
کولڈکارڈ ہارڈویئر والٹ کے ایکسپلوٹ کا پیمانہ اب واضح ہوتا جا رہا ہے۔ گیلکسی ریسرچ نے اب تصدیق کر دی ہے کہ کم از کم 1,719 BTC کو متعدد صارفین کے اکاؤنٹس سے چوری کر لیا گیا ہے، جس کی قیمت حالیہ قیمتوں کے مطابق تقریباً 111 ملین ڈالر ہے۔ لیکن یہ عدد ممکنہ طور پر حد نہیں ہو سکتا۔ تحقیقی ٹیم کے اصل رپورٹ میں حوالہ دیے گئے نئے جائزے کے مطابق، جب تک تمام باقی معاملات کی تصدیق نہیں ہو جاتی، کل نقصان 130 ملین ڈالر سے زائد ہونے کا امکان ہے۔
25 سے زیادہ الگ الگ حملوں کے نمونے شناخت کیے گئے ہیں، اور تحقیقات کرنے والے اب یہ سمجھ رہے ہیں کہ متعدد خطرناک فریق اس کمزوری کا فائدہ اٹھا رہے ہیں۔ متاثرین کی تعداد بڑھتی جا رہی ہے؛ گلیکسی نے تصدیق کی ہے کہ انہیں 250 سے زیادہ افراد کی رپورٹس موصول ہوئی ہیں۔ اگر ہر معاملہ کو آخرکار تصدیق کیا جائے تو کل مجموعی حاصل 2,300 BTC سے زیادہ ہو سکتی ہے۔ اب تک، صرف Coldcard Mk3، Mk4، Mk5، اور Q ماڈل کو متاثر ہونے والے ہارڈویئر کے طور پر جانا جاتا ہے۔ اس خرابی کا کوئی ثبوت دوسرے دستخط کرنے والے ڈیوائسز یا والٹس تک نہیں پھیل چکا، اور گلیکسی نے نہیں بتایا کہ Coldcard کے ایکو سسٹم کے باہر کوئی متعلقہ سافٹ ویئر یا فرم ویئر متاثر ہوا ہے۔
ایک خود کی ملکیت کا خواب دیکھنا
یا واقعہ خود کے پاس رکھنے کی ثقافت کی بنیاد کو چھوتا ہے۔ کولڈکارڈ کو عام طور پر ایک سب سے محفوظ بٹ کوائن ہارڈویئر والٹ سمجھا جاتا ہے، جو ہوا سے الگ، پیرنائیڈ گریڈ کے ذخیرہ سازی کے لیے خصوصی طور پر ڈیزائن کیا گیا ہے۔ اس بات کے وجود میں آنے سے کہ اسے اس حد تک کرک کر لیا گیا ہے، جس میں لگتا ہے کہ طویل عرصہ تک استعمال کیا جا رہا تھا، صارفین کے درمیان اعتماد کو ہلا دے گا جنہوں نے اپنی پوری دولت اس پر لگا رکھی ہے۔ اس سے واشنگٹن میں خود کے پاس رکھنے کے تحفظات کے حوالے سے پہلے سے تناؤ والی قانون سازی کی بات چیت مزید پیچیدہ ہو جاتی ہے۔ کس طرح بینکس قانون کو دوبارہ شکل دینے کی کوشش کر رہے ہیں پر ہماری رپورٹ میں بحث کی گئی تھی، اس سے صرف دن بھر پہلے ایک اہم سینٹ ووٹ کے موقع پر اس قدر کا ایک ایسا استعمال جو خود کے پاس رکھنے کے لبرل قوانین کے خلاف لوگوں کو ایک طاقتور نئی ڈیٹا پوائنٹ فراہم کرتا ہے۔
ہارڈویئر والٹس کو ہیکس کے خلاف آخری تحفظ کے طور پر بیچا گیا ہے، لیکن وہ سپلائی چین حملوں، فارم ویئر کی تبدیلی، اور جسمانی سائیڈ-چینل ایکسپلوٹس کے لیے متاثر رہتے ہیں۔ اس معاملے میں، کوائنکائٹ یا گلیکسی نے عوامی طور پر درست داخلی ویکٹر کا تفصیلی جائزہ نہیں دیا، لیکن اتنے متعدد الگ الگ پیٹرنز کے وجود سے ظاہر ہوتا ہے کہ یہ ایک منفرد خرابی نہیں تھی۔ ایک غلط ترتیب دیا گیا رینڈم نمبر جنریٹر، ایک متاثرہ سپلائی چین کا کمپوننٹ، یا ڈوائس کے مواصلاتی پروٹوکولز میں کوئی خامی سب کچھ ممکنہ وجوہات ہو سکتی ہیں۔ جن صارفین نے اپنے فنڈز کھو دیے، ان کے لیے اضافی تکلیف یہ ہے کہ بٹ کوائن کی غیر قابل تبدیلی کی وجہ سے فنڈز واپس حاصل کرنا تقریباً ناممکن ہے۔
کیا اب قربانیوں اور مارکیٹ کے لیے آگے کیا ہے
اگر تکریب 250 قربانیوں کی شناخت ہو چکی ہے، تو کولڈکارڈ کے صنعتکار کوائنکیٹ کے لیے قانونی اور عزت کے لحاظ سے نتائج بڑھ رہے ہیں۔ کمپنی نے اب تک تکنیکی تفصیلی جانچ کا اعلان نہیں کیا ہے، اور بازار یہ دیکھنے کا انتظار کر رہا ہے کہ موجودہ ہارڈویئر کے لیے ایک پیچ ممکن ہے یا نئے ڈیوائسز کی ضرورت ہوگی۔ اب تک، صرف کولڈکارڈ کی اپنی لائن متاثر ہوئی ہے، لیکن متعدد مستقل حملہ آوروں کی دریافت سے یہ ظاہر ہوتا ہے کہ یہ کمزوری عوامی طور پر جانچنے سے پہلے کچھ حلقوں میں عام طور پر جانی جا رہی تھی۔ اس سے ایک ناگوار امکان پیدا ہوتا ہے کہ اس استعمال کو پہلے پرائیویٹ طور پر دریافت اور ٹریڈ کیا گیا تھا، اور صرف اس کے بعد اس کا خبر بننا شروع ہوا جب نقصانات بڑھنے لگے۔
ادارہ جاتی نقطہ نظر سے، یہ واقعہ فنڈز اور بڑے ہولڈرز کو اپنے ڈیوائس کے انتخابات پر زیادہ توجہ دینے کی طرف مائل کرے گا۔ متعدد سائنچر سیٹ اپ اور کسٹوڈین-بنیادی کول اسٹوریج حلز کو دوبارہ دلچسپی حاصل ہو سکتی ہے۔ بیمہ کا سوال بھی دوبارہ سامنے آتا ہے: زیادہ تر خود اسٹوریج صارفین کے پاس کوئی کوریج نہیں ہوتا، جبکہ منظم کسٹوڈینز اپنی سروس میں بیمہ شامل کرتے ہیں۔ $130 ملین سے زائد رقم، جو کل بٹ کوائن مارکیٹ کی قیمت کے مقابلے میں چھوٹی ہے، لیکن قانون سازوں کے لیے والٹ فراہم کنندگان کو درجہ بندی اور نگرانی کے طریقے طے کرنے کے دوران توجہ کا مرکز بننے کے لیے کافی بڑی ہے۔
عدم یقین کا خدشه ہے
کئی بے جواب سوالات کی وجہ سے یہ ایک کہانی ہے جو مزید ترقی کرے گی۔ گلیکسی کی رپورٹ میں یہ واضح نہیں کیا گیا کہ حملہ آوروں نے پرائیویٹ کلیدوں کو باہر نکالنے یا ڈیوائسز تک فزیکل رسائی کے بغیر ٹرانزیکشنز پر دستخط کرنے کا طریقہ کار کیا تھا۔ امکان ہے کہ کمزوری کی وجہ سے ایک حملہ آور جس نے عارضی رسائی حاصل کی — شاید شپنگ کے دوران یا ایک متاثرہ ریسلر کے ذریعے — بعد میں مسلسل رسائی کے بغیر فنڈز خالی کر سکتا تھا۔ اس بات کا ثبوت ہے کہ 25 سے زائد پیٹرنز موجود ہیں، جس سے ظاہر ہوتا ہے کہ متعدد تقنيات استعمال کی گئیں، اور یہ نہیں مسترد کیا جا سکتا کہ کچھ متاثرین نے غیر رسمی ذرائع سے ملائشس فارم ویئر اپڈیٹس استعمال کیے بغیر ہی۔
برادری یہ فیصلہ کرنے پر چھوڑی گئی ہے کہ کیا کولڈکارڈ برانڈ اپنی عزت دوبارہ حاصل کر سکتا ہے۔ ہارڈویئر والٹ کی حفاظت کریپٹوگرافک ڈیزائن کے ساتھ ساتھ اعتماد پر بھی منحصر ہے۔ جب اس اعتماد کو ہزاروں کرپٹو کرنسیوں کے سطح پر توڑ دیا جائے، تو واپسی کا راستہ لمبا ہوتا ہے۔ اس دوران، دوسرے صنعتکار اپنے اپنے ڈیوائسز کو بہتر بتانے کے لیے اس واقعے کا فائدہ اٹھائیں گے، اور صنعت کے لیے عام سبق واضح ہے: خود کی حفاظت مستقل احتیاط مانگتی ہے، اور کوئی بھی ایک ڈیوائس میجک شیلڈ کی طرح نہیں سمجھی جانی چاہیے۔

