ایک فارم ویئر کی خرابی جو سالوں تک نظر انداز کی گئی، نے حالیہ مہینوں میں بٹ کوائن ہارڈ ویئر والٹ کے سب سے بڑے چوریوں میں سے ایک کا باعث بنی۔ والٹ بنانے والے نے صارفین کو سیکورٹی کے مسئلے کے بارے میں آگاہ کرنے سے پہلے، 1,100 سے زیادہ والٹس سے تقریباً 70 ملین ڈالر کی قیمت والے 1,082 BTC چُرائے گئے۔
پرانے فارم ویئر کی خرابی کی وجہ سے ہیکر نے بٹ کوائن والٹ کی کلیدیں دوبارہ بنانے کی کوشش کی
گلیکسی ریسرچ کے مطابق، حملہ آور نے 30 جولائی کو 01:10 اور 01:51 UTC کے درمیان 1,196 بٹ کوائن ایڈریسز خالی کر دیے، جس میں صرف 41 منٹوں میں تقریباً 1,082.65 BTC ختم ہو گئے۔ یہ حملہ اس سے تقریباً 30 گھنٹے پہلے ہوا جب والٹ کے فرما کوینکائٹ نے صارفین کو عوامی طور پر انتباہ دیا تھا کہ کچھ کولڈکارڈ ڈیوائسز زخمی ہو سکتے ہیں۔
تحقیق کاروں کا خیال ہے کہ حملہ آور نے کچھ کولڈکارڈ والٹس کے ریکوری سیڈ فریزز کے تشکیل کے طریقے میں موجود کمزوری کا فائدہ اٹھا کر، براہ راست ڈیوائسز کو ہیک کرنے کے بجائے والٹ پرائیویٹ کلیدز کو آف لائن دوبارہ تخلیق کیا۔
حملہ ان والٹس پر کیا گیا جو Coldcard Mk3 ڈیوائسز پر بنائے گئے تھے، جن پر فارم ویئر ورژن 4.0.1 سے لے کر 5.0.3 تک نصب تھا، جو مارچ 2021 میں جاری کیے گئے تھے۔
گلیکسی ریسرچ نے نوٹ کیا کہ ہر لین دین میں ایک غیر معمولی طور پر اعلیٰ 30 سیٹ/وی بی ٹرانزیکشن فیس استعمال کی گئی اور کوئی تبدیلی آؤٹ پٹ نہیں چھوڑا، جس سے یہ ظاہر ہوتا ہے کہ حملہ آور کے پاس پہلے ہی پرائیویٹ کلیدیں موجود تھیں اور وہ صرف نکالنے کو آٹومیٹ کر رہا تھا۔
کیسے کولڈکارڈ کی خرابی نے والٹ سیکورٹی کو کمزور کر دیا
سیکورٹی تحقیق کاروں نے وضاحت کی کہ یہ مسئلہ 2021 میں جاری کیے گئے فرمویئر اپ ڈیٹ کے ساتھ شروع ہوا۔
ہارڈویئر والٹ عام طور پر ایک مخصوص ہارڈویئر رینڈم نمبر جنریٹر کا استعمال کرتے ہوئے ریکوری فریزز تخلیق کرتے ہیں، جس سے والٹ کی کلیدیں تقریباً اندازہ لگانا ناممکن ہو جاتی ہیں۔ تاہم، Block نے پایا کہ ایک کوڈنگ کی غلطی نے متاثرہ ڈیوائسز پر اس ہارڈویئر رینڈومنس کو غیر فعال کر دیا۔
اس کے بجائے، والٹس ایک سافٹ ویئر بنیادی تصادفی نمبر جنریٹر پر انحصار کرتے تھے جو پیش گوئی کی جا سکنے والی معلومات جیسے ڈیوائس سیریل نمبر اور اندر کا گھڑی استعمال کرتا تھا۔
اس سے متاثرہ Mk3 ڈیوائسز پر والٹ کی خفیہ عبارتوں کی موثر سیکورٹی 128 بٹس اینٹروپی سے گھٹ کر تقریباً 40 بٹس ہو گئی، جس سے جدید کمپیوٹنگ طاقت کے ساتھ بڑے پیمانے پر برٹ فورس حملے ممکن ہو گئے۔
کوینکائٹ نے بعد میں احتیاطی تنبیہ کو کچھ Mk4، Mk5 اور Coldcard Q فارم ویئر ورژنز تک بھی وسیع کر دیا، جہاں اینٹروپی تقریباً 72 بٹ تک کم ہو گئی، حالانکہ کمپنی نے کہا کہ نئی ہارڈ ویئر آرکیٹیکچر نے کل خطرے کو کافی حد تک کم کر دیا۔
بٹ کوائن میں ملینڈوں جماد ہو چکے ہیں
چوری شدہ بٹ کوائن کو جلد ہی کئی والٹس میں اکٹھا کر لیا گیا، جس میں تحقیق کاروں نے ایک پتہ شناخت کیا جس میں اب بھی 562 بٹ کوائن سے زیادہ موجود ہیں۔ دیگر والٹس میں 398 بٹ کوائن، 89 بٹ کوائن اور 32 بٹ کوائن ہیں، اور اکٹھا کرنے کے بعد کوئی فنڈز منتقل نہیں ہوئے۔
کوینکائٹ نے تمام افراد کو تجویز کیا ہے کہ وہ جنہوں نے متاثرہ فرمویئر پر ریکوری فریز بنایا ہے، فوری طور پر اپنے فنڈز کو نئی تخلیق کردہ والٹ میں منتقل کر دیں جس میں تازہ ترین فرمویئر استعمال ہو۔
کمپنی نے یہ بھی نوٹ کیا کہ جو صارفین اپنے والٹس کو ایک اضافی BIP-39 پاس فریز کے ساتھ محفوظ کرتے ہیں، ان کا خطرہ بہت کم ہوتا ہے کیونکہ اضافی پاس فریز متاثرہ سیڈ کے علاوہ ایک اور حفاظتی تہہ فراہم کرتی ہے۔
سیکورٹی ماہرین کا خیال ہے کہ حملہ آور نے اگھر ہی ملینوں ممکنہ والٹ کلیدیں تیار کر لی تھیں اور بٹ کوائن نیٹ ورک پر مطابقت رکھنے والے والٹس کا انتظار کیا تھا، اور یہ تنبیہ دی ہے کہ اگر صارفین اپنے فنڈز منتقل نہیں کرتے تو مزید زائدوں والے والٹس خطرے میں رہ سکتے ہیں۔

