کولڈکارڈ والٹ کی خرابی کی وجہ سے بٹ کوائن کے 130 ملین ڈالر کے نقصان کا انکشاف

iconCryptoSlate
بانٹیں
AI summary iconخلاصہ
بٹ کوائن کی خبروں کے مطابق، کولڈکارڈ ہارڈویئر والٹس میں ایک اہم خرابی دریافت ہوئی ہے، جس سے فرمویئر ورژن 4.0.1 سے 4.1.9 متاثر ہوئے ہیں۔ اس خرابی کی وجہ سے ہارڈویئر رینڈم نمبر جنریٹر کے بجائے ڈیٹرمینسٹک فیل بیک کا استعمال کرتے ہوئے کمزور سیڈ جنریشن ہو رہا تھا۔ اس مسئلے سے متعلق $130 ملین سے زائد بٹ کوائن کے نقصانات کا تعلق ہے۔ صارفین کو نئے سیڈز بنانے اور فنڈز منتقل کرنے کی ترغیب دی جا رہی ہے۔ بٹ کوائن کا تجزیہ ظاہر کرتا ہے کہ یہ واقعہ خود کنٹرول شدہ سیٹ اپس میں کلید جنریشن کے لیے ایک ہی ڈیوائس پر انحصار کرنے کے خطرات کو اجاگر کرتا ہے۔

بلک کی بٹ کوائن انجینئرنگ اور سیکورٹی ٹیم اور مستقل بٹ کوائن کور ڈیولپرز نے حالیہ کوینکائٹ کولڈکارڈ والٹ کے نقصانات کو ایک خاص فارم ویئر خرابی تک محدود کر دیا ہے جس نے کسی صارف کے خفیہ عبارت کو چھوئے بغیر بٹ کوائن خود مالکانہ رکھنے میں ایک پوشیدہ کمزوری کو ظاہر کر دیا۔

خرابی نے ڈیوائس کی رینڈم نمبر جنریشن کو اس کے STM32 ہارڈویئر ذریعے سے مائیکروپائیتھن کے ڈیٹرمنسٹک Yasmarang فیل بیک پر منتقل کر دیا۔

فیم ویئر 4.0.1 سے 4.1.9 تک چلنے والے Mk2 اور Mk3 ڈیوائسز نے ایسے سیڈز تیار کیے جن کی کرپٹوگرافک تصادفیت ایک چھوٹے، تلاش کیے جانے والے مجموعے میں تباہ ہو گئی۔

Mk4، Q، اور Mk5 ماڈلز کم شدید طور پر متاثر ہوئے، جنہوں نے تقریباً 72 بٹس کی اینٹروپی کے ساتھ بیج تیار کیے، جو ڈیزائن کے مطابق 128 بٹس سے کافی کم ہیں۔

کولڈکارڈ کا 89 ملین ڈالر کا والٹ بگ FTX کے بعد بٹ کوائن کے سب سے بڑے منتقلی کا سبب بن گیا اور مارکیٹ کے سگنلز کو مکمل طور پر پریشان کر دیا
متعلقہ پڑھائی

کولڈکارڈ کا 89 ملین ڈالر کا والٹ بگ FTX کے بعد بٹ کوائن کے سب سے بڑے منتقلی کا سبب بن گیا اور مارکیٹ کے سگنلز کو مکمل طور پر پریشان کر دیا

77,000 سے زیادہ BTC پرانے والٹس سے منتقل ہو گئے جب صارفین فنڈز کو محفوظ کرنے کے لیے تیزی سے کام کر رہے تھے، جس سے اہم آن-چین اشاریوں پر مکتوب پڑھائیں پیچیدہ ہو گئیں۔
2 اگست، 2026·اولوپیلومی اڈیجومو

کمزور سیڈز نے بٹ کوائن کی خود کی مالکانہ حفاظت کو متاثر کیا

کوئی صارف دس یا بیس چار الفاظ لکھ سکتا ہے، انہیں محفوظ جگہ پر رکھ سکتا ہے، سالوں تک ڈیوائس کو آف لائن رکھ سکتا ہے، اور پھر بھی ایک کلید رکھتا ہے جو حملہ آور واپسی جنریٹر کے تنگ آؤٹ پٹ سپیس کو تلاش کر کے دوبارہ تعمیر کر سکتا ہے۔

ایک فارم ویئر فکس صرف اسی وقت کے لیے محفوظ ہوتا ہے جب مالک اپ ڈیٹ نصب کرتا ہے، اس لیے جو بیج خراب راستہ پہلے سے ہی پیدا کر چکا ہے، اسے مکمل طور پر تبدیل کرنے کی ضرورت ہے: کوینکائٹ کی مشورت متاثرہ صارفین کو مکمل طور پر نیا بیج بنانے اور اپنے فنڈز منتقل کرنے کی ہدایت کرتی ہے۔

پرانے فریز کو کسی دوسرے صنعتکار کے والٹ میں درآمد کرنا اسی کمزوری کو برقرار رکھتا ہے۔ یہ خامی سیڈ کی اصل تک جاتی ہے، ایک وہ خصوصیت جو ریکوری الفاظ کے ساتھ سفر کرتی ہے۔

حراست کی تہجو چیزیں صارفین سمجھتے تھے کہ وہ محفوظ کر رہے ہیںکولڈکارڈ کی خامی نے کیا افشا کیا
سیڈ جنریشنڈیوائس کے ذریعے محفوظ طریقے سے تخلیق کیے گئے تصادفی الفاظکچھ بیج پیدائش سے کمزور تھے
آف لائن اسٹوریجریکوری فریز کو حملہ آوروں سے دور رکھا گیا ہےمحفوظ ذخیرہ سازی کمزور اینٹروپی کو درست نہیں کر سکتی
فرم ویئر اپ ڈیٹڈیوائس کو پیچ کیا جا سکتا ہےموجودہ کمزور بیجز کو درست نہیں کیا جا سکا
ڈیوائس میگریشنفراہم کردہ ہارڈویئر میں فریز درج کریںکمزوری نے ریکوری الفاظ کو Follow کیا
صارف کا رویہفشرنگ، میلویئر، لیکس سے بچیںبے ضرر استعمال کے باوجود نقصان ہو سکتا ہے

متاثرہ مالکین کے ایک حصے کے لیے، جب تک ڈیوائس نے کلید بنائی، ڈپازٹ کے آنے سے ماہوں یا سالوں پہلے، اس کے بعد مالک نے جتنا ہی احتیاط سے نتیجہ فریز محفوظ کیا، تلاش کا مجموعہ مستقل ہو گیا۔

کولڈکارڈ نے بٹ کوائن کی خود مالکانہ ذخیرہ سازی کے لیے سیکورٹی گائیڈز کی تجویز کردہ خصوصیات پر اپنا معیار قائم کیا: بٹ کوائن-صرف فارم ویئر، ایئر-گیپڈ سائننگ، دو سیکیور الیمنٹس، شائع شدہ سورس کوڈ اور دوبارہ تعمیر کردہ بِلڈز۔

شائع کردہ فارم ویئر کو دوبارہ تعمیر کرکے اسے تقسیم کردہ بائنری کے ساتھ ملا کر تصدیق کی جاتی ہے کہ صارفین جو کوڈ چلا رہے ہیں وہ کوکنکیٹ نے شائع کیا ہوا کوڈ ہے۔ یہ مطابقت صرف تقسیم کی مکملیت کی طرف اشارہ کرتی ہے، اور بنیادی ڈیزائن میں خرابی کو پکڑنے کے لیے ذرائع کے خود کا الگ، گہرا جائزہ لینا ضروری ہے۔

وہ زخمی راستہ جو کوینکائٹ نے 2021 سے شروع کرکے اس جولائی کے اعلان تک جاری رکھا، ایک پانچ سالہ دور جب سورس کوڈ عوامی تھا اور خرابی کا پتہ نہ چل سکا۔

کوینکائٹ کے ٹیکنیکل نوٹس کہتے ہیں کہ پہلے جانچ سے تصدیق ہوئی کہ فارم ویئر بائنری میں صحیح ہارڈ ویئر رینڈم نمبر جنریٹر کہیں موجود تھا، لیکن اس بات کی تصدیق نہیں کی گئی کہ سیڈ جنریشن روتین تک پہنچا۔

کوئی فائدہ نہیں؟ آپ کا بٹ کوائن ہارڈویئر والٹ شاید آپ کو سمجھنے سے کم محفوظ ہے
متعلقہ پڑھائی

کوئی فائدہ نہیں؟ آپ کا بٹ کوائن ہارڈویئر والٹ شاید آپ کو سمجھنے سے کم محفوظ ہے

آپ کا ایئر گیپ، پن، اور اسٹیل بیک اپ ایک بٹ کوائن والٹ کو نہیں بچا سکتا جس کا سیڈ کمزور پیدا ہوا تھا
3 اگست، 2026·لیام 'اکیبا' رائٹ

وہ مالک جنہوں نے دوسرا فرضیہ شامل کیا

جس مالک نے ایک مضبوط، منفرد BIP-39 پاس فریز سیٹ کیا، وہ سیڈ ریکنسٹرکشن حملے سے خود ہی بچ گیا، کیونکہ BIP-39 مینمونک کے ساتھ پاس فریز پر مشتمل سالٹ سے والٹ سیڈ بناتا ہے۔

ایک مختلف پاس فریز ایک مختلف والٹ بناتی ہے، حتی کہ اگر بنیادی الفاظ مطابق ہوں۔

وہ پاس فریز ڈیوائس کے پین سے الگ ہے، جو صرف ہارڈویئر کو انلاک کرتا ہے؛ پاس فریز خود کلیدوں کے تشکیل میں شرکت کرتا ہے، اور کوینکائٹ نے ان صارفین کے لیے مائیگریشن کی تجویز جاری رکھی۔

جس مالک نے کم از کم 50 انصاف پر مبنی، مستقل، خفیہ ڈائس رولز کے ساتھ اپنا سیڈ تیار کیا ہے، وہ دوسری گروپ کا حصہ ہے جسے Coinkite اس خاص خرابی سے مستثنیٰ کرتا ہے، کیونکہ باہری اینٹروپی کو شامل کرنے سے ڈیوائس کا خراب جنریٹر واحد ان پٹ نہیں رہا۔

اینڈریو مینوکاس، سی آئی ایس او، زیپو بینک، نے کریپٹوسلیٹ کو ایک نوٹ میں اس پیٹرن کو پیش کیا:

اس واقعے کا سبق یہ نہیں کہ ہارڈویئر والٹس برے ہیں؛ بلکہ یہ ہے کہ مرکزیت بری ہے۔ جب آپ کے بٹ کوائن کی حفاظت ایک منفرد راز پر محدود ہو جائے، جو ایک منفرد ڈیوائس پر، ایک منفرد غیر دہرائے جانے والے لمحے میں بنایا گیا ہو، تو آپ نے اس لمحے میں چھپے ہر فرض کو اپنا لیا ہے۔

اس نے کہا کہ صنعت کے ڈیٹا سے سالوں سے یہ بات سامنے آ رہی ہے کہ اب زیادہ تر نقصانات کلیدی مینجمنٹ اور آپریشنل خرابیوں سے ہو رہے ہیں۔

متی سگ کے بارے میں عام مشورہ اکثر ایک پابندی کو نظرانداز کرتا ہے: ایک 2-آف-3 ترتیب ایک منفرد مُ compromise ہونے والی کلید کو فنڈز منتقل کرنے سے روکتی ہے۔ ایک ہی عیب دار عمل کو شیئر کرنے والی تین کلیدیں ایک واحد ناکامی کے شعبے میں تبدیل ہو جاتی ہیں۔

کولڈکارڈ کی اپنی دستاویزات کے مطابق، ایک ہی ڈیوائس مختلف پاس فریزز کا استعمال کرکے متعدد کوسائنرز پیدا کر سکتی ہے، جو الگ الگ کلیدیں بناتی ہیں جو ایک واحد بنیادی عمل کی طرف واپس جا سکتی ہیں۔

اصل ٹیسٹ اب اس بات سے منتقل ہو گیا ہے کہ کیا والٹ ملٹی سگ استعمال کرتا ہے، بلکہ یہ کہ ہر کلید کس نے بنائی، اس کا کون سا ایمپلیمنٹیشن استعمال کرتا ہے، اور کس ذریعہ تصادفیت سے۔

سیٹ اپاس نے کیا شامل کیااس واقعہ میں اس کا کیوں اہمیت تھاباقی تحفظ
صرف ڈیوائس سے جنریٹ کیا گیا سیڈکوئی دوسرا فرض نہیںسیکیورٹی کافی حد تک کولڈکارڈ کے RNG راستے پر منحصر تھیاگر سیڈ قابل پیشگوئی تھا تو مکمل طور پر متعرض
مضبوط BIP-39 پاس فریزآزاد خفیہصرف کمزور مینمونک کافی نہیں تھاکمزور پاس فریزز ابھی بھی اندازہ لگائے جا سکتے ہیں
50+ نجی ڈائس رولزبیرونی انتروپیڈیوائس RNG صرف تصادفیت کا ذریعہ نہیں تھاصارف کو رولز کو درست طریقے سے جنریٹ کرنا ہوگا
متنوع متعدد دستخطآزاد دستخط کی کلیدیںایک کمزور کلید خرچ کی حد تک نہیں پہنچ سکتیکلیدیں مستقل ذرائع سے آنی چاہئیں
ایک ہی ڈیوائس پر متعدد دستخطمزید کلیدیں، ایک ہی عملیاتبے حقیقی کے بغیر محفوظ لگ سکتا ہےاشتراک کیا گیا خرابی کا شعبہ باقی ہے

لیجر کا آئینہ تصویر

لیجر کا اختیاری ریکور سروس ڈیوائس کے سیکیور الیمنٹ کو والٹ کی اینٹروپی کو ڈپلیکیٹ اور اینکرپٹ کرنے کا باعث بنتا ہے، نتیجہ تین اینکرپٹڈ ٹکڑوں میں تقسیم کرتا ہے، اور انہیں الگ الگ بیک اپ فراہم کنندگان کو بھیجتا ہے، جس کے لیے سبسکرپشن اور ڈیوائس پر فزیکل تصدیق دونوں درکار ہوتی ہیں۔

لیجر کا حد کا مسئلہ، مخصوص شرائط کے تحت صارف کی ہر بار منظوری کے ساتھ رازدار مواد کو ڈیوائس کے باہر منتقل کرنے سے متعلق ہے۔

کوینکائٹ کی پرابلم مزید اوپر کی طرف واقع تھی: فارم ویئر نے اس سے پہلے ہی راز کو نقصان پہنچا دیا تھا جب تک کہ ڈیوائس کی سرحد کبھی کام پر نہ آئی۔ دونوں صورتوں میں، ڈیوائس کے مینوفیکچرر کا سافٹ ویئر بٹ کوائن خود کنٹرول کی اصل سیکورٹی سرحد کا تعین کرتا ہے، چاہے ہارڈ ویئر کے لیے استعمال کی جانے والی مارکیٹنگ زبان کچھ بھی ہو۔

اولی سویپس نے تقریباً 500 والٹس سے 594 BTC نکال لیے۔ آن-چین ریسرچرز نے اب تک کم از کم تین مشکوک لہروں کو خرابی سے جوڑ دیا ہے، جن میں زیادہ سے زیادہ 4,500 پتے شامل ہیں، جن میں تقریباً 1,367 BTC ہیں، جن کی قیمت وقت کے مطابق تقریباً 89 ملین امریکی ڈالر تھی۔

3 اگست کو جاری رپورٹس میں ایک ممکنہ چوتھی لہر کا ذکر ہے جو کل رقم کو 114 ملین ڈالر تک پہنچا سکتی ہے۔ Galaxy Digital کے ایلیکس تھورن نے انتباہ دیا کہ بلاک چین کے پیٹرنز صرف اس بات کی تصدیق نہیں کرتے کہ کچھ خالی کیے گئے پتے زخمی Coldcard فارم ویئر سے جڑے ہوئے ہیں، جس سے کل رقم بڑھتے رہنے کے باوجود نسبت عارضی رہ جاتی ہے۔

ایک بعد کا 4 اگست کا اپڈیٹ لُک آن چین سے، جس نے گلیکسی ریسرچ کا حوالہ دیا، کا اندازہ لگایا گیا کہ کولڈکارڈ سے متعلق نقصانات زیادہ سے زیادہ 7,700 متاثرہ پتےوں پر 2,055 BTC، جو تقریباً 130 ملین امریکی ڈالر کے برابر ہیں، تک پہنچ سکتے ہیں۔

TRM Labs نے پایا کہ بنیادی ڈھانچے اور عملی خرابی، خاص طور پر پرائیویٹ کلید اور سیڈ فریز چوری، 2026 کے پہلے نصف سال کے دوران کریپٹو ہیکس میں چوری ہونے والی رقم کا تقریباً 76 فیصد تھا۔ یہی خرابیاں کل واقعات کا تقریباً 15 فیصد تھیں۔

CertiK نے اسی دورانیے میں والٹ کی خرابی کو سب سے زیادہ قیمتی حملے کی شریط کے طور پر الگ سے گن لیا، جو 33 واقعات میں 444 ملین ڈالر سے زیادہ کا نقصان پہنچایا۔ حملہ آوروں نے ان کرپٹوگرافی کے بجائے کلیدوں کے ارد گرد کے نظاموں اور عملوں کا تعاقب کرکے زیادہ منافع حاصل کیا ہے۔

کوینکائٹ کے بانی رودولفو نوواک نے علنی طور پر معافی مانگی، کہا کہ کمپنی مکمل ذمہ داری قبول کرتی ہے، اور پولیس رپورٹس، بیمہ دعوؤں اور بلاک چین تحقیقات کے لیے مدد کا پیشکش کیا۔ 3 اگست تک، معاوضہ فہرست شدہ حل میں شامل نہیں تھا۔

ایک ایکسچینج جو صارفین کے فنڈز کھو دے، کبھی کبھار اپنے ریزروز، بیمہ یا اس مقصد کے لیے بنائے گئے کمپنی کے بیلنس شیٹ سے فنڈز حاصل کر سکتی ہے۔ ایک ہارڈویئر والٹ میکر ایک مصنوعات فروخت کرتا ہے اور عام طور پر بنیادی بٹ کوائن کی حفاظت صرف صارف پر چھوڑ دیتا ہے، جس سے کسی بھی عیب کے لیے ذمہ داری صارف اور پیداکار کے درمیان حل نہیں ہوتی۔

بٹ کوائن کی خود کی مالکانہ حفاظت کے لیے اگلا کیا ہوگا

اگر سب کچھ اچھی طرح سے چل رہا ہو، تو مائیگریشن نئی لہر کے ظہور سے آگے نکل جاتی ہے، اور والٹ میکرز اینٹروپی تصدیقیں، سیڈ جنریشن ٹیسٹنگ، اور ایمرجنسی کی رٹیشن کے لیے واضح ٹولنگ کے ساتھ جواب دیتے ہیں۔

فریزز، بیرونی ڈائس اینٹروپی، اور مناسب طور پر متنوع کردہ متعدد دستخط اعلیٰ مشورے سے ڈیفالٹ ہدایات میں تبدیل ہو گئے، اور صنعت اس واقعے کو اس لمحے کے طور پر سمجھتی ہے جب خود مالکانہ ذخیرہ کی معیارات خود مالکانہ ذخیرہ کے مارکیٹنگ کے ساتھ ہم آہنگ ہو گئیں۔

تاہم، مستقبل میں، تحقیق کار دیگر ماڈلز یا سیٹ اپ روتینز میں مزید کمزور-سیڈ راستے دریافت کر سکتے ہیں، اور اعتماد کم ہونے کی شرح کارخانہ داروں کے انہیں درست کرنے کی شرح سے زیادہ تیز ہو سکتی ہے۔

پریشانی میں منتقلیاں، پتہ دوبارہ استعمال کرنے کی غلطیوں، جلد بازی میں ٹرانسفر کرنے اور مالیات کو محفوظ جگہ پر منتقل کرنے کی کوشش کرنے والے صارفین کو نشانہ بنانے والے نئے لہر والی والٹ سپورٹ اسکیمز کے ذریعے اپنے خود کے نقصانات پیدا کرتی ہیں۔

سیناریوٹرگرممکنہ مارکیٹ ریسپانسبٹ کوائن کی خود کی ملکیت کا کیا مطلب ہے
بال کیسنقصانات مستحکم ہو جاتے ہیں اور منتقلیاں کام کرتی ہیںوالٹ میکرز اینٹروپی ٹیسٹس، تصدیقیں، اور واضح طور پر ایمرجنسی روٹیشن ٹولز شامل کرتے ہیںسیلف کسٹڈی بیج کی ملکیت سے لے کر تہہ دار ناکامی مزاحمت تک ترقی کرتی ہے
بیر کیسمزید کمزور بیج راستے ظاہر ہوتے ہیںصارفین پیانک میں منتقلی کر رہے ہیں، دھوکہ باز اس بھول بھلائی کا فائدہ اٹھا رہے ہیں، اور ہارڈویئر والٹس پر اعتماد کم ہو رہا ہے"آپ کے کلیدیں نہیں" کو "آپ کی کلیدیں کس نے بنائیں؟" سے تبدیل کر دیا جاتا ہے
صنعتی تطبیقاینٹروپی، آڈٹ، اور متھل سگ کی تنوع کے اردگرد معیارات متعارف ہو رہے ہیںجٹیڈ مشقیں ڈیفالٹ والٹ یوزر ایکسپیرینس بن جاتی ہیںخود کی ملکیت زیادہ مزیدار ہو جاتی ہے لیکن کم سادہ
جوابدہی کا فاصلہ برقرار ہےکوئی واضح معاوضہ یا ذمہ داری کا معیار نہیں ہےصارفین کنٹرول برقرار رکھتے ہیں لیکن زیادہ مصنوعات کی خرابی کا خطرہ اٹھاتے ہیںہارڈویئر والٹ کی اعتماد کو حفاظتی جانچ کا حصہ بنایا جاتا ہے

اپنے کلیدز کو اپنے پاس رکھنا ایکسچینج کو پیسہ نکالنے کو روکنے، بیلنس کو دوبارہ استعمال کرنے، یا صارفین کے فنڈز کے ساتھ غیر مالکانہ ہو جانے کی طاقت سے محروم کر دیتا ہے۔

بٹ کوائن خود کنٹرول میں ایک منحصری باقی رہتی ہے: وہ ڈیوائس جو تصادفیت کو کلید میں تبدیل کرتی ہے اور جس کے پیچھے مینوفیکچرر ہے۔

ایک منفرد بیج، جو ایک کمپنی کے ہارڈویئر پر ایک غیر قابل تکرار لمحے میں پیدا ہوا، صرف ایک سیکنڈ میں ایک منفرد اور مستقل فرضیہ کے پیچھے خودمختاری کا اظہار کرتا ہے۔

پوسٹ Coldcard کریسز $130 ملین تک پہنچ گئی – ثابت کرتی ہے کہ 'آپ کے پاس کلیدیں نہیں' بے معنی ہے اگر آپ ایک ہی ڈیوائس پر ان کلیدوں کو جنریٹ کرنے پر بھروسہ کرتے ہیں پہلے CryptoSlate پر ظاہر ہوئی۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔