बिटकॉइन रेड टीम नामक स्वयंसेवी समूह ने AI एजेंटों का उपयोग करके 27.5 घंटों में 390 बिटकॉइन रिपॉजिटरी का ऑडिट किया, जिसमें 85 गंभीर और 635 उच्च गंभीरता वाली खामियों सहित कुल 4,962 सुरक्षा निष्कर्ष दर्ज किए गए। BTCPay सर्वर में एक गंभीर खामी का सक्रिय रूप से शोषण किया गया, जिससे हमलावरों ने लाइटनिंग नेटवर्क नोड्स से फ...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What comprehensive security audit did the Bitcoin Red Team complete using AI, what were the key findings across the Bitcoin open-source ecos. Article summary: ## The Bitcoin Red Team AI-Powered Security Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
महज एक दिन से भी कम समय में, 16 स्वयंसेवकों की एक टीम ने AI एजेंटों का इस्तेमाल करके 390 ओपन-सोर्स बिटकॉइन प्रोजेक्ट्स को छान मारा और करीब 5,000 संभावित सुरक्षा समस्याओं को चिन्हित किया — एक ऐसा काम जिसे अकेले मानव ऑडिटर करने में महीनों लगा देते। बिटकॉइन रेड टीम के इस ऑडिट में 85 गंभीर (क्रिटिकल) और 635 उच्च-जोखिम वाली कमजोरियां पाई गईं, BTCPay सर्वर पेमेंट प्रोसेसर में एक सक्रिय रूप से शोषित खामी को ठीक कराया गया, और इसने एक नीतिगत बहस छेड़ दी कि क्या सुरक्षा शोधकर्ताओं को हैकर्स के समान ही उन्नत AI टूल तक पहुंच होनी चाहिए।
बिटकॉइन रेड टीम एक स्वयंसेवी सुरक्षा पहल है, जिसका नेतृत्व छद्मनामी बिटकॉइन डेवलपर Calle और AnchorWatch के CEO रोब हैमिल्टन कर रहे हैं। 5 अगस्त, 2026 को, टीम ने ओपन-सोर्स बिटकॉइन कोडबेस — वॉलेट, पेमेंट प्रोसेसर, लाइटनिंग इम्प्लीमेंटेशन, प्राइवेसी टूल, एक्सचेंज और इंफ्रास्ट्रक्चर सॉफ्टवेयर — को स्कैन करने के लिए AI एजेंटों के साथ एक समन्वित अभियान शुरू किया ।
यह अभियान अभूतपूर्व पैमाने पर था: 16 योगदानकर्ता (14 मानव और 3 AI एजेंट) चौबीसों घंटे काम कर रहे थे, और 91% निष्कर्ष स्वचालित स्कैनिंग के माध्यम से प्राप्त हुए । इस प्रयास को OpenSats नामक एक गैर-लाभकारी संस्था (501(c)(3)) ने वित्तपोषित किया, जिसने AI कंप्यूट लागत पर $40,000 से अधिक खर्च किए
। टीम ने एक कस्टम 171,599-लाइन सिक्योरिटी हार्नेस और किमी K3, GPT Sol, Fable, Opus और GLM5.2 सहित कई मॉडलों का उपयोग किया
।
अपने पहले 27.5 घंटों के संचालन में, टीम ने 390 प्रोजेक्ट्स में कुल 4,962 सुरक्षा निष्कर्ष दर्ज किए । इनमें से 85 को गंभीर (क्रिटिकल) और 635 को उच्च-गंभीरता के रूप में वर्गीकृत किया गया, जो कुल निष्कर्षों का 14.5% है — लगभग 1.85 गंभीर समस्या प्रति प्रोजेक्ट और 166 निष्कर्ष प्रति घंटे की दर
।
हालांकि, इन कच्चे आंकड़ों के साथ एक महत्वपूर्ण चेतावनी जुड़ी है। शुरुआती रिपोर्टों के अनुसार, मानव समीक्षकों द्वारा केवल 21.4% निष्कर्षों को सफलतापूर्वक दोहराया (रिप्रोड्यूस) जा सका है, जिसका मतलब है कि पुष्टि किए गए शोषण योग्य निष्कर्षों की संख्या कच्ची संख्या से काफी कम है । टीम ने जोर दिया कि AI द्वारा उत्पन्न रिपोर्टों को वास्तविक दुनिया में शोषण की क्षमता निर्धारित करने के लिए अभी भी मानव सत्यापन की आवश्यकता है।
14 अगस्त, 2026 तक, टीम ने अपने स्कैन को 108 घंटों में 501 प्रोजेक्ट्स तक बढ़ा दिया था, जिसमें 7,958 निष्कर्ष दर्ज किए गए, जिनमें से 1,280 को उच्च या गंभीर के रूप में वर्गीकृत किया गया । उस समय, सभी निष्कर्षों में से 24.7% को गतिशील रूप से दोहराया जा चुका था और 29.4% को प्रोजेक्ट रखरखावकर्ताओं (मेंटेनर्स) को सूचित किया जा चुका था
। प्राइवेसी और कॉइनजॉइन टूल्स में उच्च या गंभीर निष्कर्षों का सबसे अधिक अनुपात (24%) पाया गया
।
इस ऑडिट का सबसे महत्वपूर्ण वास्तविक दुनिया परिणाम BTCPay सर्वर में एक गंभीर खामी की खोज थी। BTCPay सर्वर एक ओपन-सोर्स बिटकॉइन पेमेंट प्रोसेसर है जिसका उपयोग दुनिया भर के व्यापारी करते हैं। 7-8 अगस्त, 2026 को, हमलावरों ने सक्रिय रूप से एक खामी का शोषण किया, जिससे वे BTCPay सर्वर इंस्टेंस से LND (लाइटनिंग नेटवर्क डेमन) एडमिन मैकरून क्रेडेंशियल्स निकाल सकते थे — ये मूल रूप से प्रमाणीकरण कुंजियां हैं जो लाइटनिंग नोड्स को नियंत्रित करती हैं ।
इन क्रेडेंशियल्स के साथ, हमलावर बिना किसी प्रमाणीकरण के पीड़ितों के LND नोड्स से दूरस्थ रूप से जुड़ सकते थे और लाइटनिंग चैनलों से फंड निकाल सकते थे । प्रभावित संस्थाओं में BTCPay सर्वर फाउंडेशन और सिटाडेल21, एक बिटकॉइन-केंद्रित सामुदायिक केंद्र शामिल था
।
इस खामी को जिम्मेदारीपूर्वक उजागर (रिस्पॉन्सिबली डिस्क्लोज़) किया गया था, जिसका श्रेय स्पैरो वॉलेट डेवलपर क्रेग रॉ और बिटकॉइन रेड टीम को जाता है । BTCPay सर्वर ने संस्करण 2.4.2 में एक आपातकालीन फिक्स जारी किया और सभी उपयोगकर्ताओं से तुरंत अपग्रेड करने या अस्थायी रूप से अपने सर्वर बंद करने का आग्रह किया
।
जवाब में, BTCPay सर्वर फाउंडेशन ने 3 BTC (लगभग $190,000) तक का रिकवरी बाउंटी की पेशकश की, जो किसी भी बरामद फंड का 10% था । फाउंडेशन ने उनकी जिम्मेदारीपूर्ण जानकारी के लिए क्रेग रॉ और बिटकॉइन रेड टीम को 0.21 BTC प्रति व्यक्ति दान भी किया
।
ऑडिट के तुरंत बाद एक बड़ा नीतिगत विवाद खड़ा हो गया। 9 अगस्त, 2026 को, OpenAI ने रोब हैमिल्टन को अपने 'ट्रस्टेड एक्सेस फॉर साइबर' प्रोग्राम का उपयोग करने से ब्लॉक कर दिया — इस तथ्य के बावजूद कि उन्होंने सत्यापन और ऑनबोर्डिंग पूरी कर ली थी — जिससे OpenAI के मॉडलों पर आगे बिटकॉइन सुरक्षा अनुसंधान रुक गया ।
हैमिल्टन ने बताया कि उन्होंने शनिवार को OpenAI की क्षमताओं को एकीकृत करना शुरू किया, लेकिन अगली सुबह उनकी पहुंच प्रतिबंधित पाई गई । उन्होंने X पर लिखा, 'एक देशभक्त अमेरिकी होने के नाते ऐसा करना मुझे अंदर से तोड़ देता है,' और घोषणा की कि वे बिटकॉइन इंफ्रास्ट्रक्चर की सुरक्षा जारी रखने के लिए चीनी ओपन-सोर्स मॉडल का उपयोग करने के लिए वापस जाएंगे
।
बिटकॉइन रेड टीम ने अपना शोध मूनशॉट AI के ओपन-वेट किमी K3 मॉडल (एक चीनी ओपन-सोर्स LLM) पर स्थानांतरित कर दिया । हैमिल्टन ने सार्वजनिक रूप से कहा कि विरोधी हैकर्स के पास पहले से ही अत्याधुनिक AI टूल तक अप्रतिबंधित पहुंच है, जबकि डिफेंडर्स को बाहर रखा जा रहा है
।
13-14 अगस्त, 2026 को, बिटकॉइन पॉलिसी इंस्टीट्यूट (BPI) ने 40 से अधिक क्रिप्टो फर्मों — जिनमें कॉइनबेस, ब्लॉक, बिटगो, ब्लॉकस्ट्रीम, एंकरेज डिजिटल, ARK इन्वेस्ट, बिटवाइज, फाउंड्री, कासा और एक्सोडस शामिल हैं — द्वारा हस्ताक्षरित एक खुला पत्र समन्वित किया, जिसमें मांग की गई कि प्रमुख AI लैब्स (OpenAI, Anthropic और अन्य) जांचे-परखे ओपन-सोर्स सुरक्षा शोधकर्ताओं को अत्याधुनिक AI मॉडल तक नियंत्रित शुरुआती पहुंच प्रदान करें ।
हस्ताक्षरकर्ताओं ने तर्क दिया कि हमलावरों के पास पहले से ही अत्याधुनिक AI तक पहुंच है, जिससे एक असममित सुरक्षा अंतर पैदा हो रहा है जहां सफेद-टोपी डिफेंडर्स को उन्हीं उपकरणों से वंचित किया जा रहा है जिनकी उन्हें शोषण से पहले कमजोरियों को खोजने और ठीक करने की आवश्यकता है । पत्र में AI लैब्स से सुरक्षा उपायों को पूरी तरह से हटाने का आह्वान नहीं किया गया, बल्कि सत्यापन ढांचे, निजी कोड समीक्षा स्थानों और लैब सुरक्षा टीमों के साथ संचार चैनलों के साथ संरचित विश्वसनीय-पहुंच कार्यक्रमों का प्रस्ताव रखा गया
।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
बिटकॉइन रेड टीम नामक स्वयंसेवी समूह ने AI एजेंटों का उपयोग करके 27.5 घंटों में 390 बिटकॉइन रिपॉजिटरी का ऑडिट किया, जिसमें 85 गंभीर और 635 उच्च गंभीरता वाली खामियों सहित कुल 4,962 सुरक्षा निष्कर्ष दर्ज किए गए।
बिटकॉइन रेड टीम नामक स्वयंसेवी समूह ने AI एजेंटों का उपयोग करके 27.5 घंटों में 390 बिटकॉइन रिपॉजिटरी का ऑडिट किया, जिसमें 85 गंभीर और 635 उच्च गंभीरता वाली खामियों सहित कुल 4,962 सुरक्षा निष्कर्ष दर्ज किए गए। BTCPay सर्वर में एक गंभीर खामी का सक्रिय रूप से शोषण किया गया, जिससे हमलावरों ने लाइटनिंग नेटवर्क नोड्स से फंड निकाल लिए, जिसके बाद आपातकालीन पैच (v2.4.2) जारी किया गया।
OpenAI ने रिसर्चर रोब हैमिल्टन को अपने 'ट्रस्टेड एक्सेस फॉर साइबर' प्रोग्राम से ब्लॉक कर दिया, जिससे टीम को चीनी ओपन सोर्स AI (Kimi K3) का सहारा लेना पड़ा और 40 से अधिक क्रिप्टो फर्मों ने AI तक पहुंच की मांग की।