ہارڈویئر والٹس کو طویل عرصے سے ایک سادہ وعدے کے ساتھ بیچا جا رہا ہے: اپنے کلیدیں آف لائن رکھیں، اپنا بٹ کوائن محفوظ رکھیں۔ اب یہ وعدہ شدید طور پر متاثر ہوا ہے۔ کوینکائٹ کے ذریعہ تیار کردہ کولڈکارڈ ہارڈویئر والٹس میں ایک فارم ویئر کمزوری کی وجہ سے حملہ آوروں نے ہزاروں پتے سے تقریباً 1,596 سے 1,719 بٹ کوائن خالی کر دیے، جن کا نقصان $100M سے $111M تک درجہ بند کیا گیا ہے۔ اگست 3 کے تقریباً دوران شناخت کیے گئے ایک مشتبہ چوتھی لہر حملوں نے اس کل مجموعے میں تقریباً 389 بٹ کوائن مزید شامل کر دیے۔
گلیکسی ڈیجیٹل کے آن-چین تجزیہ ٹیم سے ایلیکس تھورن نے آن-چین فورینسکس کے ذریعے ان نتائج کی تصدیق کی۔ اس بریچ کو خاص طور پر بہت شدید بنانے والا تفصیل یہ ہے: متاثرین نے ہر تجویز کردہ سیکورٹی عمل پر عمل کیا۔ کوئی فشنگ نہیں۔ کوئی کلید کا نکالنا نہیں۔ کوئی صارف کی غلطی نہیں۔ فارم ویئر خود ٹوٹا ہوا تھا۔
پانچ سال کی تیاری کا ایک خطا
یہ کمزوری ایک واحد فارم ویئر ریلیز تک جا ٹکتی ہے۔ 17 مارچ، 2021 کو جاری کیا گیا Coldcard ورژن 4.0.1 میں ڈیوائس کے رینڈم نمبر جنریٹر میں ایک بگ شامل ہوا جس کی وجہ سے والٹ سیڈز کو توقع سے کہیں کم اینٹروپی کے ساتھ جنریٹ کیا گیا۔ کچھ متاثرہ سیڈز میں صرف تقریباً 40 بٹس اینٹروپی تھی۔
اسے عام الفاظ میں کہیں تو: ایک اچھی طرح سے محفوظ بٹ کوائن والٹ کو گیس کرنا کمپیوٹیشنل طور پر ناممکن ہونا چاہیے۔ لیکن ان سیڈز کو گیس نہیں کیا جا سکا۔ حملہ آوروں نے اوپن سورس بریس فورس ٹولز کا استعمال کرتے ہوئے متاثرہ سیڈز کو دوبارہ تعمیر کیا اور ان کے کنٹرول میں والٹس کا خزانہ خالی کر دیا۔
یہ خامی پانچ سال سے زیادہ عرصہ تک نہیں پائی گئی۔ کوینکائٹ نے 30 جولائی، 2026 کو اس کمزوری کا اعلان کیا، اور اگلے دن ایک اپڈیٹ شدہ فارم ویئر دستیاب ہو گیا۔ لیکن ایک ڈیوائس کو اپڈیٹ کرنا ضائع ہو چکے فنڈز کو واپس نہیں لاتا، اور پہلے سے کمزور فارم ویئر پر جنریٹ ہو چکے سیڈز کو بھی درست نہیں کرتا۔ متاثرہ صارفین کو اپڈیٹ شدہ فارم ویئر پر بالکل نئے سیڈز جنریٹ کرنے ہوں گے اور تمام فنڈز نئے پتےں پر ٹرانسفر کرنے ہوں گے۔
گلیکسی کے تجزیے نے کم از کم تین تصدیق شدہ چوری کے لہروں میں کام کرنے والے کم از کم پندرہ الگ الگ حملہ آور شناخت کیے، جنہوں نے کل مل کر تقریباً 7,300 پتے ٹارگٹ کیے۔ 7 اگست تک، تصدیق شدہ چوری شدہ بٹ کوائن کی مقدار بڑھ کر 1,719 BTC ہو گئی، جبکہ کچھ رپورٹس کے مطابق اضافی مشکوک سرگرمیوں کو شامل کرتے ہوئے مجموعی نقصان $130M سے زائد ہو سکتا ہے۔
آن-چین ڈیٹا کیا ظاہر کرتا ہے
گلیکسی کے تحقیق کی ایک زیادہ نمایاں دریافت یہ ہے کہ چوری شدہ فنڈز کا بیشتر حصہ آن چین پر خرچ نہیں ہوا ہے۔ حملہ آوروں نے بٹ کوائن منتقل کر دیا ہے لیکن اسے عام دھوکہ دہی کے نمونوں میں تبدیل یا تقسیم نہیں کیا ہے، کم از کم اب تک نہیں۔
چوری کی لہروں کا نمونہ بھی قابلِ ذکر ہے۔ تین تصدیق شدہ لہریں ایک مشکوک چوتھی لہر کو پیش کرتی ہیں، جس سے یہ ظاہر ہوتا ہے کہ یہ مسلسل استعمال کیا جا رہا تھا، نہ کہ کوئی ایک مواقع پر عمل کرنے والا فرد نے اس خرابی کو الگ طور پر دریافت کیا تھا۔ گلکسی نے کم از کم پندرہ الگ حملہ آور شناخت کیے، جس سے یہ ظاہر ہوتا ہے کہ خرابی کے بارے میں عوامی اعلان سے پہلے ہی اسے ایک گروپ کے درمیان جاننا، شیئر کرنا یا بیچنا ممکن تھا۔
خود کے پاس رکھنے اور ہارڈویئر سیکیورٹی کے لیے اس کا کیا مطلب ہے
کولڈکارڈ نے دستیاب سب سے زیادہ سیکیورٹی پر مبنی ہارڈویئر والٹس میں سے ایک کے طور پر اپنی شہرت بنائی۔ اس کے صارفین کا گروہ تکنیکی طور پر ماہر بٹ کوائن مالکین پر مشتمل ہے جنہوں نے ایکسچینج میں محفوظ کرنے کے بجائے خود کو اپنا مالک قرار دیا۔ یہ مزاحیہ بات واضح ہے: وہ لوگ جو اپنے کلیدوں کو کنٹرول کرنے کے لیے سب سے زیادہ متعهد تھے، وہ اسی ٹول کی خرابی کے باعث متاثر ہو گئے جس پر انہوں نے اپنی کلیدوں کے تحفظ کے لیے بھروسہ کیا تھا۔
جس صارفین کے پاس کسی بھی کولڈکارڈ ڈیوائس پر 4.0.1 یا اس کے بعد کے فارم ویئر کے ساتھ فنڈز موجود ہیں، ان کے لیے فوری اقدام واضح ہے: فارم ویئر اپ ڈیٹ کریں اور فنڈز کو نئی طور پر جنریٹ کردہ سیڈ پر منتقل کر دیں۔ انتظار کرنے سے خطرہ بڑھ جاتا ہے، خاص طور پر اگر مزید چوری کی لہریں سامنے آئیں۔ گیلکسی کی طرف سے 3 اگست کو ایک ممکنہ چوتھی لہر کی شناخت سے ظاہر ہوتا ہے کہ ابھی تک خالی نہ ہونے والے متاثرہ پتے کے لیے استعمال کا وقفہ اب بھی کھلا ہو سکتا ہے۔

