ہارڈویئر والٹس کا مقصد صرف ایک قسم کے خطرے کو ختم کرنا ہے: یہ امکان کہ کوئی اور جو آپ نہیں ہے، آپ کی پرائیویٹ کلید کو حساب لگا سکے۔ اس صبح تقریباً 500 بٹ کوائن ہولڈرز نے دریافت کیا کہ ان کے ڈیوائسز بالکل اسی کام میں ناکام رہے ہیں، اور مارچ 2021 سے خاموشی سے ناکام ہوتے رہے ہیں۔
نقص تقریباً 594 $BTC، تقریباً 38 ملین ڈالر کا تھا، اور اس میں 25 منٹ لگے۔
بٹ کوائن والٹ ہیک: بالکل کیا ہوا؟
جمعہ 31 جولائی 2026 کو 01:31 اور 01:56 UTC کے درمیان، ایک حملہ آور نے تقریباً 500 الگ بٹ کوائن والٹس سے فنڈز نکال لیے۔ یہ عمل صنعتی سطح پر تھا۔ تین بلاک کے اندر 500 لین دین میں 1,300 سے زیادہ الگ UTXOs منتقل کی گئیں، پھر 562 BTC کو ایک واحد پتے میں ملایا گیا۔ لکھے جانے کے وقت، وہ پتا اب تک نہیں حرکت کیا۔
شکایت کرنے والے کا پروفائل غیر معمولی طور پر مسلسل ہے:
- ہر خالی والٹ ایکل سائنیچر تھا۔
- ہر کوئی 0.15 BTC سے زیادہ رکھتا تھا۔
- زیادہ تر سالوں تک بے حرکت رہے۔
- والٹ کی تخلیق کی تاریخیں 2021 سے 2026 تک پھیلی ہوئی تھیں، جو اس خامی کے زندہ رہنے کے دوران کے ساتھ قریب قریب ملتی تھیں۔
وہ آخری نکتہ ہی حقیقت ظاہر کرتا ہے۔ حملہ آور نے نیٹ ورک کا مشاہدہ کرکے ٹارگٹ نہیں چنا۔ ٹارگٹس کا تعین اس بات پر ہوا کہ ہر والٹ کب بنایا گیا۔
حملہ آور نے وہ کلیدیں کیسے اندازہ لگائیں جو اندازہ لگانے کے قابل نہیں ہونی چاہئیں؟
یہ وہ حصہ ہے جو اہم ہے، اور یہ فشنگ، میلویئر، یا متاثرہ کمپیوٹر سے کوئی تعلق نہیں رکھتا۔
ایک بٹ کوائن کی خفیہ عبارت کو ایک ایسے گروہ سے تصادفی طور پر منتخب کیا جاتا ہے جو اتنی وسیع ہے کہ اسے اندازہ لگانا ریاضیاتی طور پر ناممکن ہے۔ پورا سیکورٹی ماڈل اس بات پر منحصر ہے کہ یہ تصادفیت حقیقی ہو۔ ہارڈویئر والٹس میں ایک مخصوص ہارڈویئر رینڈم نمبر جنریٹر ہوتا ہے تاکہ تصادفیت سافٹ ویئر پر منحصر نہ ہو۔
بلوک کی بٹ کوائن انجینئرنگ اور سیکورٹی ٹیمز کے ذریعے شائع کیے گئے تجزیہ کے مطابق، متاثرہ کولڈکارڈ فارم ویئر اس کا استعمال نہیں کر رہا تھا۔
ایک بِلڈ سیٹنگ نے ڈیوائس کو اپنے اپنے ہارڈویئر رینڈومنس جنریٹر کو نظرانداز کرنے کا حکم دیا۔ ایک سپورٹنگ لائبریری میں چیک صرف یہ کیا گیا کہ کیا وہ سیٹنگ موجود ہے، نہ کہ یہ کہ کیا وہ آن ہے۔ کوئی کام کرنے والا ہارڈویئر ذریعہ نہ ہونے اور کوئی خطا نہ آنے کے باعث، کلید تخلیق ڈیوائس کے سیریل نمبر اور اس کے اندر کے گھڑی رجسٹرز سے سیڈ کیا گیا بنیادی سافٹ ویئر متبادل پر چلی گئی۔
ان دونوں ان پٹس کا کوئی بھی راز نہیں ہے۔ سیریل نمبر فیکٹری میٹا ڈیٹا کا ثابت شدہ حصہ ہے۔ گھڑی کی قیمتیں وہ وقت کی حالت ہیں جنہیں حملہ آور اپنے ایک جیسے ڈیوائس پر نظر انداز کر سکتا ہے، یا بس انہیں پیمائش کر سکتا ہے۔
نتیجہ: ایک بیج جو غیر ممکن تعداد میں ایک امیدوار ہونا تھا، وہ ایک قابل حل مسئلہ بن گیا۔ کوینکائٹ، جو کولڈکارڈ تعمیر کرنے والی کینیڈین فرم ہے، نے یہ تبدیلی 1 مارچ 2021 کی تاریخ والے کامٹ تک محدود کر دیا، جو اسی ماہ فرمویئر 4.0.0 میں شائع کیا گیا۔
خرابی تقریباً پانچ اور نصف سال تک پیداواری ماحول میں رہی جب تک کہ کسی نے اس کا استعمال نہیں کیا۔
کون سے کولڈ کارڈ ڈیوائسز متاثر ہیں؟
کوینکائٹ کی مشورت Mk3 ڈیوائسز پر مرکوز ہے جہاں سیڈ فرمویئر 4.0.1 یا اس کے بعد پر تخلیق کیا گیا تھا۔ ابتدائی تجزیہ کے مطابق، کمپنی کا کہنا ہے کہ Mk4، Q اور Mk5 متاثر نہیں لگتے۔
ایک اہم فرق: ایکسپوژر اس بات پر منحصر ہے کہ والٹ بنائے جانے کے وقت کون سا فارم ویئر چل رہا تھا، نہ کہ آپ نے ڈیوائس کب خریدی یا آج اس پر کون سا فارم ویئر چل رہا ہے۔ اب آپ کا فارم ویئر اپ ڈیٹ کرنا اس سیڈ کو واپسی طور پر درست نہیں کرے گا جو برا رینڈومنس کے ساتھ جنریٹ ہوا تھا۔ کلیدی مادہ پہلے ہی کمزور ہے۔
متاثرہ ماڈلز کی مکمل فہرست پر رپورٹنگ مکمل طور پر ایک جیسی نہیں رہی ہے، اور تحقیق اب بھی جاری ہے۔ اگر آپ کا سیڈ کسی بھی پرانے کولڈکارڈ پر بنایا گیا ہے، تو کوئنکائٹ کے دوسرے تصدیق کرنے تک اسے مشکوک سمجھیں، اس بات کا فرض نہ کریں کہ آپ کا ماڈل محفوظ فہرست میں ہے۔
اگر آپ کے پاس ایک کولڈکارڈ ہے تو ابھی آپ کو کیا کرنا چاہیے؟
کوینکائٹ متاثرہ صارفین کو اپنے فنڈز منتقل کرنے کی ترغیب دے رہا ہے۔ واضح طور پر:
- اپنے سیڈ کو کون سا ڈیوائس اور فارم ویئر جنریٹ کرتا ہے؟ جو اب چل رہا ہے وہ نہیں۔ جو اس وقت چل رہا تھا جب والٹ کو پہلی بار بنایا گیا تھا۔
- اگر وہ Mk3 ہے جس پر فارم ویئر 4.0.1 یا اس کے بعد کا ہے، تو سیڈ کو مُ compromising سمجھیں۔ خطرے میں نہیں۔ مُ compromising۔
- ایک ایسے ڈیوائس پر نیا والٹ بنائیں جس پر آپ کو اعتماد ہے، اور فنڈز منتقل کر دیں۔ موجودہ سیڈ کو کہیں بھی دوبارہ استعمال نہ کریں۔
- منتظر نہ رہیں کہ آپ کو خاص طور پر ہدف قرار دیا جائے۔ صبح کو خالی کیے گئے والٹز زیادہ تر ناکارہ تھے، جس کا مطلب ہے کہ ان کے مالکین نہیں دیکھ رہے تھے۔ اضافی ہدف کے لیے حملہ کا کوئی اخراج نہیں تھا۔
- معنی خیز بیلنس کے لیے متعدد دستخطوں کو مدنظر رکھیں۔ اس واقعہ میں جو بھی والٹ خالی کر دیے گئے، وہ منفرد دستخط والے تھے۔ مختلف برانڈ کے ڈیوائسز پر مبنی متعدد دستخط کا نظام کسی ایک ڈیوائس کی خرابی کے باوجود بچ جاتا۔
اگر آپ نے اپنا سیڈ ڈائس گھمانے اور خود اینٹروپی درج کرکے تیار کیا ہے، جس کا عمل کولڈکارڈ طویل عرصے سے سپورٹ کر رہا ہے، تو آپ کی تصادفیت خراب کوڈ پاتھ سے نہیں آئی ہے۔
بٹ کوائن کی قیمت کیوں نہیں رد عمل کی؟
یہ تقریباً نہیں حرکت کی۔ بٹ کوائن صبح کے دوران $63,847 کے اردگرد ٹریڈ ہوا، جو دن بھر میں تقریباً 1% کم اور خبر آنے سے پہلے ہی ہفتے میں کمزور ہو چکا تھا۔
جزئی طور پر یہ سائز کا مسئلہ ہے۔ 38 ملین امریکی ڈالر، 1.28 ٹریلین ڈالر کی مارکیٹ کی قیمت کے مقابلے میں ایک گول رقم ہے، اور چوری شدہ کرپٹو کوئنز کو فروخت نہیں کیا گیا، صرف اکٹھا کیا گیا۔ اور جزئی طور پر موجودہ مارکیٹ کا مسئلہ ہے۔ اس هفتے کوریائی اسٹاک مارکیٹ میں ریکارڈ دو دن کا گراوٹ بھی تھا اور KOSPI میں 17 فیصد کا بحالی، لیکن کرپٹو نے دونوں کو نظرانداز کر دیا۔ ایک ایسی مارکیٹ جہاں تقریباً کچھ بھی رد عمل نہیں پیدا کرتا، ضروری طور پر مضبوط نہیں ہوتی۔
یہ ہارڈویئر والٹس کے بارے میں ہمیں کیا بتاتا ہے؟
پانیک سے الگ کرنے کے لیے تین باتیں۔
- یہ بٹ کوائن کی ناکامی نہیں ہے۔ پروٹوکول بالکل ڈیزائن کے مطابق کام کیا۔ اس نے حملہ آور کے دوبارہ تعمیر کرنے کے قابل ہونے والے کلیدوں سے درست دستخطوں کو بھی انجام دیا۔ بٹ کوائن کی کرپٹوگرافی میں کوئی خرابی نہیں تھی۔
- یہ خود کے پاس رکھنے کے خلاف دلیل نہیں ہے۔ ایکسچینج کی ناکامیوں سے مالکین کو $38 ملین سے بہت زیادہ کا نقصان ہوا ہے، بار بار۔ سبق یہ نہیں کہ خود کے پاس رکھنا ایمن نہیں ہے، بلکہ یہ ہے کہ ہارڈویئر والٹ ایک چھوٹے کمپیوٹر پر چلنے والا سافٹ ویئر ہے، اور سافٹ ویئر میں خطا ہوتی ہیں۔
- یہ ایک واحد ناکامی کے نقطے کے خلاف ایک دلیل ہے۔ اس واقعے کی اذیت دہ خصوصیت تاخیر ہے۔ ایک خاموش تصادفی ناکامی کوئی علامات نہیں دکھاتی۔ کچھ بھی غلط نظر نہیں آتا۔ کوئی ایلرٹ نہیں، کوئی ناکام ٹرانزیکشن نہیں، کوئی تحذیر نہیں۔ والٹ پانچ سال تک مکمل طور پر کام کرتا ہے اور پھر، 25 منٹ میں، کام نہیں کرتا۔
یہ متعدد دستخط والے اسٹیپس، ایک سے زیادہ وینڈرز کے ہارڈویئر، اور اعلیٰ قیمت والے والٹس پر صارف فراہم کردہ اینٹروپی کے لیے درست ہے۔ اس لیے نہیں کہ کوئی ایک ڈیوائس بھروسہ نہیں کی جا سکتی، بلکہ اس لیے کہ ایک ڈیوائس جو خاموشی سے خراب ہو جائے، آپ کو اس سے پہلے کوئی موقع نہیں دیتی جب تک کہ اس کا اہم ہونا نہ ہو جائے۔

