فیئمر ویئر کی خرابی کی وجہ سے کولڈ کارڈ بٹ کوائن ایکسپلوٹ نے 30 منٹ میں 80 ملین ڈالر کا نقصان پہنچایا

iconCryptoBriefing
بانٹیں
AI summary iconخلاصہ
میکا کے مطابقیت کے جائزے کے تحت کولڈکارڈ ہارڈویئر والٹس میں ایک فارم ویئر کا خطا، جس نے حملہ آوروں کو 30 منٹ میں 1,300 BTC (80 ملین امریکی ڈالر) چھین لیا۔ یہ خطا، جو مارچ 2021 سے مڈ 2026 تک فعال رہا، ہارڈویئر RNG کو کمزور سافٹ ویئر سسٹم سے تبدیل کر دیا گیا، جس سے اینٹروپی 40 بٹ تک کم ہو گئی۔ تقریباً 500 والٹس خالی ہو گئے جب ہیکرز نے پرائیویٹ کلوز کو دوبارہ تعمیر کیا۔ کوینکائٹ نے ایک پیچ جاری کیا اور صارفین کو محفوظ طریقے سے سیدز دوبارہ بنانے کی ترغیب دی، جس میں فنڈز کے غلط استعمال کو روکنے کے لیے سی ایف ٹی اقدامات کا حوالہ دیا گیا۔

پانچ سال تک، کولڈکارڈ ہارڈ ویئر والٹس کا ایک حصہ بٹ کوائن کلیدیں ایک کمزور تالے کے مساوی کرپٹوگرافک طریقے سے جنریٹ کر رہے تھے۔ یہ خطا، مارچ 2021 میں ورژن 4.0.1 میں فارم ویئر کی دوبارہ تحریر کے دوران پیدا ہوئی، جس نے ڈیوائس کے ہارڈ ویئر رینڈم نمبر جنریٹر کو سافٹ ویئر مبنی پیوسیڈو رینڈم نمبر جنریٹر سے بدل دیا۔ نتیجہ: وہ سیڈ فریزز جو محفوظ لگ رہے تھے لیکن جنہیں کسی کو بھی اتنی آسانی سے توڑنا ممکن نہیں لگا تھا۔

حملہ آوروں نے جولائی 2026 کے آخر میں اسے سمجھ لیا، جس نے مسلسل سویپس کے ذریعے تقریباً 594 BTC، تقریباً 38 ملین امریکی ڈالر، کم سے کم 500 والٹس سے 30 منٹ سے کم وقت میں خالی کر دیا۔ کچھ اندازوں کے مطابق، تمام متاثرہ صارفین پر کل نقصان 1,300 BTC سے زائد، 80 ملین امریکی ڈالر سے زائد تھا۔

انٹروپی کے ساتھ کیا غلط ہوا

بٹ کوائن کی حفاظت کے بارے میں یہ بات ہے: یہ سب تصادفیت پر منحصر ہے۔ جب ایک ہارڈویئر والٹ آپ کی خفیہ عبارت بناتا ہے، تو اسے ایک اینٹروپی کے ذریعے، حقیقی غیر متوقع اقدار کے ذریعے، حاصل کرنا ہوتا ہے جو آپ کے پرائیویٹ کلیدز کو تقریباً اندازہ لگانے سے نا ممکن بناتا ہے۔ صنعت کا معیاری ہدف 128 بٹ اینٹروپی ہے، جو ایک ایسا عدد ہے جو اتنی بڑھا چڑھی ہوتی ہے کہ اسے بریٹ فورس کرنے میں جہان کی عمر سے زیادہ وقت لگے گا۔

اعلان

کولڈکارڈ کا فارم ویئر ورژن 4.0.1 نے وہ وعدہ توڑ دیا۔ مخصوص ہارڈویئر RNG کے استعمال کے بجائے، جو ایک فزیکل چپ ہے جو بجلی کے شور سے حقیقی تصادفی اعداد پیدا کرنے کے لیے ڈیزائن کی گئی ہے، اپڈیٹڈ کوڈ نے سافٹ ویئر مبنی PRNG کو ڈیفالٹ بنادیا۔

Mk3 ماڈلز کے لیے اثرائی سیڈ انٹروپی لگ بھگ 40 بٹ تک گر گئی۔ Mk4، Mk5 اور Q ماڈلز کے لیے یہ لگ بھگ 72 بٹ تھا۔ دونوں اعداد 128 بٹ کے ہدف سے کافی نیچے ہیں۔ 40 بٹ کو سمجھنے کے لیے، یہ لگ بھگ ایک تریلین ممکنہ ترکیبات ہیں۔ اسے زیادہ سمجھنا آسان ہے جب آپ سمجھ جائیں کہ جدید کمپیوٹنگ اس تلاش کے خلائی کو صدیوں کے بجائے گھنٹوں میں ختم کر سکتی ہے۔

حملہ اور اس کے بعد

ہماہنگ والٹ سویپس 30-31 جولائی، 2026 کے تقریباً اس وقت شروع ہوئیں۔ حملہ آوروں کو کسی کے ڈیوائس میں دور سے ہیک کرنے کی ضرورت نہیں تھی۔ انہیں فشنگ ای میلز یا میلویئر کی ضرورت نہیں تھی۔ وہ صرف سیڈ جنریشن عمل میں ڈالے گئے ریاضی کے کمزور نقطے کا فائدہ اٹھا رہے تھے، جس سے کم کی اسپیس کو گرانڈ کرکے انہوں نے پرائیویٹ کلیدز کو دوبارہ تعمیر کیا۔

ایک ہی سویپ نے تقریباً 500 والٹس کو ہٹا دیا، جس میں آدھے گھنٹے سے کم وقت میں تقریباً 594 BTC خالی کر دیے گئے۔ رفتار اور درستگی سے ظاہر ہوتا ہے کہ حملہ آوروں نے ٹرانسفرز کو одно وقت میں انجام دینے سے پہلے بڑی تعداد میں زخمی سیڈز کو پہلے سے حساب کر لیا تھا۔

کولڈکارڈ کے پیچھے کے کمپنی کوینکائٹ نے خرابی کو دور کرنے کے لیے اپڈیٹ شدہ فارم ویئر جاری کیا۔ لیکن فارم ویئر کو درست کرنا پہلے سے کمزور اینٹروپی کے ساتھ تخلیق کیے گئے سیڈز کو درست نہیں کرتا۔ متاثرہ فارم ویئر ورژن پر اپنا والٹ بنانے والے صارفین کو محفوظ طریقے سے بالکل نئی خفیہ عبارتیں تخلیق کرنی چاہئیں اور اپنے فنڈز منتقل کرنے چاہئیں۔ کوینکائٹ نے خاص طور پر نئی خفیہ عبارت تخلیق کرتے وقت اعلیٰ اینٹروپی کو یقینی بنانے کے لیے فزیکل ڈائس رولز کا استعمال کرنے کی تجویز کی۔ کمپنی نے صارفین کو اپڈیٹ نہ ہونے والے ڈوائسز پر نئی خفیہ عبارتیں تخلیق نہ کرنے کی بھی چेतاؤ دیا۔

خود کی ملکیت پر بحث دوبارہ شروع ہو گئی

ایکسچینج پر بھروسہ کرنے کے بجائے خود کو ہی محفوظ رکھنا واقعی زیادہ محفوظ ہے؟ کریپٹو کا ایک قدیم ترین بحث دوبارہ شروع ہو گیا۔ متاثرہ صارفین کی طرف سے فوری رد عمل یہ تھا کہ ان کے باقی بٹ کوائن کو ایکسچینجز پر منتقل کر دیا جائے۔

یہ ایک پیچیدہ زیرو-ڈے ایکسپلوٹ یا قومی ریاست کا حملہ نہیں تھا۔ یہ ایک فرمویئر اپڈیٹ میں ایک ریگریشن بگ تھا۔ اس کے مارچ 2021 سے مڈ 2026 تک قائم رہنے کا مطلب ہے کہ کوینکائٹ اور، اس کے ذریعے، ہارڈویئر والٹ صنعت کے آڈٹ اور ٹیسٹنگ عملوں کے بارے میں سنگین سوالات اٹھتے ہیں۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔