क्रिप्टो मुद्रा

डिजिटल सुरक्षा का भ्रम और बिटकॉइन के कवच में 5,000 छेद

एक स्वयंसेवक बिटकॉइन रेड टीम ने 390 परियोजनाओं में 4,962 सुरक्षा निष्कर्षों को उजागर करने के लिए एआई एजेंटों का उपयोग किया, जो गोपनीयता उपकरणों में गंभीर जोखिमों पर प्रकाश डालते हैं।
डिजिटल सुरक्षा का भ्रम और बिटकॉइन के कवच में 5,000 छेद

आप कागज के एक मुड़े हुए टुकड़े पर लिखे बारह शब्दों को एकटक देखते हैं। जैसे ही आप उन्हें एक नए वॉलेट इंटरफ़ेस में टाइप करते हैं, आपकी हृदय गति बढ़ जाती है। प्रत्येक अक्षर आपकी बचत और उस शून्य के बीच एक छोटा पुल है जहाँ पैसा हमेशा के लिए गायब हो जाता है। यह चिंता अपना खुद का बैंक होने की कीमत है। आप गणित पर भरोसा करते हैं क्योंकि गणित को सटीक माना जाता है। आप मानते हैं कि कोड एक कांच की बैंक तिजोरी है जहाँ हर कोई पैसा देखता है लेकिन चाबी केवल आपके पास होती है। यह विश्वास आपके पास मौजूद हर सातोशी (satoshi) की नींव है। यह एक शांत आत्मविश्वास है कि सॉफ्टवेयर वही करेगा जो वह कहता है, हर बार, बिना किसी असफलता के।

इस व्यक्तिगत तनाव से परे, इन संपत्तियों का प्रबंधन करने वाले कोड के भीतर एक बड़ा प्रणालीगत बदलाव हो रहा है। खुद को 'बिटकॉइन रेड टीम' कहने वाले एक स्वयंसेवक समूह ने हाल ही में 390 विभिन्न बिटकॉइन परियोजनाओं पर आर्टिफिशियल इंटेलिजेंस एजेंटों को तैनात किया। मात्र 30 घंटों में, इन डिजिटल ऑडिटरों ने 4,962 सुरक्षा निष्कर्षों (security findings) का खुलासा किया। यह सामूहिक ऑडिट दुनिया की सबसे बड़ी क्रिप्टोकरेंसी की सतह के नीचे एक खंडित और अक्सर नाजुक पारिस्थितिकी तंत्र को उजागर करता है। जबकि हम अक्सर वित्तीय स्वास्थ्य के वैश्विक संकेत के रूप में बिटकॉइन की कीमत के बारे में बात करते हैं, हम शायद ही कभी उन उपकरणों की संरचनात्मक अखंडता पर चर्चा करते हैं जिनका उपयोग हम इसे खर्च करने और बचाने के लिए करते हैं। यह रिपोर्ट उन सभी के लिए एक चेतावनी है जो यह मानते हैं कि विकेंद्रीकरण (decentralization) अभेद्यता का पर्याय है।

स्वचालित खोज की गति

शामिल उपकरणों के कारण इस ऑडिट का पैमाना अभूतपूर्व है। अभियान ने अपने संचालन के पहले दो दिनों में 85 गंभीर (critical) और 635 उच्च-तीव्रता (high-severity) वाले मुद्दों को दर्ज किया। कैशू (Cashu) प्रोटोकॉल के निर्माता, छद्म नाम वाले डेवलपर 'calle' ने बताया कि टीम ने प्रति घंटे 166 की दर से निष्कर्ष दर्ज किए। यह मात्रा केवल इसलिए संभव है क्योंकि मानव योगदानकर्ता एआई एजेंटों का मार्गदर्शन कर रहे हैं। ये एजेंट सोते नहीं हैं। वे क्रिप्टोग्राफिक स्क्रिप्ट की हजारों पंक्तियों को पढ़ने से नहीं थकते। वे उन पैटर्न की तलाश करते हैं जो एक मानक समीक्षा प्रक्रिया के दौरान मानवीय आंखों से छूट सकते हैं। टीम ने पाया कि अलग-अलग लोगों को उनके अपने पसंदीदा एआई प्रॉम्प्टिंग तरीकों का उपयोग करने देना सबसे प्रभावी रणनीति थी। दृष्टिकोण की इस विविधता ने एक एकल, केंद्रीकृत पद्धति की तुलना में बग्स (bugs) का व्यापक प्रसार उजागर किया।

दिलचस्प बात यह है कि इनमें से 91% निष्कर्ष स्वचालित स्कैन के माध्यम से आए। इससे पता चलता है कि वित्तीय सॉफ्टवेयर में कमजोरियां खोजने की बाधा काफी कम हो गई है। अतीत में, सुरक्षा ऑडिट एक धीमी, महंगी प्रक्रिया थी जिसमें अत्यधिक भुगतान वाले विशेषज्ञ शामिल होते थे। अब, एक शक्तिशाली भाषा मॉडल वाला स्वयंसेवक एक साथ सैकड़ों कोडबेस की जांच कर सकता है। यह बदलाव उद्योग के लिए दुधारी तलवार है। हालांकि यह डेवलपर्स को बग्स को तेजी से खोजने और ठीक करने की अनुमति देता है, इसका मतलब यह भी है कि दुर्भावनापूर्ण अभिनेताओं के पास समान उच्च गति वाले खोज टूल तक पहुंच है। बिटकॉइन रेड टीम की गति दिखाती है कि अस्पष्टता के माध्यम से सुरक्षा (security through obscurity) का युग समाप्त हो गया है। सार्वजनिक कोड वाली कोई भी परियोजना अब एक ऐसे सूक्ष्मदर्शी के नीचे है जो कभी पलक नहीं झपकाता।

गोपनीयता उपकरणों की भेद्यता

रिपोर्ट का सबसे चिंताजनक पहलू यह है कि गंभीर बग कहाँ रहते हैं। प्राइवेसी और कॉइनजॉइन (coinjoin) परियोजनाओं में उच्च या गंभीर निष्कर्षों का सबसे अधिक हिस्सा 24% था। ये वे उपकरण हैं जिनका उपयोग लोग अपने लेनदेन के इतिहास को छिपाने और सार्वजनिक लेज़र पर अपनी गुमनामी वापस पाने के लिए करते हैं। यदि आप गोपनीयता उपकरण का उपयोग करते हैं, तो आप अक्सर खुद को प्रणालीगत निगरानी या लक्षित चोरी से बचाने की कोशिश कर रहे होते हैं। विरोधाभासी रूप से, यही उपकरण संरचनात्मक रूप से सबसे अधिक असुरक्षित दिखाई देते हैं। जब किसी गोपनीयता उपकरण में कोई गंभीर दोष होता है, तो यह न केवल आपके पैसे को जोखिम में डालता है, बल्कि यह संभावित रूप से आपकी पहचान या आपके पूरे वित्तीय इतिहास को जनता के सामने लीक करके आपकी सुरक्षा को भी जोखिम में डालता है।

स्वैप और एक्सचेंज इसके करीब रहे, जिनके 21% निष्कर्ष उच्च या गंभीर थे। ये प्लेटफॉर्म क्रिप्टो दुनिया के चौराहे हैं जहां उपयोगकर्ता एक संपत्ति को दूसरी संपत्ति के लिए बदलते हैं। ये उच्च-ट्रैफिक वाले क्षेत्र हैं जिन्हें कार्य करने के लिए जटिल तर्क की आवश्यकता होती है। रोजमर्रा के शब्दों में, ये बिटकॉइन पारिस्थितिकी तंत्र की डिजिटल टेलर खिड़कियां हैं। यदि टेलर की खिड़की में दरार है, तो वहां से गुजरने वाला हर ग्राहक जोखिम में है। क्रिप्टोग्राफिक लाइब्रेरी और एसडीके (SDKs) ने 1,101 प्रविष्टियों के साथ निष्कर्षों की सबसे बड़ी कच्ची मात्रा उत्पन्न की। हालांकि इनमें से केवल 10% ही उच्च गंभीरता वाले थे, लेकिन ये लाइब्रेरी सैकड़ों अन्य ऐप्स के लिए निर्माण खंड (building blocks) हैं। एक बुनियादी लाइब्रेरी में एक छोटा सा रिसाव अंततः पूरे घर में बाढ़ ला सकता है।

मेंटेनर्स के लिए निष्कर्षों की बाढ़

रिपोर्टों की भारी मात्रा ने उन लोगों के लिए एक नए प्रकार का घर्षण पैदा कर दिया है जो इन उपकरणों का निर्माण करते हैं। समीक्षा की गई परियोजनाओं में से केवल 5% के निष्कर्षों का खुलासा अब तक अपस्ट्रीम में किया गया है। इसका मतलब है कि मानवीय सत्यापन की प्रतीक्षा में संभावित सुरक्षा सुधारों का एक बड़ा बैकलॉग है। बिटकॉइन रेड टीम ने स्वीकार किया कि उनका काम मेंटेनर्स पर तनाव बढ़ाता है जो अक्सर स्वयं स्वयंसेवक होते हैं। बग को सत्यापित करने की प्रक्रिया, एआई की मदद के बाद भी, अभी भी एक इंसान को यह पुष्टि करने की आवश्यकता होती है कि खतरा वास्तविक है। यह वह जगह है जहां व्यवहारिक अर्थशास्त्र का मानवीय तत्व ब्लॉकचेन के ठंडे तर्क से मिलता है। सटीक उपकरणों के साथ भी, हम सिस्टम का प्रबंधन करने वाले लोगों के समय और ऊर्जा से सीमित हैं।

ऐतिहासिक रूप से, सुरक्षा शोधकर्ताओं और डेवलपर्स के बीच एक धीमी बातचीत थी। यह नई वास्तविकता एक फायर होज़ (पानी की बौछार) की तरह अधिक है। रिपोर्ट का तर्क है कि चूंकि एआई के साथ सत्यापन अब लगभग मुफ्त है, इसलिए निष्कर्ष तेजी से बाहर जाने चाहिए। वही उपकरण चलाने वाला कोई भी व्यक्ति अंततः उन्हीं बग्स तक पहुंच जाएगा। यह नेटवर्क को सुरक्षित करने की कोशिश करने वाले लोगों और इसका फायदा उठाने की इच्छा रखने वाले लोगों के बीच एक हथियारों की दौड़ (arms race) पैदा करता है। औसत उपयोगकर्ता के लिए, इसका मतलब है कि आपकी जेब में मौजूद सॉफ़्टवेयर में लंबे समय तक ज्ञात, लेकिन बिना पैच वाली कमजोरियां हो सकती हैं क्योंकि डेवलपर्स रिपोर्टों के स्वचालित प्रवाह के साथ तालमेल बिठाने के लिए संघर्ष करते हैं।

कोल्डकार्ड घटना का साया

स्वचालित कोड समीक्षा के खतरे सैद्धांतिक नहीं हैं। यह अभियान ऐसे समय में आया है जब समुदाय मार्च 2021 की कोल्डकार्ड (Coldcard) वॉलेट विफलता को याद करता है। उस उदाहरण में, एक फर्मवेयर बिल्ड ने डिवाइस के हार्डवेयर रैंडम नंबर जनरेटर के बजाय सॉफ्टवेयर फॉलबैक से वॉलेट सीड खींच लिए थे। इस त्रुटि ने निजी कुंजियों (private keys) को अनुमान लगाने योग्य बना दिया और परिणामस्वरूप उपयोगकर्ताओं को लगभग $130 मिलियन का नुकसान हुआ। कॉइनकाइट (Coinkite) ने बाद में उल्लेख किया कि यह संभावना थी कि किसी ने दोष खोजने के लिए फर्मवेयर के पिछले संस्करणों की समीक्षा करने के लिए एआई का उपयोग किया था। यह घटना एक मूर्त उदाहरण है कि कैसे एक छोटी सी कोडिंग चूक क्रय शक्ति के भारी नुकसान की ओर ले जाती है। यह दिखाता है कि हार्डवेयर वॉलेट भी उतने ही अच्छे हैं जितना कि वे सॉफ्टवेयर जिन पर वे चलते हैं।

यह प्रवृत्ति आधुनिक वित्त में एक व्यापक जोखिम को उजागर करती है। जैसे-जैसे हम पारंपरिक बैंकों से दूर विकेंद्रीकृत प्रोटोकॉल की ओर बढ़ते हैं, हम जोखिमों के एक सेट को दूसरे के लिए बदलते हैं। एक पारंपरिक बैंक में, आपका जोखिम संस्थागत होता है। आप बैंक के शोधक्षम होने और सरकार द्वारा आपकी जमा राशि का बीमा करने पर भरोसा करते हैं। क्रिप्टो दुनिया में, आपका जोखिम तकनीकी है। आप भरोसा करते हैं कि कोड सही ढंग से लिखा गया है और किसी को कोई पिछला दरवाजा (back door) नहीं मिला है। बिटकॉइन रेड टीम की रिपोर्ट साबित करती है कि पिछले दरवाजे वहां हैं, और उन्हें ढूंढना हमारी पिछली सोच से कहीं अधिक आसान है। ब्लॉकचेन की पारदर्शिता इसकी सबसे बड़ी ताकत है, लेकिन यह नुकसान पहुंचाने की तलाश में किसी के लिए भी एक नक्शा भी है।

एक पारदर्शी लेकिन नाजुक दुनिया में नेविगेट करना

विस्तृत रूप से देखें तो, यह ऑडिट एक परिपक्व होते उद्योग का लक्षण है। तथ्य यह है कि स्वयंसेवक सक्रिय रूप से पारिस्थितिकी तंत्र को स्कैन कर रहे हैं, लचीलेपन का संकेत है। हालाँकि, यह हमें यह भी याद दिलाता है कि क्रिप्टो का "वाइल्ड वेस्ट" युग समाप्त नहीं हुआ है। यह बस अधिक हाई-टेक हो गया है। व्यक्तिगत स्तर पर, इससे यह बदलना चाहिए कि आप अपनी डिजिटल संपत्तियों के साथ कैसे बातचीत करते हैं। यदि आप अपनी सारी बचत एक ही हॉट वॉलेट या एक नए गोपनीयता प्रोटोकॉल में रखते हैं, तो आप उस विशिष्ट कोड की पूर्णता पर दांव लगा रहे हैं। डेटा बताता है कि यह एक जोखिम भरा दांव है। न केवल अपनी संपत्ति, बल्कि उन्हें रखने के लिए आपके द्वारा उपयोग किए जाने वाले उपकरणों में विविधता लाना, इस प्रणालीगत जोखिम को कम करने का एक व्यावहारिक तरीका है।

अंततः, यह विश्वास के विकास के बारे में है। हम सूट पहने लोगों पर भरोसा करने से हटकर कोड की पंक्तियों पर भरोसा करने की ओर बढ़ रहे हैं। लेकिन कोड अभी भी एक मानवीय उत्पाद है, और मनुष्य त्रुटिपूर्ण हैं। एआई एजेंट केवल एक दर्पण हैं जो हमारी अपनी गलतियों को उच्च गति पर हमें वापस दिखाते हैं। परिणामस्वरूप, सुरक्षा की जिम्मेदारी पहले से कहीं अधिक खंडित है। आपको अपने स्वयं के वित्त का मुख्य सुरक्षा अधिकारी होना चाहिए। इसके लिए जागरूकता के उस स्तर की आवश्यकता होती है जिसकी पुराने बैंकिंग सिस्टम ने कभी मांग नहीं की थी। आपको खुद से पूछना होगा कि क्या आपको वास्तव में नवीनतम गोपनीयता सुविधा या सबसे तेज़ स्वैप टूल की आवश्यकता है यदि उस टूल का परीक्षण (battle-tested) नहीं किया गया है।

व्यावहारिक रूप से, बिटकॉइन रेड टीम ने इन खामियों को उजागर करके पारिस्थितिकी तंत्र की सेवा की है। लेकिन उन्हें ठीक करने का काम अभी शुरू ही हुआ है। जब तक इन 4,962 निष्कर्षों में से अधिकांश को संबोधित नहीं किया जाता है, तब तक डिजिटल तिजोरी सतह पर दिखने की तुलना में कम सुरक्षित रहती है। हमें अपने क्रिप्टो वॉलेट को तैयार उत्पादों के रूप में नहीं, बल्कि वित्तीय इंजीनियरिंग में चल रहे प्रयोगों के रूप में देखना चाहिए। यह परिप्रेक्ष्य हमें शालीनता के जाल से बचने में मदद करता है। सुरक्षा वह गंतव्य नहीं है जहाँ आप पहुँचते हैं; यह अवलोकन और समायोजन की एक निरंतर प्रक्रिया है।

विचार के लिए प्रश्न

  • पिछली बार आपने अपने हार्डवेयर वॉलेट के फर्मवेयर या अपने मोबाइल वॉलेट के ऐप संस्करण को कब अपडेट किया था?
  • क्या आप अपनी सभी गोपनीयता आवश्यकताओं के लिए एक ही परियोजना पर भरोसा करते हैं, या आप अपनी गतिविधि को विभिन्न उपकरणों में फैलाते हैं?
  • आपकी वित्तीय सुरक्षा कितनी किसी उपकरण की आपकी अपनी समझ पर आधारित है बनाम एक सामान्य विश्वास कि "क्रिप्टो सुरक्षित है"?
  • यदि आज आपके पसंदीदा वॉलेट में कोई बड़ा बग पाया जाता है, तो क्या आपके पास अपने फंड को सुरक्षित रूप से स्थानांतरित करने की योजना है?
  • क्या आप पुराने, अधिक ऑडिट किए गए और स्थापित सॉफ़्टवेयर का उपयोग करने की कीमत पर नवीनतम सुविधाओं का पीछा कर रहे हैं?

स्रोत:
Bitcoin Red Team Situation Report #1 by Calle.
Cashu Protocol Documentation and Project History.
Coinkite Post-Mortem on March 2021 Coldcard Firmware Incident.
Security Analysis of CoinJoin and Privacy Protocols (2024-2026).

bg
bg
bg

आप दूसरी तरफ देखिए।

हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।

/ एक नि: शुल्क खाता बनाएं