ڈبل اسپینٹ حملے: بلاک چین ٹرانزیکشنز کے لیے آپ صرف "بھیجا گیا" دیکھ کر کیوں نہیں سمجھ سکتے
انٹرمیڈیٹ

بہت سے صارفین یہ سمجھتے ہیں کہ جب ایک بلاک چین لین دین "بھیجی" جا چکی ہو، تو فنڈز محفوظ طور پر پہنچ گئے ہیں۔ لیکن حقیقت اتنی آسان نہیں ہے۔ ایکسچینجز، مرچنٹس اور عام صارفین کے لیے، صرف یہ نہیں کہ لین دین بھیجی گئی ہے، بلکہ یہ اہم ہے کہ کیا اسے ایک بلاک نے تصدیق کیا ہے، کیا تصدیق کی تعداد کافی ہے، اور کیا بنیادی زنجیر میں دوبارہ تنظیم کا خطرہ ہے۔ ان تصورات کو سمجھنا "ڈبل اسپین حملوں" کو روکنے کی بنیاد ہے۔
یہ مضمون بنیادی طور پر ثبوتِ کام کے نیٹ ورکس پر توجہ مرکوز کرتا ہے، جہاں تصدیق کی ڈیپتھ اور جمعی ثبوتِ کام تجدید کے خطرے کے لیے مرکزی کردار ادا کرتے ہیں۔ دیگر اکثریتی نظام مختلف فائنلٹی مکینزمز استعمال کرتے ہیں۔
ڈبل اسپین حملہ کیا ہے؟
ایک "ڈبل اسپینٹ حملہ" بنیادی طور پر حملہ آور کی طرف سے ایک ہی ڈیجیٹل اثاثہ کو دو بار خرچ کرنے کی کوشش ہے۔
سب سے زیادہ آسان مثال کے طور پر: حملہ آور کے پاس صرف 1 BTC ہوتا ہے لیکن وہ ایک ساتھ دو متضاد لین دین شروع کرتا ہے۔ ایک لین دین مرچنٹ یا پلیٹ فارم کو ڈپازٹ، خریداری یا سروس کے لیے ادا کرتی ہے؛ دوسری لین دین وہی 1 BTC واپس حملہ آور کے کنٹرول والے والٹ ایڈریس پر بھیجتی ہے۔ چونکہ دونوں لین دین ایک ہی فنڈز پر منحصر ہیں، اس لیے صرف ایک ہی آن-چین پر درست ہو سکتی ہے۔ اگر مرچنٹ یا پلیٹ فارم "ابھی تک مستحکم تصدیق شدہ" نہیں ہونے والی لین دین پر جلد بازی سے بھروسہ کر دے، تو حملہ آور بعد میں چین ری آرگنائزیشن یا لمبی ترین چین کے ذریعے اوور رائٹ کر کے پہلے دیکھا گیا ڈپازٹ ریکارڈ کو ناپید کر سکتا ہے — جبکہ اثاثے پہلے ہی حملہ آور کو دے دیے جا چکے ہوں۔
اس لیے، ڈبل اسپینٹ حملہ "ایسٹس کو دہرانا" نہیں ہے — یہ ناکافی ٹرانزیکشن تصدیق، مقابلہ کرتے ہوئے بلاک پیدا کرنا، یا چین کی دوبارہ تنظیم کا فائدہ اٹھاتا ہے تاکہ ایک ہی ایسٹ کو کسی بزنس پروسیس میں دو بار استعمال کیا جا سکے۔
ڈبل اسپین حملے کیوں ہوتے ہیں؟
اگرچہ بلاک چین زور دیتی ہے کہ لین دین غیر قابل واپسی ہوتے ہیں، لیکن یہ "غیر قابل واپسی" عام طور پر لین دین کو بھیجے جانے کے فوراً بعد لاگو نہیں ہوتی۔ اس کے بعد جب تک یہ پیکیج، پروپیگیٹ اور تصدیق نہیں ہو جاتا، تب تک یہ غیر قابل واپسی کی طرف تدریجی طور پر قریب آتی ہے۔
ایک آن چین لین دین عام طور پر کئی حالتیں گزرتی ہے:
| ریاست | تصویر |
| بنایا گیا | والٹ ٹرانزیکشن بناتا ہے |
| بروڈکاسٹ | لین دین کو بلاک چین نیٹ ورک پر براڈ کاسٹ کیا جاتا ہے |
| منتظر | مینرز یا ویلیڈیٹرز کے پیکیج اور تصدیق کے انتظار میں |
| تائید شدہ | لین دین ایک بلاک میں داخل ہو گئی ہے اور تصدیقیں جمع ہونا شروع ہو گئی ہیں |
| ناکام / گر گیا / تبدیل کر دیا گیا | لین دین ناکام ہو گئی، یا تو اسے بدل دیا گیا یا چھوڑ دیا گیا |
خرابی اکثر منظوری کے مراحل میں ظاہر ہوتی ہے، اور تصدیق شدہ مگر بہت کم تصدیقیں والے مراحل میں۔ ان نقاط پر، ٹرانزیکشن "موجود لگتی ہے" لیکن ابھی کافی مستحکم نہیں ہے۔ اگر نیٹ ورک فورک ہو جائے، یا اگر کوئی حملہ آور اہم ہیش پاور پر کنٹرول رکھتا ہے اور لمبا زنجیرہ تعمیر کرتا ہے، تو اصل ٹرانزیکشن والے بلاک کو مسترد کر دیا جا سکتا ہے — اور ٹرانزیکشن ریکارڈ "گھل سکتا ہے۔"
یہ ایک "چین ری آرگنائزیشن" کہلاتا ہے۔ چین ری آرگنائزیشن صرف ایک ریکارڈ حذف کرنے کا مطلب نہیں ہے؛ اس کا مطلب یہ ہے کہ پورا نیٹ ورک بالآخر ایک مختلف چین کو تسلیم کرتا ہے، جس سے اصل چین پر کچھ بلاکس غیر معیاری ہو جاتے ہیں۔ اگر کوئی ڈپازٹ ٹرانزیکشن صرف منسوخ شدہ شاخ پر موجود ہے، تو پلیٹ فارم نے جو ڈپازٹ ریکارڈ دیکھا تھا، وہ اپنی درستگی کھو سکتا ہے۔
تصدیقیں اتنی اہم کیوں ہیں؟
تصدیق کی تعداد یہ طے کرتی ہے کہ کسی لین دین کو واپس کرنا کتنا مشکل ہوگا۔
جب کوئی لین دین پہلی بار بلاک میں داخل ہوتا ہے، تو عام طور پر اس کا صرف 1 تصدیق ہوتا ہے۔ ہر نئے بلاک کے پیدا ہونے کے ساتھ، تصدیق کی تعداد بڑھتی جاتی ہے — 2 تصدیقیں، 3 تصدیقیں، 6 تصدیقیں، اور حتیٰ کہ 12 تصدیقیں۔ جتنا زیادہ تصدیق کی تعداد ہوگی، اتنی ہی زیادہ بلاکس کو واپس لانا ہوگا تاکہ لین دین کو منسوخ کیا جا سکے، اور اتنی ہی زیادہ حملے کی لاگت ہوگی۔
اس لیے ایکسچینجز عام طور پر 0 سے 1 تأییدات پر صارفین کو فوری طور پر رقم جمع نہیں کرتے۔ اس مرحلے پر خطرہ زیادہ ہے، خاص طور پر کمزور ہیش پاور والے یا 51 فیصد حملوں یا چین دوبارہ تنظیم کے تاریخی واقعات رکھنے والے بلاک چینز کے لیے، جہاں زیادہ تأییدات کی ضرورت ہوتی ہے۔
📌 قابل ذکر کیس: ETC 2019 کا 51% ہیش پاور حملہ اور ڈبل اسپین واقعہ
ڈبل اسپین حملے نظری خطرہ نہیں ہیں۔ جنوری 2019 میں، ایتھریم کلاسک (ETC) پر ڈبل اسپین لین دین کے ساتھ ایک بڑا 51% حملہ ہوا۔
معیاری حملے کا عمل:
| مرحلہ | ایکشن |
| 1 | حملہ آور نے پہلے ETC نیٹ ورک پر اہم ہیش پاور کی برتری حاصل کی، جس سے وہ ایک لمبی چین کو پرائیویٹ طور پر مائن کرنے میں کامیاب ہو گیا |
| 2 | حملہ آور نے ETC کو ایکسچینج میں جمع کرایا |
| 3 | جب ایکسچینج نے دیکھا کہ ڈپازٹ ٹرانزیکشن کو درکار تصدیق کی تعداد حاصل ہو گئی ہے، تو اس نے حملہ آور کے اکاؤنٹ میں رقم جمع کر دی۔ |
| 4 | حملہ آور نے ایکسچینج پر ETC فروخت کر دی، اسے USDT، BTC یا دیگر اثاثوں میں تبدیل کر لیا، اور فنڈز نکال لیے |
| 5 | اسی دوران، حملہ آور نے ایک لمبی زنجیر کو خفیہ طور پر مائن کرتے رہا جس میں ڈپازٹ ٹرانزیکشن شamil نہیں تھی |
| 6 | جب اس لمبی زنجیر کو نیٹ ورک پر شائع کیا گیا، تو نیٹ ورک نے نئی مین زنجیر کو قبول کر لیا، اور ایکسچینج نے جو ڈپازٹ زنجیر دیکھی تھی، وہ واپس ہو گئی |
اس حملے کے نتیجے میں: ایکسچینج کے ریکارڈ میں "تصدیق شدہ" ڈپازٹ غائب ہو گیا، لیکن حملہ آور پہلے ہی تبدیل شدہ اثاثوں کو نکال چکا تھا، جس سے ڈبل اسپین مکمل ہو گیا۔
یہ مثال ایک اہم حقیقت کو ظاہر کرتی ہے: یہاں تک کہ اگر کوئی لین دین پہلے ہی بلاک چین پر ہو چکا ہو، لیکن اگر بنیادی نیٹ ورک کی سیکورٹی کافی نہ ہو، یا اگر حملہ آور بلاکس کو دوبارہ ترتیب دینے کی صلاحیت رکھتا ہو، تو لین دین کو پھر سے منسوخ کیا جا سکتا ہے۔ بلاک چین لین دین کی "فائنلٹی" مکمل طور پر فوری نہیں ہوتی — یہ تصدیق کے بڑھنے کے ساتھ تدریجاً مضبوط ہوتی ہے۔
🛡️ ٹرانزیکشن کے دوران ڈبل اسپین حملوں سے کیسے بچیں
ڈبل اسپین حملوں کو روکنا "دوسرے طرف کی اسکرین شاٹ" یا "لین دین کا ہیش موجود ہے" پر انحصار کرنے کے بارے میں نہیں ہے — اس کے بجائے اس کا تعلق مناسب تصدیق اور خطرہ کنٹرول کے مکینزمز قائم کرنے کے بارے میں ہے۔
سب سے پہلے، "Broadcast" کو "Received" نہ سمجھیں
کوئی صارف جب اپنے والٹ میں "بھیجا گیا" دیکھے، یا دوسری طرف ٹرانزیکشن ہیش فراہم کرے، تو اس کا مطلب یہ نہیں کہ فنڈز محفوظ ہیں۔ براڈکاسٹ کا مطلب صرف یہ ہے کہ ٹرانزیکشن نیٹ ورک کے پروپیگیشن مرحلے میں داخل ہو گیا ہے — اس کا مطلب یہ نہیں کہ اسے کسی بلاک نے تصدیق کر لیا ہے۔ ڈپازٹس کو کریڈٹ کرنا، کوائنز جاری کرنا، سامان بھیجنا، یا خدمات فراہم کرنا، "منتظر" کی حیثیت پر مبنی نہیں ہونا چاہئے۔
دوم، آپ کو آن چین تصدیق کی حیثیت کی تصدیق کرنا ہوگی
ایک لین دین کی قابلیت کا جائزہ لینے کے لیے، کم از کم چیک کریں:
-
کیا یہ لین دین ایک بلاک میں پیک کر دیا گیا ہے
-
موجودہ تصدیق کی گنتی کیا ہے
-
کیا یہ لین دین غیر معمولی تبدیلی، متصادم لین دین، یا گمشدہ ہونے کے خطرات کو حمل کرتا ہے
اعلیٰ خطرہ والے مناظر کے لیے، صرف "کیا ٹرانزیکشن موجود ہے" کو نہیں دیکھیں — "کیا تصدیق مستحکم ہے" کو دیکھیں۔
تیسری بات، زنجیر کے خطرے کے سطح کے مطابق مناسب تصدیق کی تعداد مقرر کریں
مختلف بلاک چینز کے مختلف سیکیورٹی لیولز ہوتے ہیں۔ مین اسٹریم، اعلیٰ ہیش پاور والی بلاک چینز، 51% حملے یا چین ری آرگنائزیشن کے اخراجات کے لحاظ سے چھوٹی کیپ، کم ہیش پاور والی بلاک چینز سے بہت مختلف ہیں۔ زیادہ خطرناک بلاک چینز کے لیے، پلیٹ فارمز کو ڈپازٹ تصدیق کے حدود بڑھانے چاہئیں؛ بڑے لین دین کے لیے، زیادہ تصدیق کی ضرورتیں بھی طے کرنا چاہئیں — ایک سب کے لیے ایک جیسی تجاویز نہیں۔
چوتھا، غیر معمولی ڈپازٹ کی سرگرمیوں پر خطرہ کنٹرول مانیٹرنگ لاگو کریں
مندرجہ ذیل رویے کو مزید جائزہ کے لیے ٹرگر کیا جانا چاہیے:
| غیر معمولی سلوک | خرابی کی وضاحت |
| ایک مختصر عرصے میں کئی بڑے ڈپازٹ کے بعد تیزی سے فروخت اور نکالی جانا | عام دوہری خرچ کا حملہ کا راستہ |
| سابقہ کم سیکورٹی والے کریپٹو کرنسیز کا بار بار ڈپازٹ کرنا | کم ہیش پاور والی چینز کے لیے حملہ کرنے کی لاگت کم ہوتی ہے |
| کم سے کم تصدیق کی تعداد حاصل کرنے کے فوراً بعد اثاثوں کی نکالی جانے کی درخواست | کم تصدیق کی کمزوریوں کا استعمال کر سکتا ہے |
| بلوک چین ایکسپلورر پر غیر معمولی تاخیر، تنازع کے علامات، یا عدم استحکام کی حالت والے لین دین | ممکنہ طور پر جاری چین ری آرگنائزیشن |
یہ رویے اکثر دوہرے خرچ کے حملوں کے آپریشنل پیٹرنز کے قریب ملتے جلتے ہوتے ہیں۔
پانچویں، ادائیگی کے اسکرین شاٹس یا ایک صفحے کی حیثیت پر بھروسہ نہ کریں
اسکرین شاٹس سب سے آسان طریقے سے جعلی بنائے جا سکتے ہیں اور سب سے آسان طریقے سے دھوکہ دیا جا سکتا ہے۔ چاہے مرچنٹ ادائیگیوں، اوور دی کونٹر ٹریڈز، یا ڈپازٹ جانچ کے لیے، ہمیشہ بلاک چین ایکسپلوررز اور سسٹم ریسک کنٹرول تصدیق پر انحصار کریں — چیٹ ریکارڈز، ادائیگی کے اسکرین شاٹس، یا منہ سے بولے گئے بیانات پر نہیں۔
چھٹا، سمجھیں کہ "غیر قابل واپسی" کا مطلب "فوری" نہیں ہے
ایک بار جب بلاک چین ٹرانزیکشن کافی تصدیقیں حاصل کر لے، تو اسے واپس کرنا حقیقت میں عام طور پر بہت مشکل ہو جاتا ہے۔ لیکن جب تصدیقیں کم ہوں، تو ٹرانزیکشنز فورک، کنگیسٹن، تبدیلی یا چین کی دوبارہ تنظیم کی وجہ سے ابھی بھی چینج ہو سکتی ہیں۔ سیکورٹی تعلیم میں سب سے عام غلط فہمی یہ ہے کہ "بلاک چین ٹرانزیکشنز غیر قابل واپسی ہوتی ہیں" کو "ایک بار بھیج دیا گیا، تو یہ بالکل محفوظ ہے" کے طور پر سمجھنا۔ یہی وہ جان بوجھ کر خلّت ہے جس کے ذریعے ڈبل اسپین حملے کامیاب ہوتے ہیں۔
💎 عام صارفین اور پلیٹ فارمز کے لیے سیکیورٹی کے نصائح
عام صارفین کے لیے، تصدیق کے بغیر مال، ڈیجیٹل اثاثے یا خدمات فراہم کرنا سب سے اہم بات نہیں ہے۔ خاص طور پر اوور دی کونٹر ٹریڈز، پیر ٹو پیر ٹرانسفرز، اور غیر جاننے والوں کے ساتھ ادائیگیوں میں — تصدیق کی جانچ کے بغیر صرف اسکرین شاٹس دیکھنا بہت زیادہ خطرناک ہے۔
مرچنٹس اور پلیٹ فارمز کے لیے، حقیقی طور پر موثر تحفظ "دستی تجربہ" نہیں بلکہ معیاری مکینزمز ہیں:
-
صاف تصدیق کی سرحدیں
-
زنجیر کے لحاظ سے مختلف خطرہ سطحیں
-
غیر معمولی نکالنے کے راستوں کی شناخت
-
ہائی ریسک ایسٹسٹس کے ڈپازٹ کے لیے مزید وقت
-
دوبارہ تنظیم یا 51% حملوں کی تاریخ والے کوائن کے لیے بڑھی ہوئی احتیاط
نتیجہ
ڈبل اسپینٹ حملے کا مرکزی نقطہ "ہیکر کا ایک کوائن کو نقل کرنا" نہیں ہے — بلکہ یہ ایک حملہ آور ہے جو غیر مستحکم تصدیق شدہ لین دین کا فائدہ اٹھاتا ہے تاکہ کسی کاروباری عمل کے اندر "پہلے سے ادا شدہ" کا جھوٹا احساس پیدا کرے۔ ETC 2019 کا واقعہ پہلے ہی ثابت کر چکا ہے کہ جب تک بنیادی چین میں دوبارہ تنظیم کا امکان ہے، ناکافی تصدیق شدہ لین دین کو آخری طور پر حاصل شدہ نہیں سمجھنا چاہئے۔
سیکور ٹرانزیکشنز کا بنیادی اصول ایک جملے میں گھل مل جاتا ہے:
تصدیقیں دیکھیں، اسکرین شاٹس نہیں؛ نہایت حتمیت دیکھیں، سطحی حالت نہیں۔
تصدیق کی تعداد جتنا زیادہ ہوگی، دوبارہ خرچ کرنے کے حملے کی کامیابی کا امکان اتنا ہی کم ہوگا۔
Disclaimer: The information on this page may come from third parties and does not necessarily reflect KuCoin’s views. It is provided for general reference only and should not be interpreted as financial or investment advice.
Virtual asset investments may involve risk. Please carefully assess the product risks and your own risk tolerance. For more information, please refer to our Terms of Use and Risk Disclosure.