AFX ٹریڈ نے برج کی کلیدوں کے متاثر ہونے کے بعد 24 ملین ڈالر کا نقصان اٹھایا

iconCryptoTicker
بانٹیں
AI summary iconخلاصہ
AFX ٹریڈ، ایک آرbitrum پر پرپیچوئلز DEX، نے 22 جولائی، 2026 کو اپنے USDC کسٹڈی برج کو بریک کرنے کے بعد $24.15 ملین USDC کھو دیے۔ حملہ آور نے چوری شدہ والیڈیٹر کلیدوں کا استعمال کرتے ہوئے فنڈز کو ethereum پر ٹرانسفر کیا اور انہیں 12,467 ETH کے لیے تبدیل کر لیا۔ آرbitrum نیٹ ورک اور اس کا نیٹی브 برج متاثر نہیں ہوا۔ AFX نے 30% بونٹی کے عوض اثاثوں کا 70% واپسی کا پیشکش کیا ہے۔ چوری شدہ فنڈز اب بھی ایک جانا جانے والا ethereum والٹ میں موجود ہیں، جس کی سیکورٹی فرمز فعال طور پر پتہ ٹریک کر رہی ہیں۔

آسٹیم اوریکل کے ایکسپلوٹ کے صرف ایک ہفتے بعد، اسی نیٹ ورک پر ایک اور پرپیچوئلز DEX کو خالی کر دیا گیا۔ 22 جولائی، 2026 کو، AFX Trade نے پروٹوکول کے چلائے جانے والے برج کے پیچھے موجود ویلیڈیٹر سائننگ کلوز کو متاثر کرنے کے بعد تقریباً 24.15 ملین USDC کھو دیے۔ چوری شدہ فنڈز کو ethereum پر منتقل کر دیا گیا اور تقریباً 12,467 ETH کے لیے سوئپ کر دیا گیا — جس سے پلیٹ فارم کا کل تھاملا ہوا مال جو تقریباً ختم ہو گیا۔

دوبارہ، کمزور نقطہ اسمارٹ کنٹریکٹ کوڈ نہیں تھا۔ اس کے اردگرد موجود آف چین انفراسٹرکچر تھا، اور اس صورت میں ایک برج جسے AFX نے خود چلایا تھا، Arbitrum کے نیٹیو برج کے بجائے۔

AFX ٹریڈ کے ساتھ کیا ہوا؟

سیکورٹی فرم Blockaid نے 22 جولائی کو 21:30 UTC پر اس حملے کو نشان زد کیا۔ حملہ آور نے AFX کے USDC کاسٹڈی برج کے لیے ویلیڈیٹر دستخط کی کلیدوں پر کنٹرول حاصل کر لیا — وہ کمپوننٹ جو کراس چین نکالنے کو منظور کرتا ہے۔ برج کے کوارم کو پورا کرنے کے لیے کافی دستخطوں کے ساتھ، مضر نکالنے کا عمل نظام کے لیے مکمل طور پر قانونی لگ رہا تھا۔

یہ تفصیل اہم ہے: بلاکائیڈ نے نوٹ کیا کہ آن-چین منطق بالکل ڈیزائن کے مطابق کام کیا۔ پانچ ہاٹ-والیڈیٹر دستخطوں نے ٹرانسفر کو منظور کرنے کے لیے درکار حد تک پہنچ لی، اس لیے معاہدہ فنڈز کو جاری کر دیا اور کوئی بگ فعال نہیں ہوا۔ مسئلہ یہ تھا کہ ان دستخطوں کو پیدا کرنے والے کلیدیں غلط ہاتھوں میں تھیں۔

vault کو خالی کرنے کے بعد، حملہ آور نے USDC کو Arbitrum سے Ethereum پر براج کیا اور اسے تقریباً 12,467 ETH کے لیے، جس کی اوسط قیمت تقریباً 1,937 فی ٹوکن تھی، مبادلہ کیا۔ پیکشیلڈ کے مطابق، تبدیل کیا گیا ETH ایک واحد والٹ میں اکٹھا کر لیا گیا۔

آریترم نیٹ ورک خود ہی ہیک ہوا کیا؟

نہیں — اور یہ فرق اہم ہے۔ ایکسپلوٹ کو AFX کی طرف سے Arbitrum کے اوپر محفوظ کیا گیا تیسری طرف کی برج ہے، نہ کہ Arbitrum کی نیٹو برج یا وسیع تر لیئر 2۔ آفچین لیبز کے ملکہ متحد، اسٹیون گولڈفیڈر نے بیان دیا کہ نیٹ ورک کی نیٹو برج کو کسی بھی طرح ہیک یا استعمال نہیں کیا گیا ہے۔

آرٹیبرم کے اپنے برج کی خرابی پورے لیئر 2 ایکو سسٹم پر اثر انداز ہوتی۔ اس کے برعکس، اس کے اوپر موجود ایک متاثرہ ایپ ایک محدود ناکامی ہے — AFX اور اس کے صارفین کے لیے بری، لیکن دیگر آرٹیبرم پروٹوکولز کے لیے نظام کی خطرہ نہیں۔

پل کیوں ایک عام نشانہ ہیں؟

سالوں سے پل (Bridges) DeFi میں سب سے زیادہ منافع بخش حملوں کے ذرائع رہے ہیں، اور اس کی وجہ ساختی ہے۔ وہ بند شدہ اثاثوں کے بڑے مجموعے رکھتے ہیں اور ٹرانسفرز کو منظور کرنے کے لیے ویلیڈیٹر سیٹس یا متعدد دستخط کے انتظامات پر انحصار کرتے ہیں۔ اس سے اعتماد ایک چھوٹے سے مجموعہ کلیدوں پر مرکوز ہو جاتا ہے — اور اگر ان کلیدوں کو متاثر کر لیا جائے، تو آن چین کوڈ موزون دستخط والی درخواستوں کو خوشی خوشی منظور کر دے گا۔

AFX واقعہ بالکل نمونے کے مطابق ہے۔ ٹریڈنگ انجن اور Arbitrum کی بنیادی ڈھانچہ نہیں چھوئے گئے؛ واحد کمزور لنک وہ برج کا دستخط لیئر تھا جسے ٹیم خود چلا رہی تھی۔ یہ 2026 کی بڑی کہانی کو دہراتا ہے، جس میں زیادہ تر بڑے DeFi نقصانات غلط Solidity کے بجائے متاثرہ آف-چین کمپوننٹس سے آئے۔

کتنا چھین لیا گیا، اور پیسہ اب کہاں ہے؟

USDC کی $24.15 ملین کی رقم چھین لی گئی — جو پروٹوکول کی مجموعی TVL کے قریب ہے۔ بہت سے حملوں کے برعکس جہاں فنڈز مکسر میں غائب ہو جاتے ہیں، یہاں راستہ اب بھی نظر آ رہا ہے: حملہ آور نے USDC کو تقریباً 12,467 ETH کے بدلے میں تبدیل کر دیا اور اسے ایک جانے پہچانے ethereum والٹ میں رکھ دیا، جس کے بعد کوئی بڑی نکالی جانے والی رقم کی رپورٹ نہیں ہوئی۔ سیکورٹی فرموں Blockaid اور PeckShield اس پتے کا تعاقب فعال طور پر کر رہے ہیں۔

یہ کہ فنڈز اب تک دھوئے نہیں گئے، ریکوری کے لیے ایک تنگ ونڈو چھوڑتے ہیں — جس کا فائدہ اے ایف ایکس حاصل کرنے کی کوشش کر رہا ہے۔

AFX فنڈز کو واپس حاصل کرنے کے لیے کیا کر رہا ہے؟

حملے کے کچھ گھنٹوں بعد، AFX نے متاثرہ برج کو روک دیا اور حملہ آور کو ایک عوامی پیشکش کی: چوری شدہ اثاثوں کا 70% واپس کریں اور باقی 30% — تقریباً 7.2 ملین امریکی ڈالر — کو "واائٹ ہیٹ بونٹی" کے طور پر رکھ لیں۔ ٹیم نے واپسی کے لیے ایک خاص ethereum ایڈریس شائع کیا۔

یہ کرپٹو حملوں میں ایک معیاری اسٹریٹجی بن چکا ہے۔ منطق سیدھا سادہ ہے: 70 فیصد واپس حاصل کرنا، کچھ نہیں حاصل کرنے سے بہتر ہے، اور جدید آن-چین فورینسکس بڑی رقم کو دھوکہ دینے کو مزید مشکل بناتے ہیں جب تک کہ شناخت نہ ہو جائے۔ تاہم، اس کے مخالف بھی ہیں — کچھ سیکورٹی ریسرچرز کا کہنا ہے کہ حملہ آوروں کو رقم ادا کرنا "سب سے پہلے چھینو، پھر بات چیت کرو" کے ڈائنانمک کو عام بناتا ہے۔ کیا یہ یہاں کام کرتا ہے، یہ بالکل انحصار کرتا ہے کہ حملہ آور ETH منتقل کرنے کے خطرے کے بجائے صاف خارج ہونا پسند کرتا ہے یا نہیں۔

اب تک، کلیدوں کے کیسے compromised ہونے کا بالکل درست طریقہ اب بھی تفتیش کے تحت ہے، اور فنڈز حملہ آور کے والٹ میں موجود ہیں۔

AFX ہیک DeFi ٹریڈرز کے لیے کیا کہتा ہے؟

جس کو بھی لیئر 2 نیٹ ورکس پر پرپرٹوئل DEXs کا استعمال کرنا ہے، سبق یہ ہے کہ ٹریڈنگ انٹرفیس کے نیچے دیکھیں۔ ایک پروٹوکول اپنے پرپس انجن کے لیے مضبوط اسمارٹ کنٹریکٹس رکھ سکتا ہے اور پھر بھی اسے خالی کر دیا جا سکتا ہے اگر اس کا استعمال کیا جانے والا برج مرکزی ویلیڈیٹر کلوز رکھتا ہو۔ ایک ہفتے کے اندر AFX اور Ostium کے واقعات — دونوں Arbitrum پر، دونوں آف چین مسائل — یہ نقطہ نظر نظر انکار نہیں کیا جا سکتا۔

ٹریڈرز کے لیے عملی نکات: سمجھیں کہ کوئی پلیٹ فارم اپنے خود کے برج پر انحصار کرتا ہے یا نہیں، اپنی پُونجی کو ایک ہی جگہ پر کتنی دیر تک رکھنا ہے، اس پر احتیاط کریں، اور کسی بھی فعال واقعے کے دوران افواہوں کے تھریڈز کے بجائے آفیشل چینلز کا پابند رہیں۔

آپ کریپٹو کو منظم پلیٹ فارمز پر کہاں ٹریڈ کر سکتے ہیں؟

AFX ہیک جیسے واقعات غیر جانچے گئے یا کم تنظیم والے میدانوں کے ساتھ آنے والے تجارتی معاوضے کی یاد دہانی کراتے ہیں۔ یورپی یونین میں، MiCA فریم ورک اب ایک مشترکہ معیار قائم کرتا ہے: 1 جولائی، 2026 سے، کسی بھی پلیٹ فارم جو یورپی یونین کے صارحین کو خدمات فراہم کرتا ہے، کو کرپٹو ایسٹ سروس فراہم کنندہ (CASP) کی اجازت درکار ہوگی، جس میں حکومت، صارحین کے اثاثوں کی حفاظت، آئی ٹی سیکورٹی، اور اے ایم ایل کے تقاضے شamil ہیں۔ جولائی 2026 کے آخر تک، ESMA رجسٹر میں EEA کے مختلف ممالک میں تقریباً 300 منظور شدہ CASPs درج ہیں، جنہیں تمام رکن ممالک میں ایک ہی اجازت نامہ دستیاب ہے۔

اگر آپ اپنے فنڈز کو ایک برج یا آرکل کے انحصار والے پرپ ڈی ایکس کے بجائے منظم اور مطابقت رکھنے والے پلیٹ فارمز پر ٹریڈ کرنا پسند کرتے ہیں، تو ان پلیٹ فارمز کی لائسنس کی حیثیت، فیس اور دستیاب اثاثوں کے لحاظ سے تقابل کرنا قابلِ توجہ ہے۔ ہمارا بروکر اور ایکسچینج تقابل کا صفحہ اسے ایک ساتھ بیان کرتا ہے تاکہ آپ ایک� ایسا پلیٹ فارم منتخب کر سکیں جو آپ کے حقیقی ٹریڈنگ انداز کے مطابق ہو۔

ایک منظم آپشن XTB ہے، جو ایک عوامی طور پر فہرست شدہ، قائم بروکر ہے جس نے EEA کلائنٹس کے لیے اسپاٹ کرپٹو ٹریڈنگ فراہم کرنے کی منظوری حاصل کر لی ہے (اپنے سائپرัส اجازت نامے کے ذریعے)، اس کے علاوہ اس کے منظم بروکریج مصنوعات کے ساتھ۔ آپ XTB یہاں اکاؤنٹ کھول سکتے ہیں۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔