گیلکسی ڈیجیٹل کے تحقیق کے سربراہ الیکس تھورن کے مطابق، نئے قربانیوں کی رپورٹس کے بعد، کم از کم 15 مختلف حملہ آوروں نے Coldard ہارڈویئر والٹ کی کمزوری کا فائدہ اٹھایا ہے، جس سے پہلے نہیں جانے جانے والی چوریاں سامنے آئیں۔
تھورن نے کہا کہ رپورٹس کی وجہ سے گیلکسی ریسرچرز نے مزید بٹ کوائن ایڈریسز کو واقعہ سے جوڑا۔ ایک صورت میں، ایک قربانی جس نے ایک بٹ کوائن سے کم کھویا، ریسرچرز کو ایک حملہ آور کی شناخت میں مدد ملی جس نے 126 ایڈریسز سے 12 بٹ کوائن چھین لیے۔
مرکزی ایکسچینج کی بریچ کے برعکس، چوریوں میں کئی الگ الگ کنٹرول کیے جانے والے والٹس سے فنڈز متعدد حملہ آوروں کے ایڈریسز پر منتقل ہوئے۔ اس لیے تحقیق کاروں کو کچھ چوریوں کی شناخت نہیں کر پانا چاہیے جب تک کہ متاثرین اپنے والٹ ایڈریسز اور لین دین کا اعلان نہ کر دیں۔
گلیکسی ریسرچ کا اندازہ ہے کہ تین تصدیق شدہ حملوں کے دوران تقریباً 100 ملین ڈالر کا بٹ کوائن چوری کر لیا گیا۔ تحقیق کاروں نے ایک مشکوک چوتھی لہر بھی شناخت کی ہے جس سے کل نقصان 130 ملین ڈالر تک پہنچ سکتا ہے۔
15 حملہ آور کلسٹرز ضروری طور پر 15 جانے والے افراد کی نمائندگی نہیں کرتے۔ کچھ پتے ایک ہی شخص یا گروپ کے زیر کنٹرول ہو سکتے ہیں، جبکہ دیگر حملہ آور ابھی تک نہیں دریافت ہوئے ہیں۔
کولڈکارڈ کی خرابی نے والٹ سیڈ جنریشن کو کمزور کر دیا
یہ کمزوری کچھ کولڈکارڈ ڈیوائسز کے ذریعے استعمال کی جانے والی عمل کو متاثر کرتی ہے جو ریکوری فریزز کو جنریٹ کرتی ہے۔
ایک فارم ویئر اندماج کی خرابی کی وجہ سے متاثرہ والٹس کو مخصوص ہارڈ ویئر بنیادی تصادفی نمبر جنریٹر کے بجائے ایک ڈیٹرمینسٹک پseudo تصادفی نمبر جنریٹر پر انحصار کرنا پڑا۔ اس سے کچھ خصوصی کلیدوں کے تحفظ کے لیے مؤثر تصادفیت کم ہو گئی اور حملہ آوروں کے لیے درست سیڈ فریزز تلاش کرنا زیادہ عملی ہو گیا۔
کاسٹل لیبز کے ملکہ فرانچیسکو نے کہا کہ متاثرہ کولڈکارڈ والٹس میں تقریباً 40 بٹس کی اینٹروپی کے ساتھ پرائیویٹ کلیدیں تیار ہو سکتی ہیں۔ ایک معیاری 12 الفاظ والی ریکوری فریز عام طور پر 128 بٹس فراہم کرتی ہے۔
12 الفاظ کی ریکوری فریز کا مثال
اس کا مطلب یہ نہیں تھا کہ حملہ آورین براہ راست ایئر-گیپڈ ڈیوائس سے کلیدیں نکال سکتے ہیں۔ اس کے بجائے، وہ ممکنہ ریکوری فریزز کو دوبارہ تشکیل دے سکتے تھے اور متعلقہ بٹ کوائن ایڈریسز پر فنڈز کی نگرانی کر سکتے تھے۔
ممکنہ طور پر متاثرہ والٹس والے صارفین کو اپنا فارم ویئر اپ ڈیٹ کرنے، مکمل طور پر ایک نئی خفیہ عبارت بنانے اور اپنے بٹ کوائن کو نئے والٹ کے ذریعہ کنٹرول کیے جانے والے پتےوں پر ٹرانسفر کرنے کی سفارش کی گئی ہے۔ صرف متاثرہ ریکوری فریز کو دوسرے ڈیوائس میں درج کرنا بنیادی کمزوری کو حل نہیں کرتا۔
کیا AI نے کولڈکارڈ ایکسپلوٹ کو روک سکتا تھا؟
ایک واقعہ نے یہ بھی بحث شروع کر دی ہے کہ کیا AI کی مدد سے سیکورٹی ٹیسٹنگ سے یہ خامی زیادہ جلد دریافت ہو سکتی تھی۔
ڈریگنفلائی کے مینیجنگ پارٹنر حسیب کوریشی نے دلائل دیے کہ تقریباً “2 ڈالر کی AI سختی” نے نقصانات کو روک سکتی تھی۔ انہوں نے ایسے تجربات کا حوالہ دیا جن میں دعویٰ کیا گیا ہے کہ AI ماڈلز نے منٹوں میں ہی خامی کو دوبارہ دریافت کر لیا، جس میں ایک ٹیسٹ شامل تھا جس میں اوپن سورس GLM 5.2 ماڈل کو بلا ویب رسائی کے تقریباً 20 منٹ میں اسے دریافت کرنے کا دعویٰ کیا گیا۔
تاہم، تنقید کرنے والوں نے سوال اٹھایا کہ کیا یہ تجربات ثابت کرتے ہیں کہ AI اس کمزوری کو عوامی ہونے سے پہلے ہی دریافت کر سکتا تھا۔
ٹوکینومسٹ ڈیٹا لیڈ تاتسapat سریجٹیما نے کہا کہ اطلاع کے بعد کچھ ٹیسٹ کیے گئے، جن میں بلائنڈ ٹیسٹنگ، دستاویز شدہ طریقہ کار اور جھوٹے مثبت نتائج کے جائزے کی کمی تھی۔
ای آئی خطرات کی شناخت کی لاگت کم کر سکتی ہے، لیکن یہ ہارڈویئر والٹس کیسے پرائیویٹ کلیدز پیدا کرتی ہیں اور ان کا تحفظ کرتی ہیں، اس کے لیے انفرادی جانچ اور مکمل ٹیسٹنگ کی جگہ نہیں لے سکتی۔

