کولڈکارڈ PRNG کی خامی کی وجہ سے پانچ سال میں بٹ کوائن میں 86 ملین ڈالر کا نقصان

iconCoinspeaker
بانٹیں
AI summary iconخلاصہ
گلیکسی ریسرچ کے مطابق، مارچ 2021 سے Coldcard ہارڈویئر والٹ فارم ویئر میں ایک خرابی کی وجہ سے 4,585 پتےوں پر 1,367 BTC ($86M) کا نقصان ہوا۔ یہ مسئلہ libngu لائبریری میں غلط طریقے سے ترتیب دیا گیا PRNG کی وجہ سے پیدا ہوا، جس کی وجہ سے حملہ آورین سیڈ جنریشن میں کمزور اینٹروپی کا استعمال کر سکتے تھے۔ بٹ کوائن کے متعدد تجزیوں نے ان چوریوں کو ظاہر کیا، جو پانچ سالوں تک ہوتی رہیں۔ یہ واقعہ کلید جنریشن میں اینٹروپی کے بارے میں بڑھتے ہوئے فکر کو مزید بڑھاتا ہے، جو کرپٹو سیکورٹی میں ایک دہرایا جانے والا مسئلہ ہے۔ ٹریڈرز کو ممکنہ خطرات اور مواقع کا مشاہدہ کرنے کے لیے آلٹ کوائنز پر نظر رکھنے کی تجویز کی جاتی ہے۔

آخری بٹ کوائن ہیک واقعہ اس وقت پیش آیا جب مارچ 2021 سے Coldcard ہارڈویئر والٹ فارم ویئر میں گھلایا گیا پسیڈو-رینڈم نمبر جنریٹر (PRNG) کی کمزوری کی وجہ سے 4,585 پتےوں پر 1,367 بٹ کوائن، تقریباً 86 ملین امریکی ڈالر کا نقصان ہوا، جیسا کہ Galaxy Research کے ذریعہ 2 اگست، 2026 تک آن-چین میپنگ میں ظاہر کیا گیا۔

یہ واقعہ بٹ کوائن کی تاریخ میں تصدیق شدہ نقصانات کے لحاظ سے سب سے بڑا ہارڈویئر والٹ ہیک ہے، اور اس کے لیے فشنگ، فزیکل ڈیوائس تک رسائی یا صارف کی غلطی کی ضرورت نہیں تھی۔ یہ صرف ایک کول کارڈ مصنوعات کی ناکامی نہیں ہے۔

یہ ایک ساختی ثبوت ہے کہ کسی بھی خود مالکانہ ترتیب، ہارڈویئر یا سافٹ ویئر کی سیکورٹی گارنٹی مکمل طور پر اس کے سیڈ جنریشن کی اینٹروپی کی معیار پر منحصر ہے، اور ایک واحد غلط ترتیب دیا گیا پری پروسیسر ماکرو سالوں تک اس گارنٹی کو خاموشی سے تباہ کر سکتا ہے بغیر کسی قابل مشاہدہ ایلرم کے۔

یہ تازہ ترین بٹ کوائن ہیک اس بات کے ساتھ آیا کہ BTC USD دن بھر میں -1.4% گر کر $62,250 پر ہے، جو ایک متغیر سات دن کے بعد ہے جس میں اس کی قیمت $65,000 سے زیادہ سے گر چکی ہے۔ 24 گھنٹوں کا ٹریڈنگ والیوم $16.9 ارب پر ہے، جو کل کے $20 ارب سے زیادہ سے کم ہے۔

(SOURCE: TradingView)

بٹ کوائن ہیک میکانکس: ایک غلط طور پر ترتیب دیا گیا ماکرو کیسے نے پانچ سال کی سیڈ جنریشن کو توڑ دیا

مسئلہ کی بنیادی وجوہ جسے Block کی انجینئرنگ ٹیم نے شناخت کی ہے، وہ Coldcard کی libngu لائبریری میں ہے۔ کوینکائٹ نے مائیکروپائیتھن کے RNG کو بند کرنے کے لیے بورڈ کو صفر پر سیٹ کیا تھا، تاکہ اس کا ہارڈویئر ٹرو رینڈم نمبر جنریٹر (TRNG) استعمال کیا جا سکے۔ تاہم، libngu گارڈ صرف یہ چیک کرتا تھا کہ میکرو تعریف شدہ ہے یا نہیں، جس سے صفر چیک سے گزر جاتا تھا۔

نتیجے میں، مائیکرو پائیتھن نے STM32 ہارڈویئر RNG کال کو کمپائل کر دیا اور Yasmarang پر انحصار کیا، جو ایک سافٹ ویئر PRNG ہے جس میں BIP-39 خفیہ عبارت کے لیے متوقع 128 بٹ کے بجائے صرف تقریباً 40 بٹ کا مؤثر اینٹروپی ہے۔

جبکہ بعد کے ماڈلز (Mk4، Mk5، Q) نے تقریباً 72 بٹس کی موثر اینٹروپی تک بہتری حاصل کی، لیکن یہ ابھی بھی مثالی سطح تک نہیں پہنچا۔ 40 بٹس اور 128 بٹس کے درمیان فرق اہم ہے، جس سے حملہ آوروں کے لیے کمزور بیجز کو ٹارگٹ کرنا آسان ہو جاتا ہے۔

30 جولائی، 2026 کو، کوینکائٹ نے ایک سیکورٹی نوٹ جاری کیا، جو ایک حملے سے صرف گھنٹوں پہلے تھا، جس نے 500 پتے سے تقریباً 594 بٹ کوائن خالی کر دیے۔ اگست 2 تک دو اور لہریں درج کی گئیں، جن میں کل 4,585 پتے شامل تھے اور 1,367.05 بٹ کوائن چوری ہوئے۔ زیادہ تر چوری شدہ بٹ کوائن اب تک خرچ نہیں ہوئے، جس سے ظاہر ہوتا ہے کہ حملہ آور فنڈز منتقل کرنے سے پہلے اپنا وقت بھی رہا ہے۔

دریافت کریں: 2026 میں خریدنے کے لیے بہترین میم کوائنز

کرپٹو سیکیورٹی کا سیاق: ایک دہرائی جانے والی اینٹروپی فیلیور پیٹرن

کولڈکارڈ کا واقعہ ایک دستاویز شدہ نمونے کے مطابق ہے۔ 2013 میں اینڈرائیڈ کا SecureRandom خرابی ECDSA دستخطوں میں غیر منفرد اقدار کو دہرائی، جس سے متعدد بٹ کوائن والٹس کے کلیدیں فاش ہو گئیں۔ 2022 میں ونٹر میوٹ ہیک میں استعمال ہونے والے پروفینسی وینٹی ایڈریس جنریٹر نے کلید تخلیق کو 32 بٹس کی اینٹروپی کے ساتھ شروع کیا، جس سے حملہ آور کو 160 ملین امریکی ڈالر کا خسارہ ہوا۔

2023 میں Milk Sad کی اطلاع نے پایا کہ bx seed Libbitcoin Explorer میں سسٹم کے وقت سے سیڈ کیا گیا Mersenne Twister استعمال کرتا تھا، جس سے توقع کی گئی 256 بٹس اینٹروپی تقریباً 32 تک کم ہو گئی اور 120,000 سے زیادہ والٹس کھل گئے۔ مختلف کوڈ بیسز، مختلف چینز، ایک ہی ساختی خرابی: ایک تصادفی ذریعہ جسے مضبوط سمجھا جاتا تھا وہ ایسا نہیں تھا۔

TRM Labs کے عالمی پالیسی ہیڈ اری ریڈ بورڈ نے اس واقعہ کو اس بات کا ثبوت قرار دیا کہ خود کی انتظامی ٹرانسفرز خطرہ کم کرنے کے بجائے اسے بڑھاتی ہیں، جو TRM Labs کے H1 2026 کے ڈیٹا کے ساتھ مماثل ہے جس میں دیکھا گیا کہ انفراسٹرکچر اور کلیدی مسائل، جو واقعات کا صرف 15 فیصد ہیں، لیکن ریکارڈ 207 ہیک واقعات میں کل ڈالر کے نقصان کا 76 فیصد ذمہ دار تھے۔

گلیکسی نے کہا کہ اس نے فیڈرل تحقیقات کاروں، کمپلائنس وینڈرز اور سائبر سیکیورٹی فرموں کو تقریباً 600 مشتبہ حملہ آور کنٹرول کردہ پتے رپورٹ کیے ہیں، جبکہ اس نے احتیاط کی ہے کہ اس کا کولڈکارڈ نسبت آن-چین ہیورسٹکس پر مبنی ہے، نہ کہ ہر پتے کے لیے حسابی بیج کی دوبارہ تعمیر پر۔

کھویں: اگست کے لیے خریدنے کے لیے بہترین میم کوائنز

پوسٹ پانچ سالوں میں بٹ کوائن کے 86 ملین ڈالر کو کولڈکارڈ کی خاموش PRNG خرابی کی وجہ سے کھو دیا گیا پہلے Coinspeaker پر ظاہر ہوئی۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔