Coinbase की बग बाउंटी का वॉल्यूम तीन गुना होने की ओर है क्योंकि AI-जनित सबमिशन इसकी समीक्षा कतार में भर रहे हैं, फिर भी पहले छमाही की HackerOne रिपोर्टों में से केवल 4% ही मान्य भुगतान योग्य बग्स थीं। मानव समीक्षकों को बढ़ती कम-मूल्य वाली रिपोर्टों की लहर से विश्वसनीय खतरों को अलग करना होगा।
कोइनबेस का कहना है कि एआई के सुरक्षा शोर बढ़ाने से बग रिपोर्ट्स तीन गुना हो सकती हैं।

मुख्य निष्कर्ष
- रिपोर्ट की मात्रा पिछले साल की तुलना में तीन गुना होने की रफ्तार पर बनी हुई है।
- HackerOne के माध्यम से प्रस्तुत की गई पहली छमाही की केवल 4% रिपोर्टें ही मान्य भुगतान योग्य बग्स थीं।
- मानव शोधकर्ताओं ने एक Stellar दोष का पता लगाया जिसे AI ने चूक गया था।
कॉइनबेस की बग रिपोर्टों में उछाल क्यों आ रहा है?
सस्ते एआई टूल्स सुरक्षा शोधकर्ताओं को सॉफ्टवेयर को स्कैन करने और तेजी से भेद्यता रिपोर्ट बनाने की अनुमति देते हैं, जिससे मानवीय समीक्षकों पर स्क्रीनिंग का बोझ बढ़ रहा है। क्रिप्टो एक्सचेंज कॉइनबेस (नैस्डैक: COIN) ने 11 अगस्त को अपनी सुरक्षा प्रकटीकरण में इस प्रवृत्ति की रूपरेखा प्रस्तुत की, जिसमें बताया गया कि पिछले साल की मात्रा के दोगुने होने के बाद सबमिशन पिछले साल की मात्रा से तीन गुना तक पहुंचने की राह पर हैं।
बढ़ती मात्रा के साथ विश्वसनीय खोजों का हिस्सा कम हो गया। कॉइनबेस ने संकेत दिया कि मान्य रिपोर्टों का हिस्सा 2024 में 14% से घटकर 2026 की पहली छमाही के दौरान 4% हो गया। कंपनी ने शोधकर्ताओं द्वारा एआई के बढ़ते उपयोग को एआई-जनित रिपोर्टों में तेज वृद्धि से जोड़ा, लेकिन यह निर्दिष्ट नहीं किया कि कुल सबमिशन का कितना प्रतिशत स्वचालित उपकरणों से संबंधित था।
कॉइनबेस ने 29 जुलाई को अपने वेब2 बग बाउंटी कार्यक्रम को उच्च, गंभीर और चरम भेद्यताओं तक सीमित कर दिया। पहले छमाही के दौरान बंद हुई हैकरवन रिपोर्टों में से, 44% डुप्लिकेट थीं, 37% में शोषित करने योग्य खामी के बिना जानकारी थी, और 15% अमान्य थीं। अत्यधिक भेद्यताएं $1 मिलियन तक के पुरस्कारों के लिए पात्र बनी हुई हैं। हैकरवन एक बाहरी प्लेटफॉर्म है जहाँ स्वतंत्र शोधकर्ता समीक्षा और संभावित पुरस्कारों के लिए कंपनियों को सॉफ्टवेयर की कमजोरियों को जमा करते हैं। कॉइनबेस पारंपरिक वेबसाइटों, एप्लिकेशनों और सहायक सेवाओं के लिए वेब2 लेबल का उपयोग करता है। इसका अलग कैन्टीना प्रोग्राम ब्लॉकचेन और स्मार्ट-कॉन्ट्रैक्ट की कमजोरियों को कवर करता है।
मानव शोधकर्ताओं ने क्या पाया?
बाहरी शोधकर्ताओं जो अलmeida और आन्ह गुयेन ने कॉइनबेस द्वारा स्टेलर निकासी के समायोजन में एक सूक्ष्म कमजोरी की खोज की। स्टेलर की फी-बम्प तंत्र एक तीसरे पक्ष को मौजूदा लेनदेन को लपेटने और नए हस्ताक्षर या अनुक्रम-संख्या प्रबंधन की आवश्यकता के बिना उच्च नेटवर्क शुल्क का भुगतान करने की अनुमति देती है।
कुछ परिस्थितियों में, कॉइनबेस की प्रणाली इच्छित हस्तांतरण के ऑनचेन सफल होने के बाद भी मूल लेनदेन को विफल के रूप में मान सकती थी। उस विसंगति ने आंतरिक रूप से खर्च को दो बार गिना जाने की संभावना पैदा की। कॉइनबेस ने प्रभावित प्रक्रिया को रोका, एक सुधार की पुष्टि की, और सामान्य प्रसंस्करण को बहाल किया।
ग्राहकों के फंड अप्रभावित रहे, और शोधकर्ताओं के प्रूफ-ऑफ-कॉन्सेप्ट और आंतरिक परीक्षण के अलावा Coinbase को शोषण का कोई सबूत नहीं मिला। एआई ने अलग से एक संबंधित, कम गंभीर जमा-पक्ष की खामी को भी चिह्नित किया। ये निष्कर्ष Coinbase के स्वचालित स्क्रीनिंग और प्रोटोकॉल नियमों और आंतरिक लेखांकन से जुड़ी विशेषज्ञ जांचों के बीच इच्छित विभाजन को दर्शाते हैं।
एक अलग एआई-सहायित बिटकॉइन सुरक्षा ऑडिट ने 27.5 घंटे की समीक्षा के दौरान 390 रिपॉजिटरी में 4,962 संभावित निष्कर्ष निकाले। प्रकाशन के समय लगभग एक-पांचवें हिस्से को स्वतंत्र रूप से दोहराया गया था, जिससे शेष अलर्ट को स्थापित कमजोरियों के रूप में मानने से पहले मानवीय पुष्टि आवश्यक हो गई।
अपराधी एआई का उपयोग कैसे कर रहे हैं?
हमलावर फिशिंग, छल-कपट और प्रमाण-पत्र चोरी को तेज करने के लिए इसी तकनीक का उपयोग कर सकते हैं। संघीय जांच ब्यूरो (Federal Bureau of Investigation) ने चेतावनी दी कि जेनरेटिव एआई अपराधियों को तेज़ी से विश्वसनीय संदेश बनाने, संचालन को स्वचालित करने और अपने संभावित लक्ष्यों के दायरे का विस्तार करने में मदद करता है।
10 अगस्त के एक विश्लेषण में उत्तर कोरिया से जुड़ी किमसुकी गतिविधि में एआई प्लेटफ़ॉर्म और संबंधित बुनियादी ढांचे में उत्पन्न दस्तावेज़ों की पहचान की गई। जांचकर्ताओं ने वर्चुअल संपत्तियों, वित्तीय निवेश और सॉफ्टवेयर विकास के लक्ष्यों पर लक्षित फ़िशिंग सामग्री देखी।
टाइकून 2FA फ़िशिंग सेवा पर 6 मार्च की एक रिपोर्ट में ऐसी तकनीक का वर्णन किया गया है जो सक्रिय सत्रों को इंटरसेप्ट करती थी और मल्टीफ़ैक्टर ऑथेंटिकेशन को बायपास करने के लिए उपयोग किए जाने वाले टोकन को कैप्चर करती थी। एक समन्वित व्यवधान ने इस ऑपरेशन से जुड़े 330 डोमेन को हटा दिया।
AI सुरक्षा बदलाव का उपभोक्ताओं के लिए क्या मतलब है?
उपभोक्ताओं के लिए, एआई हमले की गति बढ़ा सकता है और फ़िशिंग संदेशों को अधिक विश्वसनीय बना सकता है, जबकि बग बाउंटी की मात्रा मुख्य रूप से कंपनी की समीक्षा टीमों को प्रभावित करती है। 30 जुलाई के एक ऑनचेन सुरक्षा मूल्यांकन में 2026 की पहली छमाही के दौरान 212 एक्सप्लॉइट्स और 1.1 बिलियन डॉलर के नुकसान की गिनती की गई।
व्यक्तिगत सावधानियाँ प्रासंगिक बनी हुई हैं, जबकि एक्सचेंज स्वचालित समीक्षाओं का विस्तार कर रहे हैं और विशेषज्ञ शोधकर्ताओं को बनाए रख रहे हैं। मानक डिजिटल संपत्ति सुरक्षा प्रथाओं में सुरक्षित वॉलेट बैकअप, मजबूत पासवर्ड प्रबंधन, और दो-कारक प्रमाणीकरण शामिल हैं। कॉइनबेस का संशोधित कार्यक्रम Web3 पुरस्कारों को अपरिवर्तित रखता है, जबकि अपनी सार्वजनिक Web2 बाउंटी भुगतानों को उच्च-प्रभाव वाली खामियों पर केंद्रित करता है।
यह लेख AI का उपयोग करके अंग्रेज़ी से अनुवादित किया गया था। मूल अंग्रेज़ी संस्करण आधिकारिक स्रोत है; स्वचालित अनुवादों में अशुद्धियाँ हो सकती हैं, विशेष रूप से कानूनी और नियामक शब्दावली में।












