YouMind
साइन इन करें

क्रिप्टो इतिहास की सबसे बड़ी हैक जो कभी नहीं हुई

@Cayden_Liao
अंग्रेज़ी11 अक्टू॰ 2026
251K
1.8K
252
169
870

TL;DR

Veria Labs के AI ने XRP Ledger में एक गंभीर, दशकों पुरानी कमजोरी खोजी जिससे अनंत टोकन बनाए जा सकते थे, जिससे इसके $94B बाजार मूल्य को खतरा था। इस बग को तेजी से पैच किया गया, जिससे टीम को रिकॉर्ड $250,000 का बounty मिला।

पिछले महीने, हमारे AI ने एक ऐसी कमजोरी (vulnerability) खोज निकाली जिसकी मदद से कोई भी XRP पर अनलिमिटेड टोकन मिंट कर सकता था।

XRP पांचवां सबसे बड़ा क्रिप्टोकरेंसी है, जो Solana और USDC से भी बड़ा है और इसका मार्केट कैप $94B है। 2012 में @Ripple द्वारा लॉन्च किया गया यह सबसे पुराने ब्लॉकचेन में से एक है।

$94 बिलियन दांव पर

XRP को 100 बिलियन टोकन की फिक्स्ड सप्लाई के साथ लॉन्च किया गया था। आप इस नेटवर्क पर माइनिंग या स्टेकिंग नहीं कर सकते, और हर ट्रांजैक्शन में एक छोटी सी फीस बर्न हो जाती है, इसलिए कॉइन की सप्लाई सिर्फ घटनी ही चाहिए।

हमें जो बग मिला, उससे कोई भी बिना ऑथेंटिकेशन वाला अटैकर सिर्फ एक ट्रांजैक्शन में 18 ट्रिलियन XRP बना सकता था — यानी कुल सप्लाई का 184 गुना।

इससे पूरे $94B पर खतरा मंडरा रहा था, जो अब तक के सबसे बड़े क्रिप्टो हैक (Bybit, $1.5B) से 60 गुना ज्यादा है।

हमारी जानकारी के अनुसार, किसी भी व्हाइटहैट ने आज तक इतनी बड़ी कमजोरी नहीं खोजी है। इससे पहले का रिकॉर्ड जो हम जानते हैं वो 2021 का एक बग था जिसने Polygon पर $24B को प्रभावित किया था।

एक दशक पुराना बग

यह बग लगभग एक दशक से XRP Ledger पर लाइव था, जिसे 2015 और 2017 में लिखे गए कोड में शामिल किया गया था।

यह क्रिप्टो दुनिया के सबसे ज्यादा रिव्यू किए जाने वाले कोडबेस में से एक है और इसने कुछ सबसे कठिन जांचों का सामना किया है। XRP Ledger ने बग बाउंटी के रूप में $1M से काफी ज्यादा भुगतान किया है और सिर्फ 2024 से ही इसमें दर्जन भर से ज्यादा ऑडिट और ऑडिट कॉन्टेस्ट हो चुके हैं, जिनमें से एक कॉन्टेस्ट का प्राइज पूल $550K था।

हमें लगता है कि किसी ने इस कमजोरी को इसलिए नहीं पकड़ा क्योंकि यह दो ऐसे बग्स को जोड़ती है जो अकेले तौर पर लो-सिवेरिटी वाले होते।

हमारे AI ने इसे कैसे खोजा

हमने अपने एजेंट को rippled की तरफ लगाया, जो वह सॉफ्टवेयर है जो XRP Ledger को चलाता है। उसने दोनों बग खोज निकाले, समझा कि उन्हें आपस में कैसे चेन किया जाए, और इसे साबित करने के लिए एक लोकल नेटवर्क पर काम करने वाला एक्सप्लॉइट तैयार कर दिया।

इसने सोमवार रात 11:56 बजे इस बग को फ्लैग किया। मुझे यकीन नहीं हुआ, इसलिए मैंने प्रूफ ऑफ कॉन्सेप्ट को तीन बार पढ़ा।

सुबह 4 बजे तक भी मुझे इसमें कोई गलती नहीं दिखी, तो मैंने हमारे फाउंडिंग इंजीनियर को उठाया ताकि वो मेरे साथ इसे चेक करें। $94B को सीधे प्रभावित करने वाली कमजोरियां रोज़ नहीं मिलतीं। हम दोनों में से किसी को यकीन नहीं हो रहा था कि कोई बग लगभग एक दशक से XRP में बैठा है और किसी ने ध्यान नहीं दिया।

सुबह होते-होते हमें पक्का यकीन हो गया कि यह असली है।

Veria एजेंट सिर्फ हाई-इम्पैक्ट बग्स ही नहीं ढूंढता, बल्कि यह भी देखता है कि लो-सिवेरिटी वाली कमजोरियों को चेन करके कुछ बहुत बड़ा नुकसान कैसे किया जा सकता है।

कमजोरी का खुलासा करने के बाद, हमने Astra और Mythos दोनों को सीधे उस कमजोर कोड पर लगाकर देखा, लेकिन फिर भी वे इसे नहीं खोज पाए।

तीन दिन में पैच हो गया

हमने इसे XRPL के बग बाउंटी प्रोग्राम के जरिए रिपोर्ट किया, और उनकी टीम ने तेजी से काम किया।

  • 22 सितंबर: रिपोर्ट किया गया और उसी दिन पुष्टि हो गई
  • 23 सितंबर: फिक्स मर्ज किया गया
  • 25 सितंबर: फिक्स रिलीज़ हो गया, और 80% से ज्यादा वैलिडेटर अपग्रेड हो चुके थे।

आमतौर पर, XRP Ledger ट्रांजैक्शन को कैसे प्रोसेस करता है, इसमें बदलाव के लिए एक अमेंडमेंट प्रोसेस से गुजरना पड़ता है, जिसमें वैलिडेटर लगभग दो हफ्ते तक वोट करते हैं।

इस प्रोसेस को लागू करने के दस साल से ज्यादा समय में पहली बार, XRPL ने इसे छोड़ दिया और एक इमरजेंसी फिक्स शिप किया, क्योंकि उनके डिस्क्लोज़र रिपोर्ट के मुताबिक, "कोई अटैकर कुल सप्लाई से कहीं ज्यादा स्पेंड करने योग्य XRP बना सकता था।"

RippleX को इस बात का कोई सबूत नहीं मिला कि इसका कभी फायदा उठाया गया हो। हम RippleX टीम को उनकी त्वरित प्रतिक्रिया और ट्राइएज के लिए धन्यवाद देते हैं और @ja_akinyele तथा @sappenin का खास तौर पर शुक्रिया अदा करना चाहते हैं।

काश हम उन कुछ अन्य प्रोजेक्ट्स के बारे में भी ऐसा ही कह पाते जिन्हें हमने इसी तरह की गंभीर कमजोरियां रिपोर्ट की थीं (Provable के शानदार लोगों को छोड़कर) 🫠

सबसे बड़ा AI बग बाउंटी

Ripple टीम ने हमें उनके बग बाउंटी प्रोग्राम द्वारा दिया जाने वाला अधिकतम $250,000 बाउंटी दिया। हमारी जानकारी के अनुसार, यह पूरी तरह से किसी AI एजेंट द्वारा खोजी गई कमजोरी के लिए अब तक का सबसे बड़ा भुगतान है।

AI दोधारी तलवार है

इस गर्मी की शुरुआत में, एक अटैकर ने Coldcard वॉलेट से 1,367 BTC ($89M) निकाल लिए, और यह एक ऐसे बग के जरिए हुआ जो पांच साल से फर्मवेयर में मौजूद था, और इसमें बहुत संभव है कि AI ने कोई न कोई भूमिका निभाई हो।

AI पुराने बग्स को खोजना बहुत आसान और सस्ता बना रहा है, और अटैकर्स के पास भी वही टूल्स हैं जो आपके पास हैं। XRP ledger जैसे भारी-भरकम ऑडिट वाले कोडबेस में भी एक दशक तक एक गंभीर कमजोरी छिपी रही।

शुक्र है कि अच्छे हैकर्स, बुरे हैकर्स से कहीं ज्यादा हैं। हमने XRP का बग खोजा, और RippleX टीम ने तुरंत कार्रवाई करके इसे ठीक कर दिया, इससे पहले कि कोई इसका इस्तेमाल कर पाता।

जब तक डिफेंडर्स इन टूल्स को उतनी ही तेजी से अपनाते रहेंगे जितनी तेजी से अटैकर्स अपना रहे हैं, तब तक अच्छे लोगों का ही पलड़ा भारी रहेगा।

हम Phantom, Tempo और Provable जैसी टीमों के साथ मिलकर काम करते हैं ताकि अटैकर्स से पहले ये बग खोजे जा सकें। अगर आप चाहते हैं कि हम आपका कोड चेक करें, तो मुझे DM करें।

और अगर कोई ऐसा कोडबेस है जिसे आपको लगता है कि हमें अगली बार चेक करना चाहिए, तो रिप्लाई में बताएं।

पूरी टेक्निकल रिपोर्ट और PoC नीचे दी गई है। 👇

एक क्लिक में सहेजें

YouMind में वायरल लेखों की AI गहन पढ़ाई

स्रोत सहेजें, केंद्रित सवाल पूछें, तर्क का सारांश बनाएँ और एक वायरल लेख को एक ही AI वर्कस्पेस में दोबारा इस्तेमाल करने लायक नोट्स में बदलें।

YouMind देखें
क्रिएटर्स के लिए

अपने Markdown को एक साफ़-सुथरे 𝕏 आर्टिकल में बदलें

जब आप अपना लंबा कंटेंट पब्लिश करते हैं, तो इमेज, टेबल और कोड ब्लॉक को 𝕏 के लिए फ़ॉर्मेट करना मुश्किल होता है। YouMind पूरे Markdown ड्राफ़्ट को एक साफ़-सुथरे, पोस्ट के लिए तैयार 𝕏 आर्टिकल में बदल देता है।

Markdown से 𝕏 आज़माएँ

समझने के लिए और पैटर्न

हाल के वायरल लेख

और वायरल लेख देखें