بٹ کوائن کول والٹس پر 70 ملین امریکی ڈالر کا حملہ، جس میں ڈیوائسز تک نہیں پہنچا گیا

iconCoinDesk
بانٹیں
AI summary iconخلاصہ
بٹ کوائن کی اہم خبر: 30 جولائی کو 41 منٹوں میں 1,196 والٹس سے 70 ملین امریکی ڈالر کی قیمت والے 1,000 سے زائد بٹ کوائن چوری ہو گئے۔ گلیکسی ریسرچ نے اس چوری کا پتہ لگایا، جس میں کولڈکارڈ فارم ویئر کے ایک خامی کا استعمال کرتے ہوئے کمزور تصادفی نمبرز تخلیق کئے گئے۔ اس سے حملہ آوروں نے پرائیویٹ کلیدز کا اندازہ لگایا اور 01:10 اور 01:51 UTC کے درمیان چھ بلاکس پر 1,082.65 BTC منتقل کر دیا۔ فنڈز اب چار پتے پر موجود ہیں۔ کوینکائٹ نے Mk3 صارفین کو اطلاع دی کہ نئے ماڈل محفوظ ہیں۔ بلاک کے کلے گیرٹر نے کہا کہ حملہ آور نے بٹ کوائن خبر کے دوران پتے ٹریک کرنے کے لیے ایک معاوضہ دار بلاک چین ڈیٹا اکاؤنٹ استعمال کیا۔

30 جولائی کو، 41 منٹ کے دوران، 1,196 والٹس سے تقریباً 70 ملین امریکی ڈالر کے برابر، 1,000 سے زائد بٹ کوائن نکال لیے گئے، جو تقریباً دوگنا رقم ہے جو چوری کے شروع ہونے پر رپورٹ کی گئی تھی۔

گلیکسی ریسرچ نے پورا واقعہ جمعہ کو نقشہ بنایا، جس میں 01:10 اور 01:51 UTC کے درمیان چھ بلاکس میں 1,082.65 BTC کو اکٹھا کیا گیا، جس میں تین درمیانی بلاکس خالی تھے، جس سے یہ ظاہر ہوتا ہے کہ ٹرانزیکشنز لگاتار نہیں بلکہ بیچوں میں بھیجے گئے۔

آمدنی چار پتےوں میں بیٹھی ہوئی ہے اور اب تک نہیں ہلی۔ ابتدائی رپورٹنگ میں صرف ایک پتا شامل تھا، جس کی وجہ سے رقم بڑھ گئی۔

حملے کا سائز اس سال کے کچھ بڑے حملوں کے مقابلے میں کافی چھوٹا ہے، لیکن یہ مکینزم ہی ہے جو اسے غیر معمولی بناتا ہے — اور جس وجہ سے یہ حملہ اتنے بڑے پیمانے پر اہم ہے۔

زیادہ تر کرپٹو چوری کا مطلب کسی چیز تک پہنچنا ہوتا ہے۔ ایک ایکسچینج کو بریچ کر دیا جاتا ہے، ایک کنٹریکٹ کو دھوکہ دے دیا جاتا ہے، یا کسی لیپ ٹاپ سے کلید فش کر لی جاتی ہے۔ ہمیشہ سے دفاع کا طریقہ فاصلہ رہا ہے، جسے ایک ہارڈ ویئر والٹ فروخت کرتا ہے۔ کلید کو ایک ایسے ڈیوائس پر رکھیں جو کبھی انٹرنیٹ سے جڑتا نہ ہو، اور نظریہ طور پر، حملہ آور کے لیے کچھ بھی ٹچنے کو نہیں ہوتا۔

جب ایک والٹ بنایا جاتا ہے، تو ڈیوائس کو ایسا ایسا نمبر منتخب کرنا چاہیے جو اتنے بڑا اور اتنے غیر متوقع ہو کہ اسے اندازہ لگانا ناممکن ہو۔

وہ عدد سیڈ ہے، اور ہر ایڈریس اور پرائیویٹ کی اس سے مخصوص عوامی قواعد کے ذریعے حاصل ہوتے ہیں۔ کولڈکارڈ کا فارم ویئر اس نمبر کو ایک مخصوص ہارڈ ویئر رینڈومنس جنریٹر سے حاصل کرنے کے لیے بنایا گیا تھا۔ ایک اندر کی تعمیر کی سیٹنگ نے اسے اس جنریٹر کو چھوڑنے کو کہا، اور ایک معاون لائبریری میں چیک صرف یہ کرتا تھا کہ سیٹنگ موجود ہے یا نہیں، نہ کہ یہ کہ اسے آن کیا گیا ہے یا نہیں۔

کلید جنریشن ایک بنیادی سافٹ ویئر کے لیے چلی گئی جو چپ کے سیریل نمبر اور اس کے کلاک رجسٹرز سے سیڈ کی گئی۔ یہ سیریل نمبر فیکٹری میٹا ڈیٹا ہے جو ثابت ہوتا ہے، اور کلاک ویلوز وہ وقتی حالت ہیں جنہیں حملہ آور اپنے اپنے ڈیوائس پر تکلیف سے کم یا پیمائش کر سکتا ہے۔

نتیجہ یہ تھا کہ اس ڈیوائس کے ذریعہ کبھی بھی پیدا کیے جانے والے کلیدوں کا دائرہ غیر ممکن طور پر وسیع سے گنتی کے قابل تک محدود ہو گیا۔ سیکورٹی ٹیمز نے پایا کہ کلیدوں کی پیداوار قدیم Mk2 اور Mk3 پر طے کی جا سکتی تھی — جو کہ کولڈکارڈ کے مختلف ماڈلز کے لیے تھے — لیکن Mk4، Q اور Mk5 پر، انہوں نے امکانات کی تعداد تقریباً چار ارب تک محدود کر دی۔

چار ارب ایک شخص کے لیے ایک بڑی تعداد ہے لیکن کمپیوٹر کے لیے ایک چھوٹی سی تعداد۔ ایک حملہ آور اپنے اپنے ہارڈویئر پر امکانی بیجز تخلیق کرتا ہے، ہر ایک سے پیدا ہونے والے پتے حاصل کرتا ہے، اور ان پتوں کو عوامی بلاک چین کے ساتھ چیک کرتا ہے، جسے کوئی بھی ڈاؤن لوڈ کر سکتا ہے۔

وہ کاہلہ کا ہر مرحلہ حملہ آور کے مشین پر چلتا ہے۔ شکار کا ڈیوائس کسی بھی نقطہ پر شامل نہیں ہوتا اور اسے دوسرے براعظم کے ایک محفوظ میں بند کر دیا جا سکتا ہے۔

گلیکسی کا تجزیہ ظاہر کرتا ہے کہ عمل جاری ہے۔ درج کیے گئے والٹس میں سے 1,183 نے جدید نیٹیو سیگوائٹ ایڈریس فارمیٹ استعمال کیا، سات نے پرانا معیاری فارمیٹ اور چھ نے اور بھی پرانا فارمیٹ۔ کوئی تین ایڈریس فارمیٹس میں ایک ساتھ کسی خاص شکایت کا نشانہ نہیں بناتا۔

یہ نظام مند شمار ہے، جس میں ہر امیدوار بیج کو اس کے ممکنہ پیدا کردہ ہر راستے کے خلاف چیک کیا جاتا ہے۔ آپریٹر جب چاہے وسعت بڑھا سکتا ہے، اسے تفصیل سے چیک کر سکتا ہے اور واپس آ سکتا ہے۔

گلیکسی نے چेतاؤ کیا ہے کہ اگر مالکین اپنے فنڈز منتقل نہیں کرتے تو مزید لہریں ممکن ہیں۔

کوئی مالک یہ بھی نہیں جان سکتا کہ وہ خطرے میں ہے یا نہیں۔ آپ کے اپنے والٹ کے خلاف کوئی ٹیسٹ نہیں چلایا جا سکتا جو ظاہر کرے کہ آپ کا سیڈ دوبارہ قابل حاصل رینج کے اندر ہے۔

کوینکائٹ، کولڈکارڈ کا میکر، نے Mk3 کے مالکان کو انتباہ دیا ہے اور کہا ہے کہ اس کے نئے ڈیوائسز متاثر نہیں ہیں، جبکہ بلاک کی رپورٹ میں Mk2، Mk4، Q اور Mk5 کو بھی شمولیت دی گئی ہے۔ جب تک یہ مسئلہ حل نہیں ہو جاتا، جس نے بھی متاثرہ فارم ویئر پر سیڈ تخلیق کیا ہے، اسے تصدیق کرنے کے بجائے بدترین صورت پر عمل کرنا چاہیے۔

تاہم، حملہ آور نے ایک غلطی کی۔

بلوک کے کلے گارٹر نے X پر کہا کہ آپریٹر نے سویپس کے دوران ماخذ ایڈریسز کو کوئری کرنے کے لیے ایک “معروف بلاک چین ڈیٹا فراہم کنندہ” پر ایک ادائیگی والے اکاؤنٹ کا استعمال کیا، اور فراہم کنندہ کے اندرلے لاگس نے اس عمل کے ساتھ اس کے جو کہا، اس کے مطابق انتہائی خاصیت سے مطابقت رکھی، درخواستوں کی تعداد، وقت اور ترتیب تک۔

1/ کل ہماری کولڈ کارڈ کی ڈرین کی تحقیق کے دوران، ہم نے سویپس میں ایک غیر معمولی نمونہ پایا۔ اس نمونے نے ہمیں ایک فرضیہ دیا جو اب تصدیق شدہ ہے: آپریٹر نے ماخذ کو دریافت کرنے کے لیے ایک مشہور بلاک چین سروس فراہم کنندہ کا ادائیگی شدہ اکاؤنٹ استعمال کیا… https://t.co/l5McyhhcNn

— کلے گارٹر (@clay_garrett)

فراہم کنندہ کو لگتا ہے کہ اس نے ایسی درخواستوں کو عام خدمات فراہم کیں جن کا مقصد ظاہر نہیں ہوا تھا۔ بلاک نے معلومات کو اداروں کو منتقل کر دیا ہے۔

کولڈ اسٹوریج کا وعدہ ہے کہ کلید کو اندازہ لگانا ناممکن ہے۔ سب نے اسے ایک ایسے وعدے کے طور پر پڑھا جس میں کلید تک رسائی نہیں ہوتی، اور پہلی قسم کی خامیوں کو تلاش کرنے اور ان کا استعمال کرنے کی لاگت مسلسل کم ہوتی جا رہی ہے۔

منگل کو اینتھرپک نے تحقیق جاری کی جس میں دکھایا گیا کہ اس کا ایک ماڈل نے دو سال کے ماہرین کے جائزے کے بعد بھی محفوظ رہنے والے ایک پوسٹ-کوانٹم الگورتھم کی حفاظت کو 60 گھنٹوں میں آدھا کر دیا۔

کلید کو محفوظ طریقے سے محفوظ کرنا اب مسئلے کا آسان ترین حصہ ہے۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔