← ब्लॉग पर वापस

VEYRNOX · Blog · 1 सितंबर, 2026 · अल जॉब्सन, संस्थापक

द्वारा

AI सेल्फ-कस्टडी वॉलेट के लिए सुरक्षा सुरक्षा

Veyrnox AI security suite — wallet card with defensive AI layers for self-custody
वेर्नॉक्स का AI सुरक्षा सूट: रक्षात्मक परतें एक स्व-हिरासत वॉलेट में निर्मित होती हैं, जिन पर बोल्ट नहीं लगाया जाता।

2022 और 2025 के बीच, जेनरेटिव AI ने क्रिप्टो फ़िशिंग को कुटीर उद्योग से औद्योगिक पाइपलाइन में बदल दिया। चेनैलिसिस अब एआई-जनरेटेड सामग्री और प्रतिरूपण के कारण 2025 क्रिप्टो घोटाले में अनुमानित $ 17 बिलियन के नुकसान को "तेज, अधिक ठोस और अधिक लाभदायक" परिदृश्य के रूप में बताता है, ऑन-चेन-लिंक्ड एआई घोटाले के संचालन से लगभग 4.5 गुना कमाई गैर-एआई घोटाले से होती है[1]। स्लैशनेक्स्ट ने छह महीने की एक विंडो में दुर्भावनापूर्ण फ़िशिंग लिंक, बीईसी, क्यूआर-कोड और अटैचमेंट खतरों में 341% की वृद्धि दर्ज की और नवंबर 2022 में चैटजीपीटी लॉन्च होने के बाद से दुर्भावनापूर्ण ईमेल वॉल्यूम में चालीस गुना से अधिक की वृद्धि हुई। वॉलेट-ड्रेनर किट ने अकेले 2024 में ईवीएम श्रृंखलाओं पर लगभग 332,000 पतों से 494 मिलियन डॉलर चुराए, जो साल दर साल 67% अधिक है[3].

असुविधाजनक हिस्सा: इनमें से कोई भी हमला क्रिप्टोग्राफी को तोड़ने पर निर्भर नहीं करता है। वे एक इंसान को एक बॉक्स में बारह शब्द टाइप करने, किसी ऐसे लेन-देन पर हस्ताक्षर करने के लिए मनाने पर निर्भर करते हैं जिसे वे नहीं समझते हैं, या मानते हैं कि वीडियो कॉल पर सीएफओ वास्तव में सीएफओ है। यह लेख इस बारे में है कि एआई ने किस विफलता मोड को बदतर बना दिया है, कौन सी रक्षात्मक परतें सार्थक रूप से मदद करती हैं, और क्यों बीज-वाक्यांश इनपुट सतह को पूरी तरह से हटाना, जिस तरह से वेर्नॉक्स करता है, एक के ऊपर एक अन्य पैच के बजाय एआई-स्केल हमलावर के लिए संरचनात्मक काउंटर है।

वॉलेट धारक के लिए "AI-स्केल" का वास्तव में क्या मतलब है

फ़िशिंग हमेशा से एक संख्या का खेल रहा है। दस लाख प्रलोभन भेजें, प्रतिशत का एक अंश परिवर्तित करें, नकद निकालें। जेनरेटिव मॉडल में जो परिवर्तन हुआ है वह फ़नल का आकार नहीं बल्कि उसके शीर्ष पर प्रत्येक इनपुट है।

Volume. स्लैशनेक्स्ट की 2024 की खुफिया रिपोर्ट में वर्ष की दूसरी छमाही में क्रेडेंशियल फ़िशिंग हमलों में 703% की वृद्धि दर्ज की गई, जिसमें 80% दुर्भावनापूर्ण लिंक को शून्य-दिन के रूप में वर्गीकृत किया गया, जो तैनाती से कुछ क्षण पहले उत्पन्न हुए और हस्ताक्षर-आधारित द्वारा कभी नहीं देखे गए। फ़िल्टर[4]. चैनालिसिस, "डार्कुला" या "स्मिशिंग ट्रायड" द्वारा ट्रैक किए गए एक चीनी भाषी फ़िशिंग दल ने $500[1].

से कम लागत वाली किट का उपयोग करके एक दिन में लगभग 330,000 टेक्स्ट भेजे।

Quality. Lures को अब अनुवादित के रूप में नहीं पढ़ा जाता है। व्याकरण, स्वर और स्थानीयकरण लक्ष्य से मेल खाते हैं। ओपनएआई की अक्टूबर 2025 की धमकी रिपोर्ट में फ़िशिंग ईमेल को फिर से लिखने, लालच का अनुवाद करने और चैटजीपीटी, क्लाउड और डीपसीक[5] पर स्वचालन को समायोजित करने के लिए मौजूदा वर्कफ़्लो में AI को एकीकृत करने वाले ख़तरनाक अभिनेताओं का वर्णन किया गया है। एंथ्रोपिक की अगस्त 2025 की धमकी रिपोर्ट में एक चीनी राज्य-प्रायोजित समूह का दस्तावेजीकरण किया गया है, जिसने क्लाउड कोड के माध्यम से लगभग तीस लक्ष्यों के खिलाफ 80% से 90% घुसपैठ अभियान चलाया, जिसमें केवल चार से छह निर्णय बिंदुओं पर मानव भागीदारी थी[6].

भरोसा. प्रतिरूपण, कोई नया कारनामा नहीं, विकास का माध्यम है। चैनालिसिस की रिपोर्ट है कि सरकारी अधिकारियों, वित्तीय संस्थानों और क्रिप्टो प्लेटफार्मों की डीपफेक छवियों का उपयोग करके घोटाले 2025[1] में 1,400% से अधिक बढ़ गए। फरवरी 2024 में हांगकांग पुलिस द्वारा रिपोर्ट किया गया हांगकांग का अरूप मामला इसका प्रामाणिक उदाहरण है: एक वित्त कर्मचारी ने एक वीडियो कॉल में शामिल होने के बाद लगभग 25 मिलियन डॉलर के कुल 15 हस्तांतरण किए, जिस पर यूके स्थित सीएफओ के हमशक्ल सहित अन्य सभी प्रतिभागी शामिल थे। AI-जनित[7].

आक्रमण अर्थशास्त्र, पहले और बाद में

शिफ्ट को पढ़ने का सबसे ईमानदार तरीका प्रति-प्रयास लागत है। नीचे, प्रत्येक सेल का एक स्रोत है.

के साथ पर डीपफेक वीडियो कॉल के जरिए $25M की चोरी की एकल घटना
तालिका 1. प्री-एआई बनाम एआई-युग क्रिप्टो फ़िशिंग अर्थशास्त्र।
आयाम प्री-एआई बेसलाइन 2024 से 2025 जनरेटिव AI
फ़िशिंग किट न्यूनतम कीमत कस्टम ड्रेनर अनुबंध, हाथ से निर्मित लालच, सैकड़ों से लेकर हजारों USD तक। SMS फ़िशिंग किट प्रति ऑपरेटर $500 से कम अनुमानित है; एआई-जनरेटेड रैंसमवेयर बायनेरिज़ को एक ऑपरेटर द्वारा $400 से $1,200 में बेचा गया, जिसमें कोई तकनीकी रिपोर्ट नहीं थी कौशल[1][6].
ल्यूर थ्रूपुट मैन्युअल लेखन और अनुवाद; प्रति ऑपरेटर छोटे बैच. प्रति ऑपरेशन प्रति दिन 330,000 फ़िशिंग एसएमएस तक; 2024 की दूसरी छमाही में क्रेडेंशियल फ़िशिंग में 703% की वृद्धि; नवंबर 2022 से दुर्भावनापूर्ण ईमेल की मात्रा में 41 गुना से अधिक वृद्धि[1][4].
वॉलेट-ड्रेनर टेक, ईवीएम चेन 2023 में लगभग $295 मिलियन की चोरी (स्कैम स्निफर)। 2024 में लगभग 332,000 पतों से $494 मिलियन की चोरी हुई, जो साल-दर-साल 67% अधिक है; एकल-पीड़ित को $55.5 मिलियन तक का नुकसान[3].
प्रतिरूपण मात्रा सामयिक कार्यकारी ईमेल धोखाधड़ी, कम-निष्ठा वाली आवाज स्पूफिंग। डीपफेक्ड-आधिकारिक घोटाले 2025 में सालाना आधार पर 1,400% बढ़े; Arup[1][7].
प्रति ऑपरेशन उपज बिना AI लिंक वाले घोटालों के लिए आधार रेखा. AI विक्रेताओं के साथ ऑन-चेन लिंक वाले घोटालों का औसत प्रति ऑपरेशन $3.2M था, जो गैर-AI बेसलाइन का लगभग 4.5 गुना है[1].
US क्रिप्टो शिकायत हानि 2023 में FBI IC3 को $5.6 बिलियन की सूचना दी गई। 2024 में 149,686 शिकायतों के साथ $9.3 बिलियन, 66% की वृद्धि, जिसमें $5.8 बिलियन निवेश (सुअर वध) धोखाधड़ी से जुड़े हैं[8].
वर्ष, 2022 से 2025 तक क्रिप्टो घोटाले के नुकसान की रिपोर्ट की गई एफबीआई IC3 और चैनालिसिस को दर्शाने वाला बार चार्ट बताता है कि क्रिप्टो घोटाले का घाटा 2022 में 3.31 बिलियन डॉलर से बढ़कर 2025 में 17 बिलियन डॉलर हो गया। $0 $5B $10B $15B $20B 2022 2023 2024 2025 $3.31B $5.6B $9.3B $17B रिपोर्ट किए गए क्रिप्टो घोटाले के नुकसान, USD 2022-2024: FBI IC3 वार्षिक रिपोर्ट। 2025: चैनालिसिस 2026 क्रिप्टो अपराध पूर्वावलोकन।
चित्रा 1. रिपोर्ट किए गए क्रिप्टो घोटाले का घाटा $3.31B (2022) से बढ़कर $17B (2025) हो गया क्योंकि जेनेरिक AI ने एक ठोस लालच की लागत को करीब तक सीमित कर दिया शून्य[1][8].

AI-संवर्धित क्रिप्टो आक्रमण स्टैक

एक आधुनिक क्रिप्टो फ़िशिंग ऑपरेशन एक पाइपलाइन है। प्रत्येक चरण में एआई-सक्षम त्वरण होता है और प्रत्येक चरण एक ऐसा स्थान होता है जहां एक अच्छी तरह से डिज़ाइन किया गया वॉलेट श्रृंखला को तोड़ सकता है, या नहीं तोड़ सकता है।

1. टोही और लक्ष्यीकरण

हमलावर सार्वजनिक वॉलेट बैलेंस, ईएनएस पंजीकरण, एनएफटी होल्डिंग्स, डीएओ फोरम पोस्ट और लिंक्डइन को नष्ट कर देते हैं। एंथ्रोपिक की रिपोर्ट में विरोधियों द्वारा लीक किए गए डेटा को सहसंबंधित करने, उच्च-मूल्य वाले लक्ष्यों को फ़िल्टर करने और वैयक्तिकृत आउटरीच का मसौदा तैयार करने के लिए क्लाउड का उपयोग किया गया है[6]। क्रिप्टो पक्ष पर, यह सुअर-कत्लेआम कार्यों को पोषित करता है, जिससे चैनालिसिस ने 2024 में राजस्व में 40% की वृद्धि दर्ज की, जमा राशि लगभग 210% तक बढ़ गई[9].

Veyrnox threat intelligence radar tracking drainer contracts and phishing surfaces
खतरे की खुफिया जानकारी आपके हस्ताक्षर करने से पहले वॉलेट फ़्लैग ज्ञात ड्रेनर अनुबंध और समान सतहों के अंदर फ़ीड करती है।

2. समान दिखने वाली सतहें

नकली ऐप्स, नकली एक्सटेंशन, नकली समर्थन पोर्टल। चेक प्वाइंट रिसर्च ने एक नकली "वॉलेटकनेक्ट" ऐप का खुलासा किया, जो मार्च 2024 से पांच महीने से अधिक समय तक Google Play पर मौजूद था, 10,000 से अधिक बार इंस्टॉल किया गया था, और MS ड्रेनर किट[10] के माध्यम से उपयोगकर्ताओं को टोकन अनुमोदन के लिए प्रेरित करके लगभग 70,000 डॉलर की निकासी की गई थी। 2024 की शुरुआत में ऐप्पल ऐप स्टोर पर नकली रब्बी वॉलेट क्लोन बने रहने की सूचना मिली थी, जिससे उपयोगकर्ताओं द्वारा अपना बीज वाक्यांश[11] आयात करने के बाद धन की कमी हो गई थी। सुइट, पैनकेकस्वैप, रेडियम और सुशीस्वैप[10].

सहित वॉलेट और DEX का प्रतिरूपण करने वाले बीस अतिरिक्त Android ऐप्स सूचीबद्ध किए गए हैं।

3. अनुमोदन फ़िशिंग और पेलोड हस्ताक्षर

आपके द्वारा हस्ताक्षरित हस्ताक्षर आपके द्वारा देखे गए URL से अधिक मायने रखता है। स्कैम स्निफर की 2024 रिपोर्ट में पाया गया कि 56.7% सूखा मूल्य EIP-2612 Permit हस्ताक्षरों से और 31.9% setOwner कॉल से आया; दोनों अहानिकर दिखने वाले ऑफ-चेन संदेश हैं जो टोकन खर्च या अनुबंध स्वामित्व प्रदान करते हैं[3]। चैनालिसिस ने 20,000 से अधिक अनुमोदन-फ़िशिंग पीड़ितों की पहचान की और 2025 में 12 मिलियन डॉलर की धनराशि रोक दी गई[1].

Veyrnox approval control room — reviewing token allowances and Permit signatures before signing
ऑन-डिवाइस अनुमोदन नियंत्रण कक्ष परमिट और सेट-मालिक के हस्ताक्षर इस बात के लिए प्रदर्शित करता है कि वे वास्तव में क्या करते हैं, न कि डीएपी क्या दावा करता है।

4. विषाक्तता और समान दिखने वाले गंतव्यों का पता

हमलावर आपके लेन-देन के इतिहास को एक ऐसे पते से जोड़ता है जिसका पहला और आखिरी अक्षर आपके द्वारा पहले भुगतान किए गए पते से मेल खाता है। मई 2024 में एक व्हेल ने इतिहास[12] से एक पता कॉपी करने के बाद एक जहरीले हमशक्ल को 1,155 लपेटे हुए बिटकॉइन, लगभग $68 ​​मिलियन भेजे। एक अलग कार्नेगी मेलॉन अध्ययन ने जुलाई 2022 और जून 2024 के बीच एथेरियम और बीएनबी चेन पर 17 मिलियन वॉलेट के खिलाफ 270 मिलियन एड्रेस-पॉइज़निंग प्रयासों का दस्तावेजीकरण किया, जिसमें $83 मिलियन से अधिक के नुकसान की पुष्टि की गई[13]। एक बार GPU मूल्य निर्धारण प्रतिस्पर्धी होने पर एक समान दिखने वाले वैनिटी पते की उत्पादन लागत मामूली हो जाती है; WBTC मामले में जहर के लेन-देन में हमलावर को लगभग $0.65 का खर्च आया[12].

5. मॉडल-इन-द-लूप ब्राउज़र एजेंट

एजेंट ब्राउज़र जो पृष्ठ पढ़ते हैं, लिंक पर क्लिक करते हैं, और उपयोगकर्ता की ओर से लेनदेन पर हस्ताक्षर करते हैं, पीड़ितों का एक नया वर्ग हैं। सुरक्षा शोधकर्ता साइमन विलिसन ने स्क्रीनशॉट और छवियों में "अदृश्य" त्वरित इंजेक्शन का दस्तावेजीकरण किया है, जो एजेंट ब्राउज़रों द्वारा ग्रहण किए जाते हैं, जो मानव के लिए अदृश्य हैं लेकिन मॉडल[14] के लिए पूरी तरह से पढ़ने योग्य हैं। ब्रेव की सुरक्षा टीम ने पर्प्लेक्सिटी के कॉमेट एआई ब्राउज़र[14] में गंभीर प्रॉम्प्ट-इंजेक्शन कमजोरियों की सूचना दी। विलिसन जिस खतरे के पैटर्न को "घातक ट्राइफेक्टा" कहते हैं, वह सीधे किसी भी वॉलेट से जुड़े एजेंट पर लागू होता है: निजी डेटा पहुंच, अविश्वसनीय सामग्री का जोखिम, और एक घुसपैठ पथ, एक साथ मिलकर मूक संपत्ति हस्तांतरण उत्पन्न करते हैं[14].

6. डीपफेक सोशल इंजीनियरिंग

अरूप मामला इसका मुख्य आधार है, लेकिन यह एकमात्र नहीं है। चैनालिसिस डीपफेक-संचालित प्रतिरूपण को एक श्रेणी के अंतर्गत समूहित करता है, जिसने 2025[1] में भुगतान मात्रा में 1,400% की वृद्धि की। स्व-हिरासत वाले उपयोगकर्ता के लिए प्रासंगिक बिंदु यह है कि कोई भी पुनर्प्राप्ति पथ जो वीडियो कॉल पर एक मानव द्वारा स्थानांतरण को अधिकृत करने के साथ समाप्त होता है, "कृपया बस मुझे कोड पढ़ें", अब तोड़ना सस्ता है।

AI वेरनॉक्स ब्रेक-पॉइंट के साथ फ़िशिंग किट प्रवाह बाएं से दाएं प्रवाह आरेख: बीज के लिए समान दिखने वाली साइट की टोही या लॉन्ड्रिंग के लिए ड्रेनर अनुबंध के लिए स्वीकृति कैप्चर। एक लाल ब्रेक-पॉइंट बीज-इनपुट चरण को चिह्नित करता है, जिसे वेर्नॉक्स हटा देता है। 1. Recon LLM-स्कोर लक्ष्य सूची 2. हमशक्ल क्लोन किया गया dApp, नकली वॉलेट ऐप 3. कैप्चर बीज वाक्यांश या परमिट हस्ताक्षर वेरनॉक्स यहां टूटता है 4. ड्रेनर ऑटो-स्वीप अनुबंध 5. लॉन्डर मिक्सर, ब्रिज, DEX हॉप प्रत्येक चरण 1, 2, 4, 5 अब एआई-त्वरित है। चरण 3 निर्णायक बिंदु है. बीज-इनपुट सतह को हटा दें और AI ल्यूर की कोई भी मात्रा हस्ताक्षर योग्य परमिट उत्पन्न नहीं करेगी। AI फ़िशिंग पाइपलाइन और वेरनॉक्स ब्रेक-पॉइंट
चित्रा 2. चरण 1, 2, 4 और 5 मॉडल क्षमता के साथ रैखिक रूप से स्केल करते हैं। चरण 3 उपयोगकर्ता द्वारा गुप्त टाइप करने या परमिट पर हस्ताक्षर करने पर निर्भर करता है; वह सतह है जिसे वेर्नॉक्स उजागर नहीं करता है.

रक्षात्मक परतें, प्रत्येक परत वास्तव में आपको क्या देती है

रक्षात्मक बाज़ार ने तीन व्यापक दृष्टिकोणों के साथ उत्तर दिया: उपयोगकर्ता को चेतावनी दें, सुरक्षित स्थान पर साइन इन करें, और शोषण योग्य इनपुट को हटा दें। वे समकक्ष नहीं हैं.

लेन-देन सिमुलेशन और चेतावनी बैनर

ब्लॉकएड, 2024 की शुरुआत तक मेटामास्क में डिफ़ॉल्ट रूप से एकीकृत, लंबित लेनदेन के प्रभाव का अनुकरण करता है और हस्ताक्षर करने से पहले चेतावनी देता है[15]। रब्बी, पॉकेट यूनिवर्स, वॉलेट गार्ड और फायर में समान टूलींग जहाज। यह उपयोगी है लेकिन आंशिक है. ब्लॉकएड के स्वयं के अनुसंधान दस्तावेज़ बायपास तकनीकों का उपयोग हमलावर लेनदेन सिमुलेशन से बचने के लिए करते हैं, और किसी भी चेतावनी प्रणाली को अभी भी उपयोगकर्ता को व्याख्या करने और अस्वीकार करने की आवश्यकता होती है। व्यवहार में एक अच्छी तरह से डिज़ाइन किया गया ड्रेनर यूआई चेतावनी की थकान को दूर कर सकता है, खासकर जब हमलावर आसपास के विश्वास संदर्भ को नियंत्रित करता है (नकली वॉलेटकनेक्ट ऐप[10] देखें)।

Veyrnox pre-sign risk lab — simulating a transaction's effect before signature
प्री-साइन ट्रांज़ैक्शन सिमुलेशन कच्चे कॉलडेटा को सादे-अंग्रेजी इरादे में अनुवादित करता है ताकि चेतावनी बैनर केवल सजावटी न हों, अस्वीकार्य हों।

हार्डवेयर वॉलेट

लेजर, ट्रेज़ोर और कीस्टोन होस्ट डिवाइस से साइन ऑफ करते हैं। यह मैलवेयर के एक बड़े वर्ग को हराता है, लेकिन एआई-स्केल हमलों के मानव-सामना वाले हिस्से को नहीं: बीज वाक्यांश अभी भी 12 या 24 पुनर्प्राप्ति योग्य शब्दों के रूप में मौजूद है, और उपयोगकर्ताओं को एक दशक से उस वाक्यांश को नकली पुनर्प्राप्ति स्क्रीन में टाइप करने के लिए सामाजिक-इंजीनियर किया गया है। ट्रेज़ोर की SLIP-39 शमीर-शार्डेड रिकवरी उस मोर्चे पर उल्लेखनीय कदम है।

MPC और अभिरक्षा

मल्टी-पार्टी कंप्यूटेशन वॉलेट और कस्टोडियल सेवाएं किसी ऑपरेटर या सर्वर के कोरम में विश्वास की कीमत पर बीज को पूरी तरह से हटा देती हैं। वे फ़िशिंग के ख़िलाफ़ वास्तुशिल्प रूप से मजबूत हैं, लेकिन "आपकी कुंजी नहीं" समस्या को फिर से प्रस्तुत करते हैं, और खाता-पुनर्प्राप्ति सतह स्वयं ग्राहक सहायता प्रतिरूपण के माध्यम से एआई-हमलावर का लक्ष्य बन सकती है, जो विनिमय उल्लंघनों में अच्छी तरह से प्रलेखित एक पैटर्न है।

सिक्योर-एनक्लेव हस्ताक्षर और कोई उपयोगकर्ता-दृश्यमान कुंजी सामग्री नहीं

Apple का सिक्योर एन्क्लेव एक हार्डवेयर कुंजी प्रबंधक है जो TPM या HSM की भूमिका के समान है। एन्क्लेव के अंदर उत्पन्न निजी कुंजियाँ निर्यात नहीं की जा सकतीं और वे उस विशिष्ट चिप से जुड़ी होती हैं; हार्डवेयर सत्यापन एक भरोसेमंद पक्ष को यह सत्यापित करने देता है कि हस्ताक्षर सॉफ़्टवेयर[16] के बजाय एक विशिष्ट सुरक्षित एन्क्लेव से आया है। Google का Android स्ट्रांगबॉक्स समर्थित उपकरणों पर समान गारंटी प्रदान करता है। जब कोई वॉलेट इस सीमा के अंदर अपनी हस्ताक्षर कुंजी उत्पन्न करता है और कभी भी सादा पाठ बीज उत्सर्जित नहीं करता है, तो ऐसा कोई आर्टफैक्ट नहीं है जिसे उपयोगकर्ता को टाइपिंग में फ़िश किया जा सके।

ढांचे जो आपको ईमानदारी से बचाव की तुलना करने देते हैं

NIST ने जनवरी 2024 में AI 100-2 E2023 प्रकाशित किया, जिसमें प्रतिकूल मशीन-लर्निंग हमलों (चोरी, विषाक्तता, गोपनीयता) की वर्गीकरण को औपचारिक रूप दिया गया[17]। MITER ATLAS ATT&CK को AI-विशिष्ट रणनीति में विस्तारित करता है। ENISA का AI खतरा परिदृश्य पारिस्थितिकी तंत्र-स्तर का जोखिम जोड़ता है। वॉलेट के लिए, ये ढाँचे एक विशिष्ट कारण से मायने रखते हैं: वे एक मॉडल को दूसरे सेंसर (लेन-देन सिमुलेशन) के रूप में जोड़ने और डिजाइन से एक हमला करने योग्य सतह को हटाने (कोई बीज क्षेत्र नहीं, हार्डवेयर-बाध्य हस्ताक्षर) के बीच अंतर करते हैं। केवल दूसरा वर्ग ही स्थिर होता है जब हमलावर के पास मॉडल भी हों।

तालिका 2. रक्षात्मक स्टैक तुलना, सामान्य स्व-हिरासत आर्किटेक्चर। पंक्ति में नामित संपत्ति के लिए मान ग्रेड रक्षा शक्ति - Strong = हमले की सतह डिज़ाइन द्वारा बंद है; कमजोर = सतह पूरी तरह से उजागर है।
संपत्ति ब्राउज़र एक्सटेंशन + बीज हार्डवेयर वॉलेट + बीज MPC / कस्टोडियल बीज-रहित, सुरक्षित-एनक्लेव (वेरनॉक्स)
AI फ़िशिंग प्रतिरोध कमजोर. बीज क्षेत्र मौजूद है; ड्रेनर्स लक्ष्य परमिट हस्ताक्षर[3]. आंशिक. बीज अभी भी पुनर्प्राप्त करने योग्य है; उपयोगकर्ताओं को इसे टाइप करने के लिए धोखा दिया गया है[3]. Solid. कोई बीज नहीं, लेकिन पुनर्प्राप्ति पथ एक सामाजिक-इंजीनियरिंग लक्ष्य है। Strong. फ़िश करने के लिए कोई बीज UI नहीं; हस्ताक्षर करना डिवाइस से जुड़ा है.
डीपफेक/वॉयस-क्लोन प्रतिरोध कमजोर. प्रतिरूपण का समर्थन करें और "अपना कोड पढ़ें" प्रवाह अभी भी काम करता है। आंशिक. भौतिक उपकरण पुष्टि करता है, लेकिन पुनर्प्राप्ति-बीज दबाव हमले लागू होते हैं। Limited. पुनर्प्राप्ति संपर्क और समर्थन का प्रतिरूपण किया जा सकता है[7]. Strong. रिकवरी डिवाइस + शमीर शेयर है; किसी भी सहायता एजेंट के पास चाबियाँ नहीं हैं.
अनुमोदन-फ़िशिंग रक्षा आंशिक ब्लॉकएड-शैली चेतावनियों के साथ; बायपास करने योग्य[15]. आंशिक. स्क्रीन कच्चा कॉलडेटा दिखाती है; व्याख्या अभी भी उपयोगकर्ता पर है. Strong. नीति इंजन जोखिम भरे कॉल पैटर्न को ब्लॉक कर सकते हैं। Strong. ऑन-डिवाइस आशय सत्यापन और नीति सीमाएं.
जबरदस्ती प्रतिरोध (5-डॉलर रिंच) कमज़ोर. एक बीज सब कुछ खोल देता है. Limited. पिन + हिडन वॉलेट सुविधा उपयोग करने पर मदद करती है। आंशिक. कोरम नीति रिलीज़ को धीमा कर सकती है. Strong डिकॉय वॉलेट के साथ; पिन से पता चलता है कि जबरदस्ती के तहत धोखा दिया गया है.
रिकवरी UX नए डिवाइस पर 12 शब्द दोबारा टाइप करें. 12 या 24 शब्द पुनः टाइप करें, या SLIP-39 शेयर। पासवर्ड / OAuth / सामाजिक पुनर्प्राप्ति. एक नए डिवाइस पर साइन इन करें, क्लाउड शमीर शेयर के साथ संयोजित करें।
कुंजियाँ किसके पास हैं आप (ब्राउज़र संग्रहण). आप (हार्डवेयर). कोरम या संरक्षक. आप (सिक्योर एन्क्लेव); वेरनॉक्स के पास कभी कोई शेयर नहीं होता.

जहां AI छत को ऊपर उठाता है बनाम जहां डिज़ाइन फर्श को नीचे गिराता है

AI एक हमलावर प्रति घंटे क्या कर सकता है इसकी सीमा बढ़ा देता है: अधिक लालच, बेहतर लिखित लालच, सस्ता डीपफेक, तेज टोही। ब्लॉकएड, फायर, वॉलेट गार्ड और पॉकेट यूनिवर्स आपकी सीमा बढ़ा देते हैं जिसे आप हस्ताक्षर करते समय पता लगा सकते हैं, लेकिन उन्हें अभी भी आपको एक चेतावनी पढ़ने और मना करने की आवश्यकता है।

जो चीज़ फर्श को नीचे गिराती है वह एक डिज़ाइन है जिसमें कोई बीज क्षेत्र नहीं है, पुनर्प्राप्ति शक्ति वाला कोई समर्थन प्रतिनिधि नहीं है, कोई ब्राउज़र-एक्सटेंशन आक्रमण सतह नहीं है, और एक निजी कुंजी जो एक सुरक्षित एन्क्लेव के अंदर रहती है और निर्यात नहीं की जा सकती[16]। हमलावर की ओर से एआई उत्तम आकर्षण उत्पन्न कर सकता है; यदि वॉलेट में कोई कलाकृति नहीं है तो उपयोगकर्ता को खुलासा करने के लिए मजबूर किया जा सकता है, और कोई लेन-देन पथ नहीं है जो ऑन-डिवाइस इरादे सत्यापन को बायपास करता है, तो सही लालच कहीं नहीं मिलेगा।

Veyrnox AI advisor chat surface explaining a risky signature request
एक रक्षात्मक AI सलाहकार स्क्रीन के उपयोगकर्ता की तरफ बैठता है, जो समझाता है कि हमलावर का पेज वास्तव में क्या मांग रहा है।

"नो सीड यूआई" मार्केटिंग क्यों नहीं कर रहा है

2024 से प्रत्येक वॉलेट-ड्रेनर पोस्टमॉर्टम जिसकी हमने समीक्षा की, वह तीन इनपुट में से एक को कम करता है: एक फ़िशिंग पेज में टाइप किया गया एक बीज वाक्यांश, एक नकली डीएपी पर अनुमोदित एक परमिट या सेटओनर हस्ताक्षर, या एक दुर्भावनापूर्ण को दिया गया टोकन भत्ता अनुबंध[3][10]. जेनरेटिव-एआई अपग्रेड यह है कि इनमें से प्रत्येक को अब लगभग बिना किसी तकनीकी कौशल और लगभग शून्य इकाई वाले ऑपरेटर द्वारा बड़ी मात्रा में उत्पादित किया जा सकता है। लागत[1][6]. बेहतर फ़िल्टर आवाज़ को धीमा कर देते हैं; वे नीचे के दरवाजे बंद नहीं करते.

वेर्नॉक्स का डिज़ाइन जानबूझकर संकीर्ण है। कुंजियाँ iOS पर सिक्योर एन्क्लेव के अंदर उत्पन्न होती हैं (एंड्रॉइड पर स्ट्रॉन्गबॉक्स जब हम वहां भेजते हैं); Apple दस्तावेज़ बताता है कि एन्क्लेव में उत्पन्न निजी कुंजियाँ निर्यात नहीं की जा सकती हैं और वे उस विशिष्ट चिप[16] से जुड़ी हैं। कोई भी 12-शब्द वाक्यांश प्रदर्शित, स्क्रीनशॉट या टाइप नहीं किया गया है। पुनर्प्राप्ति शमीर सीक्रेट शेयरिंग का उपयोग करती है (देखें हमारे शमीर व्याख्याता) जिसमें एक शेयर डिवाइस पर और एक आपके अपने iCloud किचेन में होता है, इसलिए कोई भी चोरी हुआ बैकअप वॉलेट का पुनर्निर्माण नहीं करता है। एक पिन ऐप को गेट करता है; जबरदस्ती के तहत, एक दबाव वाला पिन मुख्य बैलेंस के बजाय डिकॉय वॉलेट प्रकट कर सकता है।

इसमें से कोई भी AI-स्केल हमलावर को प्रयास करने से नहीं रोकता है। यह प्रयास से जो उत्पन्न होता है उसे बदल देता है। एक सटीक फ़िशिंग एसएमएस अभी भी आता है. वेरनॉक्स टैप के दूसरे छोर पर ऐसा कुछ भी नहीं है जो इसमें बारह शब्द टाइप कर सके। एक डीपफेक्ड समर्थन कॉल अभी भी आती है। वेरनॉक्स में कोई सहायता एजेंट नहीं है जो धन स्थानांतरित कर सके। एक दुर्भावनापूर्ण डीएपी अभी भी परमिट का अनुरोध करता है। लेन-देन प्रदर्शित किया जाता है, डिवाइस पर इरादे के लिए अनुवादित किया जाता है, और बायोमेट्रिक प्रमाणीकरण के पीछे उसी एन्क्लेव से बंधा होता है जिसमें कुंजी होती है।

उपयोगकर्ता को अभी भी सतर्कता की आवश्यकता है

डिज़ाइन फर्श को नीचे करता है; यह उपयोगकर्ता को ख़त्म नहीं करता है. तीन श्रेणियां अभी भी मानवीय निर्णय पर निर्भर करती हैं:

पता प्रविष्टि. यदि उपयोगकर्ता इसे चिपकाता है तो भी एक समान गंतव्य पता पर हस्ताक्षर किया जाएगा। कॉपी-पेस्ट अनुशासन, ईएनएस रिज़ॉल्यूशन जांच, और एड्रेस-बुक का उपयोग शमन बना हुआ है। 2024[12].

में $68M WBTC हानि के लिए एड्रेस पॉइज़निंग जिम्मेदार थी।

निवेश धोखाधड़ी (सुअर वध)। कोई भी वॉलेट आर्किटेक्चर किसी उपयोगकर्ता को फर्जी ट्रेडिंग साइट चलाने वाले घोटालेबाज को स्वेच्छा से धन भेजने से नहीं रोकता है। यह FBI के IC3 नंबरों में सबसे बड़ी श्रेणी है: $9.3B 2024 यूएस क्रिप्टो घाटे में से $5.8B[8]। विनियामक और प्लेटफ़ॉर्म-स्तरीय हस्तक्षेप यहां वॉलेट डिज़ाइन से अधिक मायने रखता है।

शारीरिक जबरदस्ती. एक रिंच हमला (हमारा रिंच-हमला टुकड़ादेखें) भौतिक पहुंच पर निर्भर करता है, फ़िशिंग पर नहीं। डिकॉय वॉलेट और थ्रेशोल्ड रिकवरी सहायता; कुछ भी जोखिम को ख़त्म नहीं करता.

बॉटम लाइन

2024 से 2025 का डेटा स्वतंत्र ट्रैकर्स के अनुरूप है: जेनरेटिव मॉडल वाले हमलावर प्रति ऑपरेशन अधिक चोरी करते हैं, अधिक ऑपरेशन चलाते हैं, और पहले की तुलना में अधिक पीड़ितों को लक्षित करते हैं। चैनालिसिस के अनुसार 2025 में घाटा 17 अरब डॉलर होने का अनुमान है; एफबीआई का अनुमान है कि 2024 में अमेरिकी घाटा 9.3 अरब डॉलर होगा; स्लैशनेक्स्ट सैकड़ों प्रतिशत में फ़िशिंग वॉल्यूम वृद्धि को मापता है; स्कैम स्निफ़र मापता है कि प्रति-पीड़ित की संख्या बढ़ रही है, भले ही पीड़ित की गिनती बमुश्किल हो चाल[1][3]__VX _TAG_74__[4][8].

चेतावनी बैनर और सिमुलेशन रखने योग्य हैं। हार्डवेयर वॉलेट एक मजबूत विकल्प बना हुआ है। कस्टोडियल और एमपीसी समाधान अपनी जगह पर हैं। लेकिन हमले का वह वर्ग जिसे एआई सबसे कुशलता से मापता है, एक गुप्त सतह के माध्यम से उपयोगकर्ता से एक रहस्य या हस्ताक्षर के लिए फ़िशिंग, फ़िश के लिए एक रहस्य न होने और हस्ताक्षर को हार्डवेयर से बांधने से सबसे अच्छा उत्तर दिया जाता है जिसे एक समान दिखने वाला प्रतिरूपण नहीं कर सकता है। यही कारण है कि वेरनॉक्स 2018 स्मरक ऐप के अच्छे दिखने वाले संस्करण के बजाय एक बीज-रहित, सिक्योर-एनक्लेव-हस्ताक्षरित स्व-हिरासत वॉलेट है। यह सबसे छोटी आक्रमण सतह है जिसे हम अभिरक्षा छोड़े बिना डिज़ाइन कर सकते हैं।

वेरनॉक्स डाउनलोड करें — iOS पर निःशुल्क

लेखक के बारे में

स्रोत

  1. चैनालिसिस। "2026 क्रिप्टो अपराध रिपोर्ट पूर्वावलोकन: प्रतिरूपण और एआई घोटाले।" जनवरी 2026. चेनलिसिस.com; कवरेज: Decrypt, इन्फोसिक्योरिटी मैगज़ीन.
  2. स्लैशनेक्स्ट. "मध्य वर्ष 2024 फ़िशिंग स्थिति रिपोर्ट।" मई 2024. PR न्यूज़वायर.
  3. घोटाला खोजी। "2024 वेब3 फ़िशिंग रिपोर्ट।" जनवरी 2025. drops.scamsniffer.io; ब्लीपिंगकंप्यूटर.
  4. स्लैशनेक्स्ट. "2024 फ़िशिंग इंटेलिजेंस रिपोर्ट: दूसरी छमाही में क्रेडेंशियल फ़िशिंग 703% बढ़ी।" दिसंबर 2024. PR न्यूज़वायर.
  5. OpenAI. "एआई के दुर्भावनापूर्ण उपयोग को बाधित करना: अक्टूबर 2025।" openai.com; रिपोर्ट पीडीएफ: cdn.openai.com.
  6. एंथ्रोपिक. "एआई के दुरुपयोग का पता लगाना और उसका मुकाबला करना: अगस्त 2025।" anthropic.com; "पहले रिपोर्ट किए गए एआई-ऑर्केस्ट्रेटेड साइबर जासूसी अभियान को बाधित करना।" anthropic.com.
  7. रॉयटर्स / SCMP कवरलिंक के माध्यम से: अरुप $25M हांगकांग डीपफेक सीएफओ घोटाला, फरवरी 2024 में रिपोर्ट किया गया। CoverLink; AI घटना डेटाबेस 634.
  8. FBI इंटरनेट अपराध शिकायत केंद्र (IC3)। "2024 इंटरनेट अपराध रिपोर्ट।" अप्रैल 2025. fbi.gov; विश्लेषण: TRM लैब्स.
  9. चैनालिसिस। "2024 सुअर वध क्रिप्टो घोटाले का राजस्व साल-दर-साल 40% बढ़ता है।" चेनलिसिस.com.
  10. चेक पॉइंट रिसर्च। "वॉलेट घोटाला: क्रिप्टो ड्रेनर रणनीति में एक केस स्टडी।" सितंबर 2024. research.checkpoint.com; इन्फोसिक्योरिटी मैगजीन.
  11. FXस्ट्रीट। "एप्पल ने अभी तक नकली रब्बी वॉलेट ऐप को नहीं हटाया है क्योंकि उपयोगकर्ता रिपोर्ट कर रहे हैं कि ऐप खत्म हो रहा है।" फरवरी 2024. fxstreet.com.
  12. ब्लॉक. "एड्रेस पॉइज़निंग हमले में क्रिप्टो व्यापारी को $68M का नुकसान हुआ।" मई 2024. theblock.co; चेनैलिसिस: पता विषाक्तता घोटाले की शारीरिक रचना.
  13. त्सुचिया एट अल., "ब्लॉकचेन एड्रेस पॉइज़निंग," USENIX सुरक्षा 2025. usenix.org.
  14. साइमन विलिसन। "स्क्रीनशॉट में अदृश्य त्वरित इंजेक्शन।" अक्टूबर 2025. simonwillison.net; "नए शीघ्र इंजेक्शन कागजात: एजेंट नियम दो।" simonw.substack.com.
  15. ब्लॉकएड। "लेन-देन सुरक्षा" और "बाईपास: कैसे हमलावर लेन-देन सिमुलेशन से बचते हैं।" blockaid.io; मेटामास्क एकीकरण: Decrypt.
  16. एप्पल। "द सिक्योर एन्क्लेव" और "सत्यापन प्रक्रिया सुरक्षा," ऐप्पल प्लेटफ़ॉर्म सुरक्षा गाइड। support.apple.com; सत्यापन प्रक्रिया सुरक्षा.
  17. वासिलेव, ओपरिया, फोर्डिस, एंडरसन। "प्रतिकूल मशीन लर्निंग: हमलों और शमन की एक वर्गीकरण और शब्दावली।" एनआईएसटी एआई 100-2 ई2023, जनवरी 2024। csrc.nist.gov.
  18. ग्रुप-आईबी। "इन्फर्नो ड्रेनर: एक सेवा के रूप में घोटाला।" group-ib.com; हैकर समाचार: इन्फर्नो ने 137,000 पीड़ितों से $87M निकाल लिया.
  19. धीमी धुंध। "2024 ब्लॉकचेन सुरक्षा और एंटी-मनी लॉन्ड्रिंग वार्षिक रिपोर्ट का विश्लेषण।" slowmist.medium.com.
  20. CNBC कवरेज ऑफ़ चैनालिसिस 2024 अनुमान: "क्रिप्टो घोटाले संभवत: 2024 में एक नया रिकॉर्ड बनाएंगे, जो सुअर वध और एआई द्वारा संचालित है।" फरवरी 2025. cnbc.com.
  21. MITRE एटलस: AI सिस्टम के लिए प्रतिकूल खतरा परिदृश्य। atlas.mitre.org.
  22. ENISA. "एआई ख़तरा लैंडस्केप।" enisa.europa.eu.