A partially open electronic device revealing its
AI

Coinkite: AI ने $130M Coldcard वॉलेट की कमी चूक दी

हार्डवेयर-वॉलेट निर्माता ने पिछले सप्ताह के अंत में वॉलेट्स के खाली होने के बाद सुरक्षा-क्रिटिकल कोड पर एआई निगरानी की तात्कालिक समीक्षा का आग्रह किया।

Elliot Marsh द्वारा8 मिनट का पठन

कोइनकाइट ने कहा कि एक सॉफ़्टवेयर कमजोरी जिसने प्रभावित कोल्डकार्ड बिटकॉइन वॉलेट्स को पिछले सप्ताह के अंत में प्रभावित किया, एक एआई-आधारित सुरक्षा कार्यप्रवाह से बच गई, जिसके नुकसान अब 130 मिलियन डॉलर के अनुमानित हैं। कंपनी ने इस चूक को एक व्यापक चेतावनी के रूप में प्रस्तुत किया कि सुरक्षा-क्रिटिकल कोड पथों की निगरानी के लिए एआई पर निर्भर रहना खतरनाक हो सकता है जहाँ एक ही दोष सीधे चोरी में बदल सकता है।

मुख्य बिंदु

  • एक सॉफ़्टवेयर दोष जिसका लाभ उठाया गया प्रभावित कोल्डकार्ड बिटकॉइन वॉलेट्स में अनुमानित 130 मिलियन डॉलर की चोरी हुई।
  • कोइनकाइट ने इस चूक को कृत्रिम बुद्धिमत्ता की विफलता से जोड़ा जो कमजोरी का पता लगाने में असफल रही।
  • यह घटना पिछले सप्ताह के अंत में हुई, जिससे यह घटना एक स्व-निगरानी घटना के रूप में सामने आई न कि एक विनिमय या पूल-निगरानी उल्लंघन।
  • कोइनकाइट ने सुरक्षा-क्रिटिकल कोड की निगरानी के लिए एआई का उपयोग करने वाली किसी भी कंपनी द्वारा तत्काल समीक्षा की मांग की और कमजोरी को एक उद्योग-व्यापी चेतावनी के रूप में प्रस्तुत किया।

कोल्डकार्ड वॉलेट्स में कमी, नुकसान का अनुमान 130 मिलियन डॉलर

कोइनकाइट, कनाडा स्थित कोल्डकार्ड का निर्माता हार्डवेयर वॉलेट्स, हैकर्स ने "प्रभावित कोल्डकार्ड वॉलेट्स" से उपयोगकर्ताओं के फंड चुराने के लिए एक सॉफ़्टवेयर कमजोरियों का फायदा उठाने की बात कही है, जिसके नुकसान का अनुमान अब $130 मिलियन है। कंपनी का विवरण महत्वपूर्ण है क्योंकि यह एक आत्म-निगरानी विफलता मोड की ओर इशारा करता है, न कि एक विनिमय सॉल्वेंसी घटना जहां एकल बैलेंस शीट नुकसान को अवशोषित करती है।

कंपनी के खाते में समयरेखा तंग और अभी भी असंगत है। कोइंकाइट ने कहा कि वॉलेट "पिछले सप्ताह के अंत में" खाली हो गए थे, और इसने 5 अगस्त को अपनी चेतावनी प्रकाशित की। अंश यह निर्दिष्ट नहीं करता कि प्रभावित उपकरणों या उपयोगकर्ताओं की संख्या कितनी थी, कौन से कोल्डकार्ड मॉडल प्रभावित हुए, या क्या ड्रेन उच्च-बैलेंस वॉलेट के एक छोटे सेट में केंद्रित था या एक व्यापक वितरण में।

यांत्रिक रूप से, एक हार्डवेयर वॉलेट को निजी कुंजीऑफलाइन रखना चाहिए, लेकिन यह अभी भी फर्मवेयर और साथी सॉफ़्टवेयर पर निर्भर करता है जो ठीक उसी तरह कार्य करते हैं जैसे इरादा था। जब एक बग साइनिंग पथ, अपडेट पथ, या किसी भी कोड में होता है जो कुंजी सामग्री को छूता है, तो "स्वयं-निगरानी" एक बाइनरी वादा बनना बंद कर देती है और एक संचालन अनुशासन बन जाती है जिसमें तेज किनारे होते हैं।

कोइंकाइट का एआई-मिस्ड-बग दावा और उद्योग-व्यापी चेतावनी

कोइंकाइट का मुख्य दावा केवल यह नहीं है कि एक कमजोर जगह मौजूद थी, बल्कि यह कि एक एआई-आधारित सुरक्षा कार्यप्रवाह इसे हमलावरों से पहले पकड़ने में विफल रहा। कंपनी ने कहा कि कृत्रिम बुद्धिमत्ता ने उस सॉफ़्टवेयर दोष का पता लगाने में विफलता दिखाई जो उपयोगकर्ताओं के फंड चुराने के लिए इस्तेमाल किया गया, और इसने घटना का उपयोग उद्योग के बाकी हिस्सों के लिए एक प्रक्रिया चेतावनी को बाहर धकेलने के लिए किया।

कोइंकाइट का शब्दशः रूपरेखा स्पष्ट है: हैकर्स द्वारा खोजी गई कमजोर जगह "हर कंपनी के लिए एक चेतावनी है जो बिटकॉइन हार्डवेयर और सॉफ़्टवेयर बना रही है, केवल हमारे लिए नहीं।" यह एक जानबूझकर प्रयास है कि विकास और निगरानी प्रथाओं के बारे में takeaway को आत्म-निगरानी उत्पादों में बनाया जाए, न कि एक बार का विक्रेता गलती।

शब्द "सुरक्षा-आवश्यक कोड" यहाँ वास्तविक कार्य कर रहा है। निगरानी-ग्रेड उत्पादों में, इसका मतलब है कि स्टैक के वे भाग जहां एक दोष सीधे चोरी या हानि को सक्षम कर सकता है, जिसमें कुंजी निर्माण, लेनदेन साइनिंग को नियंत्रित करने वाला कोड शामिल है,पताडिस्प्ले, फर्मवेयर अपडेट, और कोई भी लॉजिक जिसे उपयोगकर्ता की अनिच्छा से कुछ साइन करने के लिए मजबूर किया जा सके। यदि AI का उपयोग डिफ्स को स्कैन करने, संदिग्ध परिवर्तनों को चिह्नित करने, या उन क्षेत्रों में कमजोरियों की रिपोर्ट का प्राथमिकता तय करने के लिए किया जा रहा है, तो एक गलत नकारात्मक केवल एक परेशानी नहीं है। यह एक घटना है।

कोइनकाइट ने एआई का उपयोग करने वाली कंपनियों से सुरक्षा-क्रिटिकल कोड की निगरानी के लिए तुरंत समीक्षा करने का आग्रह किया। यह कॉल "एआई हाइप" पर मार्केटिंग के हमले की तरह कम और नियंत्रण-गैप की स्वीकृति की तरह अधिक लगती है: कुछ टीमों ने एआई निगरानी को धीमे, महंगे नियंत्रणों के विकल्प के रूप में माना हो सकता है जो किनारे के मामलों में विफलताओं को पकड़ने की प्रवृत्ति रखते हैं, जैसे प्रतिकूल कोड समीक्षा, संकीर्ण घटकों पर औपचारिक सत्यापन, या स्वतंत्र।ऑडिट्सहस्ताक्षर और अपडेट प्रवाह पर केंद्रित।

वर्तमान में व्यापारी AI दृष्टिकोण से क्या निष्कर्ष निकाल सकते हैं और क्या नहीं निकाल सकते।

व्यापारियों के लिए, सबसे स्पष्ट निष्कर्ष श्रेणी-स्तरीय है, न कि टोकन-स्तरीय। यह एक स्व-निगरानी ट्रस्ट घटना है: वह प्रकार जो हार्डवेयर वॉलेट्स, फर्मवेयर अपडेट्स और लोगों द्वारा व्यक्तिगत रूप से कितनी परिचालन जोखिम उठाने की इच्छा है, बनाम कस्टोडियन को आउटसोर्स करने के तरीके के चारों ओर उपयोगकर्ता व्यवहार को बदल सकता है।

जो बात स्पष्ट है वह यह है कि एआई का पहलू "यह कैसे फिसला" की कहानी को कैसे बदलता है। यदि बाजार इसे एक उपकरण की विफलता के रूप में देखता है, तो इसका प्रभाव केवल एक विक्रेता तक सीमित नहीं है। कोई भी कस्टडी उत्पाद जो सार्वजनिक रूप से एआई-सहायता प्राप्त कोड समीक्षा, स्वचालित निगरानी, या कमजोरियों के प्रबंधन के लिए एआई ट्रायेज़ पर निर्भर करता है, उसी सवाल में खींचा जा सकता है: कौन से नियंत्रण वास्तव में रिलीज़ को रोक रहे हैं और कौन से सलाहकार हैं।

एक और व्यावहारिक व्यापारी takeaway भी है: हार्डवेयर वॉलेट्स के बारे में घटनाओं की सुर्खियाँ समय की सीमाओं को संकुचित करने की प्रवृत्ति रखती हैं। उपयोगकर्ता जो बैठने में सहज थेकोल्ड स्टोरेजजब उपकरण वर्ग की सुरक्षा पर सवाल उठता है, तो धन को जल्दी से स्थानांतरित किया जा सकता है, और यह अल्पकालिक ऑन-चेन आंदोलन, एक्सचेंज में आने वाले धन, और वैकल्पिक हिरासत सेटअप की मांग में वृद्धि के रूप में प्रकट हो सकता है।

अंश अभी भी प्रमुख अंतर छोड़ता है जो यह सीमित करता है कि क्या निष्कर्ष निकाला जा सकता है। यह यह पहचान नहीं करता कि कौन सा AI सिस्टम विफल हुआ, क्या इसका उपयोग पूर्व-मर्ज कोड समीक्षा, पोस्ट-मर्ज निगरानी, विसंगति पहचान, या कुछ और के लिए किया गया था। यह यह भी स्थापित नहीं करता कि शोषण का मार्ग क्या था, क्या कमजोरियों के लिए उपयोगकर्ता इंटरैक्शन की आवश्यकता थी, क्या यह किसी विशेष फर्मवेयर संस्करण से जुड़ा था, या क्या समझौता आपूर्ति श्रृंखला में छेड़छाड़ पर निर्भर करता था बनाम शुद्ध सॉफ़्टवेयर।

130 मिलियन डॉलर का आंकड़ा दिशात्मक रूप से महत्वपूर्ण है लेकिन यहां प्रस्तुत रूप में अभी भी अस्थायी है। इसे एक अनुमान के रूप में वर्णित किया गया है जिसमें कोई विधि, ऑन-चेन श्रेय, या एक ब्रेकडाउन नहीं है जो बाजार को पुष्टि की गई चोरी को संदिग्ध जोखिम से अलग करने की अनुमति देता है।

देखने के लिए पुष्टि: उपकरण विवरण, पैच स्थिति, और हानि लेखांकन

अगली महत्वपूर्ण पुष्टि वे हैं जो इसे एक सावधानीपूर्ण शीर्षक से एक क्रियाशील जोखिम मॉडल में बदल देती हैं।

पहला उपकरण विशिष्टता है। Coinkite ने कहा है कि AI ने दोष का पता लगाने में विफलता दिखाई, लेकिन उसने प्रदान किए गए अंश में AI सिस्टम का नाम नहीं लिया या यह नहीं बताया कि इसे सुरक्षा कार्यप्रवाह में कैसे एकीकृत किया गया था। यह स्पष्ट करना कि AI एक समीक्षक, एक मॉनिटर, या एक ट्रायज लेयर के रूप में कार्य कर रहा था, यह स्पष्ट करेगा कि चूक मॉडल-विशिष्ट, प्रक्रिया-विशिष्ट थी, या बस एक मामला था जहां AI को ऐसे बग्स को कवर करने के लिए कहा गया था जिन्हें पकड़ने में यह संरचनात्मक रूप से खराब था।

दूसरा सुधार है। अंश में पैच स्थिति, फर्मवेयर या सॉफ़्टवेयर संस्करण मार्गदर्शन, या तत्काल समीक्षाओं के लिए कॉल के अलावा उपयोगकर्ता निर्देश शामिल नहीं हैं। व्यापारियों को स्पष्ट बयान की तलाश करनी चाहिए कि क्या कोई सुधार उपलब्ध है, उपयोगकर्ताओं को सुरक्षित रहने के लिए क्या करना चाहिए, और क्या Coinkite ने “प्रभावित Coldcard वॉलेट” वाक्यांश के अलावा अतिरिक्त प्रभावित वेक्टर की पहचान की है।

तीसरा हानि लेखांकन है। यदि 130 मिलियन डॉलर का अनुमान ऑन-चेन श्रेय, वॉलेट क्लस्टरिंग, या पुष्टि की गई बनाम संदिग्ध चोरी का ब्रेकडाउन के साथ अपडेट किया जाता है, तो यह निर्धारित करेगा कि क्या यह एक सीमित घटना बनी रहती है या एक लंबे समय तक चलने वाला ओवरहैंग बन जाती है। आंदोलन के पैटर्न भी महत्वपूर्ण हैं: एक्सचेंजों या मिक्सर्स में पुष्टि किए गए प्रवाह यह बदल देंगे कि बाजार चोरी किए गए धन को तरल बनाने की कितनी जल्दी उम्मीद करता है।

अंत में, द्वितीयक उद्योग प्रतिक्रिया पर नज़र रखें। Coinkite ने इसे “हर कंपनी के लिए चेतावनी” के रूप में फ्रेम किया जो Bitcoin हार्डवेयर और सॉफ़्टवेयर बना रही है, और उस दावे की वास्तविक दुनिया की परीक्षा यह है कि क्या अन्य विक्रेता सलाह जारी करते हैं, ऑडिट की घोषणा करते हैं, या प्रतिक्रिया में AI-सहायता प्राप्त सुरक्षा कार्यप्रवाह में बदलाव का खुलासा करते हैं।

मेरा पढ़ना: AI सुरक्षा कार्यप्रवाह एक नियंत्रण हैं, गारंटी नहीं, हिरासत-ग्रेड कोड में।

यह तय करने वाला भाग कि यह कितना बड़ा होता है, वह शीर्षक संख्या नहीं है, बल्कि नियंत्रण सीमा है। Coinkite बाजार को बता रहा है कि एक AI-आधारित कार्यप्रवाह उस पथ पर कहीं बैठा था जो एक सुरक्षा-क्रिटिकल बग को शिपिंग या बने रहने से रोकने वाला था, और यह चूक गया। यह अमूर्त में आश्चर्यजनक नहीं है, क्योंकि AI उपकरण संभाव्य होते हैं और कस्टडी कोड प्रतिकूल होता है, लेकिन यह अभी भी एक महत्वपूर्ण स्वीकार्यता है क्योंकि यह हर सुरक्षा टीम को सार्वजनिक रूप से जवाब देने से नफरत करने वाले प्रश्न को मजबूर करता है: उपयोगकर्ताओं की कुंजियों के जोखिम में आने से पहले अंतिम निर्धारण गेट क्या था।

यहां से दो संभावित परिदृश्य हैं, और वे विभिन्न पुष्टि पर व्यापार करते हैं। यदि Coinkite AI उपकरण को निर्दिष्ट कर सकता है और दिखा सकता है कि यह एक नॉन-ब्लॉकिंग परत थी, तो यह घटना एक पारंपरिक भेद्यता के रूप में पढ़ी जाती है जो एक पहचान विधि से बच गई, जिसमें असली समाधान अधिक कड़े समीक्षा और पैच वितरण का होता है। यदि, इसके बजाय, फॉलो-अप से पता चलता है कि AI निगरानी को सुरक्षा-क्रिटिकल कोड के लिए प्राथमिक नियंत्रण के रूप में माना गया था, तो चेतावनी रेटोरिकल नहीं है। यह उद्योग में एक सामान्य विफलता मोड का मानचित्र है, जहां टीमें महंगे मानव समीक्षा और संकीर्ण औपचारिक विधियों को व्यापक AI स्कैनिंग से बदल देती हैं और इसे 'कवरेज' कहती हैं।

बाजार प्रभाव के लिए महत्वपूर्ण सीमा यह है कि क्या सुधार स्पष्ट और सीमित है। एक स्पष्ट पैच, स्पष्ट प्रभावित संस्करण, और एक स्थिर हानि लेखा पथ इसे एक आत्म-निगरानी घटना के क्षेत्र में रखेगा जो विश्वास को चोट पहुँचाता है लेकिन श्रेणी को फिर से नहीं लिखता। यदि दायरा अस्पष्ट रहता है, उपकरण का नाम नहीं रखा जाता है, और $130 मिलियन का अनुमान बिना ऑन-चेन पुष्टि के तैरता है, तो कहानी स्वयं अनिश्चितता के बारे में बन जाती है, और अनिश्चितता ही उपयोगकर्ताओं को फंड स्थानांतरित करने के लिए प्रेरित करती है।

जो मुख्य सिद्धांत की पुष्टि करेगा वह AI कार्यप्रवाह की भूमिका का ठोस खुलासा होगा, साथ ही एक पैच और सत्यापनीय हानि लेखा, क्योंकि यह दिखाएगा कि क्या AI एक पतला सुरक्षा जाल था या कस्टडी-ग्रेड नियंत्रणों का गलत स्थानापन्न।

स्रोत