेनालिसिस मैट्रिक्स, राज्य-लिंक्ड शेयर, और अनवेरिफाइड-कॉन्ट्रैक्ट चोरी क्लस्टर
चेनालिसिस का 'डेड-ड्रॉप' अवधारणा एक वितरण तंत्र है, न कि एकल शोषण। हमलावर सीधे ऑनचेन पर मैलवेयर निर्देश या कमांड-एंड-कंट्रोल पॉइंटर्स लिखते हैं, ब्लॉकचेन का उपयोग डेटा प्रकाशित करने के लिए एक स्थायी, सेंसरशिप-प्रतिरोधी स्थान के रूप में करते हैं जिसे बाद में प्राप्त किया जा सकता है। पारंपरिक बुनियादी ढांचे की तुलना में, इसे बंद करना कठिन हो सकता है, और यह तब तक बना रहता है जब तक श्रृंखला बनी रहती है।
Q2 2026 तक, चेनालिसिस के उद्धृत डेटा से पता चलता है कि मैलवेयर निर्देश और कमांड-एंड-कंट्रोल जानकारी के साथ दुर्भावनापूर्ण ऑनचेन लेखन लगभग 2.06 प्रति दिन से बढ़कर 11.1 प्रति दिन हो गया, जो 440% की वृद्धि है। वही डेटा सेट प्रत्येक तिमाही में देखी गई नई गतिविधियों का लगभग दो-तिहाई हिस्सा उत्तर कोरिया और ईरान से जुड़े राज्य-लिंक्ड अभिनेताओं को जिम्मेदार ठहराता है।
रिपोर्ट चोरी की अर्थशास्त्र को रिवर्स इंजीनियरिंग के माध्यम से एआई से भी जोड़ती है। चेनालिसिस ने लगभग $36.7 मिलियन की चोरी को उन प्रोटोकॉल पर हमलों से जोड़ा जिनके पास अनवेरिफाइड कॉन्ट्रैक्ट थे, जहां हमलावरों को पहले तैनात बाइटकोड को एक अधिक पठनीय रूप में डिकंपाइल करना पड़ा ताकि वे लॉजिक को समझ सकें और कमजोरियों को खोज सकें। एकुबो और ट्रस्टेड वॉल्यूम्स ने संदर्भित छह महीने की अवधि के दौरान उस क्लस्टर का लगभग $7 मिलियन का योगदान दिया।
यहां चेतावनी वैकल्पिक नहीं है। Chainalysis का AI कनेक्शन एक विधि के दावे के रूप में वर्णित किया गया है न कि यह प्रमाण कि एक निर्दिष्ट मॉडल ने प्रत्येक शोषण को बनाया। यह जोखिम के लिए अभी भी महत्वपूर्ण है, क्योंकि "डीकंपाइल और विश्लेषण करने में सस्ता" यह बदलता है कि कौन इन हमलों का प्रयास कर सकता है और कितने प्रयास किए जा सकते हैं।
उसी ट्रस्ट-लेयर थीम ने एजेंट-मीडिएटेड नुकसानों में प्रकट हुई। 4 मई को, एक हमलावर ने मोर्स कोड टेक्स्ट पोस्ट किया जिसे ग्रोक ने एक निर्देश में डिकोड किया जिसे बैंकर्स ने स्वीकार किया, जिससे लगभग 3 बिलियन DRB का ट्रांसफर हुआ, जिसकी कीमत लगभग $150,000 से $200,000 थी। लगभग दो सप्ताह बाद, 14 उपयोगकर्ता वॉलेट्स पर एक समान समस्या आई, जिसमें रिपोर्ट किए गए नुकसान लगभग $150,000 से $440,000 के बीच थे। जैसा कि रिपोर्ट में कहा गया: "हमलावर ने क्रिप्टोग्राफी को नहीं तोड़ा। मशीनों ने एक-दूसरे पर बहुत अधिक भरोसा किया।"
एआई भी उपकरण के बजाय चारा के रूप में सामने आता है। TRM ने 224 पीड़ितों, 234 अनुबंधों, और लगभग $517,000 का नुकसान एक धोखाधड़ी में गिना, जिसमें नौ YouTube ट्यूटोरियल शामिल थे जो नकली "Claude-built" का प्रचार कर रहे थे।आर्बिट्राजबॉट्स। दर्शकों को एक नकली Remix-शैली के कंपाइलर में कोड चिपकाने के लिए निर्देशित किया गया, जिसने एक ड्रेनर को प्रतिस्थापित किया।
मेरी पढ़ाई: एआई सुरक्षा ऋण को एक व्यापार योग्य जोखिम प्रीमियम में बदल रहा है
जो सीमा महत्वपूर्ण है वह यह नहीं है कि क्या एक विशिष्ट शोषण को एक विशिष्ट मॉडल का उपयोग करने के लिए सिद्ध किया जा सकता है। यह इस पर निर्भर करता है कि मशीन-स्तरीय समीक्षा का नया आधार खोज से शोषण तक की अवधि को दिनों की ओर, महीनों की ओर नहीं, दोनों कोडबेस और संचालन "विश्वास परतों" जैसे एजेंटों और स्वचालन के बीच लगातार नीचे धकेलता है या नहीं।
यदि ~11.1-प्रतिदिन दुर्भावनापूर्ण ऑनचेन लेखन दर Q2 2026 के बुनियादी स्तर से आगे बढ़ती है या तेज होती है, तो सेटअप संरचनात्मक लगने लगता है न कि कथा-प्रेरित। व्यावहारिक संकेत यह होगा कि क्या प्रमुख कोडबेस निरंतर AI-सहायता प्राप्त पुनः-ऑडिट और अनुवर्ती निष्कर्षों का खुलासा करना शुरू करते हैं, क्या Coldcard चोरी के अनुमान AI की भागीदारी पर मजबूत सबूतों के साथ समेकित होते हैं, और क्या एजेंट परियोजनाएँ बैंकिंग-शैली के नुकसान के बाद निर्देश-मान्यता और अनुमतियों के डिफ़ॉल्ट को बदलती हैं। यदि ये नियंत्रण मजबूत नहीं होते हैं, तो "पुराने बग" इतिहास बनना बंद कर देते हैं और एक पुनरावृत्त समस्या बन जाते हैं।अस्थिरताइनपुट।