بلک کی انجینئرنگ ٹیم نے COLDCARD ہارڈویئر والٹ کے ایکسپلوٹ کے پیچھے کی گئی ایجنسی کی شناخت کر لی ہے، جس میں حملہ آور کو چوری کے دوران استعمال ہونے والے ایک بلاک چین سروس فراہم کنندہ تک پہنچایا گیا۔
جولائی 30 کو واقعہ کے دوران، 01:31 اور 01:56 UTC کے درمیان 25 منٹ کے دوران تقریباً 500 والٹس سے 594 BTC، جو تقریباً 38 ملین امریکی ڈالر کے برابر ہیں، خالی کر دیے گئے۔
ایک پانچ سالہ فارم ویئر کی خرابی نے اسے ممکن بنایا
بنیادی وجہ مارچ 2021 کے ایک فارم ویئر اپ ڈیٹ، خاص طور پر ورژن 4.0.0، تک محدود ہے، جس نے متاثرہ COLDCARD ڈیوائسز پر ہارڈ ویئر رینڈم نمبر جنریٹر کو غیر فعال کر دیا۔ ہارڈ ویئر RNG کو ایک قابل پیش گوئی سافٹ ویئر فیل بیک سے بدل دیا گیا جو غیر رازدار بیج ویلیوز استعمال کرتا تھا، جس کا مطلب ہے کہ ایک حملہ آور جو خامی کو سمجھتا تھا، وہ ڈیوائس-خاصة میٹا ڈیٹا سے حاصل کردہ والٹ بیجز کو دوبارہ بناسکتا تھا۔ متاثرہ ڈیوائسز بنیادی طور پر Mk3 ماڈلز اور کچھ Mk2 یونٹس تھے جہاں بیجز متاثرہ فارم ویئر کے تحت جنریٹ کیے گئے تھے۔
حملہ آور ظاہر ہے کہ سالوں تک اس جانکاری پر کام کر رہا تھا اور ناکارہ اکاؤنٹس کو ٹارگٹ کر رہا تھا۔ 25 منٹ کا انجام دینے کا وقفہ وسیع تیاری کو ظاہر کرتا ہے، جس میں حملہ آور نے پہلے سے کمزور بیجز کو پہلے سے ہی حساب کیا ہوا تھا اور خالی کرنے کے عمل کو اسکرپٹ کیا ہوا تھا۔
بلاک اور کوینکائٹ نے فوری اطلاع کا انتظام کیا
بلک کے انجینئرز، جو کوینکائٹ (جو کولڈکارڈ کا انتظام کرتا ہے) کے ساتھ کام کر رہے تھے، نے حملہ آور کی بلاک چین پر سرگرمی کو ایک بلاک چین سروس فراہم کنندہ تک پہنچا دیا۔ اس تعاون نے دونوں طرفوں کے لیے اس خامی کی فوری اطلاع کو ممکن بنایا، جب تک کہ مکمل ٹیکنیکل تفصیلات عوامی طور پر شائع نہ ہو جائیں۔
کوینکائٹ نے Mk3 اور پرانے ماڈلز کے صارفین کے لیے فوری مشورہ جاری کیا ہے جنہوں نے متاثرہ فارم ویئر ورژنز کے تحت سیڈز تخلیق کیے تھے۔ کمپنی کے ابتدائی جائزے کے مطابق، نئے ماڈلز، جن میں Mk4، Q اور Mk5 شamil ہیں، RNG کی خرابی سے متاثر نہیں ہوئے تھے۔ تجویز کیا گیا تھا کہ غیر متاثرہ ہارڈ ویئر پر بالکل نئے سیڈز تخلیق کیے جائیں اور تمام فنڈز فوراً منتقل کر دیے جائیں۔
اس کا ہارڈویئر والٹ استعمال کرنے والوں اور عام مارکیٹ کے لیے کیا مطلب ہے
حادثے کے دوران بٹ کوائن $64K سے زیادہ پر ٹریڈ ہو رہا تھا، اور مارکیٹ پر اثر کم تھا۔ جس فارم ویئر اپ ڈیٹ نے کمزوری پیدا کی، وہ v4.0.0 تھا، جو مارچ 2021 میں لاگو کیا گیا۔ جن صارفین نے اس اپ ڈیٹ کو لاگو کیا، انہیں لگا کہ وہ اپنی سیکورٹی بہتر کر رہے ہیں، لیکن واقعی وہ ایک متاثرہ RNG کے ساتھ سیڈز جنریٹ کر رہے تھے۔

