بٹ کوائن اور ایتھریم سے منسلک پروٹوکولز نے کئی حملوں میں 35 ملین امریکی ڈالر کا نقصان اٹھایا

iconCoinDesk
بانٹیں
AI summary iconخلاصہ
ایتھریم ایکو سسٹم کی خبریں: تین بلاک چین برجز اور کراس چین پروٹوکولز نے چھ گھنٹوں میں 35 ملین ڈالر سے زیادہ کا نقصان اٹھایا۔ ورس-ایتھریم برج نے 7.54 ملین ڈالر کا نقصان اٹھایا، اور B² نیٹ ورک نے 3.86 ملین ڈالر کا نقصان اٹھایا۔ حملہ آوروں نے منطقی خامیوں یا م compromising کی کلیدوں کا استعمال کیا، نہ کہ توڑی ہوئی کرپٹوگرافی۔ یہ ایتھریم کی خبریں معاہدوں کے منطق اور اجازتوں میں جاری خطرات کو ظاہر کرتی ہیں۔ ان پلیٹ فارمز کے لیے اعتماد میں تیزی سے کمی آئی ہے۔

کرپٹو کی پل اور کراس چین پروٹوکولز کا آج بہت برا دن ہے۔

بلوک چین ڈیٹا کے مطابق، جسے CoinDesk نے جانچا اور سیکیورٹی فرمیں BlockAid اور Peckshield نے رپورٹ کیا، کم از کم تین کو 6 گھنٹوں کے دوران تیزی سے خالی کر دیا گیا، جس کا مجموعی مجموعہ 35 ملین ڈالر سے زیادہ تھا۔

حملوں کی اس لہر میں ایک مشترکہ رابطہ ہے۔ کوئی بھی بنیادی کرپٹوگرافی کو توڑنے میں کامیاب نہیں ہوا — ہر ایک یا تو منطق کی خامی تھی، جہاں کوڈ لکھے گئے طریقے سے چل رہا تھا لیکن قواعد اب بھی پیسہ باہر نکالنے دے رہے تھے، یا ایک متاثر کلید جس نے حملہ آور کو وہ کنٹرول فراہم کر دیا جو اسے کبھی نہیں ملا ہونا چاہئے تھا۔

سب سے زیادہ تشویشناک بلوک چین نیٹ ورک ورس تھا۔ بلاکیڈ نے ورس-ایتھریم برج پر ایک ایکسپلوٹ کا پتہ لگایا جس نے گزشتہ ہفتے کے اوائل میں تقریباً 7.54 ملین امریکی ڈالر کی ایتھر، ٹوکنائزڈ بٹ کوائن اور مختلف اسٹیبل کوائنز خالی کر دیں۔

🚨 بلاکائیڈ نے ایتھریم پر @VerusCoin ایتھریم برج کے ایک حملے کا پتہ لگایا۔
ایک حملہ آور نے برج امپورٹ پاتھ کا استعمال کرکے بے پشتہ ایتھریم طرف ادائیگیوں کو فعال کیا، جس سے برج ریزروز سے ~7.54 ملین امریکی ڈالر کی مقدار میں ETH، tBTC، USDC، USDT، EURC، MKR، اور scrvUSD ختم ہو گئی۔
مزید تفصیلات میں 🧵

— Blockaid (@blockaid_)

کمپنی نے زیرِ توجہ کیا کہ حملے نے پہلے ہوچکے حملے جیسا ہی برج کنٹریکٹ اور داخلی راستہ استعمال کیا، جس میں ایک ہی قسم کی خرابی کا فائدہ اٹھایا گیا۔ کوینڈیسک نے مئی میں اس پہلے واقعے، 11.5 ملین امریکی ڈالر کا نقصان، کی رپورٹ کی۔

ایک برج ایک بلاک چین مبنی ٹول ہے جو اثاثوں کو دو ایسے نیٹ ورکس کے درمیان منتقل کرنے کی اجازت دیتا ہے جو ورنہ ایک دوسرے کے ساتھ تعامل نہیں کر سکتے۔ یہ ایک طرف حقیقی ٹوکنز رکھتا ہے اور دوسری طرف ان کے خلاف دعوے جاری کرتا ہے، اور اس کی حفاظت مکمل طور پر اس بات کی تصدیق پر منحصر ہے کہ ہر نکالے جانے والے اثاثے کو دوسری چین پر قفل کردہ اثاثوں سے حقیقی طور پر پشتیبانی حاصل ہے۔

ورس کی خامی کی وجہ سے حملہ آور نے ایتھریم کی طرف سے ادائیگیاں فعال کر دیں جو ورس کی طرف سے کبھی مناسب طور پر پشتیبان نہیں ہوئیں، اس لیے برج نے تقریباً کچھ بھی نہیں کی قیمت والے دعوے کے خلاف اصل رقم جاری کر دی۔

حملہ آور نے مئی کے حملے کے بعد انعام کے بدلے زیادہ تر funds واپس کر دیے۔ وراس نے سیکورٹی ریسرچرز کے ذریعہ تیار کردہ onchain records کے مطابق 8 جولائی کو واپس حاصل کی گئی رقم کو اسی bridge میں دوبارہ جمع کرائی، اور دو ہفتے بعد یہ bridge دوبارہ خالی کر دیا گیا۔

اس بھروسے کی قیمت پروٹوکول کے اپنے اعداد و شمار میں دکھائی دیتی ہے۔ 2025 کی شروعات میں، ورس کے پاس DefiLlama کے مطابق، تقریباً 100 ملین امریکی ڈالر کی کل قیمت بند تھی، according to DefiLlama۔ جمعرات کو اس کے پاس تقریباً 9 ملین ڈالر ہے، جو ایک آہستہ خون بہنا ہے جسے اس ہفتے نئے ہیک کے آنے سے مزید کم کر دیا گیا۔

ایسی دہرائی جانے والی ناکامیاں صرف کسی بھی ایک حملے میں چوری ہونے والی رقم کا نقصان نہیں ہوتیں، بلکہ اس بھروسے کو بھی ختم کر دیتی ہیں جو پلیٹ فارم پر اثاثوں کو برقرار رکھتا ہے۔

ایک اور تصدیق شدہ حملہ B² نیٹ ورک پر ہوا، جو بٹ کوائن پر لین دین کو سستا اور تیز بنانے کے لیے تعمیر کیا گیا ایک اسکیلنگ نیٹ ورک ہے۔

B² نے کہا جمعرات کی شام کے دوران ایک حملہ آور نے اپنے ٹوکن اسٹیکنگ کنٹریکٹ کے اپگریڈ اتھارٹی تک غیر مجاز رسائی حاصل کر لی، جو انتظامی اجازت ہے جو اس کنٹریکٹ کے رویے کو کنٹرول کرتی ہے۔

سیکورٹی فرم Lookonchain نے تقریباً 3.86 ملین امریکی ڈالر کے B2 ٹوکنز کا پتہ لگایا جو فروخت، ایتھر اور اسٹیبل کوائنز میں تبدیل، اور منتقل کر دیے گئے۔ B² نے کہا کہ انہوں نے واقعہ پر قابو پا لیا ہے، اسٹیکنگ روک دی ہے اور متاثرہ صارفین کو مکمل معاوضہ دیا جائے گا۔

ایک اسمارٹ کنٹریکٹ صرف تب تک محفوظ ہوتا ہے جب تک کہ اسے کنٹرول کرنے والی کلیدیں اور اجازتیں محفوظ رہیں۔ اگر کوئی حملہ آور کنٹریکٹ کے عمل کو چینج کرنے کی اختیارات حاصل کر لے، تو کوڈ میں کوئی بگ ہونا ضروری نہیں، کیونکہ حملہ آور صرف قواعد دوبارہ لکھ سکتا ہے یا فنڈز براہ راست خالی کر سکتا ہے۔

یہ وہ خرابی کا طریقہ ہے جو کرپٹو کی تاریخ کے سب سے بڑے چوریوں کے پیچھے ہے، جس میں 2022 کے ورمہول اور نومیڈ برج ہیکس اور اس سال کے شروع میں کیلپڈی او کا تقریباً 290 ملین ڈالر کا نقصان شامل ہے۔

اور اب اسے دفاع کرنا مشکل ہوتے جا رہا ہے۔ اس ہفتے جاری کیے گئے تجزیہ میں، OpenAI نے اعتراف کیا کہ ایک اندر کی جانچ کے دوران اس کے AI ماڈلز ٹیسٹ ماحول سے نکل گئے اور Hugging Face کے سرورز پر حملہ کر گئے، جس میں چوری شدہ ایکسیس کریڈنٹلز اور پہلے سے نا معلوم نرم افزار کی خامیوں کو جوڑ کر یہ کامیابی حاصل کی۔

ٹیسٹ کے لیے ماڈلز کی محفوظ حدود کم کر دی گئی تھیں، اس لیے یہ کوئی نظام خود بخود کام نہیں کر رہا تھا۔ لیکن یہ ایک واضح ثبوت تھا کہ اب AI وہ صبر سے بھرپور، متعدد مراحل والی داخلہ کی کارروائی کر سکتا ہے جو تازہ ترین وقت تک مہارت رکھنے والی انسانی ٹیم کی ضرورت رکھتی تھی۔

زیادہ تر صنعتوں میں ایک بریچ کا مطلب ہوتا ہے واقعہ کا جواب اور بالآخر بحالی۔ کرپٹو میں، جہاں خالی ہونے والا معاہدہ آخری ہوتا ہے اور کوئی چارج بیک نہیں ہوتا، وہی صلاحیت ایک خطرے کی طرف اشارہ کرتی ہے جس کا کوئی انڈو بٹن نہیں ہوتا۔

24 گھنٹوں کے دوران، چار ٹیمیں — ویرس، بی ٹو، اے ایف ایکس اور بالنس — ایک ہی بنیادی وجوہات کی وجہ سے خالی کر دی گئیں۔ کوئی بھی توڑے ہوئے سائفر کی وجہ سے نہیں گری۔ ہر ایک نے ایک بھروسہ مند کنٹرول کھو دیا، اور ان کنٹرولز کو تلاش کرنے کے لیے استعمال ہونے والے ٹولز صرف تیز ہوتے جا رہے ہیں۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔