30 جولائی کو، 41 منٹ کے دوران، 1,196 والٹس سے تقریباً 70 ملین امریکی ڈالر کے برابر، 1,000 سے زائد بٹ کوائن نکال لیے گئے، جو تقریباً دوگنا رقم ہے جو چوری کے شروع ہونے پر رپورٹ کی گئی تھی۔
گلیکسی ریسرچ نے پورا واقعہ جمعہ کو نقشہ بنایا، جس میں 01:10 اور 01:51 UTC کے درمیان چھ بلاکس میں 1,082.65 BTC کو اکٹھا کیا گیا، جس میں تین درمیانی بلاکس خالی تھے، جس سے یہ ظاہر ہوتا ہے کہ ٹرانزیکشنز لگاتار نہیں بلکہ بیچوں میں بھیجے گئے۔
آمدنی چار پتےوں میں بیٹھی ہوئی ہے اور اب تک نہیں ہلی۔ ابتدائی رپورٹنگ میں صرف ایک پتا شامل تھا، جس کی وجہ سے رقم بڑھ گئی۔
حملے کا سائز اس سال کے کچھ بڑے حملوں کے مقابلے میں کافی چھوٹا ہے، لیکن یہ مکینزم ہی ہے جو اسے غیر معمولی بناتا ہے — اور جس وجہ سے یہ حملہ اتنے بڑے پیمانے پر اہم ہے۔
زیادہ تر کرپٹو چوری کا مطلب کسی چیز تک پہنچنا ہوتا ہے۔ ایک ایکسچینج کو بریچ کر دیا جاتا ہے، ایک کنٹریکٹ کو دھوکہ دے دیا جاتا ہے، یا کسی لیپ ٹاپ سے کلید فش کر لی جاتی ہے۔ ہمیشہ سے دفاع کا طریقہ فاصلہ رہا ہے، جسے ایک ہارڈ ویئر والٹ فروخت کرتا ہے۔ کلید کو ایک ایسے ڈیوائس پر رکھیں جو کبھی انٹرنیٹ سے جڑتا نہ ہو، اور نظریہ طور پر، حملہ آور کے لیے کچھ بھی ٹچنے کو نہیں ہوتا۔
جب ایک والٹ بنایا جاتا ہے، تو ڈیوائس کو ایسا ایسا نمبر منتخب کرنا چاہیے جو اتنے بڑا اور اتنے غیر متوقع ہو کہ اسے اندازہ لگانا ناممکن ہو۔
وہ عدد سیڈ ہے، اور ہر ایڈریس اور پرائیویٹ کی اس سے مخصوص عوامی قواعد کے ذریعے حاصل ہوتے ہیں۔ کولڈکارڈ کا فارم ویئر اس نمبر کو ایک مخصوص ہارڈ ویئر رینڈومنس جنریٹر سے حاصل کرنے کے لیے بنایا گیا تھا۔ ایک اندر کی تعمیر کی سیٹنگ نے اسے اس جنریٹر کو چھوڑنے کو کہا، اور ایک معاون لائبریری میں چیک صرف یہ کرتا تھا کہ سیٹنگ موجود ہے یا نہیں، نہ کہ یہ کہ اسے آن کیا گیا ہے یا نہیں۔
کلید جنریشن ایک بنیادی سافٹ ویئر کے لیے چلی گئی جو چپ کے سیریل نمبر اور اس کے کلاک رجسٹرز سے سیڈ کی گئی۔ یہ سیریل نمبر فیکٹری میٹا ڈیٹا ہے جو ثابت ہوتا ہے، اور کلاک ویلوز وہ وقتی حالت ہیں جنہیں حملہ آور اپنے اپنے ڈیوائس پر تکلیف سے کم یا پیمائش کر سکتا ہے۔
نتیجہ یہ تھا کہ اس ڈیوائس کے ذریعہ کبھی بھی پیدا کیے جانے والے کلیدوں کا دائرہ غیر ممکن طور پر وسیع سے گنتی کے قابل تک محدود ہو گیا۔ سیکورٹی ٹیمز نے پایا کہ کلیدوں کی پیداوار قدیم Mk2 اور Mk3 پر طے کی جا سکتی تھی — جو کہ کولڈکارڈ کے مختلف ماڈلز کے لیے تھے — لیکن Mk4، Q اور Mk5 پر، انہوں نے امکانات کی تعداد تقریباً چار ارب تک محدود کر دی۔
چار ارب ایک شخص کے لیے ایک بڑی تعداد ہے لیکن کمپیوٹر کے لیے ایک چھوٹی سی تعداد۔ ایک حملہ آور اپنے اپنے ہارڈویئر پر امکانی بیجز تخلیق کرتا ہے، ہر ایک سے پیدا ہونے والے پتے حاصل کرتا ہے، اور ان پتوں کو عوامی بلاک چین کے ساتھ چیک کرتا ہے، جسے کوئی بھی ڈاؤن لوڈ کر سکتا ہے۔
وہ کاہلہ کا ہر مرحلہ حملہ آور کے مشین پر چلتا ہے۔ شکار کا ڈیوائس کسی بھی نقطہ پر شامل نہیں ہوتا اور اسے دوسرے براعظم کے ایک محفوظ میں بند کر دیا جا سکتا ہے۔
گلیکسی کا تجزیہ ظاہر کرتا ہے کہ عمل جاری ہے۔ درج کیے گئے والٹس میں سے 1,183 نے جدید نیٹیو سیگوائٹ ایڈریس فارمیٹ استعمال کیا، سات نے پرانا معیاری فارمیٹ اور چھ نے اور بھی پرانا فارمیٹ۔ کوئی تین ایڈریس فارمیٹس میں ایک ساتھ کسی خاص شکایت کا نشانہ نہیں بناتا۔
یہ نظام مند شمار ہے، جس میں ہر امیدوار بیج کو اس کے ممکنہ پیدا کردہ ہر راستے کے خلاف چیک کیا جاتا ہے۔ آپریٹر جب چاہے وسعت بڑھا سکتا ہے، اسے تفصیل سے چیک کر سکتا ہے اور واپس آ سکتا ہے۔
گلیکسی نے چेतاؤ کیا ہے کہ اگر مالکین اپنے فنڈز منتقل نہیں کرتے تو مزید لہریں ممکن ہیں۔
کوئی مالک یہ بھی نہیں جان سکتا کہ وہ خطرے میں ہے یا نہیں۔ آپ کے اپنے والٹ کے خلاف کوئی ٹیسٹ نہیں چلایا جا سکتا جو ظاہر کرے کہ آپ کا سیڈ دوبارہ قابل حاصل رینج کے اندر ہے۔
کوینکائٹ، کولڈکارڈ کا میکر، نے Mk3 کے مالکان کو انتباہ دیا ہے اور کہا ہے کہ اس کے نئے ڈیوائسز متاثر نہیں ہیں، جبکہ بلاک کی رپورٹ میں Mk2، Mk4، Q اور Mk5 کو بھی شمولیت دی گئی ہے۔ جب تک یہ مسئلہ حل نہیں ہو جاتا، جس نے بھی متاثرہ فارم ویئر پر سیڈ تخلیق کیا ہے، اسے تصدیق کرنے کے بجائے بدترین صورت پر عمل کرنا چاہیے۔
تاہم، حملہ آور نے ایک غلطی کی۔
بلوک کے کلے گارٹر نے X پر کہا کہ آپریٹر نے سویپس کے دوران ماخذ ایڈریسز کو کوئری کرنے کے لیے ایک “معروف بلاک چین ڈیٹا فراہم کنندہ” پر ایک ادائیگی والے اکاؤنٹ کا استعمال کیا، اور فراہم کنندہ کے اندرلے لاگس نے اس عمل کے ساتھ اس کے جو کہا، اس کے مطابق انتہائی خاصیت سے مطابقت رکھی، درخواستوں کی تعداد، وقت اور ترتیب تک۔
1/ کل ہماری کولڈ کارڈ کی ڈرین کی تحقیق کے دوران، ہم نے سویپس میں ایک غیر معمولی نمونہ پایا۔ اس نمونے نے ہمیں ایک فرضیہ دیا جو اب تصدیق شدہ ہے: آپریٹر نے ماخذ کو دریافت کرنے کے لیے ایک مشہور بلاک چین سروس فراہم کنندہ کا ادائیگی شدہ اکاؤنٹ استعمال کیا… https://t.co/l5McyhhcNn
— کلے گارٹر (@clay_garrett)فراہم کنندہ کو لگتا ہے کہ اس نے ایسی درخواستوں کو عام خدمات فراہم کیں جن کا مقصد ظاہر نہیں ہوا تھا۔ بلاک نے معلومات کو اداروں کو منتقل کر دیا ہے۔
کولڈ اسٹوریج کا وعدہ ہے کہ کلید کو اندازہ لگانا ناممکن ہے۔ سب نے اسے ایک ایسے وعدے کے طور پر پڑھا جس میں کلید تک رسائی نہیں ہوتی، اور پہلی قسم کی خامیوں کو تلاش کرنے اور ان کا استعمال کرنے کی لاگت مسلسل کم ہوتی جا رہی ہے۔
منگل کو اینتھرپک نے تحقیق جاری کی جس میں دکھایا گیا کہ اس کا ایک ماڈل نے دو سال کے ماہرین کے جائزے کے بعد بھی محفوظ رہنے والے ایک پوسٹ-کوانٹم الگورتھم کی حفاظت کو 60 گھنٹوں میں آدھا کر دیا۔
کلید کو محفوظ طریقے سے محفوظ کرنا اب مسئلے کا آسان ترین حصہ ہے۔

