Kryptolehti.fi Oppaat
Ladataan markkinadataa…
Boltz pysäytti bitcoin-vaihdot, kun hyökkääjät ehtivät korjausten edelle

Boltz pysäytti bitcoin-vaihdot, kun hyökkääjät ehtivät korjausten edelle

5. elokuuta 2026 klo 10.57 Markkinat Lasse Braden
Lue tiivistelmä

Vaihtopalvelu kertoo kohdanneensa kuukausien ajan automatisoitua, tekoälyavusteista tunnustelua, jonka tahdissa sen oma tiimi ei enää pysynyt. Käyttäjien varat säilyivät koskemattomina, tappiot jäivät yhtiölle itselleen.

Vaihtopalvelua ei ryöstetty, eivätkä käyttäjät menettäneet senttiäkään. Silti Boltz sammutti koko palvelunsa maanantaina 3. elokuuta eikä osaa sanoa, milloin se avataan uudelleen.

Boltz on välittänyt vaihtoja tavallisen bitcoinin, Lightning-verkon bitcoinin ja Liquid-verkon bitcoinin välillä. Asiakasvaroja se ei ole missään vaiheessa pitänyt hallussaan. Vaihto joko toteutuu kokonaan tai ei lainkaan – puolittaista lopputulosta ei ole.

Atomic swap ja HTLC

Atomic swapissa kaksi osapuolta vaihtaa varoja suoraan keskenään ilman säilyttäjää. Tiivistelukkoon ja aikarajaan perustuva sopimus eli HTLC (hashed timelock contract) pitää huolen siitä, että vaihto joko toteutuu molempiin suuntiin tai raukeaa ja varat palautuvat lähettäjilleen. Välittäjä käyttää vaihdossa omaa likviditeettiään, joten virhetilanteessa tappio osuu välittäjään eikä käyttäjään.

Palvelu suljettiin kahdessa vaiheessa. Elokuun ensimmäisenä päivänä Boltz katkaisi EVM-puolen vaihdot, joissa liikkuivat USDT, USDC, tBTC, WBTC ja RBTC.

Syyksi ilmoitettiin EVM-integraation ohjelmistovirhe. Lightning, Liquid ja ketjussa tehtävät bitcoin-vaihdot pysyivät vielä auki. Maanantaina nekin menivät kiinni.

Yhtiö korostaa, ettei kyse ole yksittäisestä tietomurrosta. Boltz kertoo, että sen järjestelmiä on kuukausien ajan tunnusteltu yhä enemmän automaattisin, tekoälyä hyödyntävin keinoin.

Useita haavoittuvuuksia ehdittiin käyttää hyväksi. Jokainen tapaus saatiin rajattua, mutta suunta on yhtiön mielestä selvä: hyökkääjät löytävät uusia reikiä nopeammin kuin Boltzin kokoinen tiimi ehtii paikata niitä.

– Emme voi hyvällä omallatunnolla avata vaihtoja uudelleen, varsinkin kun kimpussamme näyttää olevan useita hyvin resursoituja ryhmiä, Boltz kirjoittaa.

Boltz ei ole kertonut tappioiden suuruutta, tapausten määrää, haavoittuvuuksien tyyppiä eikä sitä, mistä tekoälytyökaluista on kyse.

Kesken jääneisiin vaihtoihin sidotut varat saa yhä ulos. Rajapinta hoitaa edelleen palautukset, ja yksipuoliset palautukset onnistuvat Boltzin palvelimista riippumatta.

Katkos näkyy muuallakin. Protosin mukaan Bull Bitcoinin lompakossa Lightning-maksut ja Liquid-vaihdot eivät enää menneet läpi, eikä lompakko kertonut miksi. Aqua Wallet kertoi samojen vaihtojen olevan toistaiseksi poissa käytöstä.

Boltz ei ole väittänyt tekoälyn tehneen hyökkäyksiä itsenäisesti. Yhtiö puhuu itse automatisoidusta tunnustelusta, jonka takana on ihmisryhmiä.

Tekoäly löytää virheitä nopeasti, mutta harva niistä päätyy hyökkäykseen

Charles Guillemet, laitelompakkoja valmistavan Ledgerin teknologiajohtaja, sanoo tekoälyn antavan hyökkääjille kyvyn seuloa koodia ja löytää haavoittuvuuksia koneen vauhdilla. Kommentti on kiertänyt viikon uutisoinnissa varsin laajasti.

Alan sisällä huoli koskee ennen muuta pieniä toimijoita. Swanin perustaja Yan Pritzker arvioi Protosin mukaan, että tietoturvan ylläpito käy pienille tiimeille niin kalliiksi, että osa asiakasvaroja käsittelevistä startupeista ei yksinkertaisesti pysty siihen.

Sama työkalu toimii myös puolustuksessa. Shielded Labs löysi Anthropicin Opus 4.8 -mallilla neljä vuotta vanhan virheen Zcashin Orchard-toteutuksesta, kertoi CoinDesk kesäkuun 5. päivänä.

Samassa jutussa Dragonflyn kumppani Haseeb Qureshi totesi, että tekoäly tuo aikanaan myös korjauksen koko virheluokkaan eli formaalin verifioinnin.

Mittakaava kannattaa silti pitää mielessä. VulnCheck laski alkuvuoden 2026 raportissaan 1 061 tekoälyavusteisesti löydettyä haavoittuvuutta, joista vahvistetusti hyväksikäytettyjä oli 14 eli 1,3 prosenttia. CrowdStrike puolestaan arvioi, että julkistuksesta hyökkäysvalmiiseen koodiin kuluu nykyään noin 20 tuntia.

Boltz on yksi ensimmäisistä tunnetuista tapauksista, joissa toimiva palvelu on suljettu tekoälyn kiihdyttämän hyökkäyspaineen takia. Yhtiö itse kuvaa tilannetta paradigman muutokseksi avoimen lähdekoodin varaan rakennetuissa bitcoin-palveluissa.

Boltz kehotti olemaan odottamatta vaihtopalveluiden pikaista paluuta. Muille saman kokoluokan bitcoin-palveluille tauko on melko epämukava ennakkotapaus.

LB
Lasse Braden

Päätoimittaja

Kryptolehti.fi:n päätoimittaja ja kryptovaluutta-analyytikko.

Lisää Kryptolehti suosikkilähteeksi Googlessa

Vaatii Google-tilille kirjautumisen.

Aiheeseen liittyvät oppaat

Lue myös