TL;DR
- گلیکسی نے نئے شکایت کرنے والوں کی رپورٹس کے بعد کم از کم 15 حملہ آوروں کی شناخت کی، جن میں 126 پتے سے 12 BTC کو نکالنا شامل ہے۔
- تائید شدہ نقصانات تین لہروں میں تقریباً 100 ملین امریکی ڈالر تک پہنچ گئے، جبکہ ایک مشتبہ چوتھا حملہ اس کل مجموعے کو بٹ کوائن میں 130 ملین امریکی ڈالر کے قریب پہنچا سکتا ہے۔
- محققین نے یہ بحث کی کہ سستے AI ٹیسٹنگ سے کیا خرابی کو روکا جا سکتا تھا، لیکن اس بات پر متفق ہوئے کہ کم 40-bit اینٹروپی نے متاثرہ والٹ سیڈز کو الگ طور پر حملے کے لیے آسان بنادیا۔
گلیکسی ڈیجیٹل کے مطابق، واقعہ کے علنی ہونے کے بعد نئی قربانیوں کی رپورٹس کے مطابق، کم از کم 15 الگ الگ حملہ آوروں نے Coldcard کی کمزوری کا فائدہ اٹھایا۔ الیکس تھورن نے وضاحت کی کہ انفرادی اطلاعات نے تجزیہ کاروں کو حملہ آوروں کو لیبل کرنے میں مدد کی، جو ورنہ چھپے رہتے کیونکہ یہ حملہ مرکزی ایکسچینج کی خرابی سے مختلف تھا۔ نئی رپورٹس ایک منظم چوری کے بجائے ایک تقسیم شدہ مہم کا اظہار کر رہی ہیں۔ ایک معاملے میں، ایک قربانی نے کم سے کم 1 BTC چوری ہونے کی رپورٹ کی، جس سے تحقیق کاروں نے ایک حملہ شناخت کیا جس نے 126 پتے سے 12 BTC نکال دیے، جو دکھاتا ہے کہ ایک چھوٹی شکایت کس طرح ایک بہت وسیع نمونہ کو ظاہر کر سکتی ہے۔
اب کئی مختلف حملہ آور کولڈکارڈ کی کمزوری کا فائدہ اٹھا رہے ہیں۔ ہم کم از کم 15 مختلف حملہ آوروں کا اندازہ لگا رہے ہیں
ہم متاثرین کی رپورٹس جاری وصول کر رہے ہیں اور انہیں اداروں کو رپورٹ کرنے کی معلومات فراہم کر رہے ہیں
اور ان رپورٹس سے ہم نئے حملوں کی شناخت کرتے ہیں اور حملہ آوروں کو لیبل کرتے ہیں https://t.co/6ybBTqJPb6
— ایلیکس تھورن (@intangiblecoins) 4 اگست، 2026
نئی رپورٹس نقصان کا اندازہ اور AI پر بحث کو وسعت دیتی ہیں
Galaxy اب تین حملوں کے دوران تصدیق شدہ نقصانات کو لگ بھگ 100 ملین امریکی ڈالر کے قریب اور ایک مشکوک چوتھی لہر کی شناخت کی ہے جو کل نقصان کو Bitcoin میں تقریباً 130 ملین امریکی ڈالر تک پہنچا سکتی ہے۔ نقصان کا بڑھتا ہوا اندازہ یہ ظاہر کرتا ہے کہ اس استعمال کو ابھی تک دوبارہ تعمیر کیا جا رہا ہے، نہ کہ مکمل طور پر روکا یا سمجھا جا رہا ہے۔ ایک منفرد ایکسچینج ہیک کے برعکس جس میں ایک واضح خرابی کا نقطہ ہوتا ہے، متاثرہ والٹ سیڈز کو مختلف طرفین الگ الگ طور پر استعمال کر سکتے ہیں، جس سے ذمہ داری، قربانیوں کی شمارش اور کل نقصان کے حسابات کو عام طور پر ناممکن بناتا ہے۔ حملہ آوروں کی تعداد میں اضافہ اس سوال کو دوبارہ زندہ کر رہا ہے کہ کیا خود مالکانہ ذخیرہ ان صارفین کے لیے تحفظ فراہم کرتا ہے جبکہ ہارڈ ویئر جنریٹڈ راز خود بخود پیش گوئی کے قابل بن جائیں۔

ٹیکنیکل بحث اب اس بات پر منتقل ہو گئی ہے کہ مصنوعی ذہانت کتنی سستی طرح سے فرمویئر کے خرابی کو دوبارہ دریافت کر سکتی ہے۔ ڈریگن فلائی کے مینیجنگ پارٹنر حسیب قریشی نے دلیل دی کہ تقریباً 2 ڈالر کی مصنوعی ذہانت کی مضبوطی سے یہ واقعہ روکا جا سکتا تھا، اور اس نے ایسے ٹیسٹوں کا حوالہ دیا جن میں ماڈلز نے منٹوں میں ہی کمزوری کو دوبارہ پیدا کر دیا۔ مصنوعی ذہانت کا دعویٰ اب بھی تحریکی ہے لیکن تنقید کا شکار ہے کیونکہ جب کئی ڈیموں کا انعقاد ہوا تو خرابی پہلے سے عوامی تھی۔ ایک ریسرچر نے انتباہ دیا کہ ان ٹیسٹوں میں بلائنڈ حالات، دستاویز شدہ طریقے اور جھوٹے مثبت نتائج کا تجزیہ نہیں تھا، جبکہ ایک اور اوپن سورس ماڈل نے ویب تک رسائی کے بغیر صرف 20 منٹ میں یہ مسئلہ دریافت کر لیا، جس سے پہلے سے اعلان کیے جانے کے دوران حقیقی طور پر پتہ لگانے کے بارے میں بحث مزید تشدید ہو گئی۔
کاسل لیبس نے کہا کہ خرابی نے Coldcard کی پرائیویٹ کی کی entropy کو تقریباً 40 بٹ تک کم کر دیا، جو ایک معیاری 12 الفاظ والے سیڈ سے متعلق 128 بٹ سے کافی کم ہے۔ اس کمزوری نے بریو فورس دریافت کو آسان بنادیا اور شاید اسی وجہ سے متعدد حملہ آوروں نے حصہ لیا۔ اس واقعہ میں ایک ٹیسٹنگ ناکامی کا اظہار ہوتا ہے جہاں ہارڈویئر والٹ کی سیکورٹی کا وعدہ اس entropy پر منحصر تھا جو فارم ویئر نے خاموشی سے کمزور کردی تھی۔ جبکہ AI ڈیفینڈرز اور مجرموں دونوں کے لیے کوڈ ریویو کے اخراجات کو کم کر رہا ہے، اب بھی حل نہ ہونے والا چیلنج یہ ہے کہ کیا والٹ کے مینوفیکچررز اپنے رلیزز کو اس سے پہلے مضبوط بنانے میں کامیاب ہوسکتے ہیں کہ خودکار ٹولز مخفی امپلیمنٹیشن غلطیوں کو نیند میں پڑے بٹ کوائن ایڈریسز پر قابلِ توسّع چوری کے مواقع میں تبدیل کردیں۔

