کولڈکارڈ کی حفاظتی خامی کی وجہ سے 114 ملین امریکی ڈالر کا نقصان، واقعہ کے باوجود بٹ کوائن میں اضافہ

iconCryptoTicker
بانٹیں
AI summary iconخلاصہ
بٹ کوائن کی خبروں میں بتایا گیا کہ ایک کولڈکارڈ سیکیورٹی خامی کی وجہ سے چوتھے سویپ کے بعد 114 ملین امریکی ڈالر کا نقصان ہوا۔ یہ خامی مارچ 2021 سے موجود تھی، جس کی وجہ سے ہیکرز والٹ سیڈز کا اندازہ لگا سکتے تھے۔ کوینکائٹ نے صارفین کو نئے سیڈز بنانے کی تجویز دی۔ گلیکسی ریسرچ اور بلاک نے چار لہروں میں 1,816 بٹ کوائن چوری ہونے کا پتہ لگایا۔ آلٹ کوائن جن پر نظر رکھی جا رہی ہیں، ان پر بھی اثرات مرتب ہو سکتے ہیں کیونکہ اس واقعہ نے کولڈ اسٹورج کے بارے میں فکر پیدا کر دی ہے۔ تاہم، بٹ کوائن کی قیمتیں اس چوری کے باوجود 64,100 امریکی ڈالر سے زائد ہو گئیں۔

پہلے سویپ کے پانچ دن بعد، Coldcard واقعہ ایک منفرد واقعہ کی بجائے ایک آہستہ کٹائی جیسا لگ رہا ہے۔ بلاک چین تجزیہ کاروں نے منگل کو چلنے والی چوتھی لہر کو ٹریک کیا، اور مشاہدہ شدہ نقصانات کا مجموعی مقدار اب 114 ملین ڈالر کے قریب پہنچ گیا ہے۔ جو چیز نہیں ہوئی وہ ہے کہ بہت سے ٹریڈرز نے جو قیمت میں گرنے کی توقع کی تھی، وہ نہیں ہوئی۔ بٹ کوائن نے منگل کو ایشین گھنٹوں میں 63,000 ڈالر دوبارہ حاصل کر لیا اور رات بھر میں 64,100 ڈالر سے تھوڑا زیادہ پہنچ گیا، جو دن بھر میں تقریباً 2 فیصد کا اضافہ ہے۔

BTCUSD_2026-08-04_15-11-57.png

سیکیورٹی کی خرابی اور آرڈر بک میں خاموشی کے درمیان یہ فرق ابھی حقیقی کہانی ہے۔

کولڈکارڈ والٹس کے ساتھ بالکل کیا ہوا؟

یہ خرابی فشنگ حملہ نہیں تھا، نہ ہی میلوور تھا، نہ ہی کسی کے ڈیوائس تک فزیکل رسائی کا نتیجہ تھا۔ یہ اسی لمحے پیش آئی جب ہر والٹ بنایا گیا۔

کولڈکارڈ فارم ویئر ایک ریکوری سیڈ جنریٹ کرتے وقت تصادفیت کو کھینچنے کے لیے ایک فنکشن کو کال کرتا ہے۔ اس فنکشن کے دو عملیات کوڈ بیس میں ایک ہی سائنچر کے ساتھ موجود تھے: کوینکائٹ نے STM32 چپ کے لیے لکھا ہوا ہارڈ ویئر رینڈم نمبر جنریٹر، اور مائیکرو پائیتھن سے ورثہ میں موصول ہونے والا سافٹ ویئر فیل بیک۔ ایک پری پروسیسر گارڈ صرف یہ چیک کرتا تھا کہ کوئی بِلڈ سیٹنگ تعریف شدہ ہے یا نہیں، اور کبھی اس کی قیمت کا جائزہ نہیں لیا جاتا تھا، اس لیے بِلڈ سافٹ ویئر فیل بیک کے خلاف بغیر کسی انتباہ کے مکمل ہو گیا۔

نتیجہ بیج تھے جو مکمل طور پر عام دکھائی دیتے تھے۔ فارم ویئر نے معتبر BIP-39 ریکوری فریزز جاری کرتے رہے، اور اقدار روزمرہ کی ٹیسٹنگ سے گزر گئیں کیونکہ وہ کافی تصادفی لگ رہے تھے، جو بالکل اسی وجہ سے کمزوری کو طویل عرصے تک نہیں پایا گیا۔ بلاک کے تجزیہ سے پتہ چلا کہ ایک حملہ آور جو ڈیوائس UID، ٹائم ر کی حالت، اور پچھلے کال کے ریکارڈ کو تعین یا تنقید کر سکے، اس نے ڈیوائس کو چھوا بغیر آف لائن مرحلے میں امکانی آؤٹ پٹ اسٹریمز کو دوبارہ تخلیق کر سکتا تھا۔

بلک نے 1 مارچ 2021 کی تاریخ والے کامٹ میں تبدیلی کا پتہ لگایا، جو اسی ماہ فرمویئر 4.0.0 میں شائع کیا گیا۔ اس کا مطلب ہے کہ متاثرہ والٹس میں سے کچھ کو زیادہ سے زیادہ پانچ سال تک خاموشی سے اندازہ لگایا جا سکتا تھا۔

اب کے نقصانات کتنے ہیں؟

ہر روز اعداد و شمار تبدیل ہو رہے ہیں، اور وجہ یہ ہے کہ مختلف فرموں کی طرف سے مختلف لین دین کے مجموعوں کا جائزہ لیا جا رہا ہے۔

پہلا عوامی نمبر کوینکائٹ کے اپنے مشورے اور چین لیسیس سے آیا: تقریباً 594 BTC، تقریباً 38 ملین امریکی ڈالر، جو 31 جولائی کو 02:00 UTC کے بالکل پہلے ختم ہونے والے 25 منٹ کے دوران تقریباً 500 والٹس سے لیا گیا۔ گلیکسی ریسرچ نے پھر ایک الگ اور بڑی سویپ کو مپ کیا، جس میں 1,196 پتے شناخت کیے گئے جن میں تقریباً 1,082.65 $BTC موجود تھے، جن کی قیمت تقریباً 70.2 ملین امریکی ڈالر تھی، جو 41 منٹ کے دوران خالی کر دیے گئے۔

ہفتے کے آخر میں تیسری لہر سامنے آئی۔ پیر تک تینوں لہروں کا مجموعہ تقریباً 1,367 BTC، جو تقریباً 89 ملین امریکی ڈالر کے برابر ہے، تقریباً 4,585 پتےوں سے لیا گیا۔ ہر مرحلے میں ہر پے کا اوسط حاصل کم ہوتا گیا، جس سے ظاہر ہوتا ہے کہ آپریٹر نے سب سے پہلے بڑے بیلنسز کو ٹارگٹ کیا اور پھر کچھ ہزار ڈالر کی قیمت والے والٹس کی طرف منتقل ہوا۔ چوتھی لہر پیر کے دوران چلی اور اصلاح شدہ شمار کے مطابق 709 پتوں سے تقریباً 449 BTC لے لیا، اور گلیکسی نے ابھی تک تصدیق نہیں کی ہے کہ کیا وہی آپریٹر اس کے پیچھے ہے۔

اس کو جمع کریں اور مشاہدہ کیے گئے نقصانات 114 ملین سے 116 ملین امریکی ڈالر کے دائرے میں ہیں، ایک ایسے ڈیوائس کے بگ کی وجہ سے جس کا پورا مقصد یہ ناممکن بنانا تھا۔

کون سے ڈیوائسز متاثر ہیں، اور کیا فارم ویئر اپ ڈیٹ اسے درست کر دیتا ہے؟

یہ وہ حصہ ہے جو کسی بھی کول کارڈ رکھنے والے کے لیے سب سے زیادہ اہم ہے۔

کوینکائٹ کہتی ہے کہ یہ مسئلہ Mk3 فرمویئر ورژن 4.0.1 سے 4.1.9 تک کو شامل کرتا ہے، اور اس کی اپڈیٹ شدہ اطلاع میں latest فرمویئر فکس سے پہلے Mk4، Mk5، اور Q ڈیوائسز پر جنریٹ کیے گئے سیڈز بھی شامل ہیں۔ ابتدائی اطلاع میں یہ بتایا گیا تھا کہ Mk4، Q، اور Mk5 صاف ہیں، لہذا جمعہ سے اس دائرہ کار میں وسعت آئی ہے۔

اپ ڈیٹ کرنے سے کچھ بھی درست نہیں ہوتا۔ ایک کمزور سیڈ پہلے سے کمزور ہوتا ہے، اور نیا فارم ویئر کسی ایسے کلید کو جو سالوں پہلے بنائی گئی ہو، واپسی سے اینٹروپی نہیں جوڑ سکتا۔ درست ترتیب یہ ہے کہ پہلے ڈیوائس کو اپ ڈیٹ کریں، پھر مکمل طور پر نیا سیڈ جنریٹ کریں، اور صرف اس کے بعد اپنے فنڈز کو تبدیل والٹ کی تصدیق کے بعد منتقل کریں۔

بلوک، ٹریزور اور لیجر نے تمام اپنے ڈیوائسز کو متاثر نہ ہونے کی تصدیق کر دی ہے۔

کیا بگ کو تلاش کرنے کے لیے AI کا استعمال کیا گیا؟

کوینکائٹ ایسا سمجھتی ہے، اور اس نے علنی طور پر ایسا کہا۔

کمپنی کا خیال ہے کہ کسی نے اپنے اوپن سورس فارم ویئر کے پچھلے ورژن پر AI ٹولز چلائے تھے تاکہ خامی کو نکالا جا سکے، اور اس نے نوٹ کیا کہ کچھ ہفتے پہلے اس نے اپنے اپنے کوڈ پر دستیاب بہترین مڈلز میں سے ایک لگایا تھا اور مڈل نے کوئی سنگین بات نہیں پائی۔ اس کا سیدھا نتیجہ یہ تھا کہ حملہ آوروں اور دفاعی طاقتوں کے پاس اب وہی ٹولز ہیں، اور اس صورت میں ٹولز صرف ایک طرف کی مدد کر رہے تھے۔

ایک دوسری تفصیل کو نوٹ کرنا قابل اہمیت ہے۔ تحقیقات کرنے والوں نے پایا کہ آپریٹر نے سویپ کے لیے درکار کوئریز چلانے کے لیے ایک مشہور بلاک چین سروس فراہم کنندہ کا ادائیگی شدہ اکاؤنٹ استعمال کیا، جبکہ فراہم کنندہ ظاہری طور پر عام درخواستوں کی خدمت کر رہا تھا۔ بلاک نے معلومات کو اداروں کو سونپ دیا ہے۔

مل کر، اس واقعہ نے کول اسٹوریج کے لیے خطرہ کا ماڈل دوبارہ ترتیب دے دیا۔ کول اسٹوریج یہ گارنٹی دیتا ہے کہ کلید غیر قابل اندازہ ہے۔ مالکان اسے ایک گارنٹی کے طور پر سمجھتے ہیں کہ کلید تک رسائی نہیں ہو سکتی۔ یہ دونوں ایک جیسے وعدے نہیں ہیں، اور پہلے والے میں خامیوں کو تلاش کرنے کا خرچ لگاتار کم ہوتا جا رہا ہے۔

اس سب کے باوجود بٹ کوائن کیوں برقرار رہا؟

کیونکہ ان والٹس سے نکلنے والی رقم مارکیٹ سے نہیں نکلی، اور کیونکہ پوزیشننگ کبھی پریشان نہیں ہوئی۔

آپشن ڈیسکس میں کوئی تنش نہیں ہے۔ 30 دن کا احتمالی اتار چڑھاؤ انڈیکس کئی سیشنز تک 37 فیصد کے قریب رہا ہے، اور ڈیریبٹ پر سب سے زیادہ ٹریڈ ہونے والے معاہدے $68,000 اور $70,000 پر کالز ہیں، جو بُلش بیٹس ہیں۔ اسپاٹ فلوز نے بھی ایک جیسی کہانی سنائی: ایتھر فنڈز میں چھوٹے انفلوws آئے جبکہ بٹ کوائن فنڈز میں آؤٹفلوws دیکھا گیا، جو ایک غیر معمولی تقسیم ہے کیونکہ عام طور پر BTC ہی مارکیٹ کی قیادت کرتا ہے۔

BTCUSD_2026-08-04_15-23-31.png

اس ہفتے قیمت پر سب سے بڑا دباؤ شاید ہیکنگ کا نہیں ہے۔ استراتیجی نے منگل کو اعلان کیا کہ اس نے 27 جولائی اور 2 اگست کے درمیان تقریباً 105 ملین امریکی ڈالر کے لیے 1,638 بٹ کوائن فروخت کیے، جو 2026 کا تیسرا فروخت ہے، جس کی اوسط قیمت 63,957 امریکی ڈالر تھی جبکہ لاگت بنیاد 75,419 امریکی ڈالر تھی۔ حاصلات بٹ کوائن میں واپس نہیں بلکہ ترجیحی تقسیم اور STRC کی خریداری میں استعمال کی گئیں۔ اب ملکیت 842,138 بٹ کوائن پر ہے اور کمپنی نے مزید پانچ ہفتے سے کوئی بٹ کوائن نہیں خریدا ہے۔

اپنے اپنے لاگت بنیاد سے کم قیمت پر خزانہ کمپنی کا بیچنا، والٹ کے استعمال سے زیادہ واضح تقاضے کا اشارہ ہے۔

holders اس سے کیا لیں؟

تین عملی نکات۔

سب سے پہلے، تخلیق کے وقت تصدیق کریں، بعد میں نہیں۔ اس طرح کی ہر بڑی خرابی، جس میں 2023 کا Milk Sad PRNG بگ بھی شامل ہے، اس وقت واقع ہوتی ہے جب والٹ بنایا جاتا ہے، جو ایک ایسا لمحہ ہے جب صارف کسی بھی طرح کی محنت کے باوجود خود کو تصدیق نہیں کر سکتا۔ ایک تصدیق شدہ عمل کے ساتھ سیڈ تخلیق کرنا، یا مختلف مینوفیکچررز کے ڈیوائسز کے درمیان خطرہ تقسیم کرنا، اس کا ب без تفصیل حل فراہم کرتا ہے۔

دوسرے، ایک ہی فروشنده پر انحصار خود ایک خطرہ ہے۔ صرف پہلی لہر میں تقریباً 500 حاملین نے ایک ہی سپلائی چین کا استعمال کرنے کی وجہ سے ایک ہی خرابی کا شکار ہوئے۔

تیسری بات، اعداد و شمار کو مناسب طور پر سمجھیں۔ TRM Labs نے 2026 کے پہلے نصف سال میں 207 الگ الگ واقعات درج کیے، جو کبھی بھی نصف سال میں ریکارڈ کیے گئے سب سے زیادہ واقعات ہیں، لیکن کل نقصانات صرف 972 ملین امریکی ڈالر تک محدود رہے، جو 2025 کے پہلے نصف سال میں چوری ہونے والے 2.3 ارب ڈالر کے آدھے سے کم ہیں۔ زیادہ حملے، چھوٹے چوری۔ کولڈکارڈ کا واقعہ اس لیے شدید ہے کیونکہ یہ جہاں ٹوٹا، اس کے سائز کی وجہ سے نہیں۔

اگلے کیا دیکھیں

فوری سطح 63,000 ڈالر ہے، جو تین دن میں دو بار دوبارہ حاصل کیا گیا اور کھو دیا گیا۔ تیسری ناکامی کا مطلب ہوگا کہ 62,500 ڈالر سے نیچے سپورٹ کمزور ہے۔ قیمت کے علاوہ، دو چیزیں نتائج کو شکل دیں گی: کیا صارفین کے تحفظ یا مالیاتی ریگولیٹرز نے کبھی رد عمل دکھایا، جو ہمیں بتائے گا کہ حکومتیں ہارڈویئر والٹس کو کس طرح درجہ بندی کرنے کا ارادہ رکھتی ہیں، اور کیا جیلکسی تصدیق کرتی ہے کہ چوتھی لہر اسی آپریٹر یا ایک نقل کرنے والے سے آئی ہے جو شائع شدہ تحقیق سے کام لے رہا ہے۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔