Bitcoin के ओपन-सोर्स इकोसिस्टम में AI-सहायित सुरक्षा समीक्षा अब ऐसे पैमाने पर पहुंच रही है जहां असली समस्या खामियां ढूंढना नहीं, बल्कि उन्हें प्रमाणित करना है। अगस्त 2026 के एक स्प्रिंट में स्वैच्छिक समूह Bitcoin Red Team ने कहा कि उसने इंसानों के निर्देशन वाली मल्टी-मॉडल प्रक्रिया से करीब 390 Bitcoin-संबंधित रिपॉजिटरी की लगभग 27.5 घंटे में समीक्षा की। टीम ने 4,962 संभावित सुरक्षा निष्कर्ष दर्ज किए, जिनमें 85 को क्रिटिकल और 635 को हाई-सेवेरिटी श्रेणी में रखा गया।
सबसे जरूरी बात: ये संभावित लीड्स हैं, 4,962 पुष्ट और शोषण-योग्य कमजोरियां नहीं।
11
24
Bitcoin Red Team ने क्या किया
डेवलपर Calle और AnchorWatch के CEO Rob Hamilton के नेतृत्व वाले 16 सदस्यीय समूह ने समीक्षा के लिए OpenSats से वित्तपोषित AI कंप्यूट पर 40,000 डॉलर से अधिक खर्च किए जाने की बात कही। रिपोर्टों के अनुसार, मॉडल कोडबेस में संदिग्ध रास्ते और संभावित कमजोरी खोजते थे, जबकि लोग काम का दिशा-निर्देशन करते और मेंटेनरों के लिए रिपोर्ट तैयार करते थे। कवरेज में Kimi K3, GPT Sol, Fable, Opus और GLM 5.2 जैसे मॉडलों का उल्लेख है।
2
5
12
छोटे समय में दायरा असाधारण था: लगभग 390 रिपॉजिटरी और 171,599 पंक्तियों के कोड को कवर करने वाला समीक्षा ढांचा। टीम की अपनी गंभीरता-रेटिंग में 720 निष्कर्ष हाई या क्रिटिकल श्रेणी के थे।
23
27
यह दिखाता है कि कोड समीक्षा की अर्थव्यवस्था बदल रही है। AI मॉडल बड़े कोड-संग्रह में जोखिमभरे पैटर्न तेजी से खोज सकते हैं, संभावित डेटा-फ्लो का पीछा कर सकते हैं और टेस्ट केस या एक्सप्लॉइट की परिकल्पना सुझा सकते हैं। लेकिन किसी चीज को संदिग्ध बताना उसे मेंटेनर के लिए इस्तेमाल लायक सुरक्षा रिपोर्ट नहीं बना देता।
4,962 का आंकड़ा कमजोरियों की अंतिम गिनती क्यों नहीं है
4,962 को सत्यापन की प्रतीक्षा कर रहे उम्मीदवारों की पाइपलाइन की तरह पढ़ना चाहिए। शुरुआती रिपोर्टिंग के मुताबिक केवल 21.4% निष्कर्षों का स्वतंत्र रूप से पुनरुत्पादन किया जा सका था। यानी अधिकतर रिपोर्टों पर अब भी इंसानी जांच जरूरी थी—क्या व्यवहार संबंधित बिल्ड और कॉन्फ़िगरेशन में वास्तव में मौजूद है, क्या उसका फायदा उठाया जा सकता है, क्या वह किसी दूसरी रिपोर्ट की डुप्लिकेट है और उसकी वास्तविक गंभीरता कितनी है।
11
15
एक पूर्ण सुरक्षा प्रतिक्रिया में सामान्यतः ये कदम लगते हैं:
- वास्तविक सॉफ्टवेयर वातावरण में व्यवहार को दोहराना;
- फॉल्स पॉजिटिव और डुप्लिकेट से वास्तविक खामी अलग करना;
- शोषण-योग्यता और उपयोगकर्ताओं पर प्रभाव का आकलन;
- मेंटेनरों के साथ निजी और जिम्मेदार खुलासे का समन्वय;
- सीमित दायरे का पैच और टेस्ट लिखना;
- बदलाव की समीक्षा कर नए रिग्रेशन रोकना; और
- ऑपरेटरों व उपयोगकर्ताओं तक अपडेट पहुंचाना।
AI ने पहला चरण—लीड्स बनाना—काफी सस्ता कर दिया है। लेकिन उसके बाद के हर चरण में विशेषज्ञ की जिम्मेदारी खत्म नहीं हुई है। रिपोर्टों में यह भी संकेत मिला कि निष्कर्षों का केवल एक हिस्सा ही मेंटेनरों तक पहुंचा था; इसका अर्थ है कि जिम्मेदार खुलासे की क्षमता भी एक बाधा है।
14
Coldcard घटना ने खतरे को स्पष्ट किया
यह ऑडिट Coldcard हार्डवेयर-वॉलेट की घटना के बाद हुआ। रिपोर्टों के मुताबिक मार्च 2021 के फर्मवेयर में एक त्रुटि के कारण सीड जनरेशन तय हार्डवेयर रैंडम-नंबर जनरेटर के बजाय अनुमान लगाए जा सकने वाले सॉफ्टवेयर रैंडमाइज़र से होने लगी। आवश्यक इनपुट की सीमा तय कर सकने वाला हमलावर प्रभावित कुंजियों को दोबारा बना सकता था।
42
45
जैसे-जैसे अतिरिक्त गतिविधि पहचानी गई, अनुमानित नुकसान भी बढ़ा। CoinDesk ने चार लहरों में कुल नुकसान करीब 114 मिलियन डॉलर तक होने की संभावना बताई, जबकि अन्य कवरेज में 30 जुलाई से 3 अगस्त के बीच लगभग 1,816 BTC चोरी होने का उल्लेख है।
41
42
सबक यह नहीं है कि Bitcoin की मूल क्रिप्टोग्राफी विफल हुई। बल्कि यह है कि सेल्फ-कस्टडी के आसपास के सॉफ्टवेयर में दोष बड़े पैमाने पर नुकसान का कारण बन सकता है। इसलिए खतरनाक खामी को शोषण से पहले पहचानना उतना ही महत्वपूर्ण है जितना बाद में उसका पता लगाना।
एक पैच मर्ज हुआ, लेकिन यही अंतर भी बताता है
रिपोर्टिंग के अनुसार Hamilton का AI-सहायित Bitcoin Core योगदान 20 अगस्त को मर्ज किया गया, जिसने वॉलेट-संबंधित क्रैश बग को ठीक किया। यह इस बात का ठोस उदाहरण है कि AI से मिली लीड पारंपरिक समीक्षा और मर्ज की प्रक्रिया पार कर सकती है।
13
लेकिन यही बताता है कि बड़े कच्चे आंकड़े को पूरी तरह ठीक की गई समस्याओं की संख्या नहीं माना जा सकता। मर्ज हो चुका फिक्स काफी ऊंची कसौटी पार कर चुका होता है: उसमें साफ परिभाषित बग, समीक्षित पैच और सक्रिय रूप से मेंटेन किए जा रहे कोडबेस में स्वीकार किया गया बदलाव होता है।
OpenAI प्रतिबंध और रक्षात्मक उपयोग की दुविधा
Hamilton ने कहा कि ऑडिट में OpenAI की साइबर क्षमताएं जोड़ने के बाद उसके Trust Cyber प्रोग्राम ने उनकी पहुंच सीमित कर दी। कवरेज के अनुसार समूह ने काम जारी रखने के लिए अन्य, जिनमें ओपन-वेट मॉडल भी शामिल थे, मॉडलों का उपयोग किया।
18
21
32
नीति का सवाल कठिन है। शक्तिशाली साइबर मॉडल वैध रक्षकों को खामियां खोजने में मदद कर सकते हैं, मगर उन्हीं क्षमताओं का दुरुपयोग भी हो सकता है। Hamilton की आलोचना यह थी कि जाने-पहचाने रक्षकों के लिए रुकावट पैदा होने पर व्यावहारिक असंतुलन बन सकता है, जबकि हमलावरों के लिए अन्य मॉडल—स्थानीय रूप से चलाए जा सकने वाले वेट्स समेत—उपलब्ध रहते हैं। यह पहुंच और काम की गति पर तर्क है; इससे यह सिद्ध नहीं होता कि किसी एक प्रदाता के टूल सीमित करने से सुरक्षा शोध या दुर्भावनापूर्ण उपयोग रुक जाता है।
21
Boltz: छोटी टीमों पर बढ़ता संचालनात्मक दबाव
Bitcoin स्वैप सेवा Boltz ने अगस्त में स्वैप अनिश्चितकाल के लिए निलंबित कर दिए। उसका कहना था कि स्वचालित, AI-सहायित प्रोबिंग में वृद्धि उसकी छोटी टीम की खामियां सुरक्षित तरीके से ठीक करने और अपडेट तैनात करने की क्षमता से तेज हो गई थी। सेवा ने कहा कि स्वैप बंद रहने के बावजूद रिफंड की सुविधा उपलब्ध रही।
28
29
30
Boltz यह प्रमाण नहीं है कि AI से बने सभी हमले अत्यधिक उन्नत या सफल होते हैं। लेकिन यह उस असंतुलन का व्यावहारिक उदाहरण जरूर है जिसे Red Team की ऑडिट ने उजागर किया: स्वचालित खोज और प्रोबिंग लगातार चल सकती है, जबकि छोटी मेंटेनर टीमों को हर अलर्ट की जांच और हर सुधार को सुरक्षित ढंग से जारी करना पड़ता है।
बेहतर मॉडल जोखिम का गणित क्यों बदलते हैं
Bitcoin और उससे जुड़ी कई सेवाएं काफी हद तक ओपन सोर्स हैं। सार्वजनिक कोड स्वतंत्र समीक्षा और पारदर्शिता देता है, लेकिन रक्षकों और हमलावरों, दोनों को वही सॉफ्टवेयर-संग्रह भी उपलब्ध कराता है। Hamilton और Bitcoin टिप्पणीकार CobraBitcoin की चिंता यह नहीं है कि ओपन सोर्स स्वभावतः असुरक्षित है। चिंता यह है कि लगातार सक्षम होते मॉडल सैकड़ों रिपॉजिटरी में असामान्य खामी खोजने के लिए जरूरी समय और विशेषज्ञता घटा सकते हैं।
17
21
OpenAI का कहना है कि GPT-6 Astra उसके Preparedness Framework में साइबर-सुरक्षा क्षमता की Critical सीमा पर पहुंचता है। कंपनी के मुताबिक, उपयुक्त टूल और पहुंच मिलने पर Astra बिना हर कदम पर मानवीय निर्देशन के, कई अच्छी तरह सुरक्षित प्रणालियों में पहले से अज्ञात खामियां ढूंढ सकता है और उनके शोषण के तरीके विकसित कर सकता है।
19
22
इस क्षमता-संबंधी बयान से यह साबित नहीं होता कि Astra का इस्तेमाल Bitcoin Red Team ऑडिट में हुआ था या किसी Bitcoin समझौते का कारण कोई फ्रंटियर मॉडल था। लेकिन इससे मेंटेनरों की रफ्तार संबंधी चिंता समझ आती है: यदि मॉडल रिपॉजिटरी-स्तरीय तर्क और कमजोरी-विकास में बेहतर होते जाएंगे, तो बाधा संभावनाएं खोजने से हटकर महत्वपूर्ण लीड्स को तेजी से साबित करने, ठीक करने और अपडेट पहुंचाने की हो जाएगी।
असली सुरक्षा निवेश: सत्यापन की क्षमता
Red Team का स्प्रिंट मूलतः क्षमता और गति की चेतावनी है। सुरक्षा इकोसिस्टम अब बहुत तेजी से हजारों संभावित लीड्स बना सकते हैं। उनकी मजबूती इस पर निर्भर करेगी कि क्या वे स्वतंत्र पुनरुत्पादन, सुरक्षित रिपोर्टिंग चैनल, मेंटेनर समय, कोड समीक्षा, टेस्टिंग और तेज अपडेट के लिए तुलनीय गति से संसाधन जुटा पाते हैं।
Bitcoin-संबंधित प्रोजेक्ट्स के लिए अगला पैमाना सबसे बड़ा AI-जनित निष्कर्ष-आंकड़ा नहीं है। असली पैमाना यह है कि कितनी रिपोर्टें सत्यापित कमजोरियों, जिम्मेदारी से समन्वित पैच और हमलावरों के सक्रिय होने से पहले तैनात सुरक्षा उपायों में बदलती हैं।
15
14