A sleek device with buttons on a circuit board
AI

AI बग शिकार से Bitcoin की परतों से 4,000 BTC चोरी

कोल्डकार्ड की $114 मिलियन की चोरी और एक कोर लाइटनिंग आपात स्थिति BTC जोखिम में जटिलता-प्रेरित पैटर्न को जोड़ते हैं।

Elliot Marsh द्वारा4 मिनट का पठन

व्हाइट-हैट हैकर्स ने ब्लॉकस्ट्रीम के लिक्विड नेटवर्क का लाभ उठाया, लगभग 4,000 बीटीसी ($317 मिलियन) निकालकर एक पैच के बाद 3,400 बीटीसी वापस कर दिए। यह घटना कोल्डकार्ड वॉलेट चोरी और कोर लाइटनिंग आपातकाल के साथ आती है, क्योंकि एआई-सहायता प्राप्त सुरक्षा कार्य बिटकॉइन से जुड़े कोड में कमजोरियों की खोज को बढ़ाता है।

लिक्विड का 4,000 बीटीसी निकासी बिटकॉइन साइडचेन जोखिम को फिर से टेप पर लाता है

लिक्विड एक Bitcoin-लिंक्ड साइडचेन है, जिसका अर्थ है कि बीटीसी एक अलग श्रृंखला में जा सकता है जिसमें अपने स्वयं के नियम और ऑपरेटर होते हैं ताकि तेज निपटान और अतिरिक्त सुविधाएँ प्राप्त की जा सकें। यह डिज़ाइन बिटकॉइन की बेस लेयर से जोखिम को साइडचेन सॉफ़्टवेयर और ऑपरेशनल सुरक्षा मॉडल में केंद्रित करता है जो इसे चलाए रखता है।

8 सितंबर को, व्हाइट-हैट हैकर्स ने ब्लॉकस्ट्रीम के लिक्विड नेटवर्क का लाभ उठाया और लगभग 4,000 बीटीसी निकाले, जो लगभग $317 मिलियन है। जब कमजोरियों को पैच किया गया, तो 3,400 बीटीसी वापस कर दिए गए, जिससे अब तक घोषित संख्याओं पर लगभग 600 बीटीसी अनकवर्ड रह गए।

यह एक अलग “बिटकॉइन हैक हुआ” शीर्षक नहीं था। यह एक अनुस्मारक था कि बीटीसी-निर्धारित बैलेंस शीट जोखिम अक्सर बिटकॉइन के चारों ओर के लपेटों में होता है: साइडचेन, लाइटनिंग नोड सॉफ़्टवेयर, और वॉलेट और फर्मवेयर स्टैक जो व्यापारी वास्तव में उपयोग करते हैं। हमलावरों ने कोल्डकार्ड वॉलेट से लगभग $114 मिलियन का बिटकॉइन भी निकाला, और कोर लाइटनिंग डेवलपर्स ने एआई-जनित सुरक्षा रिपोर्टों के बाद एक आपातकालीन स्थिति जारी की, जिसने वास्तविक कमजोरियों का पता लगाया।

एआई बग हंट्स बिटकॉइन इन्फ्रास्ट्रक्चर से तेज़ी से पैच होते हैं

यांत्रिकी में बदलाव लागत है। एआई मॉडल तेजी से बड़े कोडबेस में पढ़ सकते हैं और पैटर्न-मैच कर सकते हैं, जिससे कमजोरियों की खोज एक विशेष शिल्प से औद्योगिक स्वेप के करीब कुछ में बदल जाती है। यह विश्वसनीय बग रिपोर्टों की ताल को बदलता है, और यह “कोई इस रिपो को नहीं देख रहा है” और “किसी के पास एक कार्यात्मक एक्सप्लॉइट या एक कार्यात्मक पैच है” के बीच के समय के अंतराल को संकुचित करता है।

अगस्त में, 16 बिटकॉइन डेवलपर्स ने 390 बिटकॉइन परियोजनाओं को स्वेप करने के लिए एआई मॉडल का उपयोग किया, जिससे लगभग 5,000 निष्कर्ष निकले जिनमें से 85 को प्रारंभ में महत्वपूर्ण माना गया। यहां तक कि जब ट्रायेज डाउनग्रेड शोर आउटपुट करता है, ऑपरेटरों के लिए बिंदु थ्रूपुट है: अधिक सतह क्षेत्र की समीक्षा की जाती है, अधिक बार, और किनारे के मामलों की लंबी पूंछ तक पहुंचना सस्ता हो जाता है।

वह दबाव बिटकॉइन के "जटिलता विरोधाभास" पर सबसे अधिक पड़ता है। बिटकॉइन की मुख्य परत जानबूझकर सरल है ताकि जोखिम को कम किया जा सके, लेकिन इसके लिए दबाव बढ़ता है।स्मार्ट कॉन्ट्रैक्ट्सऔर तेज़ ऑफ-चेन लेनदेन ने अधिक जटिल और संभावित रूप से अधिक संवेदनशील कोडबेस का निर्माण किया है। लेयर-2 सिस्टम मुख्य श्रृंखला से लेनदेन को हटा देते हैं, साइडचेन अलग सुरक्षा धारणाएँ पेश करते हैं, और कोर लाइटनिंग जैसे लाइटनिंग कार्यान्वयन नोड स्तर पर संचालन और सॉफ़्टवेयर जटिलता को जोड़ते हैं।

ग्रेगोरी, एक बिटकॉइन एप्लिकेशन डेवलपर जिसने पहले मेरिल लिंच और जेपी मॉर्गन में काम किया और बाद में कॉमर्सब्लॉक का नेतृत्व किया, ने एक टेलीग्राम संदेश में बदलाव को स्पष्ट रूप से व्यक्त किया: "किसी न किसी समय हमें इसे स्वीकार करना होगा। एआई उन बग्स को खोज रहा है जिन्हें कोई मानव नहीं खोज सकता," उन्होंने कहा।

व्यापारियों को क्या मूल्य निर्धारण करना चाहिए: L2s, वॉलेट्स, और लाइटनिंग ऑप्स के लिए जटिलता प्रीमियम

व्यावहारिक पुनर्मूल्यांकन किसी भी चीज़ पर "जटिलता प्रीमियम" है जो अतिरिक्त कोड और अतिरिक्त ऑपरेटरों के पीछे BTC एक्सपोजर रखता है। लिक्विड का 4,000 BTC निकासी BTC के संदर्भ में DeFi-स्तर है, लेकिन यह एक Bitcoin-संबंधित प्रणाली में है जिसका जोखिम बेस-लेयर मैट्रिक्स जैसे मेमपूल स्थितियों या माइनर व्यवहार द्वारा कैप्चर नहीं किया जाता है।

व्यापारियों के लिए, निकट-अवधि के संकेत परिचालनात्मक हैं, मैक्रो नहीं। ब्लॉकस्ट्रीम और लिक्विड से मूल कारण, शेष अप्राप्त BTC (लगभग 600 BTC), और क्या अतिरिक्त पैच या परिचालन परिवर्तन की आवश्यकता है, पर फॉलो-अप खुलासा "AI सुरक्षा" के बारे में व्यापक कथनों की तुलना में अधिक महत्वपूर्ण होगा।

लाइटनिंग इन्फ्रास्ट्रक्चर दूसरा दबाव बिंदु है। कोर लाइटनिंग को पहले ही एक आपातकालीन घोषणा करनी पड़ी थी जब एआई-जनित रिपोर्टों में वास्तविक समस्याएं सामने आईं, और अगला संकेत यह होगा कि क्या अन्य लाइटनिंग कार्यान्वयन समन्वित सलाह या समान आपातकालीन मार्गदर्शन प्रकाशित करते हैं जब एआई-जनित रिपोर्टें बढ़ती हैं।

तीसरा मॉनिटर हैऑडिटपाइपलाइन स्वयं। अधिक बड़े पैमाने पर AI-सहायता प्राप्त स्विप्स, जिसमें उनके दायरे, रिपोजिटरी की संख्या, और कितनी खोजें “महत्वपूर्ण” बनी रहती हैं, ट्रायेज के बाद, यह दर्शाएगा कि नई कमजोरियों की खोज कितनी तेजी से बढ़ रही है। वॉलेट स्टैक्स उसी सूची में शामिल होने चाहिए: कोल्डकार्ड चोरी फर्मवेयर और आसपास के उपकरणों को विस्फोटक क्षेत्र में वापस लाती है, और अगला ठोस उत्प्रेरक सुरक्षा अपडेट और उस घटना से जुड़े पोस्टमॉर्टम होंगे, जिसमें यह भी शामिल है कि क्या आगे की हानियाँ या वसूली की रिपोर्ट की जाती है।

मेरा विचार: AI निष्क्रिय रिपोजिटरी को सक्रिय हमले की सतह में बदल देता है।

महत्वपूर्ण सीमा यह नहीं है कि AI गलत सकारात्मक उत्पन्न करता है या नहीं। यह है कि क्या AI “पुराने, शांत कोड” को समीक्षा के लिए इतना सस्ता बनाता है कि यह आर्थिक रूप से तर्कसंगत हो जाता है कि जब तक कुछ वास्तविक बाहर नहीं निकलता, तब तक जांच करते रहें।

ग्रेगरी का ढांचा मुख्य जोखिम पर पहुंचता है: "यदि एक मॉडल 2006 से वित्त C में एक बग को जगा सकता है, तो यह शायद एक स्टेटचेन रिपोजिटरी को पढ़ सकता है जो नहीं हिला है," और, अधिक सीधे, "अप्रयुक्त कोड उस समय अप्रयुक्त रहना बंद कर देता है जब इसे पढ़ने की लागत शून्य हो जाती है।" यदि यह सही है, तो बिटकॉइन कीअस्थिरताऔर काउंटरपार्टी-जोखिम उत्प्रेरक तेजी से परिचालन परिधि से आएंगे, जहां जटिल L2s, साइडचेन, लाइटनिंग सॉफ़्टवेयर, और वॉलेट फर्मवेयर BTC-नामांकित जोखिम को कोड के पीछे संकेंद्रित करते हैं जो अब बड़े पैमाने पर स्कैन किया जाता है।

स्रोत