ایک فارم ویئر کی خرابی نے کئی کولڈ کارڈ ہارڈ ویئر والٹ کی نسلوں میں محفوظ تصادفی نمبر جنریشن کو معطل کر دیا ہے، جس سے ایک جاری چوری کو فروغ ملا ہے جس نے پہلے ہی 594.48 بٹ کوائن (BTC)، جو تقریباً 38.3 ملین امریکی ڈالر کے برابر ہیں، خالی کر دیے ہیں۔
کولڈکارڈ میکر کوینکائٹ اور بلاک کی بٹ کوائن انجینئرنگ ٹیم نے خراب رینڈم نمبر جنریٹر (RNG) چیک کو خطا کا سبب قرار دیا۔ نتیجہ یہ ہوا کہ حملہ آور اصل تصادفیت کے بجائے قابل پیش گوئی ڈیوائس کی تفصیلات کا استعمال کرکے والٹ کے پرائیویٹ کلیدز دوبارہ تعمیر کر سکتے ہیں۔
کولڈ کارڈ بٹ کوائن چوری: یہ کیسے ہوئی
کولڈکارڈ کا فارم ویئر چپ کے内置 رینڈومنس جنریٹر کو بند کر دیتا ہے۔ اس کے بجائے، ایک بیک اپ سسٹم ڈیوائس کے سیریل نمبر اور اس کے اندر کے گھڑی سے والٹ کی کلیدیں تیار کرتا ہے۔ دونوں پیٹرنز پر مبنی ہیں جنہیں حملہ آور اندازہ لگا سکتا ہے، جس سے ایک دعویٰ کردہ رینڈوم سیڈ ایک قابل حل پہیلی میں تبدیل ہو جاتا ہے۔
2021 کے بعد جاری کیے گئے کچھ فارم ویئر چلنے والے ڈیوائسز کو تقریباً کوئی حقیقی تصادفیت نہیں ملتی۔ نئے ماڈلز میں جزوی اصلاح شامل کی گئی ہے۔ اب بھی ممکنہ نتائج کو تقریباً چار ارب ترکیبات تک محدود کر دیا جاتا ہے، جسے جدید کمپیوٹرز آسانی سے حل کر سکتے ہیں۔ تاریخی طور پر، بلاک نے اس خرابی کو 2021 کے اپ ڈیٹ تک پہنچایا، اور ایک سال بعد کی گئی اگلی اصلاح بھی کافی نہیں رہی۔
اس لیے، وہی کمزوری کاغذی والٹس، سیڈ بیک اپس اور دیگر خصوصیات کو بھی چھوتی ہے جو ایک ہی تصادفی ذریعہ کا استعمال کرتی ہیں۔ بلاک کی رپورٹ نے وسیع تر دائرہ کار کی تصدیق کی۔ یہ ترتیب اس سال کے شروع میں کمزور سیڈ فریزز کے ذریعے والٹس کو خالی کرنے والے Ill Bloom اسپلوٹ کے مشابہ ہے۔
اب صارفین کو کیا کرنا چاہیے
حملہ آور کو فنڈز چھیننے کے لیے جسمانی رسائی کی ضرورت نہیں ہوتی۔ ایک نظر آنے والا پتہ یا درج کیا گیا عوامی کلید انہیں ایک ہدف فراہم کرتا ہے جس کے خلاف وہ اندازے آزماتے ہیں۔ ایک بار جب کوئی اندازہ مطابق ہو جائے، تو حملہ آور نجی کلید کے مالک بن جاتا ہے اور فوراً کرنسی منتقل کر سکتا ہے۔
کوینکائٹ تجویز کرتا ہے کہ ہر متاثرہ صارف اپ ڈیٹ کی گئی ہارڈ ویئر پر ایک نیا سیڈ تیار کرے اور فنڈز فوراً منتقل کر دے۔ فارم ویئر اپ ڈیٹس نقصان کو واپس نہیں کر سکتے، کیونکہ کمزور سیڈ اب بھی ڈیوائس پر موجود ہے۔
اسی دوران، جو صارفین اپنے سیڈ میں ایک اضافی پاس فریز شامل کرتے ہیں، ان پر اس خامی کی وجہ سے کافی کم خطرہ ہے۔ یہ ایک ایسا طریقہ ہے جسے زیک ایکس بی ٹی نے حال ہی میں موبائل والٹس کے لیے بھی تسلیم کیا ہے۔
کمزور کلید کی تخلیق نے پہلے کرپٹو ہولڈرز کو خالی کر دیا ہے۔ اسی طرح، اس سال شروع میں ایک ماسٹر کلید کا افشا جنوبی کوریا کے ٹیکس ایجنسی کو چھو گیا۔ جون میں ایک پرائیویٹ کلید کا بریچ ہیومینٹی پروٹوکول کے ٹوکن کو 88 فیصد تک گرا دیا۔
فروشندگان آف لائن ہارڈویئر والٹس کو ریٹیل اسٹورز میں مزید بڑھا رہے ہیں۔ تاہم، اس واقعے سے ظاہر ہوتا ہے کہ فارم ویئر کی خرابیاں اس وعدے کو ڈیوائس کے اندر سے ناکام بنا سکتی ہیں۔
کوینکائٹ اور بلاک کہتے ہیں کہ وہ اس خامی کے قدروں کو پرانے فارم ویئر تک کتنی دور تک پھیلے ہوئے ہے، اس کا جائزہ لے رہے ہیں۔ اس جائزے کے ختم ہونے تک، کولڈکارڈ کے صارفین کو یہ فرض کرنا چاہئے کہ آج کے فکس سے پہلے بنائے گئے کوئی بھی سیڈ پہلے ہی متاثر ہو چکا ہو سکتا ہے۔

