فیرم ویئر کی کمزوری کی وجہ سے کولڈکارڈ ہیک کے نتیجے میں نقصان 111 ملین ڈالر سے زیادہ ہو گیا

iconCryptoBriefing
بانٹیں
AI summary iconخلاصہ
فیئر ویئر کی خامی کی وجہ سے کولڈکارڈ ہیک کے نتیجے میں نقصان 111 ملین ڈالر سے زائد ہو گیا۔ ورژن 4.0.1 میں ایک کمزور سیڈ جنریشن کی خامی تھی، جس کی وجہ سے حملہ آوروں نے 1,596–1,719 BTC خالی کر دیے۔ کوینکائٹ نے 30 جولائی، 2026 کو اس مسئلے کا اعلان کیا، اور اگلے دن ایک فکس جاری کیا گیا۔ گلیکسی ڈیجیٹل نے تین لہروں میں 15 حملہ آوروں کا تعاقب کیا، جنہوں نے 7,300 پتے ہدف بنائے۔ زیادہ تر فنڈز اب تک خرچ نہیں ہوئے، اور 3 اگست کے قریب ایک چوتھی لہر کا شکار ہونے کا اندازہ لگایا جا رہا ہے۔ ٹریڈرز بڑھتی ہوئی فear اور greed انڈیکس کی لہروں کے باعث آلٹ کوائنز پر نظر رکھ رہے ہیں۔

ہارڈویئر والٹس کو طویل عرصے سے ایک سادہ وعدے کے ساتھ بیچا جا رہا ہے: اپنے کلیدیں آف لائن رکھیں، اپنا بٹ کوائن محفوظ رکھیں۔ اب یہ وعدہ شدید طور پر متاثر ہوا ہے۔ کوینکائٹ کے ذریعہ تیار کردہ کولڈکارڈ ہارڈویئر والٹس میں ایک فارم ویئر کمزوری کی وجہ سے حملہ آوروں نے ہزاروں پتے سے تقریباً 1,596 سے 1,719 بٹ کوائن خالی کر دیے، جن کا نقصان $100M سے $111M تک درجہ بند کیا گیا ہے۔ اگست 3 کے تقریباً دوران شناخت کیے گئے ایک مشتبہ چوتھی لہر حملوں نے اس کل مجموعے میں تقریباً 389 بٹ کوائن مزید شامل کر دیے۔

گلیکسی ڈیجیٹل کے آن-چین تجزیہ ٹیم سے ایلیکس تھورن نے آن-چین فورینسکس کے ذریعے ان نتائج کی تصدیق کی۔ اس بریچ کو خاص طور پر بہت شدید بنانے والا تفصیل یہ ہے: متاثرین نے ہر تجویز کردہ سیکورٹی عمل پر عمل کیا۔ کوئی فشنگ نہیں۔ کوئی کلید کا نکالنا نہیں۔ کوئی صارف کی غلطی نہیں۔ فارم ویئر خود ٹوٹا ہوا تھا۔

پانچ سال کی تیاری کا ایک خطا

یہ کمزوری ایک واحد فارم ویئر ریلیز تک جا ٹکتی ہے۔ 17 مارچ، 2021 کو جاری کیا گیا Coldcard ورژن 4.0.1 میں ڈیوائس کے رینڈم نمبر جنریٹر میں ایک بگ شامل ہوا جس کی وجہ سے والٹ سیڈز کو توقع سے کہیں کم اینٹروپی کے ساتھ جنریٹ کیا گیا۔ کچھ متاثرہ سیڈز میں صرف تقریباً 40 بٹس اینٹروپی تھی۔

اعلان

اسے عام الفاظ میں کہیں تو: ایک اچھی طرح سے محفوظ بٹ کوائن والٹ کو گیس کرنا کمپیوٹیشنل طور پر ناممکن ہونا چاہیے۔ لیکن ان سیڈز کو گیس نہیں کیا جا سکا۔ حملہ آوروں نے اوپن سورس بریس فورس ٹولز کا استعمال کرتے ہوئے متاثرہ سیڈز کو دوبارہ تعمیر کیا اور ان کے کنٹرول میں والٹس کا خزانہ خالی کر دیا۔

یہ خامی پانچ سال سے زیادہ عرصہ تک نہیں پائی گئی۔ کوینکائٹ نے 30 جولائی، 2026 کو اس کمزوری کا اعلان کیا، اور اگلے دن ایک اپڈیٹ شدہ فارم ویئر دستیاب ہو گیا۔ لیکن ایک ڈیوائس کو اپڈیٹ کرنا ضائع ہو چکے فنڈز کو واپس نہیں لاتا، اور پہلے سے کمزور فارم ویئر پر جنریٹ ہو چکے سیڈز کو بھی درست نہیں کرتا۔ متاثرہ صارفین کو اپڈیٹ شدہ فارم ویئر پر بالکل نئے سیڈز جنریٹ کرنے ہوں گے اور تمام فنڈز نئے پتےں پر ٹرانسفر کرنے ہوں گے۔

گلیکسی کے تجزیے نے کم از کم تین تصدیق شدہ چوری کے لہروں میں کام کرنے والے کم از کم پندرہ الگ الگ حملہ آور شناخت کیے، جنہوں نے کل مل کر تقریباً 7,300 پتے ٹارگٹ کیے۔ 7 اگست تک، تصدیق شدہ چوری شدہ بٹ کوائن کی مقدار بڑھ کر 1,719 BTC ہو گئی، جبکہ کچھ رپورٹس کے مطابق اضافی مشکوک سرگرمیوں کو شامل کرتے ہوئے مجموعی نقصان $130M سے زائد ہو سکتا ہے۔

آن-چین ڈیٹا کیا ظاہر کرتا ہے

گلیکسی کے تحقیق کی ایک زیادہ نمایاں دریافت یہ ہے کہ چوری شدہ فنڈز کا بیشتر حصہ آن چین پر خرچ نہیں ہوا ہے۔ حملہ آوروں نے بٹ کوائن منتقل کر دیا ہے لیکن اسے عام دھوکہ دہی کے نمونوں میں تبدیل یا تقسیم نہیں کیا ہے، کم از کم اب تک نہیں۔

چوری کی لہروں کا نمونہ بھی قابلِ ذکر ہے۔ تین تصدیق شدہ لہریں ایک مشکوک چوتھی لہر کو پیش کرتی ہیں، جس سے یہ ظاہر ہوتا ہے کہ یہ مسلسل استعمال کیا جا رہا تھا، نہ کہ کوئی ایک مواقع پر عمل کرنے والا فرد نے اس خرابی کو الگ طور پر دریافت کیا تھا۔ گلکسی نے کم از کم پندرہ الگ حملہ آور شناخت کیے، جس سے یہ ظاہر ہوتا ہے کہ خرابی کے بارے میں عوامی اعلان سے پہلے ہی اسے ایک گروپ کے درمیان جاننا، شیئر کرنا یا بیچنا ممکن تھا۔

خود کے پاس رکھنے اور ہارڈویئر سیکیورٹی کے لیے اس کا کیا مطلب ہے

کولڈکارڈ نے دستیاب سب سے زیادہ سیکیورٹی پر مبنی ہارڈویئر والٹس میں سے ایک کے طور پر اپنی شہرت بنائی۔ اس کے صارفین کا گروہ تکنیکی طور پر ماہر بٹ کوائن مالکین پر مشتمل ہے جنہوں نے ایکسچینج میں محفوظ کرنے کے بجائے خود کو اپنا مالک قرار دیا۔ یہ مزاحیہ بات واضح ہے: وہ لوگ جو اپنے کلیدوں کو کنٹرول کرنے کے لیے سب سے زیادہ متعهد تھے، وہ اسی ٹول کی خرابی کے باعث متاثر ہو گئے جس پر انہوں نے اپنی کلیدوں کے تحفظ کے لیے بھروسہ کیا تھا۔

جس صارفین کے پاس کسی بھی کولڈکارڈ ڈیوائس پر 4.0.1 یا اس کے بعد کے فارم ویئر کے ساتھ فنڈز موجود ہیں، ان کے لیے فوری اقدام واضح ہے: فارم ویئر اپ ڈیٹ کریں اور فنڈز کو نئی طور پر جنریٹ کردہ سیڈ پر منتقل کر دیں۔ انتظار کرنے سے خطرہ بڑھ جاتا ہے، خاص طور پر اگر مزید چوری کی لہریں سامنے آئیں۔ گیلکسی کی طرف سے 3 اگست کو ایک ممکنہ چوتھی لہر کی شناخت سے ظاہر ہوتا ہے کہ ابھی تک خالی نہ ہونے والے متاثرہ پتے کے لیے استعمال کا وقفہ اب بھی کھلا ہو سکتا ہے۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔