گلیکسی نے کولڈکارڈ ایکسپلوٹ میں 15 حملہ آوروں کی شناخت کر لی، نقصان $130 ملین کے قریب

iconCrypto Economy
بانٹیں
AI summary iconخلاصہ
گلیکسی ڈیجیٹل نے کولڈکارڈ کی کمزوری کا فائدہ اٹھانے والے 15 حملہ آوروں کی شناخت کی ہے، جن کے نتیجے میں تین لہروں میں تصدیق شدہ نقصانات لگ بھگ 100 ملین ڈالر ہوئے ہیں۔ ایک چوتھی لہر بٹ کوائن میں کل نقصانات کو 130 ملین ڈالر تک پہنچا سکتی ہے۔ تحقیق کاروں کا خیال ہے کہ کم 40-بٹ اینٹروپی نے سیڈز کو توڑنا آسان بنادیا۔ جبکہ ڈیجیٹل اثاثوں کا بازار رد عمل ظاہر کر رہا ہے، آلٹ کوائنز جن پر نظر رکھی جا رہی ہیں، مسلسل والٹ سیکورٹی کے خدشات کے باعث اتار چڑھاؤ دیکھ سکتے ہیں۔

TL;DR

  • گلیکسی نے نئے شکایت کرنے والوں کی رپورٹس کے بعد کم از کم 15 حملہ آوروں کی شناخت کی، جن میں 126 پتے سے 12 BTC کو نکالنا شامل ہے۔
  • تائید شدہ نقصانات تین لہروں میں تقریباً 100 ملین امریکی ڈالر تک پہنچ گئے، جبکہ ایک مشتبہ چوتھا حملہ اس کل مجموعے کو بٹ کوائن میں 130 ملین امریکی ڈالر کے قریب پہنچا سکتا ہے۔
  • محققین نے یہ بحث کی کہ سستے AI ٹیسٹنگ سے کیا خرابی کو روکا جا سکتا تھا، لیکن اس بات پر متفق ہوئے کہ کم 40-bit اینٹروپی نے متاثرہ والٹ سیڈز کو الگ طور پر حملے کے لیے آسان بنادیا۔

گلیکسی ڈیجیٹل کے مطابق، واقعہ کے علنی ہونے کے بعد نئی قربانیوں کی رپورٹس کے مطابق، کم از کم 15 الگ الگ حملہ آوروں نے Coldcard کی کمزوری کا فائدہ اٹھایا۔ الیکس تھورن نے وضاحت کی کہ انفرادی اطلاعات نے تجزیہ کاروں کو حملہ آوروں کو لیبل کرنے میں مدد کی، جو ورنہ چھپے رہتے کیونکہ یہ حملہ مرکزی ایکسچینج کی خرابی سے مختلف تھا۔ نئی رپورٹس ایک منظم چوری کے بجائے ایک تقسیم شدہ مہم کا اظہار کر رہی ہیں۔ ایک معاملے میں، ایک قربانی نے کم سے کم 1 BTC چوری ہونے کی رپورٹ کی، جس سے تحقیق کاروں نے ایک حملہ شناخت کیا جس نے 126 پتے سے 12 BTC نکال دیے، جو دکھاتا ہے کہ ایک چھوٹی شکایت کس طرح ایک بہت وسیع نمونہ کو ظاہر کر سکتی ہے۔

نئی رپورٹس نقصان کا اندازہ اور AI پر بحث کو وسعت دیتی ہیں

Galaxy اب تین حملوں کے دوران تصدیق شدہ نقصانات کو لگ بھگ 100 ملین امریکی ڈالر کے قریب اور ایک مشکوک چوتھی لہر کی شناخت کی ہے جو کل نقصان کو Bitcoin میں تقریباً 130 ملین امریکی ڈالر تک پہنچا سکتی ہے۔ نقصان کا بڑھتا ہوا اندازہ یہ ظاہر کرتا ہے کہ اس استعمال کو ابھی تک دوبارہ تعمیر کیا جا رہا ہے، نہ کہ مکمل طور پر روکا یا سمجھا جا رہا ہے۔ ایک منفرد ایکسچینج ہیک کے برعکس جس میں ایک واضح خرابی کا نقطہ ہوتا ہے، متاثرہ والٹ سیڈز کو مختلف طرفین الگ الگ طور پر استعمال کر سکتے ہیں، جس سے ذمہ داری، قربانیوں کی شمارش اور کل نقصان کے حسابات کو عام طور پر ناممکن بناتا ہے۔ حملہ آوروں کی تعداد میں اضافہ اس سوال کو دوبارہ زندہ کر رہا ہے کہ کیا خود مالکانہ ذخیرہ ان صارفین کے لیے تحفظ فراہم کرتا ہے جبکہ ہارڈ ویئر جنریٹڈ راز خود بخود پیش گوئی کے قابل بن جائیں۔

گلیکسی نے نئے شکایت کرنے والوں کی رپورٹس کے بعد پہلے سے چھپائے گئے کولڈکارڈ چوری کو ظاہر کرتے ہوئے کم از کم 15 حملہ آوروں کی شناخت کی ہے

ٹیکنیکل بحث اب اس بات پر منتقل ہو گئی ہے کہ مصنوعی ذہانت کتنی سستی طرح سے فرمویئر کے خرابی کو دوبارہ دریافت کر سکتی ہے۔ ڈریگن فلائی کے مینیجنگ پارٹنر حسیب قریشی نے دلیل دی کہ تقریباً 2 ڈالر کی مصنوعی ذہانت کی مضبوطی سے یہ واقعہ روکا جا سکتا تھا، اور اس نے ایسے ٹیسٹوں کا حوالہ دیا جن میں ماڈلز نے منٹوں میں ہی کمزوری کو دوبارہ پیدا کر دیا۔ مصنوعی ذہانت کا دعویٰ اب بھی تحریکی ہے لیکن تنقید کا شکار ہے کیونکہ جب کئی ڈیموں کا انعقاد ہوا تو خرابی پہلے سے عوامی تھی۔ ایک ریسرچر نے انتباہ دیا کہ ان ٹیسٹوں میں بلائنڈ حالات، دستاویز شدہ طریقے اور جھوٹے مثبت نتائج کا تجزیہ نہیں تھا، جبکہ ایک اور اوپن سورس ماڈل نے ویب تک رسائی کے بغیر صرف 20 منٹ میں یہ مسئلہ دریافت کر لیا، جس سے پہلے سے اعلان کیے جانے کے دوران حقیقی طور پر پتہ لگانے کے بارے میں بحث مزید تشدید ہو گئی۔

کاسل لیبس نے کہا کہ خرابی نے Coldcard کی پرائیویٹ کی کی entropy کو تقریباً 40 بٹ تک کم کر دیا، جو ایک معیاری 12 الفاظ والے سیڈ سے متعلق 128 بٹ سے کافی کم ہے۔ اس کمزوری نے بریو فورس دریافت کو آسان بنادیا اور شاید اسی وجہ سے متعدد حملہ آوروں نے حصہ لیا۔ اس واقعہ میں ایک ٹیسٹنگ ناکامی کا اظہار ہوتا ہے جہاں ہارڈویئر والٹ کی سیکورٹی کا وعدہ اس entropy پر منحصر تھا جو فارم ویئر نے خاموشی سے کمزور کردی تھی۔ جبکہ AI ڈیفینڈرز اور مجرموں دونوں کے لیے کوڈ ریویو کے اخراجات کو کم کر رہا ہے، اب بھی حل نہ ہونے والا چیلنج یہ ہے کہ کیا والٹ کے مینوفیکچررز اپنے رلیزز کو اس سے پہلے مضبوط بنانے میں کامیاب ہوسکتے ہیں کہ خودکار ٹولز مخفی امپلیمنٹیشن غلطیوں کو نیند میں پڑے بٹ کوائن ایڈریسز پر قابلِ توسّع چوری کے مواقع میں تبدیل کردیں۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔