40 से अधिक बिटकॉइन और डिजिटल-एसेट संगठन प्रमुख आर्टिफिशियल इंटेलिजेंस (AI) लैब्स से मांग कर रहे हैं कि वे सत्यापित ओपन-सोर्स सुरक्षा शोधकर्ताओं को शक्तिशाली AI सिस्टम तक नियंत्रित प्रारंभिक पहुंच दें, यह तर्क देते हुए कि हमलावरों को अनुचित लाभ मिल रहा है।
40 से अधिक क्रिप्टो फर्मों ने एआई की सुरक्षा खाई पर चेतावनी दी

मुख्य बातें
- कॉइनबेस सहित 40 से अधिक समूहों ने 10 अगस्त के कृत्रिम बुद्धिमत्ता (AI) तक पहुंच पत्र पर हस्ताक्षर किए।
- बिटकॉइन का 1 ट्रिलियन डॉलर से अधिक का पारिस्थितिकी तंत्र तेज़ एआई-सहायक भेद्यता खोजों का सामना कर रहा है।
- एआई लैब्स आने वाले महीनों में अनुरोधित पांच पहुँच उपायों पर प्रतिक्रिया दे सकती हैं।
बिटकॉइन पॉलिसी इंस्टीट्यूट ने 10 अगस्त को "डिफेंडर्स को फ्रंटियर की ज़रूरत है" शीर्षक वाला खुला पत्र प्रकाशित किया। इस पर हस्ताक्षर करने वालों में Coinbase, Bitgo, Block, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Strategy, MARA, Galaxy, Trezor, और Brink, Chaincode Labs, Btrust, OpenSats, और BTCPay Server जैसे डेवलपर-समर्थन समूह शामिल हैं।
हमलावरों और रक्षकों के बीच एक दौड़
यह अनुरोध साइबर सुरक्षा में बदलती वास्तविकता पर केंद्रित है। उन्नत एआई सिस्टम कंप्यूटर कोड के विशाल संग्रह को स्कैन कर सकते हैं, संभावित कमजोरियों की पहचान कर सकते हैं, और शोधकर्ताओं को यह परीक्षण करने में मदद कर सकते हैं कि क्या किसी खामी का फायदा उठाया जा सकता है।
यह सुरक्षा समीक्षाओं को तेज़ और अधिक गहन बना सकता है। यह हमलों को सस्ता और बड़े पैमाने पर करना आसान भी बना सकता है। यह खबर कोल्डकार्ड के हालिया उल्लंघन के बाद आई है, जहाँ हार्डवेयर वॉलेट के फर्मवेयर में खामी का पता लगाने के लिए एआई पर संदेह किया गया था, इससे पहले कि यह धमाका कर गया।

गठबंधन का कहना है कि बड़ी एआई प्रयोगशालाएं और चुनिंदा भागीदारों का एक छोटा समूह अक्सर उन क्षमताओं की शुरुआती जानकारी प्राप्त कर लेता है, जबकि व्यापक रूप से उपयोग किए जाने वाले ओपन-सोर्स वित्तीय सॉफ्टवेयर को बनाए रखने वाले लोग ऐसा नहीं कर पाते हैं। पत्र में तर्क दिया गया है कि जब तक मजबूत उपकरण व्यापक रूप से उपलब्ध होते हैं, तब तक हमलावर पहले ही तुलनीय क्षमताओं तक पहुंचने, उनकी प्रतिलिपि बनाने या उन्हें बनाने के तरीके खोज चुके हो सकते हैं।
पत्र में कहा गया है, "फ्रंटियर एआई सुरक्षा अनुसंधान और साइबर संचालन दोनों की अर्थव्यवस्था को बदल रहा है।" यह चेतावनी देता है कि जब रक्षक वैध अनुसंधान के लिए सार्वजनिक एआई उत्पादों का उपयोग करने का प्रयास करते हैं तो उन्हें अक्सर सुरक्षा प्रतिबंधों का सामना करना पड़ता है, जिससे उन्हें "महत्वपूर्ण सुरक्षा समीक्षाओं के लिए कम सक्षम ओपन-वेट विकल्पों पर निर्भर रहना पड़ता है।"

ओपन-वेट मॉडल एआई सिस्टम हैं जिनके अंतर्निहित सॉफ्टवेयर को बाहरी डेवलपर्स डाउनलोड और अनुकूलित कर सकते हैं। वे उपयोगी हो सकते हैं, लेकिन गठबंधन का कहना है कि वे प्रमुख प्रयोगशालाओं से उपलब्ध सबसे मजबूत मॉडलों के बराबर नहीं हो सकते हैं। यह अंतर तब मायने रखता है जब एक छोटी टीम को जटिल सॉफ्टवेयर का निरीक्षण करना हो जो असली पैसे को संभालता है।
जोखिम में क्या है
पत्र के अनुसार, अकेले बिटकॉइन $1 ट्रिलियन से अधिक मूल्य को सुरक्षित करता है। व्यापक डिजिटल-एसेट प्रणाली भी वॉलेट, क्रिप्टोग्राफिक लाइब्रेरी, भुगतान प्रोसेसर, एक्सचेंज, कस्टडी सेवाओं और लाइटनिंग नेटवर्क टूल के लिए ओपन-सोर्स सॉफ्टवेयर पर निर्भर करती है।
इनमें से किसी भी हिस्से में एक खामी के गंभीर परिणाम हो सकते हैं। डिजिटल संपत्तियां अक्सर धारक उपकरणों की तरह काम करती हैं: क्रिप्टोग्राफिक क्रेडेंशियल्स पर नियंत्रण का मतलब फंड पर नियंत्रण हो सकता है। एक बार पैसा हिल जाने के बाद, उसकी वसूली मुश्किल या असंभव हो सकती है।
यह उन उपभोक्ताओं, बिटकॉइन भुगतान स्वीकार करने वाले व्यापारियों, और ग्राहकों की संपत्ति की सुरक्षा करने वाले व्यवसायों के लिए त्वरित पता लगाने को विशेष रूप से महत्वपूर्ण बनाता है। गठबंधन का तर्क है कि सुरक्षा कमजोरियों से केवल सॉफ्टवेयर सिस्टम ही नहीं, बल्कि सेवानिवृत्ति खाते, व्यावसायिक निधि, आपातकालीन बचत और संस्थागत पूंजी भी उजागर हो सकती हैं।
पत्र में कहा गया है कि यह तनाव पहले से ही छोटी रखरखाव टीमों के बीच दिखाई दे रहा है। इसमें कहा गया है कि बिटकॉइन पॉलिसी इंस्टीट्यूट को रिपोर्टें मिली हैं कि परिष्कृत अभिनेता, जिनमें संभावित विदेशी प्रतिद्वंद्वी भी शामिल हैं, ओपन-सोर्स डेवलपर्स पर दबाव बनाए रखने के लिए उन्नत एआई क्षमताओं का उपयोग कर रहे हैं। असफल हमले भी समय और पैसा खर्च कर सकते हैं जिसे मेंटेनर अन्यथा अपने सॉफ्टवेयर को बेहतर बनाने में खर्च करते।
एक हालिया ऑडिट ने एआई की रक्षात्मक शक्ति दिखाई
यह पहल अगस्त की शुरुआत में 'बिटकॉइन रेड टीम' नामक एक स्वयंसेवी परियोजना के बाद हुई है, जिसने बिटकॉइन-संबंधी कोड का ऑडिट करने के लिए एआई-सहायक उपकरणों का उपयोग किया था। इसमें कैशू डेवलपर कैले और एंकरवॉच के सीईओ रॉब हैमिल्टन शामिल थे।

एक्स पर पोस्ट किए गए एक शुरुआती स्नैपशॉट में, समूह ने लगभग 27.5 घंटों में 390 परियोजनाओं की समीक्षा की और लगभग 4,962 निष्कर्ष दर्ज किए। इनमें दर्जनों को गंभीर के रूप में वर्गीकृत किया गया, और सैकड़ों को उच्च गंभीरता वाला माना गया। टीम ने मूनशॉट के किमी K3, ओपनएआई सिस्टम, और एंथ्रोपिक के क्लॉड वेरिएंट सहित कई एआई सिस्टम का इस्तेमाल किया, जबकि ओपनसैट्स ने दसियों हज़ार डॉलर की रिपोर्ट की गई कंप्यूट लागत को फंड करने में मदद की।
ऐसे निष्कर्ष स्वचालित रूप से पुष्टि की गई कमजोरियां नहीं होते हैं। एआई-जनित रिपोर्टों को अभी भी अनुभवी लोगों द्वारा सत्यापित करने, उनकी गंभीरता का आकलन करने और मरम्मत के लिए समन्वय करने की आवश्यकता होती है। लेकिन इस प्रयास के पैमाने ने दिखाया कि एआई सुरक्षा शोधकर्ताओं को जटिल कोड को छाँटने में कितनी तेजी से मदद कर सकता है, जिसका परीक्षण करने में अन्यथा बहुत अधिक समय लग सकता है।
गठबंधन का कहना है कि पहुँच की सीमाओं ने समूह को अपने शुरुआती काम के दौरान उपलब्ध मॉडलों पर बहुत अधिक निर्भर रहने के लिए मजबूर किया। इसका व्यापक तर्क यह है कि योग्य रक्षक सबसे सक्षम प्रणालियों का उपयोग तब कर सकें, जब वे अपराधियों या शत्रु सरकारों के लिए आम उपकरण न बन जाएँ।
एक वास्तविक उल्लंघन ने दांव और बढ़ा दिए
BTCPay सर्वर द्वारा 2.4.2 से पहले के संस्करणों को प्रभावित करने वाली एक गंभीर खामी का खुलासा करने के बाद यह बहस और भी जरूरी हो गई। BTCPay एक ओपन-सोर्स सॉफ्टवेयर है जो व्यापारियों को बिटकॉइन भुगतान स्वीकार करने में मदद करता है।
यह भेद्यता एक अप्रमाणीकृत दूरस्थ हमलावर को LND, जो एक आम तौर पर इस्तेमाल किया जाने वाला लाइटनिंग नेटवर्क कार्यान्वयन है, के लिए संवेदनशील प्रशासक क्रेडेंशियल प्राप्त करने की अनुमति दे सकती है। वे क्रेडेंशियल एक हमलावर को जुड़े वॉलेट पर नियंत्रण दे सकते हैं और धन निकालने की अनुमति दे सकते हैं। इस खामी का सक्रिय रूप से फायदा उठाया गया, और कुछ ऑपरेटरों ने नुकसान की सूचना दी।
इस घटना ने पत्र के तर्क को एक ठोस उदाहरण दिया। स्रोत रिपोर्ट के अनुसार, बिटकॉइन रेड टीम के सदस्यों ने इस मुद्दे का विश्लेषण करने में मदद की, जबकि स्पैरो वॉलेट के डेवलपर क्रेग रॉ ने प्रभावित होने के बाद इसे पहचानने में एक प्रमुख भूमिका निभाई। BTCPay ने कहा कि एआई बड़े कोडबेस की समीक्षा की लागत को कम करके हमलावरों और रक्षकों के बीच संतुलन को बदल रहा है।
गठबंधन खुली रिलीज़ की मांग नहीं कर रहा है
हस्ताक्षरकर्ता सबसे अधिक साइबर-सक्षम एआई मॉडलों तक बिना किसी प्रतिबंध के सार्वजनिक पहुंच की मांग नहीं कर रहे हैं। इसके बजाय, वे उन लोगों और समूहों के लिए स्थापित विश्वसनीय-पहुंच कार्यक्रम चाहते हैं जो वैध सुरक्षा जिम्मेदारियों का प्रदर्शन कर सकते हैं।
उनके प्रस्तावित कार्यक्रम उन्नत मॉडलों तक शुरुआती, नियंत्रित पहुंच प्रदान करेंगे, जिसमें उपयुक्त होने पर प्री-रिलीज़ सिस्टम भी शामिल होंगे। वे लंबे समय तक चलने वाले एआई कार्यों के लिए पर्याप्त कंप्यूटिंग क्षमता, निजी या प्रतिबंधित कोड की जांच के लिए सुरक्षित स्थान, और लैब सुरक्षा टीमों के साथ सीधे संचार चैनल भी चाहते हैं।
पत्र में विशेष रूप से प्रयोगशालाओं से कहा गया है कि वे पात्रता को बड़ी कंपनियों और सरकारों तक सीमित न करें। यह कहता है कि छोटे गैर-लाभकारी संगठन, स्वतंत्र रखरखावकर्ता और स्वयंसेवी डेवलपर अक्सर लाखों लोगों द्वारा उपयोग किए जाने वाले सॉफ्टवेयर की सुरक्षा करते हैं, फिर भी उनमें मौजूदा कार्यक्रमों में प्रवेश करने के लिए आवश्यक संसाधन या संस्थागत संबंधों की कमी हो सकती है।
पत्र का निष्कर्ष है, "रक्षा करने वालों को अग्रिम क्षेत्र की आवश्यकता है।" "कृपया उन्हें एक उचित बढ़त दें।"
अब आगे क्या होगा यह इस बात पर निर्भर करेगा कि प्रमुख एआई लैब विशेष साइबर सुरक्षा पहुंच कार्यक्रमों का विस्तार करती हैं या नहीं और क्या वे अपनी पात्रता नियमों में ओपन-सोर्स वित्तीय बुनियादी ढांचे को शामिल करती हैं। यह पत्र अतिरिक्त हस्ताक्षरों के लिए खुला हुआ है, और बिटकॉइन उपयोगकर्ताओं, व्यापारियों और निवेशकों को लैब की प्रतिक्रियाओं, नए ऑडिट परिणामों और उन सॉफ्टवेयर परियोजनाओं से होने वाले आगे के खुलासों पर नज़र रखनी चाहिए जो एआई-सहायक सुरक्षा समीक्षाओं पर निर्भर करती हैं।
यह लेख AI का उपयोग करके अंग्रेज़ी से अनुवादित किया गया था। मूल अंग्रेज़ी संस्करण आधिकारिक स्रोत है; स्वचालित अनुवादों में अशुद्धियाँ हो सकती हैं, विशेष रूप से कानूनी और नियामक शब्दावली में।












