اریٹریم AFX برج ہیک ہو گیا: کراس-چین حملے میں 24.15 ملین USDC چوری ہو گئے

اریٹریم AFX برج ہیک ہو گیا: کراس-چین حملے میں 24.15 ملین USDC چوری ہو گئے

2026/07/24 14:59:00
کسٹم تصویر
22 جولائی، 2026 کو AFX برج پر ایک بڑا کراس-چین ایکسپلوٹ ہوا، جس کی وجہ سے حملہ آور کو Arbitrum پر کام کرنے والے تیسری طرف کے برج کنٹریکٹ کے ذریعے USDC کی $24.15 ملین رقم نکالنے کی اجازت مل گئی۔ Blockaid کی ابتدائی سیکورٹی ایلرٹ اور آن چین ریکارڈز سے ظاہر ہوتا ہے کہ جھوٹی درخواست میں برج کی منظوری کے حد سے زیادہ ویلیدیٹر سائنچریز تھیں، جس سے یہ ظاہر ہوتا ہے کہ سائننگ کرڈینشلز متاثر ہوئے تھے، نہ کہ Arbitrum خود میں کوئی خامی تھی۔ حملہ آور نے بعد میں چوری شدہ اثاثوں کو ethereum پر منتقل کر دیا اور انہیں تقریباً 12,467.5 ETH میں تبدیل کر دیا۔ Offchain Labs کے مانشک ماسٹر Steven Goldfeder نے تصدیق کی کہ Arbitrum کا اپنا برج متاثر نہیں ہوا، جبکہ AFX نے بعد میں کہا کہ وہ سیکورٹی فرمز، ایکسچینجز، ایکو سسٹم پارٹنرز اور متعلقہ اداروں کے ساتھ مل کر صارفین کے اثاثوں کی واپسی کو زیادہ سے زیادہ کرنے پر کام کر رہا ہے۔ رپورٹس میں یہ بھی ظاہر ہوتا ہے کہ AFX نے حملہ آور کو ایک وائٹ ہیٹ معاہدہ پیش کیا، جس کے تحت چوری شدہ اثاثوں کا 70% واپس کر دیا جائے گا اور 30% بونٹی کے طور پر رکھ لیا جائے گا۔ یہ واقعہ کراس-چین انٹرآپریبلٹی پروٹوکولز اور ڈی سینٹرلائزڈ ایپلیکیشنز میں ویلیدیٹر-کلید کے تحفظ، مستقل برج نگرانی اور آپریشنل سیکورٹی کے بڑھتے ہوئے اہمیت پر روشنی ڈالتا ہے۔

AFX برج ہیک نے Arbitrum پر USDC میں 24.15 ملین ڈالر کا نقصان کر دیا

22 جولائی، 2026 کو AFX برج ہیک کے نتیجے میں بالکل 24.15 ملین USDC غیر قانونی طور پر نکال لیے گئے، جس سے یہ مہینے کے دوران رپورٹ کیے جانے والے سب سے بڑے کراس-چین برج ایکسپلوٹس میں سے ایک بن گیا۔ آن چین ریکارڈز کے مطابق، حملہ آور نے 21:26:55 UTC پر Arbitrum پر AFX کے تیسری طرف کے برج کنٹریکٹ کے ذریعے نکالنے کا درخواست جمع کیا۔ درخواست میں پانچ ہاٹ ویلیڈیٹر سائنچریز شامل تھیں جو برج کے 10,000 ووٹنگ یونٹس میں سے 7,142 کی نمائندگی کرتی تھیں، جو اس کے کل ویلیڈیٹر طاقت کا 71.42% ہے۔ کیونکہ پروٹوکول کو ویلیڈیٹر وزن کے دو تہائی سے زائد تصدیق کی ضرورت تھی، اس لیے سائنچریز ٹرانزیکشن کو منظور کرنے کے لیے کافی تھیں۔ نکالنے کا عمل 21:30:25 UTC پر مکمل ہو گیا، جو اس کے بنائے جانے کے صرف 210 سیکنڈ بعد تھا، جس سے اثر انداز ویٹو یا امرجنسی ردعمل کے قائم ہونے سے پہلے پورا USDC بیلنس منتقل ہو گیا۔ سکیورٹی ریسرچرز کا خیال ہے کہ متاثرہ ویلیڈیٹر کرڈنشلز استعمال کیے گئے، حالانکہ حملہ آور نے سائنچریز حاصل کرنے کا درست طریقہ AFX کی مکمل فارنسک رپورٹ کے بغیر ابھی تک نامعلوم ہے۔
 
چوری ہونے والی رقم تقریباً پروٹوکول میں جمع کردہ تمام پूंجی کے برابر تھی، جس کے بارے میں DefiLlama نے حملے کے وقت AFX کی کل بندھی ہوئی قیمت کے بارے میں تقریباً 24.18 ملین امریکی ڈالر کی رپورٹ کی۔ USDC کا کردار، جو DeFi کے ذریعے استعمال ہونے والی ایک فیاٹ-ضامن اسٹیبل کوائن ہے، اس بات کو واضح کرتا ہے کہ اس ٹوکن نے AFX کے ٹریڈنگ، سیٹلمنٹ اور کراس-چین لکویڈٹی سسٹم میں مرکزی کردار ادا کیا۔ نقصان AFX کی رپورٹ شدہ TVL کا تقریباً 99.9% تھا، حالانکہ لائیو پروٹوکول ڈیٹا میں حملے کے بعد نکالے گئے رقم کو ظاہر کرنے میں وقت لگ سکتا ہے۔ حملہ آور نے بعد میں چوری شدہ فنڈز کو ethereum پر منتقل کر دیا اور USDC کو تقریباً 12,467.5 ETH کے بدلے میں تبادلہ کر دیا، جس سے اسٹیبل کوائنز کو فریز کرنے کا موقع کم ہو گیا جبکہ حاصل شدہ ETH کو بلاک چین پر ٹریس کیا جا سکتا ہے۔ حالانکہ حملہ Arbitrum پر ڈپلوئڈ کنٹریکٹ کے ذریعے ہوا، لیکن نیٹ ورک کا کینونیکل بریج، اConsensus مینزم اور مرکزی بنیادی ڈھانچہ متاثر نہیں ہوا۔ خرابی صرف AFX کے طرف سے چلائے جانے والے تھرڈ پارٹی بریج تک محدود رہی، جس نے اپنا ویدیٹر قورم اور نکالنے کے لیے سیکورٹی سسٹم برقرار رکھا تھا۔ اس واقعہ سے واضح ہوتا ہے کہ کراس-چین اپلیکیشنز اس صورت میں بھی الگ آپریشنل خطرات پیدا کر سکتے ہیں جبکہ بنیادی بلاک چین عام طور پر درست طریقے سے کام کرتا رہتا ہے۔

کیسے متاثر ہونے والے والیڈیٹر کلوز نے AFX کراس چین ایکسپلوٹ کو ممکن بنایا

گرم ویلیڈیٹرز نے چوری شدہ کرڈنشلز کو درست اظہاریہ میں تبدیل کر دیا

ہاٹ والیڈیٹرز آن لائن انفراسٹرکچر سے جڑے رہتے ہیں تاکہ وہ کراس چین پیغامات کو جلدی سے دستخط کر سکیں اور منافع کو لمبی تاخیر کے بغیر پروسیس کر سکیں۔ اس سے ٹرانزیکشن کی رفتار میں بہتری ہوتی ہے، لیکن یہ مالویئر، سرور میں گھسپیٹھ، لیک ہونے والے ماحولیاتی متغیرات اور غیر اختیاری انتظامی رسائی کے لیے خطرات بھی بڑھا دیتی ہے۔ اگر حملہ آور والیڈیٹر کا پرائیویٹ کلید حاصل کر لے، تو نتیجہ میں بننے والا دستخط برج کنٹریکٹ کے لیے کرپٹوگرافک طور پر درست لگتا ہے۔ کنٹریکٹ خود بخود ایک قانونی آپریٹر اور چوری شدہ اعتماد کے ساتھ حملہ آور کے درمیان فرق نہیں کر سکتا کیونکہ دونوں ایک جیسے قسم کے منظور شدہ پیغامات پیدا کرتے ہیں۔ AFX کراس چین اسپلوٹ میں، سب سے زیادہ ممکنہ وضاحت اس بات کی ہے کہ آپریشنل کلید سکیورٹی کا ناکام ہونا تھا، نہ کہ Arbitrum کے کرپٹوگرافی کو توڑنا۔ یہ طے کرنے کے لیے اب بھی مکمل پوسٹ مارٹم درکار ہے کہ اعتماد کے تفصیلات والیڈیٹر سرورز سے نکال لئے گئے، غیر محفوظ ترتیب کے ذریعہ اExposed ہوئے، سوشل انجنیرنگ کے ذریعہ حاصل کئے گئے، یا کسی اور طریقے سے متاثر ہوئے۔

والیڈیٹر کا مرکزیت نے ایک اہم سیکیورٹی انحصار پیدا کر دیا

بریج کی حفاظت صرف پروٹوکول کے ذریعہ دکھائے گئے والیڈیٹرز کی تعداد پر منحصر نہیں ہوتی۔ اس پر ووٹنگ طاقت کی تقسیم اور یہ بھی منحصر ہے کہ والیڈیٹرز حقیقی طور پر مستقل انفرادی انفرااسٹرکچر، ایکسس کنٹرولز اور کی سٹوریج سسٹم استعمال کرتے ہیں یا نہیں۔ ایک نیٹ ورک مرکزیت کا اظہار تو کر سکتا ہے، لیکن کئی سائنرز ایک ہی کلاؤڈ اکاؤنٹ، سافٹ ویئر فراہم کنندہ، انتظامیہ یا ڈپلوائمنٹ عمل کے لیے زخمی رہ سکتے ہیں۔ اگر کئی والیڈیٹر کلیدیں ایک مشترکہ حفاظتی ماحول کے تحت محفوظ یا منظم کی جاتی ہیں، تو ایک آپریشنل سسٹم کو بریک کرنا کافی دستخط حاصل کرنے کے لیے کافی ہو سکتا ہے تاکہ برائے نام کراس چین میسج کو منظور کیا جا سکے۔ AFX واقعہ یہ ظاہر کرتا ہے کہ والیڈیٹر کی آزادی اور کوارم ڈیزائن مجموعی والیڈیٹر کاؤنٹ جتنا ہی اہم ہے۔ مضبوط ڈیزائن آزاد تنظیموں، ڈوائسز، جغرافیائی مقامات اور حفاظتی پالیسیوں کے درمیان اختیارات تقسیم کرتے ہیں تاکہ ایک واحد انفراسٹرکچر بریک ان سے بریج اثاثوں کو جاری کرنے کے لیے کافی منظوریاں حاصل نہ ہو سکیں۔

اضافی کنٹرولز نے نقصان کو محدود کر سکتے تھے

والیڈیٹر سائنیچرز کو صرف ایک پل کی سیکیورٹی سسٹم کا ایک لیئر بننا چاہیے۔ اعلیٰ قیمت والی نکالی جانے والی رقم کو ٹرانزیکشن لِمٹس، طویل ٹائملاکس، آٹومیٹڈ نارملٹی ڈیٹیکشن، ریٹ کنٹرولز اور ایمرجنسی سرکٹ بریکرز کے ذریعے بھی محفوظ رکھا جا سکتا ہے۔ جمع کردہ لِکوڈیٹی کا ایک غیر معمولی بڑا حصہ شامل ہونے والی درخواست کو مزید تصدیق کی ضرورت ہوگی یا مستقل طور پر مکمل ہونے سے پہلے عارضی طور پر روک دیا جائے گا جب تک کہ مستقل والیڈیٹرز اس کا جائزہ نہ لے لیں۔ ہارڈویئر سیکورٹی ماڈیولز سائننگ کلوز کو عام سرورز سے دور رکھ سکتے ہیں، جبکہ ملٹی-پارٹی کمپوٹیشن سائننگ کے اختیارات کو تقسیم کر سکتے ہیں تاکہ کوئی مکمل پرائیوٹ کلوز ایک جگہ پر موجود نہ ہو۔ پلز والیڈیٹر کرڈنٹلز کو رول کرکے، ڈویلپمنٹ ایکسیس کو پروڈکشن انفراسٹرکچر سے الگ کرکے اور استثنائی نکالنے کے لئے مینوال کول والیڈیٹر تصدیق کا مطالبہ کرکے خطرہ مزید کم کر سکتے ہیں۔ یہ اقدامات ہر کراس-چین حملے کو ختم نہیں کر سکتے، لیکن وہ متاثرہ ہاٹ کلوزز کو فوراً پروٹوکول وائڈ لِکوڈیٹی کے نقصان میں تبدیل ہونے سے روک سکتے ہیں۔ AFX کے لئے، اہم اور جواب دینے والا سوال صرف اس بات کا نہیں ہے کہ کرڈنٹلز کس طرح متاثر ہوئے، بلکہ اس بات کا بھی ہے کہ ماحول میں موجود مانیٹرنگ اور ایمرجنسی کنٹرولز نے غیر مجاز درخواست کو روکنے میں ناکامی کا مظاہرہ کیوں کیا۔

آرbitrum نیٹیو بریج غیر متاثر: AFX ہیک صارفین اور DeFi سیکیورٹی کے لیے کیا سمجھنا چاہیے

AFX برج ہیک نے ابتدائی طور پر Arbitrum ایکو سسٹم میں عدم یقین پیدا کیا کیونکہ مضر ٹرانزیکشنز Arbitrum پر پروسیس ہوئیں اور نیٹ ورک سے جڑے ایک برج سے متعلق تھیں۔ تاہم، دستیاب ثبوت یہ تصدیق کرتے ہیں کہ Arbitrum کا نیٹو برج، کنسینسس سسٹم اور مرکزی رول اپ انفراسٹرکچر متاثر نہیں ہوا۔ لیئر 1 اور لیئر 2 بلاک چین اسکیلنگ سسٹمز میں فرق کو سمجھنا Arbitrum کے نیٹ ورک لیول سیکورٹی کو ایک ایپلیکیشن خاص برج کے انفرادی کنٹرولز سے الگ کرنے میں مدد کرتا ہے۔ حملہ آور نے AFX کے آپریٹ کردہ برج کو ٹارگٹ کیا، جس نے اپنے خود کے والیدیٹرز، سائننگ رولز اور ویتھڈرول پروسیجرز استعمال کرکے USDC کو Arbitrum اور AFX سوورین لیئر 1 کے درمیان ٹرانسفر کیا۔ یہ الگائی اہم ہے کیونکہ تھرڈ پارٹی برج خود بخود بلاک چین کے ذریعہ فراہم کردہ تمام سیکورٹی گارنٹیز حاصل نہیں کرتا جس پر اس کا اسمارٹ کنٹریکٹ ہوسکتا ہے۔ جبکہ Arbitrum نے ٹرانزیکشنز کو عام طور پر پروسیس کرتے رہا، AFX کے انفرادی والیدیٹر اور آپریشنل سسٹمز نے غیر مجاز ویتھڈرول کو روکنے میں ناکامی کا مظاہرہ کیا۔ اس واقعہ سے DeFi صارفین کے لیے ایک وسیع سبق ملتا ہے: نیٹ ورک سیکورٹی اور ایپلیکیشن سیکورٹی جڑی ہوئی ہیں، لیکن وہ ایک نہیں ہیں۔ ایک پروٹوکول اچھی طرح سے قائم بلاک چین پر چل سکتا ہے جبکہ اس کے ذاتی کلیدوں، خصوصی اکاؤنٹس، باہری سرورز، برج والیدیٹرز اور امرجنسی کنٹرول مECHanismز کے ذریعے مزید خطرات پیدا کرسکتا ہے۔

حملہ ایک ایپلیکیشن لیول سیکورٹی کی خرابی کو ظاہر کر گیا

آفچین لیبز کے ماسس شریک اسٹیون گولڈفیڈر نے واضح کیا کہ مضر ٹرانزیکشن تیسری پارٹی کے پروٹوکول سے شروع ہوئی تھی اور ارٹیبرم کا کینونیکل برج ہیک یا استعمال نہیں ہوا تھا۔ AFX نے اپنے ڈیسینٹرلائزڈ ڈیریویٹیو پلیٹ فارم کے لیے ڈپازٹ اور نکالنے کی سہولت فراہم کرنے کے لیے ایک الگ کراس-چین سسٹم چلایا تھا۔ اس لیے ویلیدیٹر کرڈنشلز کے تحفظ، نکالنے کے درخواستوں کی نگرانی اور طارئہ حفاظتی اقدامات فعال کرنے کی ذمہ داری ارٹیبرم کے مرکزی ترقیاتی ادارے کے بجائے AFX پر ہی تھی۔ بنیادی نیٹ ورک نے موصولہ ٹرانزیکشنز کو اپنے عام قواعد کے مطابق پروسس کیا کیونکہ برج کنٹریکٹ کو ایسا اجازت نامہ ملا جو کرپٹوگرافک طور پر درست لگ رہا تھا۔ ارٹیبرم نہیں جان سکا کہ وہ دستخط legitimate آپریٹرز سے آئے تھے یا کسی حملہ آور نے متاثرہ کرڈنشلز استعمال کرکے بھیجے تھے۔ بلاک چین کے نقطہ نظر سے، کنٹریکٹ نے وہ ہدایات عمل میں لائیں جو اس کے پروگرام شدہ شرائط کو پورا کرتی تھیں۔
 
ایکسپلوٹ Arbitrum پر ڈپلوی کیا گیا برج کے ذریعے ہوا، لیکن اس سے Arbitrum کے نیٹیو برجنگ سسٹم یا رول اپ سیکورٹی میں کوئی کمزوری ظاہر نہیں ہوئی۔ متعدد بلاک چین ایکو سسٹمز میں اس جیسے خطرات موجود ہیں کیونکہ ڈی سینٹرلائزڈ ایپلیکیشنز اکثر اپنے اپنے والیڈیٹر گروپس، ملٹی سائنچر والٹس، قیمت آرکلز اور اڈمنسٹریٹر اجازتیں متعارف کراتے ہیں۔ یہ اضافی کمپوننٹس الگ الگ سیکورٹی باؤنڈریز تشکیل دیتے ہیں جن کا استعمال صارفین الگ الگ طور پر جانچنا چاہتے ہیں۔ ایک بلاک چین کام کرتا رہ سکتا ہے اور محفوظ رہ سکتا ہے جبکہ اس پر بنائی گئی ایک ایپلیکیشن کو شدید انفراسٹرکچر فشل کا سامنا ہو۔ اس لئے درست رپورٹنگ کو متاثرہ برج آپریٹر کو شناخت کرنا چاہئے، اس کے بنیادی نیٹ ورک کے ساتھ تعلق کو واضح کرنا چاہئے اور یہ سفارش نہیں کرنی چاہئے کہ Arbitrum پر موجود ہر پروٹوکول یا صارف کو اسی خطرے کا سامنا تھا۔

صارفین کو کراس چین برج کی اعتماد کی فرضیات کا جائزہ لینا چاہیے

ایف ایکس کراس چین ایکسپلوٹ سے ظاہر ہوتا ہے کہ صارفین ایک برج کا جائزہ لیتے وقت برانڈنگ، لین دین کی رفتار اور اشتہاری ٹریڈنگ خصوصیات کے علاوہ بھی دیکھیں۔ سب سے اہم سوالوں میں سے ایک یہ ہے کہ نکالنے کی منظوری دینے کا اختیار کس کے پاس ہے اور یہ اختیار کس طرح تقسیم کیا گیا ہے۔ ایک برج خود کو غیر مرکزی قرار دے سکتا ہے جبکہ ایک نسبتاً چھوٹا گروپ ویلیدیٹرز کے پاس اتنی ووٹنگ طاقت ہو سکتی ہے جو جمع کردہ اثاثوں کو جاری کرنے کے لیے کافی ہو۔ صارفین کو چیک کرنا چاہیے کہ کیا ان ویلیدیٹرز کو مستقل تنظیمیں مینج کرتی ہیں، الگ انفراسٹرکچر استعمال کرتی ہیں اور اپنے اعتماد نامے ہارڈوئیر سکیورٹی ماڈولز یا ڈسٹریبیوٹڈ سائننگ سسٹمز کے ذریعے محفوظ رکھتی ہیں۔ انہیں نکالنے کی حدود، وقت کے تاخیر، جھگڑے کے عرصے، طارئہ حفاظت گارڈینز، ریئل ٹائم رزرو رپورٹنگ اور اس شرائط کا جائزہ لینا چاہیے جن کے تحت پروٹوکول مشکوک سرگرمیوں کو روک سکتا ہے۔ یہ خصوصیات یہ طے کرتی ہیں کہ چوری شدہ کلید ایک محدود واقعہ پیدا کرتی ہے یا برج کی زیادہ تر ترافق پر متاثر کرنے والا نقصان۔
 
متاثرہ AFX صارفین کو یہ یقینی بنانا چاہیے کہ اصل سیکورٹی کمزوری کی شناخت اور درستگی کے ثبوت کے لیے عوامی مواصلات پر نظر رکھیں۔ اہم ترقیات میں تفصیلی فورینسک پوسٹ مارٹم، ممکنہ طور پر متاثرہ ویلیڈیٹر کرڈنشلز کا تبدیل کرنا، سائننگ تھریشولڈ میں تبدیلی، مضبوط رقم نکلوانے کی حد اور اپڈیٹڈ انفراسٹرکچر کا مستقل جائزہ شامل ہو سکتا ہے۔ صارفین کو اثاثوں کی واپسی، قانون نافذ کرنے والے اداروں کی مداخلت، حملہ آور کے ساتھ مذاکرات اور کوئی بھی پیشکش شدہ معاوضہ منصوبہ بھی دیکھنا چاہیے۔ ڈپازٹ یا رقم نکلوانے کی واپسی صرف اس بات کا ثبوت نہیں ہوگی کہ پلیٹ فارم محفوظ ہے۔ قابل اعتماد ریکوری عمل یہ وضاحت کرے گا کہ حملہ کس طرح ہوا، موجودہ مانیٹرنگ کیوں ناکام رہی اور اب کون سے ٹیکنیکل کنٹرولز اسی حملے کے دوبارہ واقع ہونے سے روکتے ہیں۔ جب تک ان سوالات کے جوابات نہ مل جائیں، صارفین درستگی سے باقی خطرات کا جائزہ لینے میں ناکام رہ سکتے ہیں۔

DeFi جانچ میں آپریشنل اور اہم سیکیورٹی شامل ہونی چاہیے

AFX برج کا ایک سیکورٹی جائزہ Zellic نے حملے سے پہلے کیا تھا، لیکن آڈٹ کے دائرہ کار کو سمجھنا اس بات کو سمجھنے کے لیے اہم ہے کہ اس نے کیا تصدیق کی اور کیا نہیں۔ شائع کیا گیا AFX برج آڈٹ رپورٹ نے منتخب برج کے کمپوننٹس کا جائزہ لیا اور کئی سطحوں پر 11 دریافتیں درج کیں، جن میں دو کو انتہائی سنگین قرار دیا گیا۔ تاہم، اہم ضمانت، منصوبہ بنیادی ڈھانچہ اور فرانت اینڈ سسٹمز کو جائزے سے صریحاً مستثنیٰ کر دیا گیا۔ رپورٹ میں باہری کمپوننٹس کے حوالے سے محدودیتوں کو بھی نوٹ کیا گیا اور مرمت کے بعد ایک وسیع تر دوبارہ جائزہ کی تجویز کی گئی۔ اب تک کوئی تصدیق شدہ ثبوت موجود نہیں ہے کہ حملہ آور نے آڈٹ میں بیان کردہ اسمارٹ کنٹریکٹ کمزوریوں میں سے کسی ایک کا استعمال کیا ہو۔ اس کے بجائے، سب سے زیادہ ممکنہ وضاحت والیدیٹر کرڈنشلز سے متعلق ہے، جو جائزے کے اعلان شدہ دائرہ کار سے باہر ایک آپریشنل علاقے کے تھے۔
 
یہ اسمارٹ کنٹریکٹ آڈٹ کو اہم نہیں بناتا، لیکن یہ ظاہر کرتا ہے کہ آڈٹ بیج کو کبھی بھی اس بات کی گارنٹی نہیں سمجھنا چاہیے کہ پروٹوکول مکمل طور پر محفوظ ہے۔ DeFi ایپلیکیشنز صرف اپنے ظاہری کنٹریکٹ کوڈ پر انحصار نہیں کرتے۔ ان کی حفاظت کلاؤڈ اکاؤنٹس، ڈیپلوymینٹ پائپ لائنز، ڈویلپر اجازتیں، ویلیدیٹر سرورز، اڈمنسٹریٹر والٹس اور واقعات کے جوابی نظاموں سے بھی متاثر ہو سکتی ہے۔ ہیکن کی Q2 2026 سیکورٹی ریسرچ میں 67 واقعات میں تقریباً 763.9 ملین امریکی ڈالر چوری ہونے کا اندازہ لگایا گیا، جس میں متاثرہ کلیدیں، سائنرز اور انفراسٹرکچر نے کل ضائع ہونے والی رقم کا 88.3% حصہ تشکیل دیا۔ اسمارٹ کنٹریکٹ کمزوریاں عام تھیں لیکن کل نقصانات کا بہت چھوٹا تناسب تھا، جس سے ظاہر ہوتا ہے کہ حملہ آور اب بڑے اثاثوں کے مجموعوں کو کنٹرول کرنے کے قابل آپریشنل ایکسس کو ٹارگٹ کر رہے ہیں۔
 
کراس-چین برج ڈویلپرز ہستی کے ماحول کو الگ کرکے، ویلیڈیٹرز کو مستقل آپریٹرز کے درمیان تقسیم کرکے اور غیر معمولی طور پر بڑی نکالی جانے والی رقم کے لیے اضافی اجازت کا مطالبہ کرکے ان خطرات کو کم کر سکتے ہیں۔ دیگر تحفظات میں خودکار ناپائیداری کا پتہ لگانے، ریٹ لِمٹس، لمبے ٹائم لُکس، طارئہ حالات کے لیے سرکٹ بریکرز اور مستقل نگرانی شامل ہیں جو مستقل سیکورٹی فراہم کنندگان کرتے ہیں۔ کول ویلیڈیٹرز کو اس بات کے لیے کافی وقت اور اختیار ہونا چاہیے کہ وہ کسی لین دین کو غیر قابل واپسی بننے سے پہلے مشکوک سرگرمی کو روک سکیں۔ معمول کے طور پر کلیدوں کا تبدیل کرنا، رسائی کے جائزے اور شبیہہ واقعات کا جواب دینے کے تربیتی مشق بھی کمزوریوں کو ظاہر کر سکتے ہیں جنہیں صرف معاہدہ پر مبنی آڈٹ نہیں پکڑ سکتا۔ AFX ہیک نے بالآخر یہ ظاہر کر دیا ہے کہ DeFi سیکورٹی صرف اسمارٹ-کنٹریکٹ منطق تک محدود نہیں ہونی چاہئے بلکہ لین دین کو منظور کرنے والے لوگوں، سرورز اور اعتماد کے اداروں تک پھیلنا چاہئے۔

نتیجہ

ایف ایکس برج ہیک سے ظاہر ہوتا ہے کہ جب ویلیڈیٹر کے اعتماد کے ادارے متاثر ہو جائیں، تو یہ تقریباً تمام مالیات کو خطرے میں ڈال سکتے ہیں جو ایک ایپلیکیشن خاص کراس-چین سسٹم کے زیر کنٹرول ہوتی ہیں، حتیٰ کہ جب بنیادی بلاک چین محفوظ رہے۔ اس واقعہ میں آر بٹرم کا مانندین برج متاثر نہیں ہوا، لیکن ایف ایکس کے ویلیڈیٹر کی مرکزیت، رقم نکلوانے کی حد/وتھ ڈرال لمٹ/وتھ ڈرال لیمٹ اور آپریشنل سیکورٹی کنٹرولز میں سنگین کمزوریاں سامنے آئیں۔ چوری شدہ اثاثوں کو واپس حاصل کرنا منحصر ہوگا حملہ آور کے جواب پر جو ایف ایکس نے رپورٹ کیا ہوا وائٹ ہیٹ پراپوزل ہے، مسلسل آن چین ٹریسنگ اور سیکورٹی فرمز، ایکسچینجز اور متعلقہ اداروں کی تعاون پر۔ صارفین اور ڈی فائی ڈویلپرز کے لیے، بڑا سبق یہ ہے کہ اسمارٹ-کنٹریکٹ آڈٹس صرف خود کو حفاظت نہیں کر سکتے جب تک کہ کلیدوں یا انفراسٹرکچر کے خراب ہونے سے نہ بچا جائے۔ کراس-چین برجز کو مستقل ویلیڈیٹرز، محفوظ سائننگ سسٹمز، رقم نکلوانے کی حد/وتھ ڈرال لمٹ/وتھ ڈرال لیمٹ، موثر چیلنج پیریڈز اور ایمرجنسی کنٹرولز درکار ہوتے ہیں جو غیر معمولی لین دین کو غیر قابل واپسی بننے سے پہلے روک سکیں۔
 

🔥 کوکائن کے 9ویں سالگرہ ٹریڈنگ کیمپین میں شمولیت کریں

KuCoin اپنا 9واں سالگرہ ایک خصوصی پلیٹ فارم کیمپین کے ساتھ منا رہا ہے جس میں منفرد انعامات، ٹریڈنگ سرگرمیاں اور محدود وقت کے آفرز شامل ہیں۔ ایکسچینج کے نو سالہ نمو اور نوآوری کے موقع پر شرکت کرنے اور فوائد حاصل کرنے کا موقع مت چھوڑیں۔ ابھی آفیشل کیمپین صفحہ دیکھیں:

کسٹم تصویر

اکثر پوچھے جانے والے سوالات

AFX کیا ہے اور اس کا برج پروٹوکول کیسے سپورٹ کرتا ہے؟

AFX ڈی سینٹرلائزڈ ڈیریویٹیوز اور پرپیچوئل ٹریڈنگ کے لیے ایک سوورین لیئر 1 ہے۔ اس کا برج صارفین کو Arbitrum اور AFX ٹریڈنگ ماحول کے درمیان USDC جیسے اثاثوں کا ٹرانسفر کرنے کی اجازت دیتا ہے، جس سے اپنے خود کے والیڈیٹرز اور نکالنے کے طریقہ کار کے ساتھ ایک الگ سیکورٹی سسٹم بن جاتا ہے۔

کیا تمام Arbitrum صارفین AFX ایکسپلوٹ کے متاثر ہوئے؟

نہیں۔ یہ واقعہ بنیادی طور پر AFX کے ذریعے چلائی جانے والی بنیادی ڈھانچہ کے ذریعے جمع کرائے گئے اثاثوں کو متاثر کیا۔ جو صارفین Arbitrum پر اثاثے رکھتے تھے لیکن AFX پروٹوکول یا اس کی پل کے ساتھ تفاعل نہیں کرتے تھے، وہ خود بخود اسی سیکورٹی خرابی کا شکار نہیں ہوئے۔

صارفین کیسے جان سکتے ہیں کہ انہوں نے AFX برج کے ساتھ تعامل کیا ہے؟

صارفین اپنا والٹ ایڈریس Arbiscan پر تلاش کر سکتے ہیں اور پچھلے معاہدہ تفاعلات، ٹوکن ٹرانسفرز اور USDC منظوریوں کا جائزہ لے سکتے ہیں۔ وہ معاہدہ ایڈریسز کو تصدیق شدہ AFX دستاویزات کے ساتھ موازنہ کرنا چاہیں کیونکہ جھوٹے ویب سائٹس ایک وسیع طور پر رپورٹ کیے گئے حملے کے بعد پروٹوکول کا نقل کر سکتی ہیں۔

کیا صارفین کو AFX سے جڑے ہوئے ٹوکن اپروولز منسوخ کرنا چاہئیں؟

استعمال نہ ہونے والی منظوریوں کو منسوخ کرنے سے مستقبل میں غیر مجاز ٹوکن ٹرانسفر کے خطرے میں کمی آسکتی ہے، خاص طور پر اگر صارف نے پہلے پروٹوکول کو بڑا یا بے حد USDC اجازت نامہ دے دیا ہو۔ منسوخ کرنا پہلے سے نکالے گئے اثاثوں کو واپس نہیں لاسکتا، لیکن یہ والٹ میں باقی رہنے والے ٹوکن تک کنٹریکٹ کی رسائی کی اجازت ختم کر سکتا ہے۔

کیا ایک بریج ایکسپلوٹ کے بعد اریترم ٹرانزیکشن کو ریورس کیا جا سکتا ہے؟

تائید شدہ بلاک چین ٹرانزیکشنز عام طور پر غیر قابل واپسی ہوتے ہیں۔ آرٹیبیٹم کسی مکمل نکالنے کو صرف ایک ایپلیکیشن خاص واقعے کے لیے مناسب نہیں ہونے والے نیٹ ورک لیول کے مداخلت کے بغیر منسوخ نہیں کر سکتا۔ ریکوری عام طور پر اثاثوں کا تعاقب، حملہ آور کی شناخت یا ان کے تعاون کرنے والی سروسز تک پہنچنے پر فنڈز کو فریز کرنے پر منحصر ہوتی ہے۔
 
عذر: یہ مضمون صرف معلوماتی مقاصد کے لیے ہے اور یہ مالیاتی، قانونی یا سرمایہ کاری کی مشورت نہیں ہے۔ ٹوکنائزڈ اثاثوں میں بازار، تنظیمی، کسٹڈی اور اسمارٹ-کنٹریکٹ کے خطرات شامل ہیں۔ ہمیشہ اپنی خود کی تحقیق کریں۔
 
 

ڈس کلیمر: یہ صفحہ آپ کی سہولت کے لیے AI ٹیکنالوجی کا استعمال کرتے ہوئے ترجمہ کیا گیا ہے۔ سب سے درست معلومات کے لیے، اصل انگلش ورژن سے رجوع کریں۔