کولڈکارڈ کی ہیکنگ نے بٹ کوائن کے سب سے بھروسے کے ساتھ ہارڈویئر والٹ میں ایک اہم خامی کو ظاہر کیا۔ تین حملوں کے دوران، حملہ آوروں نے متاثرہ فرمویئر میں کمزور سیڈ جنریشن کا فائدہ اٹھایا اور ہزاروں پتے سے تقریباً 1,367 بٹ کوائن، جو تقریباً 89 ملین امریکی ڈالر کے برابر ہیں، خالی کر دیے۔
ایک عام فشنگ اسکیم یا ایکسچینج کی خرابی کے برعکس، اس حملے نے والٹ کے اندر کے کلید تخلیق کرنے کے عمل کو ہدف بنایا۔ خاص طور پر، پانچ سال پرانا فارم ویئر بگ کم تصادفی بیجز پیدا کرتا تھا، جس سے حملہ آوروں کو پرائیویٹ کلیدز کو آف لائن دوبارہ تعمیر کرنے اور صارفین کے فنڈز کو خالی کرنے میں آسانی ہوئی۔ اس لیے، یہ مضمون یہ وضاحت کرتا ہے کہ خرابی کیسے کام کرتی تھی، کون سے کولڈکارڈ ماڈلز خطرے میں ہیں، اور متاثرہ صارفین اگلے مرحلے میں کیا کرنا چاہئیں۔
کیا ہوا: تین لہروں میں بٹ کوائن میں 89 ملین ڈالر کی نکالی گئی
2026ء کے 30 جولائی کو، ایک ناشناختہ حملہ آور نے کولڈکارڈ ہارڈویئر والٹس سے بٹ کوائن کی نکالی شروع کردی۔ پہلی لہر کے دوران، تقریباً 38 ملین امریکی ڈالر کے برابر 594 بٹ کوائن صرف 25 منٹوں میں تقریباً 500 والٹس سے غائب ہوگئے۔ حملہ آور نے سب سے زیادہ قیمت والے والٹس کو پہلے ٹارگٹ کیا۔ دوسری لہر نے 41 منٹوں میں 1,196 پتےوں تک پھیل کر نقصانات کو 1,082 بٹ کوائن، تقریباً 70 ملین امریکی ڈالر تک پہنچا دیا۔ 2 اگست تک، تین حملوں نے 4,585 پتےوں سے مل کر تقریباً 89 ملین امریکی ڈالر کے برابر 1,367 بٹ کوائن ختم کر دیے۔

حملہ آور نے والٹس کو بے ترتیب منتخب نہیں کیا۔ چین ایلیسس کے مطابق، آپریٹر نے سب سے امیر ہدف کو ترجیح دی اور پہلے 10 منٹوں میں 30 ملین ڈالر سے زیادہ جمع کیا۔ صرف ایک والٹ میں تقریباً 1.8 ملین ڈالر کا نقصان ہوا۔ یہ نمونہ یہ ظاہر کرتا ہے کہ حملہ آور پہلے ہی قیمتی پتے شناخت کر چکا تھا اور چوری کو منصوبہ بند ترتیب سے انجام دیا گیا۔
اسی دوران، وسیع تر سرگرمی کو کوینکیٹ نے اپنا پہلا عوامی انتباہ جاری کرنے تک تقریباً 30 گھنٹے جاری رکھا۔ گلیکسی ریسرچ نے بعد میں تقریباً 600 مشکوک حملہ آور ایڈریسز کی شناخت کی اور انہیں تحقیقاتی اداروں کو رپورٹ کیا۔ تحقیقی فرم نے پہلی دو لہروں کے درمیان مشابہ عملی نمونوں کا بھی پتہ لگایا، جبکہ تیسری لہر میں مختلف کلیکشن طریقے استعمال کیے گئے۔
سب سے اہم بات یہ ہے کہ کولڈکارڈ ہیک ایک فشنگ حملہ، ایکسچینج کی بریچ، یا کسی کے صارفین کے پرائیویٹ کلیدز کو جسمانی طور پر چھیننے کا معاملہ نہیں تھا۔ حملہ آور کو متاثرہ کولڈکارڈ ڈیوائسز تک براہ راست رسائی کی ضرورت نہیں تھی۔ اس کے بجائے، جب صارفین نے ان کے والٹس شروع کیے تو انہوں نے کمزور سیڈز تخلیق کیے، جس سے حملہ آور آف لائن پرائیویٹ کلیدز دوبارہ تعمیر کر سکا۔
یہ فرق واقعہ کو خاص طور پر سنگین بناتا ہے۔ صارفین نے اپنے بٹ کوائن کلیدیں آن لائن خطرات سے الگ رکھنے کے لیے کولڈ کارڈ ڈیوائسز خریدیں۔ تاہم، ہارڈ ویئر نے ان کلیدوں کو کافی تصادفیت کے بغیر تخلیق کیا۔ دوسرے الفاظ میں، صارفین کی حفاظت کے لیے ڈیزائن کیا گیا پروڈکٹ خود ہی کمزوری پیدا کر رہا تھا۔ سیکورٹی فیلئر اس وقت سے موجود تھا جب متاثرہ والٹس نے اپنے سیڈز تخلیق کیے۔
کولڈ کارڈ فارم ویئر کی کمزوری اور بٹ کوائن چوری کا وقتی جدول
| تاریخ | واقعہ | ذرائع |
|---|---|---|
| 1 مارچ، 2021 |
ایک فارم ویئر کمٹ نے سیڈ جنریشن کو ckcc.rng_bytes، جو ہارڈویئر RNG استعمال کرتا تھا، سے ngu.random.bytes، ایک سافٹ ویئر PRNG، پر تبدیل کر دیا۔
|
کوینکائٹ مشورہ؛ بلاک کا تجزیہ |
| 17 مارچ، 2021 | فِرمویئر v4.0.0 میں خراب کوڈ شامل ہے۔ اس نقطے کے بعد سے تیار ہونے والے ہر Mk2 اور Mk3 سیڈ میں تقریباً 40 بٹس کی انٹروپی ہوتی ہے۔ | کوینکائٹ مشورہ |
| 2021–2026 | یہ خطا پانچ سال کے فرمویئر اپڈیٹس، سیکورٹی جائزہ اور ای آئی مدد سے آڈٹ کے دوران بھی برقرار رہتی ہے۔ کوئی بھی اسے نہیں دریافت کرتا۔ |
کرپٹو خبریں; بٹ کوائن میگزین |
| 30 جولائی، 2026 تقریباً 12:00 UTC | لہر 1: حملہ آور 25 منٹ میں تقریباً 500 والٹس سے 594 BTC، جو تقریباً 38 ملین امریکی ڈالر کے برابر ہیں، خالی کر دیتا ہے۔ حملہ آور سب سے زیادہ قیمتی والٹس کو پہلے ٹارگٹ کرتا ہے، جن میں ایک والٹ 1.8 ملین امریکی ڈالر رکھتا ہے، اور پہلے 10 منٹ کے دوران 30 ملین امریکی ڈالر جمع کرتا ہے۔ |
Lookonchain; بلوک; Chainalysis; 24/7 وال سٹ |
| 30 جولائی، 2026 ایک ہی دن | لہر 2: حملہ 1,082 BTC تک پھیل گیا، جو تقریباً 70 ملین امریکی ڈالر کے برابر ہے، 41 منٹ کے دوران 1,196 پتے پر۔ |
گلیکسی ریسرچ؛ ہیکر نیوز |
| 30–31 جولائی، 2026 | کوینکائٹ اپنا پہلا سیکیورٹی مشورہ جاری کرتا ہے، متاثرہ صارفین کو اپنے سیڈز منتقل کرنے کی ترغیب دیتا ہے، اور درست شدہ فارم ویئر جاری کرتا ہے۔ |
کوینکائٹ بلاگ؛ بٹ کوائن میگزین |
| 31 جولائی، 2026 | بلک، جیک ڈورسی کی کمپنی، رینڈم نمبر جنریٹر کی کمزوری کا ایک مستقل ٹیکنیکل تجزیہ جاری کرتی ہے۔ | بلاک کا تجزیہ |
| 1–2 اگست، 2026 | لہر 3: کل نقصانات 1,367 BTC تک پہنچ گئے، جو 4,585 پتےوں پر تقریباً 89 ملین امریکی ڈالر کے برابر ہیں۔ کوینکائٹ اپنی مشورت کو Mk4، Mk5، اور Q ڈیوائسز کو شامل کرتے ہوئے اپڈیٹ کرتا ہے۔ |
PYMNTS; سائبر انسرٹر؛ گلیکسی ریسرچ |
| 2–3 اگست، 2026 | گلیکسی ریسرچ نے تقریباً 600 مشتبہ حملہ آور پتے فیڈرل تحقیقاتی اداروں، کمپلاینس فرموں اور سائبر سیکیورٹی ٹیموں کو رپورٹ کیے۔ |
ہیکر نیوز; گلیکسی ریسرچ |
خرابی: ایک لائن کوڈ، پانچ سال تک غیر محسوس
تصور کریں کہ آپ ایک اعلیٰ سیکورٹی والی چابی خرید رہے ہیں جو ہر کمبینیشن کو ایک حقیقی فزیکل رینڈومائزیر کے ساتھ بنانے کا وعدہ کرتی ہے۔ لیکن نسخہ ساز نے ایک پیش گوئی کرنے والی فارمولا لگا دیا جو محدود ان پٹس سے کمبینیشنز پیدا کرتا ہے۔ جب کوئی اس فارمولا کو دریافت کر لے تو وہ ہر ممکنہ کمبینیشن ٹیسٹ کر سکتا ہے تاکہ آپ کا پتہ لگا سکے۔ یہی بنیادی طور پر ٹھنڈا کارڈ ہیک کو ممکن بناتا ہے۔
1 مارچ، 2021 کو، ایک واحد کوڈ کمٹ نے والٹ سیڈز کو جنریٹ کرنے کے لیے ذمہ دار فنکشن تبدیل کر دیا۔ اصل میں، ckcc.rng_bytes ڈیوائس کے STM32 چپ میں تعمیر شدہ ہارڈویئر رینڈم نمبر جنریٹر سے اصل رینڈومنس کو جمع کرتا تھا۔ تاہم، ڈویلپرز نے اسے ngu.random.bytes سے تبدیل کر دیا، جو ایک سافٹ ویئر بنیادی پسیڈو رینڈم نمبر جنریٹر تھا جو تعینات ان پٹس پر منحصر تھا۔
خاصة طور پر، سافٹ ویئر PRNG نے ڈیوائس کی سیریل نمبر، اندر کی ٹائم ویلیوز، اور پچھلے RNG کالز کی تاریخ استعمال کی۔ فارم ویئر نے پھر ان ان پٹس کو SHA256d کرپٹوگرافک ہیشنگ کے ساتھ پروسیس کیا۔ ہیشنگ کے ذریعے موجودہ ڈیٹا کو اچانک بنا جا سکتا ہے، لیکن نئی تصادفیت نہیں بنائی جا سکتی۔ اس لیے، اگر سسٹم صرف 2^40 ممکنہ ان پٹس کے ساتھ شروع ہوتا ہے، تو اس کے صرف 2^40 ممکنہ آؤٹ پٹس ہو سکتے ہیں۔
نتیجے میں، متاثرہ Mk3 ڈیوائسز نے تقریباً 40 بٹس کی اینٹروپی کے ساتھ سیڈز تخلیق کیے۔ اس کے برعکس، Mk4، Mk5 اور Q ڈیوائسز کو ایک محفوظ عنصر سے اضافی ان پٹ ملا، جس نے ان کی موثر اینٹروپی تقریباً 72 بٹس تک بڑھا دی۔ تاہم، دونوں اعداد بٹ کوائن سیڈ جنریشن سے متوقع 128-بٹ سیکورٹی لیول سے کم رہے۔
فاؤنڈیشن ڈیوائسز کے سی ای او زیک ہربرٹ نے کہا کہ یہ خطا مارچ 2021 کے دوران ایک بڑے فارم ویئر ری ورائٹ کے دوران داخل ہوئی، جس میں باقی GPL کوڈ کو نئے کرپٹوگرافک لائبریریز سے تبدیل کر دیا گیا۔ دوسرے الفاظ میں، یہ تبدیلی ایک منصوبہ بند لائسنسنگ اپ گریڈ کا حصہ تھی، نہ کہ ایک جان بوجھ کر سیکورٹی فیصلہ۔
تاہم، خراب کوڈ پانچ سال تک فعال رہا۔ کوینکائٹ نے حملے کے صرف ہفتے قبل AI کی مدد سے فارم ویئر جانچ کی، لیکن جانچ میں مسئلہ کا پتہ نہیں چل سکا۔ علاوہ ازیں، کئی فارم ویئر اپ ڈیٹس، جن میں سیکورٹی پر مبنی ریلیزز بھی شامل تھیں، بھی اسے نہیں چھوڑ سکیں۔
آخر کار، والٹ کو غیر متوقع کلیدز کو جنریٹ کرنے کے لیے فزیکل رینڈومنس کا ذریعہ استعمال کرنا چاہیے تھا۔ اس کے بجائے، اس نے ایک محدود اور پیش گوئی کی جانے والی فارمولا استعمال کیا۔ جب حملہ آور نے اس فارمولا کو سمجھ لیا، تو وہ صارفین کے سیڈز کو دوبارہ تعمیر کرنا شروع کر سکا اور کولڈکارڈ ہیک کر سکا۔
حملہ آور نے ایسا کیا: 40-بٹ سیڈز پر بریوٹ فورس حملہ
کولڈکارڈ ہیک کے پیچھے کا حملہ آور کو ڈیوائس چوری کرنے یا اس سے دور سے جُڑنے کی ضرورت نہیں تھی۔ اس کے بجائے، حملہ آور ڈیوائس UID، ٹائمر کی حالت، اور پچھلے RNG کالز کی ترتیب جیسے اہم متغیرات کا اندازہ لگا سکتا تھا۔ ان پابندیوں کے ساتھ، حملہ آور ممکنہ سیڈ آؤٹ پٹ اسٹریمز کو بالکل آف لائن دوبارہ تخلیق کر سکتا تھا۔
اگلے مرحلے میں، حملہ آور نے ہر امیدوار سیڈ کو بٹ کوائن ایڈریسز میں تبدیل کر دیا اور ان کا موازنہ عوامی بلاک چین ڈیٹا کے ساتھ کیا۔ یہ عمل ایک قفل پر ممکنہ ترکیبات آزمانے جیسا ہے۔ تقریباً 40 بٹس کی انٹروپی کے ساتھ، متاثرہ سیڈز تقریباً ایک ترلین ممکن ترکیبات کے مجموعے سے آئے۔ ہاں کہ یہ تعداد بڑی لگتی ہے، لیکن جدید کمپیوٹنگ ہارڈویئر ایسے فضا کو عملی وقت میں تلاش کر سکتا ہے، خاص طور پر جب حملہ آور اپنا ہدف مجموعہ تنگ کر دے۔
حملہ آور نے اس عرصہ دار دور (2021 سے 2026) کے دوران بنائے گئے کولڈکارڈ سیڈز سے متعلقہ پتے پر توجہ مرکوز کی ہوگی۔ اس کے بعد، حملہ آور نے امکانی سیڈز تیار کیں، ان کے متعلقہ پتے نکالے، اور بلاک چین پر مطابقت کی تلاش کی۔ جب ایک امکانی سیڈ ایسا پتا پیدا کرتا جس پر بٹ کوائن موجود ہوتا، تو حملہ آور مطابقت رکھنے والی نجی کلید پر کنٹرول حاصل کر لیتا اور رقم منتقل کر دیتा۔ اس طرح، یہ برُٹ فورس عمل کولڈکارڈ ہیک کا مرکزی حصہ تھا۔
اسی دوران، گلیکسی ریسرچ نے پایا کہ لہریں 1 اور 2 ایک ہی آپریٹر کو شیئر کر سکتی ہیں۔ تاہم، لہر 3 میں مختلف آن-چین رویہ دکھائی دیا۔ اس نتیجے کے طور پر، دوسرے حملہ آور نے خود سے کمزوری کا پتہ لگایا اور اس کا استعمال کیا ہو سکتا ہے۔
Mk4، Mk5 اور Q ڈیوائسز کی تقریباً 72 بٹ کی مضبوط اینٹروپی تھی۔ تاہم، وہ متوقع 128 بٹ کی معیار سے نیچے رہ گئے۔ بلاک نے ڈیزائن کو ایک "خطرناک فیل-اوپن سٹرکچر" کہا کیونکہ کچھ بوٹ کنڈیشنز سرچ کو صرف 2^32 ممکنہ قیمتوں تک کم کر سکتے ہیں۔ تکنیکی حملہ آور اب تک اس کمزوری کا بڑے پیمانے پر فائدہ نہیں اٹھا چکے۔ تاہم، باقی سٹرکچر یہ ظاہر کرتا ہے کہ متاثرہ ڈیوائسز صارفین کی طرف سے ایک ہارڈویئر والٹ سے متوقع رینڈومنس کے درجہ کو فراہم نہیں کر پائے۔
کون متاثر ہو رہا ہے؟ مکمل دائرہ کار
کولڈکارڈ ہیک کا اثر ہر ماڈل پر الگ الگ ہوتا ہے، جو اس بات پر منحصر ہے کہ والٹ سیڈ کس فارم ویئر ورژن نے تیار کیا تھا۔ Mk2 اور Mk3 ڈیوائسز کو سب سے زیادہ خطرہ ہے کیونکہ متاثرہ فارم ویئر نے صرف تقریباً 40 بٹس کی انٹروپی والے سیڈز پیدا کیے۔ اس کے برعکس، Mk4، Mk5 اور Q ڈیوائسز کو ایک سیکور ایلیمنٹ سے اضافی انٹروپی ملی، جس نے ان کی مؤثر سیکورٹی کو تقریباً 72 بٹس تک بڑھا دیا۔ تاہم، یہ سطح اب بھی بٹ کوائن سیڈ جنریشن کے لیے متوقع 128-بٹ معیار کے نیچے رہی۔
متاثرہ کولڈکارڈ ماڈلز، زیادہ حساس فارم ویئر، اینٹروپی، اور خطرہ
اہم بات یہ ہے کہ جب ڈیوائس نے سیڈ بنایا، تو اس وقت نصب فارم ویئر کی ورژن یہ طے کرتی ہے کہ صارف کو کولڈکارڈ ہیک سے کتنی خطرات کا سامنا ہے۔ موجودہ فارم ویئر ورژن موجودہ سیڈ کی حفاظت کو نہیں بدلتا۔ مثال کے طور پر، ایک صارف جس نے زائدوں والے فارم ویئر پر سیڈ بنایا اور بعد میں ڈیوائس اپ ڈیٹ کر دیا، اب بھی ایک کمزور سیڈ رکھتا ہے۔ کمزوری پہلے ہی ڈیوائس نے جو نمبر بنایا تھا، اس کے اندر موجود ہے۔ اس لیے، فارم ویئر اپ ڈیٹ صرف مستقبل کے سیڈ جنریشن کو محفوظ کرتا ہے۔ یہ پرانے سیڈز کو درست نہیں کر سکتا یا ان سے متعلقہ ایڈریسز کو محفوظ نہیں بناسکتا۔
تاہم، صارفین جنہوں نے سیڈ سیٹ اپ کے دوران کم از کم 50 مستقل اور نجی ڈائس رولز درج کیے، اصل اینٹروپی کا ایک بیرونی ذریعہ شامل کیا۔ یہ اضافی تصادفیت ڈیوائس کے سافٹ ویئر RNG میں کمزوری کو ختم کردیتی ہے۔ نتیجہ یہ ہے کہ ان صارفین کو اس خاص خامی سے نہایت کم خطرہ ہے۔ ایک مضبوط BIP-39 پاس فریز بھی برٹ فورس حملوں کو مشکل بناتی ہے، لیکن یہ بنیادی سیڈ کو مضبوط یا درست نہیں کرتی۔ اس لیے، کوینکائٹ اب بھی متاثرہ فارم ویئر سے تخلیق کردہ فنڈز کو منتقل کرنے کی تجویز کرتا ہے۔
آخر میں، کولڈکارڈ کا ہیک ہر ہارڈویئر والٹ کو متاثر نہیں کرتا۔ تریزور، لیجر، اور بلاک، جو بٹکی کو تیار کرتا ہے، نے تصدیق کی ہے کہ ان کے پروڈکٹس مختلف انٹروپی جنریشن سسٹم استعمال کرتے ہیں۔ اس لیے، یہ خاص فارم ویئر خرابی ان ڈیوائسز سے بنائے گئے سیڈز کو متاثر نہیں کرتی۔
کوینکائٹ کا جواب: انہوں نے کیا کیا اور کیا نہیں کیا
کولڈکارڈ ہیک کے بعد، کوینکائٹ نے 30 جولائی اور 31 جولائی کو ابتدائی سویپ شروع ہونے کے تقریباً 30 گھنٹے بعد اپنا پہلا سیکورٹی مشورہ جاری کیا۔ پھر کمپنی نے تمام متاثرہ ماڈلز کے لیے درست شدہ فارم ویئر جاری کیا، جس میں Mk3 کے لیے v4.2.0، Mk4 اور Mk5 کے لیے v5.6.0، اور Q کے لیے v1.5.0Q شامل ہیں۔ اس کے علاوہ، کوینکائٹ نے خرابی کا ٹیکنیکل تجزیہ جاری کیا اور صارفین کو کمزور سیدز سے فنڈز منتقل کرنے میں مدد کے لیے ایک مائیگریشن گائیڈ فراہم کیا۔
علاوہ ازیں، کوینکائٹ نے 1 اگست کو اپنا مشورہ اپڈیٹ کیا اور تسلیم کیا کہ Mk4، Mk5 اور Q ڈیوائسز بھی کم اینٹروپی کا شکار ہوئے۔ حالانکہ حملہ آوروں نے کولڈکارڈ ہیک کے دوران بنیادی طور پر Mk2 اور Mk3 سیڈز کو ٹارگٹ کیا، لیکن بعد کے ماڈلز بھی متوقع 128-bit سیکورٹی معیار سے کم رہے۔ تمام متاثرہ پروڈکٹ لائنز پر وسیع تر دائرہ کار کا اعلان کرتے ہوئے اور اصلاحات جاری کرتے ہوئے، کوینکائٹ نے صارفین کو اپنے بٹ کوائن کو محفوظ بنانے کے لیے واضح راستہ فراہم کیا۔
تاہم، جواب پر قانونی تنقید بھی آئی ہے۔ حملے سے تھوڑی دیر پہلے داخلی جائزے، سیکورٹی فوکسڈ فارم ویئر ریلیزز، اور ایک AI سہائتہ آڈٹ کے باوجود، یہ خرابی پانچ سال تک پروڈکشن میں رہی۔ اہم بات یہ ہے کہ سویپ تقریباً 30 گھنٹے تک جاری رہا جب تک کہ کوینکائٹ نے اپنا پہلا عوامی انتباہ جاری نہیں کیا۔ نتیجتاً، متاثرہ صارفین کے پاس کوئی آفیشل معلومات نہیں تھیں جو ان کے لیے بٹ کوائن کو حملہ آور کے والٹ تک پہنچنے سے پہلے منتقل کرنے میں مدد کر سکتی تھیں۔
اسی دوران، اصلی کوڈ میں تبدیلی کے اردگرد کے حالات مزید سوالات کو جنم دے رہے ہیں۔ فاؤنڈیشن ڈیوائسز کے سی ای او زیک ہربرٹ کا استدلال ہے کہ یہ خرابی لائسنسنگ کے دوبارہ مرتب کرنے کے دوران آئی، نہ کہ سیکورٹی فوکسڈ دوبارہ ڈیزائن کے دوران۔ اس لیے، اس واقعہ نے 2021 کے دوبارہ رائٹ کے دوران کوئنکائٹ کے طریقہ کار پر سیکورٹی خطرات کے انتظام پر تنقید کو جنم دیا۔ اسی طرح، وِزَرڈسَرڈین کے سیکورٹی ریسرچر کیون لوئیک کا کہنا ہے کہ صارفین کو متعدد دستخط والے (multisig) اقدامات پر غور کرنا چاہیے جن میں متاثرہ کولڈکارڈ کلوز شامل ہوں، جس مسئلے پر کوئنکائٹ کی مشورت مکمل طور پر توجہ نہیں دے رہی۔
آخر کار، کوینکائٹ نے کولڈکارڈ ہیک کو عوامی جانچ کے بعد کام کرنے والے پیچز، ٹیکنیکل تفصیلات اور مائیگریشن ہدایات جاری کیں۔ تاہم، ان اقدامات سے پانچ سال کی دریافت ناکامی اور اس تاخیری انتباہ کو ختم نہیں کیا جا سکا جس نے کچھ صارفین کو اپنے فنڈز کو وقت پر محفوظ بنانے سے روک دیا۔
اپنے فنڈز کو منتقل کرنے کا طریقہ (مرحلہ وار)
اپنے Coldcard فارم ویئر کو اپ ڈیٹ کرنا الگ طور پر موجودہ والٹ کو محفوظ نہیں کرے گا۔ کمزور فارم ویئر نے پہلے ہی ایک کمزور سیڈ تخلیق کر دیا ہے، اور یہ کمزوری سیڈ میں ہی گھلی ہوئی ہے۔ اس لیے، متاثرہ صارفین کو ایک نیا سیڈ بنانا چاہیے اور اپنا Bitcoin اس سے حاصل کردہ پتےوں پر ٹرانسفر کرنا چاہیے۔ کوینکائٹ کی مشورت اور شینوبی کے Bitcoin Magazine گائیڈ تجویز کرتے ہیں کہ مندرجہ ذیل منتقلی عمل پر عمل کیا جائے۔
- اپنی Coldcard فارم ویئر کو اپ ڈیٹ کریں۔ اپنے خاص Coldcard ماڈل اور ریلیز ٹریک کے لیے دستیاب ترین اپ ڈیٹ فارم ویئر انسٹال کریں۔ انسٹال کرنے سے پہلے یقینی بنائیں کہ آپ نے فارم ویئر Coinkite کی سرکاری ویب سائٹ سے ڈاؤن لوڈ کیا ہے۔
- ایک بالکل نیا سیڈ تیار کریں۔ پرانے سیڈ کو درآمد یا بحال کرنے کے بجائے اپڈیٹڈ ڈیوائس پر سیڈ بنائیں۔ مزید اینٹروپی کے لیے، سیڈ تیار کرتے وقت کم از کم 50 مستقل اور پرائیویٹ ڈائس رولز کا استعمال کریں۔
- نیا سیڈ بیک اپ تصدیق کریں۔ نئے سیڈ الفاظ کو درست ترتیب میں لکھیں اور ڈیوائس پر تصدیق کا عمل مکمل کریں۔ اگلے مرحلے میں، ایک وصولی ایڈریس بنائیں اور یہ تصدیق کریں کہ آپ کے والٹ سافٹ ویئر میں دکھائی دینے والا ایڈریس، کولڈکارڈ اسکرین پر ظاہر ہونے والا ایڈریس سے ملتا جلتا ہے۔
- تمام بٹ کوائن کو نئے والٹ میں ٹرانسفر کریں۔ پرانے سیڈ سے کنٹرول کی جانے والی ہر BTC بیلنس کو نئی طور پر جنریٹ کیے گئے سیڈ سے حاصل کردہ ایڈریسز پر بھیجیں۔ دستخط کرنے سے پہلے کولڈکارڈ پر مقصد کا ایڈریس اور ٹرانزیکشن کی تفصیلات کو دھیرے سے تصدیق کریں۔
- میگریشن کی تصدیق کریں۔ مکمل ٹرانزیکشنز کی تصدیق کے لیے ایک قابل اعتماد بٹ کوائن بلاک ایکسپلورر استعمال کریں۔ پھر یہ جانچ لیں کہ پرانے پتے میں کوئی باقی بٹ کوائن نہیں رہا اور نئے والٹ میں مکمل منتقل شدہ بیلنس ظاہر ہو رہا ہے۔
- پرانا سیڈ بیک اپ محفوظ طریقے سے تباہ کر دیں۔ صرف اس کے بعد پرانا بیک اپ تباہ کریں جب ہر ٹرانسفر تصدیق ہو چکا ہو اور آپ نے نئے والٹ تک رسائی کی تصدیق کر لی ہو۔ مخرب سیڈ کی تمام فزیکل اور ڈیجیٹل نسخے ختم کر دیں تاکہ کوئی بھی اسے دوبارہ استعمال نہ کر سکے۔
فیئمر ویئر اپ ڈیٹ نہ کریں اور یہ فرض کریں کہ موجودہ والٹ محفوظ ہو گیا ہے۔ اپ ڈیٹ مستقبل کے سیڈ جنریشن کو فکس کرتا ہے، لیکن یہ اس ڈیوائس کے ذریعہ پہلے بنائے گئے سیڈ کو مضبوط نہیں کر سکتا۔ علاوہ ازیں، ہر مائیگریشن کے لیے آن-چین بٹ کوائن ٹرانزیکشن درکار ہوتی ہے، اس لیے صارفین نیٹ ورک فیسز کو مدنظر رکھیں اور ایک فوری ٹرانسفر کے دوران غیر ضروری طور پر کم فیس نہ چنیں۔
متاسفانہ متیسگ صارفین کو ایک اضافی پیچیدگی کا سامنا ہے۔ متاثرہ کولڈکارڈ سیڈ سے حاصل کیے گئے ہر کلید کو بدلنا ہوگا۔ صارفین کو والٹ کی دستخط کی حد کا جائزہ لینا چاہیے، ہر زیادہ خطرے والی کلید کو تبدیل کرنا چاہیے، اور اہم رقمیں منتقل کرنے سے پہلے نئی متیسگ ترتیب کی تصدیق کرنا چاہیے۔
خود کنٹرول کے لیے اس کا کیا مطلب ہے: بڑی تصویر
خود کنٹرول کرنے کے لیے دو الگ سیکورٹی کی ضروریات ہوتی ہیں۔ پہلے، صارفین کو اپنے پرائیویٹ کلیدز پر کنٹرول رکھنا چاہیے۔ دوسرے، والٹس کو ان کلیدز کو حقیقی، اعلیٰ معیار کی تصادفیت سے بنانا چاہیے۔ ہارڈویئر والٹ کمپنیاں روایتی طور پر پہلی ضرورت پر زور دیتی رہی ہیں کیونکہ یہ "اگر آپ کی کلید نہیں، تو آپ کے کوائن نہیں" کے جانے پہچانے اصول کی حمایت کرتی ہے۔ تاہم، انہوں نے دوسری ضرورت کے بارے میں بہت کم بات کی ہے۔ جیسا کہ Coldcard اسپلوٹ دکھاتا ہے، صارفین اپنی کلیدز پر مکمل کنٹرول رکھ سکتے ہیں اور پھر بھی اگر ڈیوائس نے ان کلیدز کو قابل پیشگوئی انپٹس سے بنائے ہوں تو وہ فنڈز کھو سکتے ہیں۔
اس کے علاوہ، یہ واقعہ تازہ ترین سالوں میں کرپٹو میں تیسری بڑی جعلی تصادفی نمبر جنریٹر کی خرابی ہے، جس میں 2023 میں ملک سیڈ اور 2026 میں ایل بلووم شامل ہیں۔ ہر صورت میں، خرابی کلید تخلیق کے دوران پیش آئی، ایک عمل جسے عام صارفین اپنے آپ جانچ نہیں سکتے تھے۔ ایک والٹ انٹرفیس ایک درست خفیہ عبارت دکھا سکتا ہے اور کام کرنے والے پتے پیدا کر سکتا ہے، جبکہ اس کے نیچے خطرناک طور پر کمزور انٹروپی استعمال ہو رہی ہو۔ نتیجتاً، صارفین کو مسئلہ تب تک معلوم نہیں ہوگا جب تک کہ حملہ آور خفیہ عبارت کو دوبارہ تعمیر نہ کرکے فنڈز منتقل نہ کر دے۔
اسی دوران، اس واقعہ سے اوپن سورس اور کلوزڈ سورس ہارڈویئر والٹس کے ارد گرد کے بحث کو پیچیدہ بنایا گیا۔ کولڈکارڈ اپنا فارم ویئر سورس کوڈ عوامی طور پر دستیاب کرتا ہے، تاہم یہ سافٹ ویئر کو مکمل طور پر اوپن سورس اجازت نامے کے تحت جاری نہیں کرتا۔ ڈویلپرز متاثرہ کوڈ کا جائزہ لے سکتے تھے، تاہم خرابی پانچ سال تک نہیں دریافت ہوئی۔ اس لیے، عوامی کوڈ کا مطلب یہ نہیں کہ کوڈ محفوظ ہے۔ تاہم، معنی خیز کمیونٹی آڈٹ کے لیے سورس کی دستیابی ضروری ہے کیونکہ ریسرچرز وہ سافٹ ویئر کا جائزہ نہیں لے سکتے جس تک ان تک رسائی نہیں ہے۔
اسی دوران، کوینڈیسک نے رپورٹ کیا ہے کہ اس استعمال سے کچھ سرمایہ کار بٹ کوائن ETFs کی طرف مائل ہو سکتے ہیں۔ ETFs ذاتی کلیدوں کی تخلیق، ذخیرہ اور تحفظ کے عملی خطرات کو ختم کر دیتے ہیں۔ تاہم، سرمایہ کار اس کے بدلے ایک منظم کسٹڈین اور مالیاتی ادارے پر انحصار کرتے ہیں۔ دوسرے الفاظ میں، یہ تبادلہ کسٹڈی کا خطرہ ختم نہیں کرتا۔ اس کے بجائے، ذمہ داری ذاتی مالک سے ادارتی فراہم کنندہ پر منتقل ہو جاتی ہے۔
آخر میں، بلاکائیڈ نے پایا کہ پہلے نصف 2026 کے دوران زیادہ تر کرپٹو نقصانات اسمارٹ کنٹریکٹ کے استعمال کے بجائے مُ compromise ہونے والے کلیدیں اور آپریشنل سیکیورٹی کی خرابیوں کی وجہ سے ہوئے۔ اس حوالے سے، کولڈکارڈ کا واقعہ بڑے پیمانے پر نمونے کے مطابق ہے کیونکہ حملہ آور نے بٹ کوائن کو استعمال نہیں کیا بلکہ کلید تخلیق کرنے کے عمل کو ٹارگٹ کیا۔ لمبے عرصے تک بٹ کوائن رکھنے والوں کے لیے کولڈ اسٹوریج اب بھی صحیح انتخاب ہے۔ لیکن "کولڈ" کا مطلب "غیر قابلِ خطا" نہیں ہے۔ اصول پر اعتماد کریں۔ اطلاق کی تصدیق کریں۔
یہ آرٹیکل صرف معلوماتی اور تعلیمی مقاصد کے لیے ہے اور یہ مالیاتی، سرمایہ کاری، قانونی یا سیکورٹی مشورہ نہیں ہے۔ کرپٹو سے متعلق فیصلے کرنے سے پہلے ہمیشہ اپنی خود کی تحقیق کریں۔
