پانچ سال تک، کولڈکارڈ ہارڈ ویئر والٹس کا ایک حصہ بٹ کوائن کلیدیں ایک کمزور تالے کے مساوی کرپٹوگرافک طریقے سے جنریٹ کر رہے تھے۔ یہ خطا، مارچ 2021 میں ورژن 4.0.1 میں فارم ویئر کی دوبارہ تحریر کے دوران پیدا ہوئی، جس نے ڈیوائس کے ہارڈ ویئر رینڈم نمبر جنریٹر کو سافٹ ویئر مبنی پیوسیڈو رینڈم نمبر جنریٹر سے بدل دیا۔ نتیجہ: وہ سیڈ فریزز جو محفوظ لگ رہے تھے لیکن جنہیں کسی کو بھی اتنی آسانی سے توڑنا ممکن نہیں لگا تھا۔
حملہ آوروں نے جولائی 2026 کے آخر میں اسے سمجھ لیا، جس نے مسلسل سویپس کے ذریعے تقریباً 594 BTC، تقریباً 38 ملین امریکی ڈالر، کم سے کم 500 والٹس سے 30 منٹ سے کم وقت میں خالی کر دیا۔ کچھ اندازوں کے مطابق، تمام متاثرہ صارفین پر کل نقصان 1,300 BTC سے زائد، 80 ملین امریکی ڈالر سے زائد تھا۔
انٹروپی کے ساتھ کیا غلط ہوا
بٹ کوائن کی حفاظت کے بارے میں یہ بات ہے: یہ سب تصادفیت پر منحصر ہے۔ جب ایک ہارڈویئر والٹ آپ کی خفیہ عبارت بناتا ہے، تو اسے ایک اینٹروپی کے ذریعے، حقیقی غیر متوقع اقدار کے ذریعے، حاصل کرنا ہوتا ہے جو آپ کے پرائیویٹ کلیدز کو تقریباً اندازہ لگانے سے نا ممکن بناتا ہے۔ صنعت کا معیاری ہدف 128 بٹ اینٹروپی ہے، جو ایک ایسا عدد ہے جو اتنی بڑھا چڑھی ہوتی ہے کہ اسے بریٹ فورس کرنے میں جہان کی عمر سے زیادہ وقت لگے گا۔
کولڈکارڈ کا فارم ویئر ورژن 4.0.1 نے وہ وعدہ توڑ دیا۔ مخصوص ہارڈویئر RNG کے استعمال کے بجائے، جو ایک فزیکل چپ ہے جو بجلی کے شور سے حقیقی تصادفی اعداد پیدا کرنے کے لیے ڈیزائن کی گئی ہے، اپڈیٹڈ کوڈ نے سافٹ ویئر مبنی PRNG کو ڈیفالٹ بنادیا۔
Mk3 ماڈلز کے لیے اثرائی سیڈ انٹروپی لگ بھگ 40 بٹ تک گر گئی۔ Mk4، Mk5 اور Q ماڈلز کے لیے یہ لگ بھگ 72 بٹ تھا۔ دونوں اعداد 128 بٹ کے ہدف سے کافی نیچے ہیں۔ 40 بٹ کو سمجھنے کے لیے، یہ لگ بھگ ایک تریلین ممکنہ ترکیبات ہیں۔ اسے زیادہ سمجھنا آسان ہے جب آپ سمجھ جائیں کہ جدید کمپیوٹنگ اس تلاش کے خلائی کو صدیوں کے بجائے گھنٹوں میں ختم کر سکتی ہے۔
حملہ اور اس کے بعد
ہماہنگ والٹ سویپس 30-31 جولائی، 2026 کے تقریباً اس وقت شروع ہوئیں۔ حملہ آوروں کو کسی کے ڈیوائس میں دور سے ہیک کرنے کی ضرورت نہیں تھی۔ انہیں فشنگ ای میلز یا میلویئر کی ضرورت نہیں تھی۔ وہ صرف سیڈ جنریشن عمل میں ڈالے گئے ریاضی کے کمزور نقطے کا فائدہ اٹھا رہے تھے، جس سے کم کی اسپیس کو گرانڈ کرکے انہوں نے پرائیویٹ کلیدز کو دوبارہ تعمیر کیا۔
ایک ہی سویپ نے تقریباً 500 والٹس کو ہٹا دیا، جس میں آدھے گھنٹے سے کم وقت میں تقریباً 594 BTC خالی کر دیے گئے۔ رفتار اور درستگی سے ظاہر ہوتا ہے کہ حملہ آوروں نے ٹرانسفرز کو одно وقت میں انجام دینے سے پہلے بڑی تعداد میں زخمی سیڈز کو پہلے سے حساب کر لیا تھا۔
کولڈکارڈ کے پیچھے کے کمپنی کوینکائٹ نے خرابی کو دور کرنے کے لیے اپڈیٹ شدہ فارم ویئر جاری کیا۔ لیکن فارم ویئر کو درست کرنا پہلے سے کمزور اینٹروپی کے ساتھ تخلیق کیے گئے سیڈز کو درست نہیں کرتا۔ متاثرہ فارم ویئر ورژن پر اپنا والٹ بنانے والے صارفین کو محفوظ طریقے سے بالکل نئی خفیہ عبارتیں تخلیق کرنی چاہئیں اور اپنے فنڈز منتقل کرنے چاہئیں۔ کوینکائٹ نے خاص طور پر نئی خفیہ عبارت تخلیق کرتے وقت اعلیٰ اینٹروپی کو یقینی بنانے کے لیے فزیکل ڈائس رولز کا استعمال کرنے کی تجویز کی۔ کمپنی نے صارفین کو اپڈیٹ نہ ہونے والے ڈوائسز پر نئی خفیہ عبارتیں تخلیق نہ کرنے کی بھی چेतاؤ دیا۔
خود کی ملکیت پر بحث دوبارہ شروع ہو گئی
ایکسچینج پر بھروسہ کرنے کے بجائے خود کو ہی محفوظ رکھنا واقعی زیادہ محفوظ ہے؟ کریپٹو کا ایک قدیم ترین بحث دوبارہ شروع ہو گیا۔ متاثرہ صارفین کی طرف سے فوری رد عمل یہ تھا کہ ان کے باقی بٹ کوائن کو ایکسچینجز پر منتقل کر دیا جائے۔
یہ ایک پیچیدہ زیرو-ڈے ایکسپلوٹ یا قومی ریاست کا حملہ نہیں تھا۔ یہ ایک فرمویئر اپڈیٹ میں ایک ریگریشن بگ تھا۔ اس کے مارچ 2021 سے مڈ 2026 تک قائم رہنے کا مطلب ہے کہ کوینکائٹ اور، اس کے ذریعے، ہارڈویئر والٹ صنعت کے آڈٹ اور ٹیسٹنگ عملوں کے بارے میں سنگین سوالات اٹھتے ہیں۔

