इस सप्ताह, Refi Hub के सह-संस्थापक Numa Lunah ने बताया कि वह Claude चैट विंडो में भेजे गए एक डाउनलोड लिंक पर क्लिक करने के कारण समझौता हो गए थे। यह चेतावनी ब्लॉकचेन और क्रिप्टो उद्योग के कर्मचारियों के लिए एक चेतावनी है, क्योंकि लिंक, स्किल्स और अन्य पैकेज अपरिवर्तनीय चोरी का कारण बन सकते हैं।
भरोसा मत करो, जांचो: जहरीले एआई लिंक क्रिप्टो कर्मचारियों के लिए एक दुःस्वप्न उजागर करते हैं

मुख्य निष्कर्ष
- Refi Hub के Numa Lunah ने कहा कि Claude द्वारा दिए गए एक लिंक से मैलवेयर तक पहुंच हुई।
- माइक्रोसॉफ्ट ने 2026 में चेतावनी दी कि एलएलएम पॉइज़निंग उपयोगकर्ताओं को दुर्भावनापूर्ण लिंक की ओर ले जा सकती है।
- क्लाउड कोड उपयोगकर्ताओं को एक महत्वपूर्ण सबक मिलता है: एआई द्वारा प्रदान किए गए लिंक को शत्रुतापूर्ण मानें।
क्लाउड चैट लिंक एक मैलवेयर जाल बन गया
जेनरेटिव आर्टिफिशियल इंटेलिजेंस (एआई) हर दिन लोकप्रियता हासिल कर रहा है, और डिजिटल एसेट और डिस्ट्रिब्यूटेड लेजर सेक्टर में काम करने वाले लोग अपनी नौकरी के लिए नियमित रूप से इस तकनीक का उपयोग करते हैं। समस्या यह है कि इस समूह को दुर्भावनापूर्ण हमलावर विशेष रूप से निशाना बनाते हैं, और ऐसे रहस्य जो आसानी से रद्द नहीं किए जा सकते, चोरी हो सकते हैं। शुक्रवार को, Refi Hub के सह-संस्थापक नुमा लुनाह ने बताया कि उनका "हैक हो गया।"
"कल हैक हो गया," उन्होंने X पर लिखा। "लिंक Claude चैट के अंदर से आया था। मैं एक ट्रांसक्रिप्शन ऐप इंस्टॉल कर रहा था। क्लॉड ने डाउनलोड लिंक भेजा, और मैंने कमांड को टर्मिनल में पेस्ट कर दिया। यह सब असली लग रहा था। लेकिन ऐसा नहीं था। यह एक नकली साइट थी जो मैलवेयर बंडल कर रही थी। यह तुरंत चल गया, और मुझसे सब कुछ छीनने की कोशिश की।"
डेवलपर ने यह भी बताया कि उनकी कोई भी संवेदनशील जानकारी लीक नहीं हुई, और उन्होंने जिस लैपटॉप का इस्तेमाल कर रहे थे, उसे पूरी तरह से मिटा दिया और एक नई इंस्टॉलेशन से फिर से बनाया। लेकिन समस्या खत्म नहीं हुई थी। "यहीं पर डरावना हिस्सा है," नुमा ने समझाया। "बैकअप से पुनर्स्थापित करते समय, मुझे Claude Code के लिए एक संक्रमित SKILL.md मिला। यह बिल्कुल मेरी अपनी लेखन शैली गाइड जैसा दिखता था। लेकिन इसके अंदर छिपा हुआ था: इसमें चुपचाप मैलवेयर को फिर से डाउनलोड करने और हर बार AI के लोड होने पर मेरी क्रेडेंशियल चुराने के निर्देश थे।"
एलएलएम उत्तर एक नया हमला रास्ता खोलते हैं, जबकि क्रिप्टो वर्कर्स बिना अनडू बटन के एक सुरक्षा समस्या का सामना करते हैं
नुमा का यह अनुभव एलएलएम द्वारा दुर्भावनापूर्ण उत्तर साझा करने का पहला मामला नहीं है। कुछ महीने पहले, माइक्रोसॉफ्ट डिफेंडर विशेषज्ञों ने चेतावनी दी थी कि क्रिप्टोजैकिंग हमले सरल एसईओ पॉइज़निंग से विकसित होकर एलएलएम उत्तर पॉइज़निंग तक पहुंच गए हैं। इस तरह के हमले जेमिनी, क्लॉड, कोपायलट और चैटजीपीटी जैसे एआई मॉडलों से हो रहे हैं। इन हमलों में संदर्भ विंडो साझा किए गए आर्टिफैक्ट, हमलावर-नियंत्रित डाउनलोड लिंक की सिफारिश करने वाले चैटबॉट, एआई-ब्रांडेड नकली इंस्टॉलर, और जहरीला कोडबेस और एजेंट कौशल शामिल हैं।

मूल रूप से, एक सामान्य ज्ञान-कर्मचारी के लैपटॉप में पुन: प्रयोज्य रहस्य होते हैं जिन्हें हैक होने के बाद भी रद्द किया जा सकता है, लेकिन क्रिप्टो कर्मचारी ऐसे रहस्य रख सकते हैं जिन्हें रद्द नहीं किया जा सकता। इसमें सीड फ्रेज़, एक्सपोर्ट की गई xprv/कीस्टोर फाइलें, हॉट-वॉलेट JSON, निकासी अधिकारों वाली एक्सचेंज API कुंजियाँ, डिप्लॉयर कुंजियाँ, लाइटनिंग मैकरून, हार्डवेयर-वॉलेट साथी डेटा, और CEX डैशबोर्ड के लिए सत्र कुकीज़ जैसी चीज़ें शामिल हैं, और भी बहुत कुछ।
सबसे खतरनाक कमजोरी मानवीय भरोसा और आलस्य हो सकती है
ताज़ा चेतावनियाँ दिखाती हैं कि सुरक्षा संस्कृति में एक मौलिक बदलाव की आवश्यकता है। नियमित रूप से एआई टूल पर भरोसा करने के बजाय, स्वचालन के प्रति ही एक व्यापक संशय लागू किया जाना चाहिए। इस उद्योग में काम करने वाले कर्मचारियों के लिए बेहतर होगा कि वे स्रोत की परवाह किए बिना हर एआई सुझाव को स्वाभाविक रूप से शत्रुतापूर्ण मानें। यह अत्यधिक सुरक्षात्मक या पैरानॉयड होना नहीं है; यह सचमुच जीवित रहने का सवाल है।

इस कहानी का नैतिक सबक कमजोर कोड या हमारे पसंदीदा एआई मॉडल से मिले जहरीले आउटपुट नहीं हैं; बल्कि यह सुविधाजनक जवाबों पर भरोसा करने की मानवीय प्रवृत्ति है। इस परिदृश्य में, वह प्रवृत्ति एक ऐसी कमजोरी है जिसे कोई भी पैच ठीक नहीं कर सकता। दीर्घकाल में Refi Hub के सह-संस्थापक को जिस बात ने बचाया, वह यह था कि उन्होंने कहा कि उन्होंने "एआई को उनमें छेड़छाड़ करने देने से पहले हर स्किल, हुक और कॉन्फ़िग फ़ाइल को पढ़ा।"
दुर्भाग्य से, आज के अधिकांश AI उपयोगकर्ता शायद AI द्वारा दी गई जानकारी की सत्यता की दोबारा जांच नहीं कर रहे हैं, और वे बस उन कारणों से उस पर भरोसा कर रहे हैं जिन्हें समझाना मुश्किल है।
यह लेख AI का उपयोग करके अंग्रेज़ी से अनुवादित किया गया था। मूल अंग्रेज़ी संस्करण आधिकारिक स्रोत है; स्वचालित अनुवादों में अशुद्धियाँ हो सकती हैं, विशेष रूप से कानूनी और नियामक शब्दावली में।












