এআই-উৎপন্ন সাবমিশনগুলো তার রিভিউ কিউ ভরিয়ে দেওয়ায় Coinbase-এর বাগ বাউন্টি রিপোর্টের পরিমাণ তিনগুণ হওয়ার পথে, তবু HackerOne-এ বছরের প্রথমার্ধের রিপোর্টের মাত্র ৪% ছিল বৈধ ও অর্থপ্রদত্ত বাগ। মানব রিভিউয়ারদেরকে কম-মূল্যের রিপোর্টের বাড়তে থাকা ঢেউ থেকে বিশ্বাসযোগ্য হুমকি আলাদা করতে হয়।
কয়েনবেস বলেছে, এআই নিরাপত্তা-সংক্রান্ত নয়েজ বাড়ানোয় বাগ রিপোর্ট তিনগুণ হতে পারে

Key Takeaways
- গত বছরের তুলনায় রিপোর্টের পরিমাণ এখনও তিনগুণ হওয়ার গতিতেই রয়েছে।
- Hackerone-এর মাধ্যমে বছরের প্রথমার্ধে জমা দেওয়া রিপোর্টের মাত্র ৪% ছিল বৈধ অর্থপ্রদত্ত বাগ।
- মানব গবেষকেরা Stellar-এর এমন একটি ত্রুটি খুঁজে পেয়েছেন যা এআই মিস করেছিল।
Coinbase-এর বাগ রিপোর্ট কেন হঠাৎ বেড়ে যাচ্ছে?
কম খরচের এআই টুল নিরাপত্তা গবেষকদের দ্রুত সফটওয়্যার স্ক্যান করে ভলনারেবিলিটি রিপোর্ট তৈরি করতে দেওয়ায়, মানব রিভিউয়ারদের স্ক্রিনিংয়ের চাপ বাড়ছে। ক্রিপ্টো এক্সচেঞ্জ Coinbase (Nasdaq: COIN) ১১ অগাস্ট তার নিরাপত্তা প্রকাশনায় এই প্রবণতার কথা উল্লেখ করে জানায় যে, আগের বছর দ্বিগুণ হওয়ার পর এবার সাবমিশনগুলো গত বছরের ভলিউমের তিনগুণে পৌঁছানোর পথে।
ভলিউম বৃদ্ধির সঙ্গে বিশ্বাসযোগ্য আবিষ্কারের অনুপাত কমে যাওয়াও মিলেছে। Coinbase জানায়, বৈধ রিপোর্টের শেয়ার ২০২৪ সালে ১৪% থেকে ২০২৬ সালের প্রথমার্ধে ৪%-এ নেমে এসেছে। প্রতিষ্ঠানটি গবেষকদের বাড়তে থাকা এআই ব্যবহারের সঙ্গে এআই-উৎপন্ন রিপোর্টের তীব্র বৃদ্ধিকে যুক্ত করলেও, মোট সাবমিশনের কত শতাংশে স্বয়ংক্রিয় টুল জড়িত ছিল তা নির্দিষ্ট করে বলেনি।
Coinbase ২৯ জুলাই তার Web2 বাগ বাউন্টি প্রোগ্রামটি সংকুচিত করে উচ্চ, ক্রিটিক্যাল এবং এক্সট্রিম ভলনারেবিলিটির মধ্যে সীমিত করেছে। প্রথমার্ধে বন্ধ করা Hackerone রিপোর্টগুলোর মধ্যে ৪৪% ছিল ডুপ্লিকেট, ৩৭%-এ এক্সপ্লয়টযোগ্য ত্রুটি ছাড়াই তথ্য ছিল, এবং ১৫% ছিল অবৈধ। এক্সট্রিম ভলনারেবিলিটিগুলো সর্বোচ্চ $1 মিলিয়ন পর্যন্ত পুরস্কারের যোগ্য থাকে। Hackerone হলো একটি বাহ্যিক প্ল্যাটফর্ম যেখানে স্বাধীন গবেষকেরা কোম্পানিগুলোর কাছে রিভিউ ও সম্ভাব্য পুরস্কারের জন্য সফটওয়্যারের ভলনারেবিলিটি জমা দেন। Coinbase প্রচলিত ওয়েবসাইট, অ্যাপ্লিকেশন এবং সহায়ক সার্ভিসগুলোকে বোঝাতে Web2 লেবেল ব্যবহার করে। তাদের আলাদা Cantina প্রোগ্রাম ব্লকচেইন ও স্মার্ট-কন্ট্র্যাক্ট ভলনারেবিলিটি কভার করে।
মানব গবেষকেরা কী খুঁজে পেয়েছিলেন?
বাহ্যিক গবেষক Joe Almeida এবং Anh Nguyen Coinbase-এর Stellar উইথড্রয়াল রিকনসিলিয়েশনে একটি সূক্ষ্ম দুর্বলতা আবিষ্কার করেন। Stellar-এর fee-bump মেকানিজম কোনো তৃতীয় পক্ষকে বিদ্যমান একটি ট্রানজ্যাকশন “র্যাপ” করে নতুন সিগনেচার বা সিকোয়েন্স-নাম্বার ম্যানেজমেন্ট ছাড়াই বেশি নেটওয়ার্ক ফি পরিশোধ করার সুযোগ দেয়।
Coinbase-এর সিস্টেম নির্দিষ্ট কিছু শর্তে অনচেইনে নির্ধারিত ট্রান্সফার সফল হওয়ার পরও মূল ট্রানজ্যাকশনটিকে ব্যর্থ হিসেবে বিবেচনা করতে পারত। সেই অমিলের ফলে অভ্যন্তরীণভাবে খরচ/স্পেন্ডিং দু’বার গণনা হওয়ার সম্ভাবনা তৈরি হয়েছিল। Coinbase প্রভাবিত প্রক্রিয়াটি সাময়িকভাবে বন্ধ করে, সংশোধন নিশ্চিত করে, এবং স্বাভাবিক প্রসেসিং পুনরুদ্ধার করে।
গ্রাহকদের তহবিল অক্ষত ছিল, এবং গবেষকদের proof of concept ও অভ্যন্তরীণ টেস্টিংয়ের বাইরে কোনো এক্সপ্লয়টেশনের প্রমাণ Coinbase পায়নি। আলাদাভাবে এআই একটি সম্পর্কিত কিন্তু কম গুরুতর ডিপোজিট-পক্ষের ত্রুটি ফ্ল্যাগ করেছিল। এই ফলাফলগুলো দেখায় যে, প্রোটোকল রুলস ও অভ্যন্তরীণ অ্যাকাউন্টিং জড়িত বিশেষজ্ঞ তদন্তের সঙ্গে স্বয়ংক্রিয় স্ক্রিনিংয়ের মধ্যে Coinbase যে বিভাজন রাখতে চায়।
আরেকটি এআই-সহায়িত Bitcoin সিকিউরিটি অডিট ২৭.৫ ঘণ্টার রিভিউতে ৩৯০টি রিপোজিটরিজুড়ে ৪,৯৬২টি সম্ভাব্য ফাইন্ডিং তৈরি করেছিল। প্রকাশনার সময় প্রায় এক-পঞ্চমাংশ স্বাধীনভাবে পুনরুত্পাদিত হয়েছিল, ফলে বাকি অ্যালার্টগুলোকে প্রতিষ্ঠিত ভলনারেবিলিটি হিসেবে ধরা আগে মানব যাচাই প্রয়োজনীয় থেকে যায়।
অপরাধীরা কীভাবে এআই প্রয়োগ করছে?
আক্রমণকারীরা একই প্রযুক্তি ব্যবহার করে ফিশিং, ছদ্মবেশ/ইমপারসোনেশন এবং ক্রেডেনশিয়াল চুরি দ্রুততর করতে পারে। ফেডারেল ব্যুরো অব ইনভেস্টিগেশন সতর্ক করেছে যে জেনারেটিভ এআই অপরাধীদের আরও দ্রুত বিশ্বাসযোগ্য বার্তা তৈরি করতে, অপারেশন স্বয়ংক্রিয় করতে এবং সম্ভাব্য টার্গেটের পরিধি বাড়াতে সাহায্য করে।
উত্তর কোরিয়া-সংযুক্ত Kimsuky কার্যকলাপের ১০ অগাস্টের এক বিশ্লেষণে সংশ্লিষ্ট অবকাঠামো জুড়ে এআই প্ল্যাটফর্ম এবং জেনারেটেড ডকুমেন্ট শনাক্ত করা হয়েছে। তদন্তকারীরা ভার্চুয়াল অ্যাসেট, আর্থিক বিনিয়োগ এবং সফটওয়্যার ডেভেলপমেন্ট টার্গেটকে লক্ষ্য করে তৈরি ফিশিং উপকরণ পর্যবেক্ষণ করেছেন।
Tycoon 2FA ফিশিং সার্ভিস নিয়ে ৬ মার্চের এক রিপোর্টে এমন প্রযুক্তির কথা বলা হয় যা সক্রিয় সেশন ইন্টারসেপ্ট করত এবং মাল্টিফ্যাক্টর অথেনটিকেশন বাইপাসে ব্যবহৃত টোকেন ক্যাপচার করত। সমন্বিত এক অভিযানে অপারেশনের সঙ্গে যুক্ত ৩৩০টি ডোমেইন অপসারণ করা হয়।
ভোক্তাদের জন্য এআই সিকিউরিটি পরিবর্তনের অর্থ কী?
ভোক্তাদের ক্ষেত্রে, এআই আক্রমণের গতি বাড়াতে পারে এবং ফিশিং বার্তাকে আরও বিশ্বাসযোগ্য করতে পারে, যদিও বাগ বাউন্টির ভলিউম মূলত কোম্পানির রিভিউ টিমগুলোকেই প্রভাবিত করে। ৩০ জুলাইয়ের একটি অনচেইন সিকিউরিটি মূল্যায়নে ২০২৬ সালের প্রথমার্ধে ২১২টি এক্সপ্লয়ট এবং $1.1 বিলিয়ন ক্ষতির হিসাব দেওয়া হয়।
এক্সচেঞ্জগুলো স্বয়ংক্রিয় রিভিউ সম্প্রসারণ এবং বিশেষায়িত গবেষক ধরে রাখলেও, ব্যক্তিগত সতর্কতা প্রাসঙ্গিকই থাকে। ডিজিটাল অ্যাসেট সিকিউরিটির মানক চর্চার মধ্যে রয়েছে সুরক্ষিত ওয়ালেট ব্যাকআপ, শক্তিশালী পাসওয়ার্ড ব্যবস্থাপনা এবং টু-ফ্যাক্টর অথেনটিকেশন। Coinbase-এর সংশোধিত প্রোগ্রাম Web3 রিওয়ার্ড অপরিবর্তিত রেখে, উচ্চ-প্রভাবযুক্ত ত্রুটিতে তাদের পাবলিক Web2 বাউন্টি পেমেন্টগুলোকে কেন্দ্রীভূত করেছে।
এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।












