AI सेल्फ-कस्टडी वॉलेट के लिए सुरक्षा सुरक्षा
2022 और 2025 के बीच, जेनरेटिव AI ने क्रिप्टो फ़िशिंग को कुटीर उद्योग से औद्योगिक पाइपलाइन में बदल दिया। चेनैलिसिस अब एआई-जनरेटेड सामग्री और प्रतिरूपण के कारण 2025 क्रिप्टो घोटाले में अनुमानित $ 17 बिलियन के नुकसान को "तेज, अधिक ठोस और अधिक लाभदायक" परिदृश्य के रूप में बताता है, ऑन-चेन-लिंक्ड एआई घोटाले के संचालन से लगभग 4.5 गुना कमाई गैर-एआई घोटाले से होती है[1]। स्लैशनेक्स्ट ने छह महीने की एक विंडो में दुर्भावनापूर्ण फ़िशिंग लिंक, बीईसी, क्यूआर-कोड और अटैचमेंट खतरों में 341% की वृद्धि दर्ज की और नवंबर 2022 में चैटजीपीटी लॉन्च होने के बाद से दुर्भावनापूर्ण ईमेल वॉल्यूम में चालीस गुना से अधिक की वृद्धि हुई। वॉलेट-ड्रेनर किट ने अकेले 2024 में ईवीएम श्रृंखलाओं पर लगभग 332,000 पतों से 494 मिलियन डॉलर चुराए, जो साल दर साल 67% अधिक है[3].
असुविधाजनक हिस्सा: इनमें से कोई भी हमला क्रिप्टोग्राफी को तोड़ने पर निर्भर नहीं करता है। वे एक इंसान को एक बॉक्स में बारह शब्द टाइप करने, किसी ऐसे लेन-देन पर हस्ताक्षर करने के लिए मनाने पर निर्भर करते हैं जिसे वे नहीं समझते हैं, या मानते हैं कि वीडियो कॉल पर सीएफओ वास्तव में सीएफओ है। यह लेख इस बारे में है कि एआई ने किस विफलता मोड को बदतर बना दिया है, कौन सी रक्षात्मक परतें सार्थक रूप से मदद करती हैं, और क्यों बीज-वाक्यांश इनपुट सतह को पूरी तरह से हटाना, जिस तरह से वेर्नॉक्स करता है, एक के ऊपर एक अन्य पैच के बजाय एआई-स्केल हमलावर के लिए संरचनात्मक काउंटर है।
वॉलेट धारक के लिए "AI-स्केल" का वास्तव में क्या मतलब है
फ़िशिंग हमेशा से एक संख्या का खेल रहा है। दस लाख प्रलोभन भेजें, प्रतिशत का एक अंश परिवर्तित करें, नकद निकालें। जेनरेटिव मॉडल में जो परिवर्तन हुआ है वह फ़नल का आकार नहीं बल्कि उसके शीर्ष पर प्रत्येक इनपुट है।
Volume. स्लैशनेक्स्ट की 2024 की खुफिया रिपोर्ट में वर्ष की दूसरी छमाही में क्रेडेंशियल फ़िशिंग हमलों में 703% की वृद्धि दर्ज की गई, जिसमें 80% दुर्भावनापूर्ण लिंक को शून्य-दिन के रूप में वर्गीकृत किया गया, जो तैनाती से कुछ क्षण पहले उत्पन्न हुए और हस्ताक्षर-आधारित द्वारा कभी नहीं देखे गए। फ़िल्टर[4]. चैनालिसिस, "डार्कुला" या "स्मिशिंग ट्रायड" द्वारा ट्रैक किए गए एक चीनी भाषी फ़िशिंग दल ने $500[1].
से कम लागत वाली किट का उपयोग करके एक दिन में लगभग 330,000 टेक्स्ट भेजे।Quality. Lures को अब अनुवादित के रूप में नहीं पढ़ा जाता है। व्याकरण, स्वर और स्थानीयकरण लक्ष्य से मेल खाते हैं। ओपनएआई की अक्टूबर 2025 की धमकी रिपोर्ट में फ़िशिंग ईमेल को फिर से लिखने, लालच का अनुवाद करने और चैटजीपीटी, क्लाउड और डीपसीक[5] पर स्वचालन को समायोजित करने के लिए मौजूदा वर्कफ़्लो में AI को एकीकृत करने वाले ख़तरनाक अभिनेताओं का वर्णन किया गया है। एंथ्रोपिक की अगस्त 2025 की धमकी रिपोर्ट में एक चीनी राज्य-प्रायोजित समूह का दस्तावेजीकरण किया गया है, जिसने क्लाउड कोड के माध्यम से लगभग तीस लक्ष्यों के खिलाफ 80% से 90% घुसपैठ अभियान चलाया, जिसमें केवल चार से छह निर्णय बिंदुओं पर मानव भागीदारी थी[6].
भरोसा. प्रतिरूपण, कोई नया कारनामा नहीं, विकास का माध्यम है। चैनालिसिस की रिपोर्ट है कि सरकारी अधिकारियों, वित्तीय संस्थानों और क्रिप्टो प्लेटफार्मों की डीपफेक छवियों का उपयोग करके घोटाले 2025[1] में 1,400% से अधिक बढ़ गए। फरवरी 2024 में हांगकांग पुलिस द्वारा रिपोर्ट किया गया हांगकांग का अरूप मामला इसका प्रामाणिक उदाहरण है: एक वित्त कर्मचारी ने एक वीडियो कॉल में शामिल होने के बाद लगभग 25 मिलियन डॉलर के कुल 15 हस्तांतरण किए, जिस पर यूके स्थित सीएफओ के हमशक्ल सहित अन्य सभी प्रतिभागी शामिल थे। AI-जनित[7].
आक्रमण अर्थशास्त्र, पहले और बाद में
शिफ्ट को पढ़ने का सबसे ईमानदार तरीका प्रति-प्रयास लागत है। नीचे, प्रत्येक सेल का एक स्रोत है.
| आयाम | प्री-एआई बेसलाइन | 2024 से 2025 जनरेटिव AI | के साथ
|---|---|---|
| फ़िशिंग किट न्यूनतम कीमत | कस्टम ड्रेनर अनुबंध, हाथ से निर्मित लालच, सैकड़ों से लेकर हजारों USD तक। | SMS फ़िशिंग किट प्रति ऑपरेटर $500 से कम अनुमानित है; एआई-जनरेटेड रैंसमवेयर बायनेरिज़ को एक ऑपरेटर द्वारा $400 से $1,200 में बेचा गया, जिसमें कोई तकनीकी रिपोर्ट नहीं थी कौशल[1][6]. |
| ल्यूर थ्रूपुट | मैन्युअल लेखन और अनुवाद; प्रति ऑपरेटर छोटे बैच. | प्रति ऑपरेशन प्रति दिन 330,000 फ़िशिंग एसएमएस तक; 2024 की दूसरी छमाही में क्रेडेंशियल फ़िशिंग में 703% की वृद्धि; नवंबर 2022 से दुर्भावनापूर्ण ईमेल की मात्रा में 41 गुना से अधिक वृद्धि[1][4]. |
| वॉलेट-ड्रेनर टेक, ईवीएम चेन | 2023 में लगभग $295 मिलियन की चोरी (स्कैम स्निफर)। | 2024 में लगभग 332,000 पतों से $494 मिलियन की चोरी हुई, जो साल-दर-साल 67% अधिक है; एकल-पीड़ित को $55.5 मिलियन तक का नुकसान[3]. |
| प्रतिरूपण मात्रा | सामयिक कार्यकारी ईमेल धोखाधड़ी, कम-निष्ठा वाली आवाज स्पूफिंग। | डीपफेक्ड-आधिकारिक घोटाले 2025 में सालाना आधार पर 1,400% बढ़े; Arup[1][7]. | पर डीपफेक वीडियो कॉल के जरिए $25M की चोरी की एकल घटना
| प्रति ऑपरेशन उपज | बिना AI लिंक वाले घोटालों के लिए आधार रेखा. | AI विक्रेताओं के साथ ऑन-चेन लिंक वाले घोटालों का औसत प्रति ऑपरेशन $3.2M था, जो गैर-AI बेसलाइन का लगभग 4.5 गुना है[1]. |
| US क्रिप्टो शिकायत हानि | 2023 में FBI IC3 को $5.6 बिलियन की सूचना दी गई। | 2024 में 149,686 शिकायतों के साथ $9.3 बिलियन, 66% की वृद्धि, जिसमें $5.8 बिलियन निवेश (सुअर वध) धोखाधड़ी से जुड़े हैं[8]. |
AI-संवर्धित क्रिप्टो आक्रमण स्टैक
एक आधुनिक क्रिप्टो फ़िशिंग ऑपरेशन एक पाइपलाइन है। प्रत्येक चरण में एआई-सक्षम त्वरण होता है और प्रत्येक चरण एक ऐसा स्थान होता है जहां एक अच्छी तरह से डिज़ाइन किया गया वॉलेट श्रृंखला को तोड़ सकता है, या नहीं तोड़ सकता है।
1. टोही और लक्ष्यीकरण
हमलावर सार्वजनिक वॉलेट बैलेंस, ईएनएस पंजीकरण, एनएफटी होल्डिंग्स, डीएओ फोरम पोस्ट और लिंक्डइन को नष्ट कर देते हैं। एंथ्रोपिक की रिपोर्ट में विरोधियों द्वारा लीक किए गए डेटा को सहसंबंधित करने, उच्च-मूल्य वाले लक्ष्यों को फ़िल्टर करने और वैयक्तिकृत आउटरीच का मसौदा तैयार करने के लिए क्लाउड का उपयोग किया गया है[6]। क्रिप्टो पक्ष पर, यह सुअर-कत्लेआम कार्यों को पोषित करता है, जिससे चैनालिसिस ने 2024 में राजस्व में 40% की वृद्धि दर्ज की, जमा राशि लगभग 210% तक बढ़ गई[9].
2. समान दिखने वाली सतहें
नकली ऐप्स, नकली एक्सटेंशन, नकली समर्थन पोर्टल। चेक प्वाइंट रिसर्च ने एक नकली "वॉलेटकनेक्ट" ऐप का खुलासा किया, जो मार्च 2024 से पांच महीने से अधिक समय तक Google Play पर मौजूद था, 10,000 से अधिक बार इंस्टॉल किया गया था, और MS ड्रेनर किट[10] के माध्यम से उपयोगकर्ताओं को टोकन अनुमोदन के लिए प्रेरित करके लगभग 70,000 डॉलर की निकासी की गई थी। 2024 की शुरुआत में ऐप्पल ऐप स्टोर पर नकली रब्बी वॉलेट क्लोन बने रहने की सूचना मिली थी, जिससे उपयोगकर्ताओं द्वारा अपना बीज वाक्यांश[11] आयात करने के बाद धन की कमी हो गई थी। सुइट, पैनकेकस्वैप, रेडियम और सुशीस्वैप[10].
सहित वॉलेट और DEX का प्रतिरूपण करने वाले बीस अतिरिक्त Android ऐप्स सूचीबद्ध किए गए हैं।3. अनुमोदन फ़िशिंग और पेलोड हस्ताक्षर
आपके द्वारा हस्ताक्षरित हस्ताक्षर आपके द्वारा देखे गए URL से अधिक मायने रखता है। स्कैम स्निफर की 2024 रिपोर्ट में पाया गया कि 56.7% सूखा मूल्य EIP-2612 Permit हस्ताक्षरों से और 31.9% setOwner कॉल से आया; दोनों अहानिकर दिखने वाले ऑफ-चेन संदेश हैं जो टोकन खर्च या अनुबंध स्वामित्व प्रदान करते हैं[3]। चैनालिसिस ने 20,000 से अधिक अनुमोदन-फ़िशिंग पीड़ितों की पहचान की और 2025 में 12 मिलियन डॉलर की धनराशि रोक दी गई[1].
4. विषाक्तता और समान दिखने वाले गंतव्यों का पता
हमलावर आपके लेन-देन के इतिहास को एक ऐसे पते से जोड़ता है जिसका पहला और आखिरी अक्षर आपके द्वारा पहले भुगतान किए गए पते से मेल खाता है। मई 2024 में एक व्हेल ने इतिहास[12] से एक पता कॉपी करने के बाद एक जहरीले हमशक्ल को 1,155 लपेटे हुए बिटकॉइन, लगभग $68 मिलियन भेजे। एक अलग कार्नेगी मेलॉन अध्ययन ने जुलाई 2022 और जून 2024 के बीच एथेरियम और बीएनबी चेन पर 17 मिलियन वॉलेट के खिलाफ 270 मिलियन एड्रेस-पॉइज़निंग प्रयासों का दस्तावेजीकरण किया, जिसमें $83 मिलियन से अधिक के नुकसान की पुष्टि की गई[13]। एक बार GPU मूल्य निर्धारण प्रतिस्पर्धी होने पर एक समान दिखने वाले वैनिटी पते की उत्पादन लागत मामूली हो जाती है; WBTC मामले में जहर के लेन-देन में हमलावर को लगभग $0.65 का खर्च आया[12].
5. मॉडल-इन-द-लूप ब्राउज़र एजेंट
एजेंट ब्राउज़र जो पृष्ठ पढ़ते हैं, लिंक पर क्लिक करते हैं, और उपयोगकर्ता की ओर से लेनदेन पर हस्ताक्षर करते हैं, पीड़ितों का एक नया वर्ग हैं। सुरक्षा शोधकर्ता साइमन विलिसन ने स्क्रीनशॉट और छवियों में "अदृश्य" त्वरित इंजेक्शन का दस्तावेजीकरण किया है, जो एजेंट ब्राउज़रों द्वारा ग्रहण किए जाते हैं, जो मानव के लिए अदृश्य हैं लेकिन मॉडल[14] के लिए पूरी तरह से पढ़ने योग्य हैं। ब्रेव की सुरक्षा टीम ने पर्प्लेक्सिटी के कॉमेट एआई ब्राउज़र[14] में गंभीर प्रॉम्प्ट-इंजेक्शन कमजोरियों की सूचना दी। विलिसन जिस खतरे के पैटर्न को "घातक ट्राइफेक्टा" कहते हैं, वह सीधे किसी भी वॉलेट से जुड़े एजेंट पर लागू होता है: निजी डेटा पहुंच, अविश्वसनीय सामग्री का जोखिम, और एक घुसपैठ पथ, एक साथ मिलकर मूक संपत्ति हस्तांतरण उत्पन्न करते हैं[14].
6. डीपफेक सोशल इंजीनियरिंग
अरूप मामला इसका मुख्य आधार है, लेकिन यह एकमात्र नहीं है। चैनालिसिस डीपफेक-संचालित प्रतिरूपण को एक श्रेणी के अंतर्गत समूहित करता है, जिसने 2025[1] में भुगतान मात्रा में 1,400% की वृद्धि की। स्व-हिरासत वाले उपयोगकर्ता के लिए प्रासंगिक बिंदु यह है कि कोई भी पुनर्प्राप्ति पथ जो वीडियो कॉल पर एक मानव द्वारा स्थानांतरण को अधिकृत करने के साथ समाप्त होता है, "कृपया बस मुझे कोड पढ़ें", अब तोड़ना सस्ता है।
रक्षात्मक परतें, प्रत्येक परत वास्तव में आपको क्या देती है
रक्षात्मक बाज़ार ने तीन व्यापक दृष्टिकोणों के साथ उत्तर दिया: उपयोगकर्ता को चेतावनी दें, सुरक्षित स्थान पर साइन इन करें, और शोषण योग्य इनपुट को हटा दें। वे समकक्ष नहीं हैं.
लेन-देन सिमुलेशन और चेतावनी बैनर
ब्लॉकएड, 2024 की शुरुआत तक मेटामास्क में डिफ़ॉल्ट रूप से एकीकृत, लंबित लेनदेन के प्रभाव का अनुकरण करता है और हस्ताक्षर करने से पहले चेतावनी देता है[15]। रब्बी, पॉकेट यूनिवर्स, वॉलेट गार्ड और फायर में समान टूलींग जहाज। यह उपयोगी है लेकिन आंशिक है. ब्लॉकएड के स्वयं के अनुसंधान दस्तावेज़ बायपास तकनीकों का उपयोग हमलावर लेनदेन सिमुलेशन से बचने के लिए करते हैं, और किसी भी चेतावनी प्रणाली को अभी भी उपयोगकर्ता को व्याख्या करने और अस्वीकार करने की आवश्यकता होती है। व्यवहार में एक अच्छी तरह से डिज़ाइन किया गया ड्रेनर यूआई चेतावनी की थकान को दूर कर सकता है, खासकर जब हमलावर आसपास के विश्वास संदर्भ को नियंत्रित करता है (नकली वॉलेटकनेक्ट ऐप[10] देखें)।
हार्डवेयर वॉलेट
लेजर, ट्रेज़ोर और कीस्टोन होस्ट डिवाइस से साइन ऑफ करते हैं। यह मैलवेयर के एक बड़े वर्ग को हराता है, लेकिन एआई-स्केल हमलों के मानव-सामना वाले हिस्से को नहीं: बीज वाक्यांश अभी भी 12 या 24 पुनर्प्राप्ति योग्य शब्दों के रूप में मौजूद है, और उपयोगकर्ताओं को एक दशक से उस वाक्यांश को नकली पुनर्प्राप्ति स्क्रीन में टाइप करने के लिए सामाजिक-इंजीनियर किया गया है। ट्रेज़ोर की SLIP-39 शमीर-शार्डेड रिकवरी उस मोर्चे पर उल्लेखनीय कदम है।
MPC और अभिरक्षा
मल्टी-पार्टी कंप्यूटेशन वॉलेट और कस्टोडियल सेवाएं किसी ऑपरेटर या सर्वर के कोरम में विश्वास की कीमत पर बीज को पूरी तरह से हटा देती हैं। वे फ़िशिंग के ख़िलाफ़ वास्तुशिल्प रूप से मजबूत हैं, लेकिन "आपकी कुंजी नहीं" समस्या को फिर से प्रस्तुत करते हैं, और खाता-पुनर्प्राप्ति सतह स्वयं ग्राहक सहायता प्रतिरूपण के माध्यम से एआई-हमलावर का लक्ष्य बन सकती है, जो विनिमय उल्लंघनों में अच्छी तरह से प्रलेखित एक पैटर्न है।
सिक्योर-एनक्लेव हस्ताक्षर और कोई उपयोगकर्ता-दृश्यमान कुंजी सामग्री नहीं
Apple का सिक्योर एन्क्लेव एक हार्डवेयर कुंजी प्रबंधक है जो TPM या HSM की भूमिका के समान है। एन्क्लेव के अंदर उत्पन्न निजी कुंजियाँ निर्यात नहीं की जा सकतीं और वे उस विशिष्ट चिप से जुड़ी होती हैं; हार्डवेयर सत्यापन एक भरोसेमंद पक्ष को यह सत्यापित करने देता है कि हस्ताक्षर सॉफ़्टवेयर[16] के बजाय एक विशिष्ट सुरक्षित एन्क्लेव से आया है। Google का Android स्ट्रांगबॉक्स समर्थित उपकरणों पर समान गारंटी प्रदान करता है। जब कोई वॉलेट इस सीमा के अंदर अपनी हस्ताक्षर कुंजी उत्पन्न करता है और कभी भी सादा पाठ बीज उत्सर्जित नहीं करता है, तो ऐसा कोई आर्टफैक्ट नहीं है जिसे उपयोगकर्ता को टाइपिंग में फ़िश किया जा सके।
ढांचे जो आपको ईमानदारी से बचाव की तुलना करने देते हैं
NIST ने जनवरी 2024 में AI 100-2 E2023 प्रकाशित किया, जिसमें प्रतिकूल मशीन-लर्निंग हमलों (चोरी, विषाक्तता, गोपनीयता) की वर्गीकरण को औपचारिक रूप दिया गया[17]। MITER ATLAS ATT&CK को AI-विशिष्ट रणनीति में विस्तारित करता है। ENISA का AI खतरा परिदृश्य पारिस्थितिकी तंत्र-स्तर का जोखिम जोड़ता है। वॉलेट के लिए, ये ढाँचे एक विशिष्ट कारण से मायने रखते हैं: वे एक मॉडल को दूसरे सेंसर (लेन-देन सिमुलेशन) के रूप में जोड़ने और डिजाइन से एक हमला करने योग्य सतह को हटाने (कोई बीज क्षेत्र नहीं, हार्डवेयर-बाध्य हस्ताक्षर) के बीच अंतर करते हैं। केवल दूसरा वर्ग ही स्थिर होता है जब हमलावर के पास मॉडल भी हों।
| संपत्ति | ब्राउज़र एक्सटेंशन + बीज | हार्डवेयर वॉलेट + बीज | MPC / कस्टोडियल | बीज-रहित, सुरक्षित-एनक्लेव (वेरनॉक्स) |
|---|---|---|---|---|
| AI फ़िशिंग प्रतिरोध | कमजोर. बीज क्षेत्र मौजूद है; ड्रेनर्स लक्ष्य परमिट हस्ताक्षर[3]. | आंशिक. बीज अभी भी पुनर्प्राप्त करने योग्य है; उपयोगकर्ताओं को इसे टाइप करने के लिए धोखा दिया गया है[3]. | Solid. कोई बीज नहीं, लेकिन पुनर्प्राप्ति पथ एक सामाजिक-इंजीनियरिंग लक्ष्य है। | Strong. फ़िश करने के लिए कोई बीज UI नहीं; हस्ताक्षर करना डिवाइस से जुड़ा है. |
| डीपफेक/वॉयस-क्लोन प्रतिरोध | कमजोर. प्रतिरूपण का समर्थन करें और "अपना कोड पढ़ें" प्रवाह अभी भी काम करता है। | आंशिक. भौतिक उपकरण पुष्टि करता है, लेकिन पुनर्प्राप्ति-बीज दबाव हमले लागू होते हैं। | Limited. पुनर्प्राप्ति संपर्क और समर्थन का प्रतिरूपण किया जा सकता है[7]. | Strong. रिकवरी डिवाइस + शमीर शेयर है; किसी भी सहायता एजेंट के पास चाबियाँ नहीं हैं. |
| अनुमोदन-फ़िशिंग रक्षा | आंशिक ब्लॉकएड-शैली चेतावनियों के साथ; बायपास करने योग्य[15]. | आंशिक. स्क्रीन कच्चा कॉलडेटा दिखाती है; व्याख्या अभी भी उपयोगकर्ता पर है. | Strong. नीति इंजन जोखिम भरे कॉल पैटर्न को ब्लॉक कर सकते हैं। | Strong. ऑन-डिवाइस आशय सत्यापन और नीति सीमाएं. |
| जबरदस्ती प्रतिरोध (5-डॉलर रिंच) | कमज़ोर. एक बीज सब कुछ खोल देता है. | Limited. पिन + हिडन वॉलेट सुविधा उपयोग करने पर मदद करती है। | आंशिक. कोरम नीति रिलीज़ को धीमा कर सकती है. | Strong डिकॉय वॉलेट के साथ; पिन से पता चलता है कि जबरदस्ती के तहत धोखा दिया गया है. |
| रिकवरी UX | नए डिवाइस पर 12 शब्द दोबारा टाइप करें. | 12 या 24 शब्द पुनः टाइप करें, या SLIP-39 शेयर। | पासवर्ड / OAuth / सामाजिक पुनर्प्राप्ति. | एक नए डिवाइस पर साइन इन करें, क्लाउड शमीर शेयर के साथ संयोजित करें। |
| कुंजियाँ किसके पास हैं | आप (ब्राउज़र संग्रहण). | आप (हार्डवेयर). | कोरम या संरक्षक. | आप (सिक्योर एन्क्लेव); वेरनॉक्स के पास कभी कोई शेयर नहीं होता. |
जहां AI छत को ऊपर उठाता है बनाम जहां डिज़ाइन फर्श को नीचे गिराता है
AI एक हमलावर प्रति घंटे क्या कर सकता है इसकी सीमा बढ़ा देता है: अधिक लालच, बेहतर लिखित लालच, सस्ता डीपफेक, तेज टोही। ब्लॉकएड, फायर, वॉलेट गार्ड और पॉकेट यूनिवर्स आपकी सीमा बढ़ा देते हैं जिसे आप हस्ताक्षर करते समय पता लगा सकते हैं, लेकिन उन्हें अभी भी आपको एक चेतावनी पढ़ने और मना करने की आवश्यकता है।
जो चीज़ फर्श को नीचे गिराती है वह एक डिज़ाइन है जिसमें कोई बीज क्षेत्र नहीं है, पुनर्प्राप्ति शक्ति वाला कोई समर्थन प्रतिनिधि नहीं है, कोई ब्राउज़र-एक्सटेंशन आक्रमण सतह नहीं है, और एक निजी कुंजी जो एक सुरक्षित एन्क्लेव के अंदर रहती है और निर्यात नहीं की जा सकती[16]। हमलावर की ओर से एआई उत्तम आकर्षण उत्पन्न कर सकता है; यदि वॉलेट में कोई कलाकृति नहीं है तो उपयोगकर्ता को खुलासा करने के लिए मजबूर किया जा सकता है, और कोई लेन-देन पथ नहीं है जो ऑन-डिवाइस इरादे सत्यापन को बायपास करता है, तो सही लालच कहीं नहीं मिलेगा।
"नो सीड यूआई" मार्केटिंग क्यों नहीं कर रहा है
2024 से प्रत्येक वॉलेट-ड्रेनर पोस्टमॉर्टम जिसकी हमने समीक्षा की, वह तीन इनपुट में से एक को कम करता है: एक फ़िशिंग पेज में टाइप किया गया एक बीज वाक्यांश, एक नकली डीएपी पर अनुमोदित एक परमिट या सेटओनर हस्ताक्षर, या एक दुर्भावनापूर्ण को दिया गया टोकन भत्ता अनुबंध[3][10]. जेनरेटिव-एआई अपग्रेड यह है कि इनमें से प्रत्येक को अब लगभग बिना किसी तकनीकी कौशल और लगभग शून्य इकाई वाले ऑपरेटर द्वारा बड़ी मात्रा में उत्पादित किया जा सकता है। लागत[1][6]. बेहतर फ़िल्टर आवाज़ को धीमा कर देते हैं; वे नीचे के दरवाजे बंद नहीं करते.
वेर्नॉक्स का डिज़ाइन जानबूझकर संकीर्ण है। कुंजियाँ iOS पर सिक्योर एन्क्लेव के अंदर उत्पन्न होती हैं (एंड्रॉइड पर स्ट्रॉन्गबॉक्स जब हम वहां भेजते हैं); Apple दस्तावेज़ बताता है कि एन्क्लेव में उत्पन्न निजी कुंजियाँ निर्यात नहीं की जा सकती हैं और वे उस विशिष्ट चिप[16] से जुड़ी हैं। कोई भी 12-शब्द वाक्यांश प्रदर्शित, स्क्रीनशॉट या टाइप नहीं किया गया है। पुनर्प्राप्ति शमीर सीक्रेट शेयरिंग का उपयोग करती है (देखें हमारे शमीर व्याख्याता) जिसमें एक शेयर डिवाइस पर और एक आपके अपने iCloud किचेन में होता है, इसलिए कोई भी चोरी हुआ बैकअप वॉलेट का पुनर्निर्माण नहीं करता है। एक पिन ऐप को गेट करता है; जबरदस्ती के तहत, एक दबाव वाला पिन मुख्य बैलेंस के बजाय डिकॉय वॉलेट प्रकट कर सकता है।
इसमें से कोई भी AI-स्केल हमलावर को प्रयास करने से नहीं रोकता है। यह प्रयास से जो उत्पन्न होता है उसे बदल देता है। एक सटीक फ़िशिंग एसएमएस अभी भी आता है. वेरनॉक्स टैप के दूसरे छोर पर ऐसा कुछ भी नहीं है जो इसमें बारह शब्द टाइप कर सके। एक डीपफेक्ड समर्थन कॉल अभी भी आती है। वेरनॉक्स में कोई सहायता एजेंट नहीं है जो धन स्थानांतरित कर सके। एक दुर्भावनापूर्ण डीएपी अभी भी परमिट का अनुरोध करता है। लेन-देन प्रदर्शित किया जाता है, डिवाइस पर इरादे के लिए अनुवादित किया जाता है, और बायोमेट्रिक प्रमाणीकरण के पीछे उसी एन्क्लेव से बंधा होता है जिसमें कुंजी होती है।
उपयोगकर्ता को अभी भी सतर्कता की आवश्यकता है
डिज़ाइन फर्श को नीचे करता है; यह उपयोगकर्ता को ख़त्म नहीं करता है. तीन श्रेणियां अभी भी मानवीय निर्णय पर निर्भर करती हैं:
पता प्रविष्टि. यदि उपयोगकर्ता इसे चिपकाता है तो भी एक समान गंतव्य पता पर हस्ताक्षर किया जाएगा। कॉपी-पेस्ट अनुशासन, ईएनएस रिज़ॉल्यूशन जांच, और एड्रेस-बुक का उपयोग शमन बना हुआ है। 2024[12].
में $68M WBTC हानि के लिए एड्रेस पॉइज़निंग जिम्मेदार थी।निवेश धोखाधड़ी (सुअर वध)। कोई भी वॉलेट आर्किटेक्चर किसी उपयोगकर्ता को फर्जी ट्रेडिंग साइट चलाने वाले घोटालेबाज को स्वेच्छा से धन भेजने से नहीं रोकता है। यह FBI के IC3 नंबरों में सबसे बड़ी श्रेणी है: $9.3B 2024 यूएस क्रिप्टो घाटे में से $5.8B[8]। विनियामक और प्लेटफ़ॉर्म-स्तरीय हस्तक्षेप यहां वॉलेट डिज़ाइन से अधिक मायने रखता है।
शारीरिक जबरदस्ती. एक रिंच हमला (हमारा रिंच-हमला टुकड़ादेखें) भौतिक पहुंच पर निर्भर करता है, फ़िशिंग पर नहीं। डिकॉय वॉलेट और थ्रेशोल्ड रिकवरी सहायता; कुछ भी जोखिम को ख़त्म नहीं करता.
बॉटम लाइन
2024 से 2025 का डेटा स्वतंत्र ट्रैकर्स के अनुरूप है: जेनरेटिव मॉडल वाले हमलावर प्रति ऑपरेशन अधिक चोरी करते हैं, अधिक ऑपरेशन चलाते हैं, और पहले की तुलना में अधिक पीड़ितों को लक्षित करते हैं। चैनालिसिस के अनुसार 2025 में घाटा 17 अरब डॉलर होने का अनुमान है; एफबीआई का अनुमान है कि 2024 में अमेरिकी घाटा 9.3 अरब डॉलर होगा; स्लैशनेक्स्ट सैकड़ों प्रतिशत में फ़िशिंग वॉल्यूम वृद्धि को मापता है; स्कैम स्निफ़र मापता है कि प्रति-पीड़ित की संख्या बढ़ रही है, भले ही पीड़ित की गिनती बमुश्किल हो चाल[1][3]__VX _TAG_74__[4][8].
चेतावनी बैनर और सिमुलेशन रखने योग्य हैं। हार्डवेयर वॉलेट एक मजबूत विकल्प बना हुआ है। कस्टोडियल और एमपीसी समाधान अपनी जगह पर हैं। लेकिन हमले का वह वर्ग जिसे एआई सबसे कुशलता से मापता है, एक गुप्त सतह के माध्यम से उपयोगकर्ता से एक रहस्य या हस्ताक्षर के लिए फ़िशिंग, फ़िश के लिए एक रहस्य न होने और हस्ताक्षर को हार्डवेयर से बांधने से सबसे अच्छा उत्तर दिया जाता है जिसे एक समान दिखने वाला प्रतिरूपण नहीं कर सकता है। यही कारण है कि वेरनॉक्स 2018 स्मरक ऐप के अच्छे दिखने वाले संस्करण के बजाय एक बीज-रहित, सिक्योर-एनक्लेव-हस्ताक्षरित स्व-हिरासत वॉलेट है। यह सबसे छोटी आक्रमण सतह है जिसे हम अभिरक्षा छोड़े बिना डिज़ाइन कर सकते हैं।
वेरनॉक्स डाउनलोड करें — iOS पर निःशुल्कस्रोत
- चैनालिसिस। "2026 क्रिप्टो अपराध रिपोर्ट पूर्वावलोकन: प्रतिरूपण और एआई घोटाले।" जनवरी 2026. चेनलिसिस.com; कवरेज: Decrypt, इन्फोसिक्योरिटी मैगज़ीन.
- स्लैशनेक्स्ट. "मध्य वर्ष 2024 फ़िशिंग स्थिति रिपोर्ट।" मई 2024. PR न्यूज़वायर.
- घोटाला खोजी। "2024 वेब3 फ़िशिंग रिपोर्ट।" जनवरी 2025. drops.scamsniffer.io; ब्लीपिंगकंप्यूटर.
- स्लैशनेक्स्ट. "2024 फ़िशिंग इंटेलिजेंस रिपोर्ट: दूसरी छमाही में क्रेडेंशियल फ़िशिंग 703% बढ़ी।" दिसंबर 2024. PR न्यूज़वायर.
- OpenAI. "एआई के दुर्भावनापूर्ण उपयोग को बाधित करना: अक्टूबर 2025।" openai.com; रिपोर्ट पीडीएफ: cdn.openai.com.
- एंथ्रोपिक. "एआई के दुरुपयोग का पता लगाना और उसका मुकाबला करना: अगस्त 2025।" anthropic.com; "पहले रिपोर्ट किए गए एआई-ऑर्केस्ट्रेटेड साइबर जासूसी अभियान को बाधित करना।" anthropic.com.
- रॉयटर्स / SCMP कवरलिंक के माध्यम से: अरुप $25M हांगकांग डीपफेक सीएफओ घोटाला, फरवरी 2024 में रिपोर्ट किया गया। CoverLink; AI घटना डेटाबेस 634.
- FBI इंटरनेट अपराध शिकायत केंद्र (IC3)। "2024 इंटरनेट अपराध रिपोर्ट।" अप्रैल 2025. fbi.gov; विश्लेषण: TRM लैब्स.
- चैनालिसिस। "2024 सुअर वध क्रिप्टो घोटाले का राजस्व साल-दर-साल 40% बढ़ता है।" चेनलिसिस.com.
- चेक पॉइंट रिसर्च। "वॉलेट घोटाला: क्रिप्टो ड्रेनर रणनीति में एक केस स्टडी।" सितंबर 2024. research.checkpoint.com; इन्फोसिक्योरिटी मैगजीन.
- FXस्ट्रीट। "एप्पल ने अभी तक नकली रब्बी वॉलेट ऐप को नहीं हटाया है क्योंकि उपयोगकर्ता रिपोर्ट कर रहे हैं कि ऐप खत्म हो रहा है।" फरवरी 2024. fxstreet.com.
- ब्लॉक. "एड्रेस पॉइज़निंग हमले में क्रिप्टो व्यापारी को $68M का नुकसान हुआ।" मई 2024. theblock.co; चेनैलिसिस: पता विषाक्तता घोटाले की शारीरिक रचना.
- त्सुचिया एट अल., "ब्लॉकचेन एड्रेस पॉइज़निंग," USENIX सुरक्षा 2025. usenix.org.
- साइमन विलिसन। "स्क्रीनशॉट में अदृश्य त्वरित इंजेक्शन।" अक्टूबर 2025. simonwillison.net; "नए शीघ्र इंजेक्शन कागजात: एजेंट नियम दो।" simonw.substack.com.
- ब्लॉकएड। "लेन-देन सुरक्षा" और "बाईपास: कैसे हमलावर लेन-देन सिमुलेशन से बचते हैं।" blockaid.io; मेटामास्क एकीकरण: Decrypt.
- एप्पल। "द सिक्योर एन्क्लेव" और "सत्यापन प्रक्रिया सुरक्षा," ऐप्पल प्लेटफ़ॉर्म सुरक्षा गाइड। support.apple.com; सत्यापन प्रक्रिया सुरक्षा.
- वासिलेव, ओपरिया, फोर्डिस, एंडरसन। "प्रतिकूल मशीन लर्निंग: हमलों और शमन की एक वर्गीकरण और शब्दावली।" एनआईएसटी एआई 100-2 ई2023, जनवरी 2024। csrc.nist.gov.
- ग्रुप-आईबी। "इन्फर्नो ड्रेनर: एक सेवा के रूप में घोटाला।" group-ib.com; हैकर समाचार: इन्फर्नो ने 137,000 पीड़ितों से $87M निकाल लिया.
- धीमी धुंध। "2024 ब्लॉकचेन सुरक्षा और एंटी-मनी लॉन्ड्रिंग वार्षिक रिपोर्ट का विश्लेषण।" slowmist.medium.com.
- CNBC कवरेज ऑफ़ चैनालिसिस 2024 अनुमान: "क्रिप्टो घोटाले संभवत: 2024 में एक नया रिकॉर्ड बनाएंगे, जो सुअर वध और एआई द्वारा संचालित है।" फरवरी 2025. cnbc.com.
- MITRE एटलस: AI सिस्टम के लिए प्रतिकूल खतरा परिदृश्य। atlas.mitre.org.
- ENISA. "एआई ख़तरा लैंडस्केप।" enisa.europa.eu.