کچھ کولڈکارڈ Mk3 مالکین کو اپنا بٹ کوائن منتقل کرنے کی ضرورت ہو سکتی ہے۔ کوینکائٹ کہتے ہیں کہ فرم ویئر 4.0.1 یا اس کے بعد کے Mk3 ریلیز پر تخلیق کردہ سیڈز سے منسلک فنڈز خطرے میں ہو سکتے ہیں۔
بٹ کوائن کور کنٹریبیوٹر انستاگبس نے کہا کہ انہوں نے ایک نئی طور پر شروع کیے گئے Mk3 پر کمزور سیڈ کو دوبارہ بنایا۔ کوینکائٹ کے مطابق، فرمویئر 5.6.0 سے پہلے Mk4 اور Mk5 ڈیوائسز بھی متاثر ہیں، جبکہ Q ڈیوائسز فرمویئر 1.5.0Q سے پہلے متاثر ہیں؛ اثر کم شدید ہے لیکن ابھی بھی سنگین ہے۔ کمپنی جڑ کی وجہ کا ایک باقاعدہ ٹیکنیکل جائزہ لینے کا منصوبہ بناتی ہے۔
ایک ہارڈویئر والٹ محفوظ ذخیرہ سازی، آف لائن دستخط اور ڈیوائس پر تصدیق کے ذریعے ایک موجودہ کلید کو محفوظ رکھتا ہے۔ سیڈ جنریشن ان تحفظات سے پہلے ہوتا ہے اور یہ طے کرتا ہے کہ ڈیوائس مضبوط کلید کے مواد کے ساتھ شروع ہوتی ہے یا نہیں۔
ایک خفیہ عبارت انٹروپی سے سیکورٹی کھینچتی ہے، جو بے شمار ممکنہ ترکیبیوں میں سے ایک ترکیب منتخب کرتی ہے۔ کمزور تصادفیت اس میدان کو تنگ کر دیتی ہے تاکہ حملہ آور دوسرے کمپیوٹر سے ڈپازٹس کی نگرانی کرتے ہوئے ممکنہ سیڈز کا امتحان لے سکے۔
قابل پیشگوئی بناؤ شروع میں ایئر گیپ کو شکست دے دیتا ہے اور چوری کو ایک ریموٹ تلاش کا مسئلہ بنا دیتا ہے۔ حملہ آور امکانی سیڈز سے کام شروع کر سکتا ہے، متعلقہ پتےز کو مانیٹر کر سکتا ہے، اور ایک مطابقت ظاہر ہونے پر فنڈز خرچ کر سکتا ہے۔
کیونکہ ہر موجودہ ایڈریس اصل سیڈ کے زیر کنٹرول رہتا ہے، اس لیے درستگی کے لیے نئے کلیدیں اور آن-چین ٹرانسفر درکار ہیں۔ اپڈیٹ شدہ فارم ویئر مستقبل کے سیٹ اپ فلو کو محفوظ بناسکتا ہے، لیکن یہ پرانے ایڈریسز کو کنٹرول کرنے والی کلیدی معلومات کو تبدیل نہیں کرسکتا۔
| سیکورٹی لیئر | یہ کیا محفوظ کرتا ہے | اس کیس کو حل کرنے میں کیوں ناکام رہا |
|---|---|---|
| ایئر گیپ | اس سے ڈیوائس کے کلیدیں زندہ کنکشن کے ذریعے ظاہر نہیں ہوتیں | اگر سیڈ تخلیق کے وقت قابل پیشگوئی تھا تو اس سے کوئی فائدہ نہیں |
| محفوظ ذخیرہ | ایک موجودہ پرائیویٹ کلید کو الگ رکھیں | اگر اصل کلیدی مواد کمزور ہو تو وہ غلط چیز کو محفوظ کرتا ہے |
| آف لائن دستخط | صارفین کو والٹ جوڑے بغیر ٹرانزیکشنز کو منظور کرنے کی اجازت دیتا ہے | صرف اس صورت میں خرچ کی حفاظت کرتا ہے جب سیڈ پہلے سے موجود ہو |
| ڈیوائس پر تصدیق | صارفین کو ہارڈویئر اسکرین پر پتے اور رقوم کی تصدیق کرنے کی اجازت دیتا ہے | یہ ثابت نہیں کرتا کہ سیڈ کو کافی انٹروپی کے ساتھ جنریٹ کیا گیا تھا |
| فرم ویئر اپ ڈیٹ | مستقبل کے ڈیوائس کے رویے میں بہتری لائی جا سکتی ہے | پہلے سے جنریٹ کیے گئے سیڈ کے ذریعہ کنٹرول کیے جانے والے پرانے پتےز کو تبدیل نہیں کیا جا سکتا |
| نیا سیڈ + ٹرانسفر کرنا | نئی کلیدی مواد تخلیق کرتا ہے اور فنڈز پرانے پتے سے منتقل کرتا ہے | صرف ممکنہ کمزور بیج کے لیے مکمل ازالہ کا راستہ |
سب سے زیادہ خطرناک کسٹڈی پروفائل
سب سے واضح ایکسپوژر پروفائل تب شروع ہوتا ہے جب متاثرہ Mk3 نے سیڈ تخلیق کیا ہو اور ایک سائنیچر والٹ کو کنٹرول کر رہا ہو۔ صفر ڈائس انٹروپی، صفر BIP-39 پاس فریز، اور صفر ملتی سگنیچر کی وجہ سے ڈیوائس کا سیڈ جنریٹر ہی واحد کرپٹوگرافک رُوت بن جاتا ہے۔
Coinkite کہتی ہے ایک مضبوط، منفرد BIP-39 پاس فریز ایک مستقل رکاوٹ فراہم کرتی ہے، جبکہ مختصر، عام، نمونہ بنانے والی، حوالہ دی گئی یا دوبارہ استعمال کی جانے والی پاس فریزز اندازہ لگائی جا سکتی ہیں۔ پاس فریز ڈیوائس کے پن سے الگ ہوتی ہے اور ایک ہی منمونک سے الگ والٹ بناتی ہے، اس لیے حملہ آور کو دونوں رازوں کو حاصل کرنا ہوگا۔ چاہے پاس فریز کتنی بھی مضبوط کیوں نہ ہو، Coinkite نئی طور پر جنریٹ کردہ سیڈ پر منتقل ہونے کی تجویز کرتی ہے۔
ایک متی سگ ایک منفرد کمزور سیڈ کو ایک منفرد سائنر تک محدود کر سکتا ہے جب خرچ کرنے کی حد انحصار کرنے والی کلیدوں کی ضرورت ہو۔ صارف کی فراہم کردہ ڈائس ایک بیرونی اینٹروپی ذریعہ شامل کر سکتی ہیں، اور کوینکائٹ کا جدید راستہ اس کے صرف ڈائس درآمد فلو کے ذریعے کم از کم 99 انصاف پر مبنی رولز کا تعین کرتا ہے۔
ان تحفظات کے لیے دقت سے ریکارڈ رکھنا اور تجربہ کیا ہوا ریکوری ضروری ہے۔ ایک کھویا ہوا پاس فریز مالک کو باہر کر سکتا ہے، ایک بدھڑا ملتی سگ والٹ ریکوری کو پیچیدہ بناسکتا ہے، اور نمائندہ ڈائس ریکارڈز متبادل سیڈ کو ظاہر کرسکتے ہیں۔
کوینکائٹ صارفین کو یہ ہدایت دیتا ہے کہ وہ بیک اپ، انگلی کا نشان، اور وصولی ایڈریس کی تصدیق کریں، ایک چھوٹا ٹیسٹ ادائیگی بھیجیں، اور پھر باقی رقم منتقل کر دیں۔ یہ ترتیب اس بات کا احتمال کم کرتی ہے کہ فوریت کی وجہ سے غلط درج شدہ ایڈریس، کمزور عارضی والٹ، یا ناقص بیک اپ کی وجہ سے دوسرا خراب ہو جائے۔
| کسٹڈی سیٹ اپ | خرابی کا درجہ | اس کیوں اہم ہے |
|---|---|---|
| Mk3 جنریٹ کردہ سیڈ، سینگل-سگ، کوئی پاس فریز نہیں، کوئی ڈائس نہیں، کوئی ملٹی-سگ نہیں | سب سے زیادہ | متاثرہ سیڈ ہی واحد کرپٹوگرافک ریٹ ہے جو والٹ کو محفوظ رکھتا ہے |
| BIP-39 پاس فریز کے ساتھ Mk3 جنریٹڈ سیڈ | صرف ایک مضبوط، منفرد پاس فریز کے ساتھ کم کریں | حملہ آور کو مینیمونک اور الگ پاس فریز دونوں کی ضرورت ہوگی |
| Mk3 سے تخلیق کردہ بیج جس میں متعدد دستخط شامل ہیں | اگر دوسرے دستخط کنندگان مستقل ہوں تو کم کریں | ایک کمزور سیڈ کافی نہیں ہے اگر حد کو دوسرے کلیدوں کی ضرورت ہو |
| صارف کی طرف سے فراہم کردہ ڈائس انٹروپی کے ساتھ Mk3 جنریٹڈ سیڈ | اگر کم از کم 50 انصاف کے، نجی رولز شامل کیے گئے ہوں تو کم کریں | 50 سے کم رولز، یا رولز کے بارے میں عدم یقین، اب بھی منتقلی کی ضرورت ہے |
| بے اثر ڈیوائس پر نیا سیڈ | مرمت کا راستہ | funds کو متاثرہ سیٹ اپ سے باہر نئے کلیدی مواد پر منتقل کر دیا جاتا ہے |
| غیر تصدیق شدہ والٹ یا پتے پر پریشانی کے ساتھ منتقلی | نیا ناکامی کا خطرہ | فوریت سے اصل خرابی سے متعلقہ نقصانات پیدا ہو سکتے ہیں |
کولڈ اسٹوریج کو مینٹیننس شیڈول حاصل ہوتا ہے
کوینکائٹ نے جون 2023 میں آخری Mk3 فارم ویئر جاری کیا، اور اس کا جولائی 2026 کا مشورہ مارچ 2021 کے بعد سے Mk3 ڈیوائسز کے ذریعہ بنائے گئے سیڈز کو شامل کرتا ہے، جس سے مصنوعات کی سپورٹ اور فوری کاسٹڈی ایکشن کے درمیان تین سال کا فرق پیدا ہوتا ہے۔
یہ فاصلہ کولڈ اسٹوریج کو ایک قدیمی صرف رکھنے کا مسئلہ میں تبدیل کر دیتا ہے۔ بے حرکت رکھنے والے کچھ سالوں میں ایک بار ہی ڈیوائس چلانے کی کوشش کرتے ہیں، پرانی پروڈکٹ صفحات کی دستیابی کم ہو جاتی ہے، اور مالکین ماہوں تک ن manufacturers کے نوٹس سے محروم رہ سکتے ہیں۔
ایک سیڈ اپنے ڈیوائس، فارم ویئر برانچ، اور اصل سپورٹ چینل سے زیادہ عرصہ زندہ رہ سکتی ہے، اس لیے ضمانت نظاموں کو مستقل ایلرٹس اور دہرائے جانے والے مائیگریشن پروسیجرز کی ضرورت ہوتی ہے۔ فروشندگان اینٹروپی آرکیٹیکچر، ڈیوائس خصوصی مشورے، اور کلید تبدیلی کے پلے بکس جاری کر سکتے ہیں جو آخری فروخت کے بعد بھی سالوں تک دستیاب رہیں۔
کوینکائٹ کی سیکیورٹی دستاویزات میں کھلے کوڈ اور دوبارہ تخلیق کردہ بِلڈز کو جانچ کے اوزار کے طور پر بیان کیا گیا ہے۔ جانچنے والے ماخذ کو جاری کردہ بائنریز کے ساتھ موازنہ کر سکتے ہیں، اور خامیاں اس تک برقرار رہ سکتی ہیں جب تک کسی کو وہ بالکل کوڈ پاتھ نہیں ملتا جس نے ایک سُوتی ہوئی سیڈ تخلیق کی ہے۔
یہ تمیز مستقل اینٹروپی ٹیسٹنگ کو ایک بنیادی ہارڈویئر والٹ کی پرکٹس بناتی ہے۔ ایک دوبارہ قابل حاصل کرنے والی بائنری خریدار کو بتاتی ہے کہ کون سا کوڈ چلا، اور ہر سیکورٹی فرضیہ کے بارے میں یقین کے لیے الگ ٹیسٹنگ درکار ہوتی ہے۔
بُل کیس میں، متاثرہ صارفین کلیدیں دھیرے دھیرے بدل دیتے ہیں، کوینکائٹ جڑ کی وجوہات شائع کرتا ہے، اور والٹ میکرز مضبوط ترین اینٹروپی ٹیسٹس اور مستقل ایلرٹ چینلز اپناتے ہیں۔ پاسفریز، متعدد دستخط اور مستقل تصادفیت کا استعمال وسیع پیمانے پر بڑھ جاتا ہے، جس سے مالکان کے ایک بیلنس کے اردگرد کئی کرپٹوگرافک رکاوٹیں بن جاتی ہیں۔
| اگلے کیا ہوتا ہے | بُل کیس نتیجہ | بیئر کیس نتیجہ |
|---|---|---|
| صارف کی منتقلی | متاثرہ صارفین ٹیسٹ ٹرانزیکشنز کے بعد کلیدوں کو احتیاط سے تبدیل کریں | بے حرکت صارفین مشورہ نہیں دیکھتے اور پرانے پتےوں پر رقم جاری رہتی ہے |
| جڑ کی جانچ | کوینکائٹ ایک واضح ٹیکنیکل وضاحت جاری کرتا ہے | پرانے فارم ویئر یا ڈیوائس کی فرضیات کے حوالے سے عدم یقین بڑھ رہا ہے |
| پاس فریز کا اطلاق | مزید ہولڈرز کولڈ اسٹوریج میں دوسرا سیکرٹ جوڑتے ہیں | ضائع یا ناکافی طور پر درج کیے گئے پاس فریزز کی وجہ سے ریکوری ناکام ہو جاتی ہے |
| متیسگ اپنائی | بڑی رقمیں اکیلے ڈیوائس کے خرابی کے نقطوں سے دور منتقل ہو رہی ہیں | کم دستاویز شدہ متعدد دستخط سیٹ اپس آپریشنل خطرہ پیدا کرتے ہیں |
| انٹروپی ٹیسٹنگ | manufacture کے ذریعہ بیج تخلیق کے راستوں کا عوامی ٹیسٹنگ بہتر بنایا جاتا ہے | صارفین اب بھی تکراری بنیادوں کو تصادفی کیفیت کے ثبوت سمجھ رہے ہیں |
| الارٹ سسٹم | والٹ میکرز پرانے ڈیوائسز کے لیے مستقل مشورتی چینلز تعمیر کرتے ہیں | سیکیورٹی نوٹس لمبے مدتی ہولڈرز کے لیے نظر انداز کرنا آسان رہتے ہیں |
| مارکیٹ نیریٹیو | یہ مسئلہ ایک کسٹڈی پروسیس اپگریڈ کا لمحہ بن جاتا ہے | غیر تصدیق شدہ چوری کے دعوے اور پانک ٹرانسفرز کہانی کا مرکز ہیں |
بر کیس میں، ناکارہ Mk3 والٹس میں پرانے سیڈز کا استعمال کرتے ہوئے ڈپازٹ جاری رہتے ہیں، اور مالکین اس مشورے کو چوری کی رپورٹس یا فوری رابطے کے ذریعے دریافت کرتے ہیں۔ خوف کی وجہ سے ٹرانسفرز غیر تصدیق شدہ پتے، کمزور عارضی والٹس یا گم شدہ بیک اپس کے ذریعے اضافی نقصان پیدا کرتے ہیں، اور غیر متعلقہ دعوؤں کی وجہ سے آن چین حرکات کو خرابی سے جوڑ دیا جاتا ہے۔
ہارڈویئر والٹس نے محفوظ رکھنے اور خرچ کے دوران کلیدوں کے تحفظ کے ذریعے خود کو مالک بنانے کو عملی بنایا۔
اب، کولڈکارڈ کی انتباہ اس حفاظتی ماڈل کو ترتیب، نگرانی اور تبدیلی تک پھیلاتی ہے، جس سے ہر سیڈ ایک لمبے عرصے تک رعایت کا فرض بن جاتا ہے جو اس ڈیوائس کی زندگی سے زیادہ لمبا رہ سکتا ہے جس نے اسے بنایا ہے۔
پوسٹ کولڈکارڈ سیڈ جنریشن میں ایک خامی کی وجہ سے حملہ آورز بٹن دبانے سے پرائیویٹ کلوز کو دوبارہ بنانے میں کامیاب ہو جاتے ہیں پہلے CryptoSlate پر ظاہر ہوئی۔

