
Boltz pysäytti bitcoin-vaihdot, kun hyökkääjät ehtivät korjausten edelle
- Boltz katkaisi EVM-vaihdot 1. elokuuta ja sulki koko palvelunsa maanantaina 3. elokuuta.
- Yhtiö ei ole kertonut tappioiden suuruutta, tapausten määrää eikä haavoittuvuuksien tyyppiä.
- VulnCheckin laskuissa 1 061 tekoälyavusteisesti löydetystä haavoittuvuudesta vain 14 päätyi vahvistettuun hyväksikäyttöön.
Vaihtopalvelu kertoo kohdanneensa kuukausien ajan automatisoitua, tekoälyavusteista tunnustelua, jonka tahdissa sen oma tiimi ei enää pysynyt. Käyttäjien varat säilyivät koskemattomina, tappiot jäivät yhtiölle itselleen.
Vaihtopalvelua ei ryöstetty, eivätkä käyttäjät menettäneet senttiäkään. Silti Boltz sammutti koko palvelunsa maanantaina 3. elokuuta eikä osaa sanoa, milloin se avataan uudelleen.
Boltz on välittänyt vaihtoja tavallisen bitcoinin, Lightning-verkon bitcoinin ja Liquid-verkon bitcoinin välillä. Asiakasvaroja se ei ole missään vaiheessa pitänyt hallussaan. Vaihto joko toteutuu kokonaan tai ei lainkaan – puolittaista lopputulosta ei ole.
Atomic swap ja HTLC
Atomic swapissa kaksi osapuolta vaihtaa varoja suoraan keskenään ilman säilyttäjää. Tiivistelukkoon ja aikarajaan perustuva sopimus eli HTLC (hashed timelock contract) pitää huolen siitä, että vaihto joko toteutuu molempiin suuntiin tai raukeaa ja varat palautuvat lähettäjilleen. Välittäjä käyttää vaihdossa omaa likviditeettiään, joten virhetilanteessa tappio osuu välittäjään eikä käyttäjään.
Palvelu suljettiin kahdessa vaiheessa. Elokuun ensimmäisenä päivänä Boltz katkaisi EVM-puolen vaihdot, joissa liikkuivat USDT, USDC, tBTC, WBTC ja RBTC.
Syyksi ilmoitettiin EVM-integraation ohjelmistovirhe. Lightning, Liquid ja ketjussa tehtävät bitcoin-vaihdot pysyivät vielä auki. Maanantaina nekin menivät kiinni.
Yhtiö korostaa, ettei kyse ole yksittäisestä tietomurrosta. Boltz kertoo, että sen järjestelmiä on kuukausien ajan tunnusteltu yhä enemmän automaattisin, tekoälyä hyödyntävin keinoin.
Over the past months we have seen a steady rise in automated, AI-assisted probing of our infrastructure, and we have dealt with several exploits. Each was contained, but the pattern is clear: attackers now iterate faster than a team our size can find and patch.
– Boltz (@Boltzhq) August 3, 2026
Useita haavoittuvuuksia ehdittiin käyttää hyväksi. Jokainen tapaus saatiin rajattua, mutta suunta on yhtiön mielestä selvä: hyökkääjät löytävät uusia reikiä nopeammin kuin Boltzin kokoinen tiimi ehtii paikata niitä.
– Emme voi hyvällä omallatunnolla avata vaihtoja uudelleen, varsinkin kun kimpussamme näyttää olevan useita hyvin resursoituja ryhmiä, Boltz kirjoittaa.
Boltz ei ole kertonut tappioiden suuruutta, tapausten määrää, haavoittuvuuksien tyyppiä eikä sitä, mistä tekoälytyökaluista on kyse.
Kesken jääneisiin vaihtoihin sidotut varat saa yhä ulos. Rajapinta hoitaa edelleen palautukset, ja yksipuoliset palautukset onnistuvat Boltzin palvelimista riippumatta.
Katkos näkyy muuallakin. Protosin mukaan Bull Bitcoinin lompakossa Lightning-maksut ja Liquid-vaihdot eivät enää menneet läpi, eikä lompakko kertonut miksi. Aqua Wallet kertoi samojen vaihtojen olevan toistaiseksi poissa käytöstä.
Boltz ei ole väittänyt tekoälyn tehneen hyökkäyksiä itsenäisesti. Yhtiö puhuu itse automatisoidusta tunnustelusta, jonka takana on ihmisryhmiä.
Tekoäly löytää virheitä nopeasti, mutta harva niistä päätyy hyökkäykseen
Charles Guillemet, laitelompakkoja valmistavan Ledgerin teknologiajohtaja, sanoo tekoälyn antavan hyökkääjille kyvyn seuloa koodia ja löytää haavoittuvuuksia koneen vauhdilla. Kommentti on kiertänyt viikon uutisoinnissa varsin laajasti.
Alan sisällä huoli koskee ennen muuta pieniä toimijoita. Swanin perustaja Yan Pritzker arvioi Protosin mukaan, että tietoturvan ylläpito käy pienille tiimeille niin kalliiksi, että osa asiakasvaroja käsittelevistä startupeista ei yksinkertaisesti pysty siihen.
Sama työkalu toimii myös puolustuksessa. Shielded Labs löysi Anthropicin Opus 4.8 -mallilla neljä vuotta vanhan virheen Zcashin Orchard-toteutuksesta, kertoi CoinDesk kesäkuun 5. päivänä.
Samassa jutussa Dragonflyn kumppani Haseeb Qureshi totesi, että tekoäly tuo aikanaan myös korjauksen koko virheluokkaan eli formaalin verifioinnin.
Mittakaava kannattaa silti pitää mielessä. VulnCheck laski alkuvuoden 2026 raportissaan 1 061 tekoälyavusteisesti löydettyä haavoittuvuutta, joista vahvistetusti hyväksikäytettyjä oli 14 eli 1,3 prosenttia. CrowdStrike puolestaan arvioi, että julkistuksesta hyökkäysvalmiiseen koodiin kuluu nykyään noin 20 tuntia.
Boltz on yksi ensimmäisistä tunnetuista tapauksista, joissa toimiva palvelu on suljettu tekoälyn kiihdyttämän hyökkäyspaineen takia. Yhtiö itse kuvaa tilannetta paradigman muutokseksi avoimen lähdekoodin varaan rakennetuissa bitcoin-palveluissa.
Boltz kehotti olemaan odottamatta vaihtopalveluiden pikaista paluuta. Muille saman kokoluokan bitcoin-palveluille tauko on melko epämukava ennakkotapaus.









