کولڈکارڈ والٹ میں خامی کی وجہ سے حملہ آور نے سیکورٹی ایلین کے قبل 1,082 BTC چوری کر لیا

iconCoinpedia
بانٹیں
AI summary iconخلاصہ
آج کے BTC خبروں کے مطابق، کولڈکارڈ والٹس میں ایک فارم ویئر کی خامی کی وجہ سے ایک ہیکر نے 1,100 سے زیادہ والٹس سے 1,082.65 BTC (70.2 ملین امریکی ڈالر) چوری کر لیا۔ اس استعمال نے کولڈکارڈ Mk3 سیڈ جنریشن میں اینٹروپی کو 128 بٹس سے 40 بٹس تک کم کر دیا۔ چوری شدہ فنڈز کو کئی والٹس میں منتقل کر دیا گیا، جن میں سے 562 BTC اب بھی فریز ہیں۔ کوینکائٹ نے صارفین کو اپڈیٹ فارم ویئر والٹس میں اپنے فنڈز منتقل کرنے کی ترغیب دی۔ یہ BTC اپڈیٹ صارفین کے لیے جلد از جلد اقدام کرنے کی ضرورت پر زور دیتا ہے۔

ایک فارم ویئر کی خرابی جو سالوں تک نظر انداز کی گئی، نے حالیہ مہینوں میں بٹ کوائن ہارڈ ویئر والٹ کے سب سے بڑے چوریوں میں سے ایک کا باعث بنی۔ والٹ بنانے والے نے صارفین کو سیکورٹی کے مسئلے کے بارے میں آگاہ کرنے سے پہلے، 1,100 سے زیادہ والٹس سے تقریباً 70 ملین ڈالر کی قیمت والے 1,082 BTC چُرائے گئے۔

پرانے فارم ویئر کی خرابی کی وجہ سے ہیکر نے بٹ کوائن والٹ کی کلیدیں دوبارہ بنانے کی کوشش کی

گلیکسی ریسرچ کے مطابق، حملہ آور نے 30 جولائی کو 01:10 اور 01:51 UTC کے درمیان 1,196 بٹ کوائن ایڈریسز خالی کر دیے، جس میں صرف 41 منٹوں میں تقریباً 1,082.65 BTC ختم ہو گئے۔ یہ حملہ اس سے تقریباً 30 گھنٹے پہلے ہوا جب والٹ کے فرما کوینکائٹ نے صارفین کو عوامی طور پر انتباہ دیا تھا کہ کچھ کولڈکارڈ ڈیوائسز زخمی ہو سکتے ہیں۔

تحقیق کاروں کا خیال ہے کہ حملہ آور نے کچھ کولڈکارڈ والٹس کے ریکوری سیڈ فریزز کے تشکیل کے طریقے میں موجود کمزوری کا فائدہ اٹھا کر، براہ راست ڈیوائسز کو ہیک کرنے کے بجائے والٹ پرائیویٹ کلیدز کو آف لائن دوبارہ تخلیق کیا۔

حملہ ان والٹس پر کیا گیا جو Coldcard Mk3 ڈیوائسز پر بنائے گئے تھے، جن پر فارم ویئر ورژن 4.0.1 سے لے کر 5.0.3 تک نصب تھا، جو مارچ 2021 میں جاری کیے گئے تھے۔

گلیکسی ریسرچ نے نوٹ کیا کہ ہر لین دین میں ایک غیر معمولی طور پر اعلیٰ 30 سیٹ/وی بی ٹرانزیکشن فیس استعمال کی گئی اور کوئی تبدیلی آؤٹ پٹ نہیں چھوڑا، جس سے یہ ظاہر ہوتا ہے کہ حملہ آور کے پاس پہلے ہی پرائیویٹ کلیدیں موجود تھیں اور وہ صرف نکالنے کو آٹومیٹ کر رہا تھا۔

کیسے کولڈکارڈ کی خرابی نے والٹ سیکورٹی کو کمزور کر دیا

سیکورٹی تحقیق کاروں نے وضاحت کی کہ یہ مسئلہ 2021 میں جاری کیے گئے فرمویئر اپ ڈیٹ کے ساتھ شروع ہوا۔

ہارڈویئر والٹ عام طور پر ایک مخصوص ہارڈویئر رینڈم نمبر جنریٹر کا استعمال کرتے ہوئے ریکوری فریزز تخلیق کرتے ہیں، جس سے والٹ کی کلیدیں تقریباً اندازہ لگانا ناممکن ہو جاتی ہیں۔ تاہم، Block نے پایا کہ ایک کوڈنگ کی غلطی نے متاثرہ ڈیوائسز پر اس ہارڈویئر رینڈومنس کو غیر فعال کر دیا۔

اس کے بجائے، والٹس ایک سافٹ ویئر بنیادی تصادفی نمبر جنریٹر پر انحصار کرتے تھے جو پیش گوئی کی جا سکنے والی معلومات جیسے ڈیوائس سیریل نمبر اور اندر کا گھڑی استعمال کرتا تھا۔

اس سے متاثرہ Mk3 ڈیوائسز پر والٹ کی خفیہ عبارتوں کی موثر سیکورٹی 128 بٹس اینٹروپی سے گھٹ کر تقریباً 40 بٹس ہو گئی، جس سے جدید کمپیوٹنگ طاقت کے ساتھ بڑے پیمانے پر برٹ فورس حملے ممکن ہو گئے۔

کوینکائٹ نے بعد میں احتیاطی تنبیہ کو کچھ Mk4، Mk5 اور Coldcard Q فارم ویئر ورژنز تک بھی وسیع کر دیا، جہاں اینٹروپی تقریباً 72 بٹ تک کم ہو گئی، حالانکہ کمپنی نے کہا کہ نئی ہارڈ ویئر آرکیٹیکچر نے کل خطرے کو کافی حد تک کم کر دیا۔

بٹ کوائن میں ملینڈوں جماد ہو چکے ہیں

چوری شدہ بٹ کوائن کو جلد ہی کئی والٹس میں اکٹھا کر لیا گیا، جس میں تحقیق کاروں نے ایک پتہ شناخت کیا جس میں اب بھی 562 بٹ کوائن سے زیادہ موجود ہیں۔ دیگر والٹس میں 398 بٹ کوائن، 89 بٹ کوائن اور 32 بٹ کوائن ہیں، اور اکٹھا کرنے کے بعد کوئی فنڈز منتقل نہیں ہوئے۔

کوینکائٹ نے تمام افراد کو تجویز کیا ہے کہ وہ جنہوں نے متاثرہ فرمویئر پر ریکوری فریز بنایا ہے، فوری طور پر اپنے فنڈز کو نئی تخلیق کردہ والٹ میں منتقل کر دیں جس میں تازہ ترین فرمویئر استعمال ہو۔

کمپنی نے یہ بھی نوٹ کیا کہ جو صارفین اپنے والٹس کو ایک اضافی BIP-39 پاس فریز کے ساتھ محفوظ کرتے ہیں، ان کا خطرہ بہت کم ہوتا ہے کیونکہ اضافی پاس فریز متاثرہ سیڈ کے علاوہ ایک اور حفاظتی تہہ فراہم کرتی ہے۔

سیکورٹی ماہرین کا خیال ہے کہ حملہ آور نے اگھر ہی ملینوں ممکنہ والٹ کلیدیں تیار کر لی تھیں اور بٹ کوائن نیٹ ورک پر مطابقت رکھنے والے والٹس کا انتظار کیا تھا، اور یہ تنبیہ دی ہے کہ اگر صارفین اپنے فنڈز منتقل نہیں کرتے تو مزید زائدوں والے والٹس خطرے میں رہ سکتے ہیں۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔