बायटेक वॉलेट के प्रकाशित एआई ऑडिट में एक महत्वपूर्ण स्वैप-साइनिंग दोष पाया गया।
मशीनों द्वारा लिखी गई लेखापरीक्षा पगडंडी
मई 2021 में, अब बायटेक वॉलेट नाम से जानी जाने वाली परियोजना ने अपना पहला सार्वजनिक संस्करण जारी किया: एक वॉलेट बनाएँ, उसे पासवर्ड से सुरक्षित करें, और ब्राउज़र टैब के भीतर ही खाता की बुनियादी जानकारी देखें। पाँच साल बाद, वही कोडबेस, Biatec ब्रांड के तहत इसका नाम बदलकर और विस्तारित किया गया, अभी भी पूरी तरह से ब्राउज़र में चलता है, और इसने एक छोटे सामुदायिक वॉलेट के लिए एक असामान्य प्रथा अपनाई है: वह AI मॉडल द्वारा लिखे गए, दिनांकित सुरक्षा ऑडिट रिपोर्टों को सीधे अपने सार्वजनिक GitHub रिपॉज़िटरी में प्रकाशित करता है, साथ ही उन ऑडिटों में पाई गई हर जोखिम की एक जीवित रजिस्ट्री भी रखता है।
4 अगस्त की सबसे हालिया रिपोर्ट एक ऐसे चेतावनी के साथ शुरू होती है जिसे ज़्यादातर परियोजनाएँ दबाना पसंद करेंगी: 'मुख्य परिणाम नकारात्मक है: यह ऑडिट एक क्रिटिकल और एक हाई फाइंडिंग सामने लाता है, जो दोनों ही किसी खाते के फंड के पूरी तरह से खो जाने का एक यथार्थवादी मार्ग हैं।' दोनों फाइंडिंगें स्वैप फीचर में हैं — वॉलेट का वह स्थान जहाँ उपयोगकर्ता की निजी कुंजी एक दूरस्थ सर्वर के आउटपुट के सामने संक्षिप्त रूप से उजागर हो जाती है — और उन्हें कैसे पाया गया और ठीक किया गया, यह इस तरह के स्व-प्रकाशित ऑडिट कार्यक्रम की क्या गारंटी दे सकता है और क्या नहीं, इसका एक उचित पैमाना है।
एक वॉलेट जो आपके चाबियों को कभी नहीं छूता
Biatec Wallet एक मुफ्त, ओपन-सोर्स, गैर-कस्टोडियल Algorand वॉलेट है, जिसे Scholtz & Company, jsa. of Bratislava, Slovakia (कंपनी ID 51 882 272, VAT SK2120828105) द्वारा बनाया गया है और Biatec ब्रांड के तहत विकसित किया गया है। गैर-कस्टोडियल का मतलब है कि कोई भी तीसरा पक्ष कभी भी निजी कुंजी नहीं रखता: कोई बैकएंड सर्वर नहीं, कोई साइन-अप फॉर्म नहीं और कोई KYC नहीं, और वॉलेट फ़ाइल को AES-256 के साथ एन्क्रिप्ट किया जाता है और ब्राउज़र के अपने IndexedDB में संग्रहीत किया जाता है। पासवर्ड का उपयोग केवल स्थानीय रूप से एन्क्रिप्शन और डिक्रिप्शन के लिए किया जाता है — इसे कभी भी कहीं भी नहीं भेजा जाता, न ही Biatec के अपने इन्फ्रास्ट्रक्चर को — और वॉलेट पिछले गतिविधि के पाँच मिनट बाद अपने आप लॉक हो जाता है, जिससे डिक्रिप्टेड कुंजी मेमोरी से साफ़ हो जाती है। परियोजना खुद को पहला ओपन-सोर्स Algorand वॉलेट बताती है; समाचार कवरेज में यह दर्ज है कि Algorand का आधिकारिक वॉलेट जून 2021 में, AWallet के पहले सार्वजनिक संस्करण के एक महीने बाद, ही पूरी तरह से ओपन-सोर्स बना।
इसे आजमाने के लिए एक ब्राउज़र और एक पासवर्ड चुनना पड़ता है: wallet.biatec.io खोलें — परियोजना की README में पुराने a-wallet.net डोमेन को उसी डिप्लॉयमेंट का एक अप्रचलित मिरर बताया गया है — एक वॉलेट नाम और एक पासवर्ड चुनें (ऐप केस, नंबर और विशेष वर्णों के मिश्रण से 12 या उससे अधिक वर्णों की सिफारिश करता है), और वॉलेट फ़ाइल स्थानीय रूप से बनाई जाती है। ऐप डिफ़ॉल्ट रूप से mainnet पर चलता है, जो AlgoNode के सार्वजनिक नोड्स की ओर इशारा करता है, और इसमें प्रदाताओं को बदलने की सेटिंग्स भी हैं — जिनमें Biatec का अपना Algorand नोड और indexer इंफ्रास्ट्रक्चर शामिल हैं।
ऑडिट कार्यक्रम कैसे चलता है
यह प्रक्रिया ai-audit-instructions.md नामक एक फ़ाइल में संहिताबद्ध है: रिपॉज़िटरी में 'do new audit' टाइप करने से एक AI मॉडल द्वारा एक नया ऑडिट शुरू हो जाता है, जो 'एक पेशेवर स्मार्ट-कॉन्ट्रैक्ट/वॉलेट-सिक्योरिटी ऑडिटिंग कंपनी' की तरह काम करता है — संदेहपूर्ण, प्रतिकूल और गंभीरता के बारे में सटीक, जिसमें हर खोज विशिष्ट फ़ाइल पतों और लाइन नंबरों से जुड़ी होती है। प्रत्येक रिपोर्ट ऑडिट किए गए कमिट, उसे करने वाले मॉडल और इस्तेमाल किए गए निर्देश संस्करण को रिकॉर्ड करती है; जोखिम रजिस्ट्री हर खोज को हमेशा के लिए रखती है, कभी भी पंक्तियों को नहीं हटाती और सुपुर्दगी के लिए बंद की गई पंक्तियों को रखती है।
| अवधारणा | वास्तविक दुनिया में निहितार्थ |
| — | — |
| 9 जुलाई से 4 अगस्त 2026 के बीच तीन अलग-अलग AI मॉडल (sonnet-5, fable-5, grok-4-5) द्वारा तैयार छह रिपोर्ट | कोई भी मॉडल कार्यक्रम को परिभाषित नहीं करता; प्रत्येक चरण में पहले के निष्कर्षों की वर्तमान स्रोत के साथ पुनः पुष्टि की उम्मीद है |
| 4 अगस्त के चरण ने पिछले रिपोर्ट के बाद से 21 कमिट्स और 48 फ़ाइलों (2,407/−564 लाइन्स) की समीक्षा की | समीक्षा का दायरा अंतर-संस्करण है — केवल नए प्रमुख विशेषताओं की ही नहीं, बल्कि हर रिलीज़ चक्र की जांच की जाती है |
| निर्भरता स्कैन ने 15 सलाह (0 गंभीर, 9 उच्च, 4 मध्यम, 2 निम्न) का पता लगाया | वॉलेट एक ऐसे निर्भरता वृक्ष के साथ जारी किया जाता है जिसमें गंभीर गंभीरता की सलाहें ज्ञात हैं, जिनमें से कोई भी गंभीर नहीं है |
| 4 अगस्त के बाद, रजिस्ट्री में 20 खुले तकनीकी जोखिम हैं | परियोजना के अपने प्रकाशित लेज़र के अनुसार, दो दर्जन कोड-स्तरीय जोखिम अभी भी अनसुलझे हैं |
| साइप्रस E2E और लाइव परीक्षण (लेज़र, [WalletConnect](/glossary/walletconnect "एक प्रोटोकॉल जो एक वेब ऐप को क्यूआर कोड स्कैन करके किसी क्रिप्टोकरेंसी वॉलेट (जैसे Pera या Defly on Algorand) से कनेक्ट करने देता है, ताकि ऐप वॉलेट को पढ़ सके), एक वास्तविक स्वैप) नहीं चलाए गए | गंभीर और उच्च गंभीरता के निष्कर्ष स्थिर स्रोत में दर्ज हैं, न कि किसी चल रहे डिप्लॉयमेंट के विरुद्ध प्रदर्शित किए गए |
निष्कर्ष: स्वैप पर अंधा हस्ताक्षर
AW-2026-043 के रूप में दर्ज महत्वपूर्ण खोज, वॉलेट के उस हिस्से से संबंधित है जिसे, डिज़ाइन के अनुसार, एक क्षण के लिए किसी अजनबी पर भरोसा करना पड़ता है। जब कोई उपयोगकर्ता एक संपत्ति को दूसरी संपत्ति से बदलता है, तो वॉलेट एक एग्रीगेटर (Deflex, Folks Router, या Biatec Router) से अनुरोध करता है कि वह मार्ग की गणना करे और व्यापार के लिए अनसाइन किए गए लेनदेन लौटाए। वॉलेट उन लेनदेन को डिकोड करता है और उन्हें सीधे खाते की रॉ प्राइवेट कुंजी से साइन करता है। ऑडिट में यह पता चला कि तीनों मार्गों में से कोई भी सर्वर द्वारा प्रदान किए गए लेनदेन के बारे में कुछ भी सत्यापित नहीं करता: न यह कि प्रेषक उपयोगकर्ता का अपना खाता है, न यह कि प्राप्तकर्ता या राशि, न ही दिखाया गया कोटेशन, और न ही नेटवर्क की उत्पत्ति आईडी — और हस्ताक्षर करने से पहले लेनदेन कभी भी उपयोगकर्ता को नहीं दिखाए जाते। उपयोगकर्ता एक 'Execute' बटन पर क्लिक करता है और उसके कुंजी से दूरस्थ लेनदेन के एक अपारदर्शी बैच पर हस्ताक्षर कर दिए जाते हैं।
ये दांव इस बात पर निर्भर करते हैं कि अल्गोरिंड (Algorand) में लेन-देन कैसे काम करते हैं। एक हस्ताक्षरित लेन-देन में 'pay X to Y' के अलावा अन्य फ़ील्ड भी हो सकते हैं: 'closeRemainderTo' फ़ील्ड खाता बंद कर देता है, जिससे उसका पूरा ALGO बैलेंस — या, एसेट ट्रांसफर पर, पूरा टोकन होल्डिंग — उस पते पर चला जाता है जिसे फ़ील्ड नाम देता है, और 'rekeyTo' फ़ील्ड खाता पर हस्ताक्षर करने का अधिकार पूरी तरह से किसी अन्य कुंजी को हस्तांतरित कर देता है। अल्गोरिंड (Algorand) पर, रीकीइंग एक खाते को अपने हस्ताक्षर करने के अधिकार किसी अन्य कुंजी को सौंपने की सुविधा देती है; फिर लेज़र यह रिकॉर्ड करता है कि वास्तविकाई कौन-सी कुंजी हस्ताक्षर करती है। एक समझौता किया हुआ या दुर्भावनापूर्ण एग्रीगेटर एपीआई ठीक ऐसा ही लेन-देन लौटा सकता है, और वॉलेट चुपचाप उसे साइन कर और सबमिट कर देगा — उन 'closeRemainderTo' और 'rekeyTo' की चेतावनियों को दरकिनार करते हुए, जिन्हें एक पहले के सुधार (AW-2026-001) ने ऐप के हर अन्य हस्ताक्षर करने वाले हिस्से में जोड़ा था।
दूसरा निष्कर्ष: एक डोमेन चेक जो हमलावर पर भरोसा करता है
हाई फाइंडिंग, AW-2026-044, नई ARC-60 आर्बिट्रेरी-डेटा साइनिंग सुविधा में मौजूद है। ARC-60, WalletConnect को विस्तारित करता है — यह QR-कोड प्रोटोकॉल एक वेब ऐप को वॉलेट से कनेक्ट करने और बिना किसी कुंजी को कभी भी अपने पास रखे हुए, हस्ताक्षर मांगने देता है — ताकि एक कनेक्टेड DApp आर्बिट्रेरी डेटा पर एक प्रमाणीकरण हस्ताक्षर मांग सके, जो पासवर्ड-मुक्त साइन-इन प्रवाह का आधार है। वॉलेट, हस्ताक्षर करने से पहले अनुरोध करने वाले डोमेन, उद्देश्य और डेटा का पूरा पूर्वावलोकन प्रदर्शित करता है। ऑडिट में पाया गया कि डोमेन-बाइंडिंग चेक आत्म-संदर्भित था: दावा किया गया डोमेन और 'authenticatorData' दोनों ही एक ही DApp-नियंत्रित अनुरोध के अंदर आते हैं और केवल एक-दूसरे के खिलाफ ही चेक किए जाते हैं, न कि वास्तविक WalletConnect सेशन पीयर के खिलाफ। इसलिए, एक दुर्भावनापूर्ण DApp किसी भी डोमेन के लिए वैध हस्ताक्षर प्राप्त कर सकता है, जिसे वह चाहे — ठीक वही स्पूफ साइन-इन, जिसकी रोकथाम इस सुविधा की ही स्रोत टिप्पणी कहती है।
वर्तमान कोड में क्या है — और क्या अभी तक सत्यापित नहीं है
रिपोर्ट प्रकाशित होने के उसी दिन एक सुधार लागू किया गया (commit 0b3947e, 'feat: enhance ARC-60 security and DEX. एक नया साझा सहायक, assertSwapTransactionSafe, अब हर ट्रांजेक्शन पर रन होता है, इससे पहले कि कोई भी तीन एग्रीगेटर हस्ताक्षर करें, और अगर प्रेषक कनेक्टेड अकाउंट से मेल नहीं खाता या अगर किसी भी ट्रांजेक्शन में रीकी या क्लोज़-आउट फ़ील्ड हो, तो पूरा बैच अस्वीकार कर देता है. ARC-60 की ओर, एक नया domainMatchesSessionOrigin चेक, दावे किए गए डोमेन की तुलना अनुरोध के अपने पेलोड के बजाय वास्तविक WalletConnect सेशन पीयर के होस्टनेम से करता है.
यह सुधार मास्टर और तैनात वॉलेट में है: गार्ड के इनकार संदेश a-wallet.net द्वारा प्रदान किए जाने वाले मिनिफाई किए गए JavaScript बंडल में मौजूद हैं, जो पुष्टि करते हैं कि सत्यापन कोड वही है जो उपयोगकर्ता वास्तव में चला रहे हैं, और दोनों डोमेन एक ही बिल्ड (36221a6, 13 अगस्त) प्रदान करते हैं। अभी तक जो नहीं हुआ है, वह है बग खोजने वाले प्रोग्राम द्वारा इस सुधार की पुष्टि। जोखिम रजिस्ट्री में सबसे हालिया प्रविष्टि 4 अगस्त की ऑडिट ही है, जिसने एक पहले के कमिट की समीक्षा की थी; सत्यापन कमिट उसी दिन अलग से आया, और रिपॉज़िटरी में बंद के रूप में AW-2026-043 और AW-2026-044 को फिर से सत्यापित करने के लिए कोई बाद की ऑडिट रिपोर्ट मौजूद नहीं है।
यह अनसत्यापित स्थिति इस बात के खिलाफ तौलने लायक है कि यह कार्यक्रम वास्तव में क्या है। ऑडिट परियोजना के अपने ही स्थायी दिशानिर्देशों के तहत AI मॉडल द्वारा किए जाते हैं, और छह में से किसी भी रिपोर्ट में किसी स्वतंत्र सुरक्षा फर्म का नाम नहीं है, और रिपॉज़िटरी कोई टैग किया गया रिलीज़ प्रकाशित नहीं करती — बिल्ड सीधे CI/CD पाइपलाइन से जारी किए जाते हैं — इसलिए इस पर भरोसा करने के लिए कोई रिलीज़-प्रमाणन चरण नहीं है। 4 अगस्त की रिपोर्ट में ही स्पष्ट रूप से कहा गया है कि इसके मुख्य निष्कर्ष स्टैटिक स्रोत से निकाले गए थे, न कि किसी चल रहे डिप्लॉयमेंट के खिलाफ साबित किए गए। पारदर्शिता के एक प्रयोग के रूप में यह कार्यक्रम वास्तव में असामान्य है — अधिकांश वॉलेट ऑडिट सारांश प्रकाशित करते हैं, न कि 'इस महीने हमने क्या पाया' की कच्ची फाइलें। एक स्वतंत्र सुरक्षा गारंटी के रूप में, यह अभी तक अपने हालिया सुधारों को कवर नहीं करता है।
एक सामुदायिक परियोजना जो स्वयं को वित्तपोषित करती है
FAQ के अनुसार, Biatec Algorand Inc. और Algorand Foundation से स्वतंत्र है, और इन दोनों से उसे कोई निरंतर धन नहीं मिलता है, लेकिन उसने एक-बारगी xGov सामुदायिक अनुदान प्राप्त किए हैं। xGov रिपॉज़िटरी में AWallet के लिए 10,000 ALGO और उसके भुगतान शेड्यूल के लिए 60,000 ALGO को 'स्वीकृत' के रूप में दर्ज किया गया है; 2024 के दो प्रस्ताव — 36,912 ALGO के लिए एक पूर्वव्यापी अनुरोध और 148,999 ALGO के लिए एक ऑन-चेन पहचान परियोजना — 'अंतिम' के रूप में सूचीबद्ध हैं। इस परियोजना के अपने प्रस्ताव में, पूर्वव्यापी प्रस्ताव के सार में, AWallet को 'Algorand पर सबसे उन्नत वॉलेटों में से एक' बताया गया है।
उस दावे के पीछे का वित्तीय प्रभाव छोटा है। प्रकाशित दान पते पर 25.6 ALGO और लगभग 1.03 USDT ऑन-चेन हैं; परियोजना के डिस्कॉर्ड पर 411 सदस्य हैं, जिनमें जाँच के समय 7 सदस्य ऑनलाइन थे; ब्लूसकाई पर वॉलेट के बारे में सबसे हालिया सोशल पोस्ट पर एक ही लाइक है। विकास स्वयं सुप्त नहीं है: रिपॉज़िटरी को 15 अगस्त को पुश किया गया था, इसमें 672 स्टार हैं, और इसके दो मुख्य योगदानकर्ताओं ने क्रमशः 546 और 62 कमिट्स की हैं।
एक बिंदु पर पाठक को ध्यान देना चाहिए: वॉलेट का स्वैप स्क्रीन, दो थर्ड-पार्टी रूटर्स के साथ-साथ Biatec के अपने एग्रीगेटर के माध्यम से भी रूट करता है, और Biatec ही वह Algorand नोड और इंडेक्सर इंफ्रास्ट्रक्चर भी चलाता है जिससे वॉलेट कनेक्ट हो सकता है। यह अपने आप में कोई समस्या नहीं है — नॉन-कस्टोडियल डिज़ाइन का मतलब है कि वॉलेट केवल वही साइन करता है जिसे उपयोगकर्ता मंज़ूरी देता है — लेकिन 4 अगस्त का ऑडिट यह बिल्कुल दिखाता है कि एग्रीगेटर लेयर ही वह ट्रस्ट बाउंड्री है जो मायने रखती है, और टीम का अपना रूटर्स ठीक उसी पर स्थित है।
उसी स्लोवाक कंपनी ने अल्गोरंड के इर्द-गिर्द एक व्यापक टूलकिट बनाई है: एक मुफ्त, ओपन-सोर्स भुगतान गेटवे जो व्यापारियों को बिना किसी वित्तीय मध्यस्थ और बिना वॉलेट खाते के अपने ही खाते में सीधे ALGO, USDC या USDT स्वीकार करने की सुविधा देता है, एक ओपन-सोर्स मतदान प्रणाली, और Stabilitas national-stablecoin, जिसे इस आउटलेट ने पहले 2023 से बंद पाया था। वॉलेट का ऑडिट कार्यक्रम, चाहे उसकी सीमाएं कुछ भी हों, उस पोर्टफोलियो का वह हिस्सा है, जहाँ टीम अपना काम सबसे जांच-परख योग्य तरीके से दिखाती है।
स्रोत
- Biatec Wallet (a-wallet.net उसी बिल्ड की सेवा करता है)
- scholtz/wallet GitHub रिपॉज़िटरी — README, ऑडिट निर्देश, जोखिम रजिस्ट्री, ऑडिट रिपोर्ट, validate.ts, arc60.ts
- Wallet FAQ
- Wallet changelog
- दान पृष्ठ
- xGov प्रस्ताव 9, 90, 199, 200
- Biatec Wallet - Algorand Community Wallet
- Biatec Wallet - Algorand Community Wallet
- Biatec
- raw.githubusercontent.com
- raw.githubusercontent.com
- raw.githubusercontent.com
- src/scripts/aggregators/validate.ts के लिए इतिहास - scholtz/wallet · GitHub
- Biatec Wallet - Algorand Community Wallet
- 2026 में सबसे अच्छे Algorand वॉलेट: ALGO को स्टेकिंग के लिए सुरक्षित स्थान - Coin Bureau
- Biatec Wallet - Algorand Community Wallet
Source: https://www.a-wallet.net/