کاسموس نے اطلاع دیے بغیر ایک اہم سیکیورٹی پیچ جاری کی، منصوبوں کے پیسے ہیکرز کے ہاتھ لگ گئے

icon MarsBit
بانٹیں
AI summary iconخلاصہ
ایک سیکیورٹی بریچ نے اگست 19 کو Cosmos Labs کے جانب سے متعلقہ پروجیکٹس کو آگاہ نہ کیے جانے کے بعد کاسموس بنیادی بلاک چینز کو متاثر کیا۔ MANTRA، TAC، KiiChain اور Nesa سب نے ہیکرز کے ذریعہ نظرانداز کیے گئے خامیوں کا استعمال کرتے ہوئے بڑے آن-چین واقعات کا تجربہ کیا۔ GitHub پر شائع کیا گیا پیچ Cosmos EVM ماڈول کے لیے فوری اصلاحات شامل تھا لیکن اس نے نیچے کی ٹیمز کو تیار نہیں کیا۔ KiiChain اور دیگر نے فوری تنظیم اور واضح ڈپلوئمنٹ ہدایات کی کمی پر تنقید کی۔ حملے کم از کم اگست 24 تک جاری رہے، جبکہ Nesa آخری تھا جس نے اپنے آپریشنز روک دیے اور بریچ کا حل نکالا۔

لکھنے والے: گو یو، ChainCatcher

گزشتہ کچھ دنوں میں، کاسموس ایکوسسٹم میں ایک ایسا "سیکورٹی کاروبار" پیش آیا جو قابلِ تجنب تھا۔ MANTRA، TAC، KiiChain، Nesa جیسے کاسموس EVM ماڈیول استعمال کرنے والے بلاکچینز کو متعدد حملوں کا نشانہ بنایا گیا، جس میں ہر بلاکچین کے پروٹوکول ریزرو ٹوکنز کو ہیکرز نے گروہ بندھ کر چوری کر لیا اور فوری طور پر فروخت کر دیا، جس کے نتیجے میں KII، TAC، NES جیسے ٹوکنز کی قیمت گھنٹوں میں 90 فیصد سے زائد گر گئی اور بہت سارے ہولڈرز کو شدید نقصان ہوا۔

اولی طور پر، بازار نے ان واقعات کے پیچھے کے مشترکہ عوامل کو نہیں دیکھا — سب Cosmos سسٹم بلاکچین تھے، کیونکہ کرپٹو بازار میں ہیکنگ کے واقعات پہلے ہی عام تھے، لیکن کل تک بازار نے نہیں دیکھا کہ ان تمام واقعات کا سبب Cosmos Labs کا 19 اگست کو Github پر جاری کردہ v0.7.2 ورژن اپ گریڈ کوڈ تھا۔

بےحد عجیب! کوزموس نے ایک اہم سیکیورٹی پیچ جاری کیا لیکن پہلے کوئی اطلاع نہیں دی، جس کے نتیجے میں ہیکرز نے منصوبے کے خزانے کو خالی کر دیا۔

کاسموز لیبز نے اس گٹہب پیج پر لکھا ہے: "اس ورژن میں اہم سیکیورٹی فکسز شامل ہیں۔ ہم تمام چینز کو اس پیچ ورژن تک تعاونی طریقے سے اپ گریڈ کرنے کی تجویز کرتے ہیں۔ اس ریلیز کا اثراتی ہے۔" اس تحریر میں ظاہر ہونے والا فوری عمل کا احساس اس خامی کی شدت کو ظاہر کرتا ہے۔

تاہم، کاسموس لیبس کا عمل سمجھنے میں مشکل ہے: وہ سیکیورٹی پیچ کو مکمل طور پر عوامی طور پر جاری کر دیتے ہیں، لیکن اس ماڈیول پر انحصار کرنے والے تمام پروجیکٹ ٹیموں کو کوئی نجی انتباہ یا مجبوری اپ گریڈ کی نوٹس نہیں بھیجتے۔ اس کا مطلب ہے کہ وہ خزانے کی چابیاں عوامی میدان میں لٹکا دیتے ہیں اور اس پر لکھتے ہیں “براہ کرم فوراً لے لیں”، جس سے ناشکرگزار لوگوں کو حملہ کرنے کے لیے تحقیق اور عمل کرنے کا کافی وقت ملتا ہے۔

اگر حملہ آور GitHub پڑھ سکتا ہے، تو ڈاؤن اسٹریم ٹیم کو GitHub سے بہتر کچھ چاہیے۔ خرابیاں ہمیشہ ہوتی رہیں گی۔ کاروباری بنیادی ڈھانچے کا جائزہ اس بات پر لگایا جاتا ہے کہ خرابی کے بعد کیا ہوا: کس نے اظہار کیا، کسے انتباہ دیا گیا، کسے اپ ڈیٹ ملا، اور کیا صارفین یا حملہ آور پہلے اقدام کر رہے تھے۔ ہمیں Cosmos Labs کی مکمل پوسٹ مارٹم رپورٹ چاہیے۔ لیکن اسے چھپایا نہیں جا سکتا: ہم نے بہت بڑی طور پر تعاون میں ناکامی کی۔" ڈویلپر @justde کہتے ہیں۔

حملہ آور KiiChain نے بھی Cosmos Labs کی ذمہ داری سے پرہیز کرنے کی مذمت کی اور کہا کہ یہ حادثہ “قابلِ تجنب تھا”۔

کی چین نے کہا کہ کاسموس لیبز نے جمعہ کو اعلان کرتے وقت، اپنے پچھلے انفرادی طور پر حل کیے گئے مسائل کے ساتھ اس ترمیم کو جوڑ دیا۔ اسے ایک ایسی بہت بڑی خامی کے طور پر نہیں سمجھا گیا جو مالیاتی نقصان کا باعث بن سکتی تھی، اور انہوں نے تمام چینز کو روکنے کی تجویز بھی نہیں کی۔

کی چین نے اس خلل کے مخصوص حملے کے اصول بھی جاری کیے ہیں۔ اس حملے کے لیے کاسموس EVM ماڈیول کے تین اپاسٹریم خامیاں ایک ساتھ پیش آنی چاہئیں: قیاس پری کمپائل کے دوران ڈیلیگیٹ کردہ باقیات کو EVM میں واپس لکھتے وقت ہونے والا نیچے کی طرف گرنے، اور دو اور اب تک نہ ہونے والی خامیاں۔ کی چین کا مخصوص کوڈ اس حملے میں شامل نہیں تھا۔ تمام وہ کاسموس EVM چین جن میں تعلق کے اکاؤنٹس فعال ہیں، وہ اسی خطرے سے متاثر ہیں۔

مزید اداسی کی بات یہ ہے کہ اس قسم کے حملے 24 کی شام تک جاری رہے، جس پر Nesa پروجیکٹ ٹیم نے فوری طور پر ایک اعلان جاری کیا اور بلاکچین کو روکنے کے اقدامات کیے۔ "ہم نے Cosmos EVM کے خلیل کا استعمال کرتے ہوئے برے ارادوں والی سرگرمیوں کو L1 پر دریافت کر لیا ہے اور اثرات کو روکنے کے لیے اقدامات کر رہے ہیں۔ ہم نے فوری طور پر اقدامات کیے ہیں اور ایپلیکیشن کے فکس اور مزید درستگی کے بعد، جب تک کہ محفوظ آپریشن کے لیے ضروری اقدامات مکمل نہ ہو جائیں، ہم سروسز کو دوبارہ شروع کر دیں گے۔"

بےحد عجیب! کوزموس نے ایک اہم سیکیورٹی پیچ جاری کیا لیکن پہلے کوئی اطلاع نہیں دی، جس کے نتیجے میں ہیکرز نے منصوبے کے خزانے کو خالی کر دیا۔

اب، نیسا ٹوکن کی قیمت 0.22 امریکی ڈالر سے گि�ر کر 0.011 امریکی ڈالر ہو چکی ہے، جس میں 94% سے زیادہ کی گِراؤٹ ہوئی ہے۔ ایسی بڑی گِراؤٹ سے بحالی کرنے والے منصوبوں کی تعداد بہت کم ہوتی ہے۔

تاہم، اس منصوبے کی ٹیم نے کئی Cosmos EVM سیکیورٹی واقعات کے بعد، جن کی خبر کم از کم دو دن پہلے سے سامنے آ چکی تھی، باوجود اس کے کوئی فعال اقدامات نہیں اٹھائے، جو اس بات کی نشاندہی کرتا ہے کہ اس منصوبے کی ٹیکنیکل ٹیم میں خطرات اور ذمہ داری کے حوالے سے شدید کمی ہے۔

21 کو، MANTRA نے علیحدہ طور پر اعلان کیا کہ واقعہ کی بنیادی وجوہات صرف MANTRA Chain کے Cosmos EVM ماڈول تک محدود ہیں۔

بےحد عجیب! کوزموس نے ایک اہم سیکیورٹی پیچ جاری کیا لیکن پہلے کوئی اطلاع نہیں دی، جس کے نتیجے میں ہیکرز نے منصوبے کے خزانے کو خالی کر دیا۔

جیسے جیسے بحثوں کا اضافہ ہوتا گیا، Cosmos Labs کا علیحدہ جواب جاری ہوا: "ایک محفوظہ واقعہ Cosmos EVM ماڈیول کے صارفین کو متاثر کر رہا ہے۔ Cosmos Labs کی سیکورٹی اور انجینئرنگ ٹیم نے اس واقعے کا جواب فوری طور پر دیا ہے۔ ہم نے ہمارے ساتھ رابطہ کرنے والی Cosmos EVM چینز کو مشورہ دیا ہے کہ وہ اپنی چین کے ویریفائرز کو روکنے کے لیے کہیں۔"

لیکن اب بہت دیر ہو چکی ہے، سوشل میڈیا پر مختلف طرف سے تنقید اور ناامیدی کا سیلاب ہے۔ "وہ دہائیوں کی چینوں کے لیے مشترکہ EVM ماڈیول کو برقرار رکھتے ہیں، لیکن جب اہم پری کمپائل خامیاں ظاہر ہوتی ہیں تو وہ مرکزی چینل پر پچ کو جاری نہیں کرتے، نہ ہی واضح PoC فراہم کرتے ہیں، نہ ہی موزوں ڈپلوئمنٹ ہدایات۔ یہ چینیں آپ کے کوڈ کے نیچے کی طرف ہیں۔ آپ کا کام تیزی سے سیکورٹی پچ اور تیار ڈپلوئمنٹ کے لیے PoC جاری کرنا ہے تاکہ پورا اکوسسٹم صاف طریقے سے اپ گریڈ ہو سکے۔ اس کے بجائے، ہمیں اوپر کی طرف سے خاموش نقصان ملا، جس میں ہر ٹیم اپنے آپ کو بچانے کے لیے تنگ آ گئی۔" ڈویلپر @justde نے کہا۔

ابھی، کاسموس ٹوکن ATOM کی مارکیٹ کی قیمت 800 ملین امریکی ڈالر ہے اور تمام ٹوکنز میں 68ویں نمبر پر ہے، لیکن اپنے اعلیٰ نقطے کے مقابلے میں 95 فیصد سے زیادہ کم ہو چکی ہے۔

گزشتہ کچھ سالوں میں اس کے ایکوسسٹم کی ترقی بھی متواتر طور پر متاثر ہوئی ہے، جس میں گزشتہ نصف سال میں Neutron، Mars Protocol، Pryzm، Leap Wallet، Cosmostation جیسے Cosmos ایکوسسٹم کے منصوبے آپریشن بند کرنے کا اعلان کر چکے ہیں، جبکہ Secret Network، Noble جیسے منصوبوں نے Cosmos ایکوسسٹم چھوڑ دیا اور اپنا Layer1 بنانے یا ایتھریم ایکوسسٹم میں منتقل ہونے کا فیصلہ کیا۔

اس سلسلہ وار چوری کے واقعات نے کاسموس کے بنیادی کوڈ کی سیکیورٹی آڈٹ، کراس چین کوآرڈینیشن میکنزم اور ایمرجنسی ریسپانس سسٹم پر گہری خامیوں کو مزید بڑھا دیا ہے۔

سیکورٹی خامیاں خود ممکنہ طور پر یقینی ہیں، لیکن "عوامی پیچ کو نیچے کی طرف بتائے بغیر" کا بےحد غیر منطقی اصول اور مختلف "کچی ٹیم" کے رویے، تمام تعمیر کاروں کو ڈر دیتے ہیں۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔