گلیکسی نے اعلان کیا کہ 1,196 کولڈکارڈ والٹس سے $70 ملین بٹ کوائن کی نکالی جا چکی ہے، جو کمزوری کے اعلان سے پہلے تھی

iconCryptoBriefing
بانٹیں
AI summary iconخلاصہ
بٹ کوائن کی خبر: گلیکسی ریسرچ نے رپورٹ کی کہ 30 جولائی، 2026 کو 41 منٹوں میں 1,196 کولڈکارڈ Mk3 والٹس سے 70.2 ملین امریکی ڈالر کا بٹ کوائن نکال لیا گیا۔ یہ حملہ فرمویئر ورژن 4.0.1 سے 5.0.3 تک کی ایک اہم RNG کمزوری کا استعمال کرتا تھا، جس سے ہیکرز نے ریکوری سیڈز کا اندازہ لگا لیا۔ کوینکائٹ نے 30 گھنٹوں بعد اس کمزوری کا اعلان کیا۔ متاثرہ صارفین کو نئے سیڈز بنانے اور فنڈز منتقل کرنے کی تجویز دی گئی۔ چوری شدہ بٹ کوائن کی خبروں سے ظاہر ہوتا ہے کہ فنڈز جلد ہی اکٹھے کر لئے گئے، جس سے سوال اٹھتا ہے کہ کس نے اس کمزوری کی خبر کے بارے میں جان لیا تھا۔

ہارڈویئر والٹس کو کرپٹو سیکیورٹی کا گولڈ سٹینڈرڈ ہونا چاہیے۔ پورا دعویٰ سادہ ہے: اپنے پرائیویٹ کلوز آف لائن رکھیں، ہیکرز، ایکسچینجز اور انٹرنیٹ سے جڑے کسی بھی چیز سے دور۔ کچھ کولڈکارڈ Mk3 ڈیوائسز کے مالکین کے لیے، یہ دعویٰ ایک بہت مہنگا حاشیہ نوٹ ثابت ہوا۔

26 جولائی، 2026 کو، حملہ آوروں نے گیلکسی ریسرچ کے مطابق، تقریباً 41 منٹ میں 1,196 والٹس سے 1,082.65 BTC، جو تقریباً 70.2 ملین امریکی ڈالر کے برابر ہے، خالی کر دیا۔ یہ حملہ اس سے صرف 30 گھنٹے پہلے ہوا جب کوائنکائٹ، جو کولڈکارڈ کے پیچھے کمپنی ہے، نے ڈیوائس کے فارم ویئر میں ایک اہم خامی کا اعلان کیا۔

کیا غلط ہوا، اور اس کا کیوں اہم ہونا

خرابی Coldcard Mk3 فارم ویئر کے ورژن 4.0.1 سے 5.0.3 تک میں گھلی ہوئی رینڈم نمبر جنریٹر، یا RNG میں ہے۔

یہ ایک سنگین مسئلہ ہے کیونکہ جب آپ ایک ہارڈویئر والٹ سیٹ اپ کرتے ہیں، تو ڈیوائس ایک ریکوری سیڈ جنریٹ کرتی ہے، جو بنیادی طور پر تصادفی اعداد کی ایک ترتیب سے حاصل کیا گیا ایک ماسٹر پاس ورڈ ہوتا ہے۔ اگر ان اعداد کا تصادفی ہونا درست نہ ہو، تو سیڈ قابل پیشگوئی بن جاتا ہے۔ ایک قابل پیشگوئی سیڈ کا مطلب ہے کہ ایک حملہ آور جو نمونہ جانتا ہو، آپ کا پرائیویٹ کلید آپ کے ڈیوائس کو چھونے کے بغیر ہی حساب لگا سکتا ہے۔

اعلان

بلک کی انجینئرنگ ٹیم نے RNG کی خامی کی بنیادی وجوہات کو الگ طور پر شناخت کیا اور اسی دن ایک تفصیلی رپورٹ جاری کی جبکہ کوائنکیٹ نے اپنا سیکورٹی ایڈوائزری جاری کیا۔ دونوں اعلانات 30 جولائی، 2026 کو ہوئے، وہی دن جب والٹس پہلے ہی خالی ہو چکے تھے۔

کوینکائٹ نے واضح کیا کہ یہ کمزوری ہر کولڈکارڈ ڈیوائس کو متاثر نہیں کرتی، صرف وہی ڈیوائس جو مخصوص متاثرہ فارم ویئر ورژنز چل رہے ہیں۔ کمپنی نے متاثرہ صارفین کو فوراً مکمل طور پر نئے ریکوری سیڈز تخلیق کرنے اور اپنے فنڈز منتقل کرنے کی ترغیب دی۔

حملہ کیسے منظر پر آیا

ڈرین کی کارکردگی ہی نمایاں ہے۔ 70 ملین ڈالر سے زیادہ بٹ کوائن کے ساتھ زیادہ سے زیادہ 1,196 والٹس کو 41 منٹ میں خالی کرنا ایک دستی آپریشن نہیں ہے۔ اس کے لیے آٹومیشن، پہلے سے تحقیق، اور زخمی پتے کی پہلے سے تیار فہرست درکار تھی۔

آن-چین ڈیٹا نے ظاہر کیا کہ حملے سے پہلے ماخذ والٹس لمبے عرصے تک بے حرکت رہے۔ یہ تفصیل اہم ہے۔ اس سے یہ ظاہر ہوتا ہے کہ متاثرہ صارفین لمبے عرصے تک ہولڈر تھے، جنہوں نے سالوں پہلے اپنے کولڈکارڈ ڈیوائسز سیٹ اپ کیے تھے اور اپنے فنڈز کبھی نہیں منتقل کیے، جو اس لیے کہ وہ ہارڈویئر پر اعتماد کرتے تھے کہ یہ سب کچھ محفوظ رکھے گا۔

جب حملہ شروع ہوا، تو چوری شدہ فنڈز جلدی سے کم تر پتےوں میں اکٹھے کر لیے گئے۔ گلیکسی کے تحقیقی ٹیم نے نوٹ کیا کہ ایک خاص پتا کو سویپ سے تقریباً 594 BTC حاصل ہوئے۔

30 گھنٹوں کا وقفہ اور اس کا مطلب

اس کہانی کا سب سے ناگوار پہلو یہ ہے کہ وقت کیا تھا۔ والٹس کو تقریباً 30 گھنٹے قبل کوینکیٹ کی عوامی اطلاع کے ساتھ خالی کر دیا گیا۔ اس فاصلے سے ایک سوال پیدا ہوتا ہے جس کے بارے میں سیکورٹی برادری کچھ عرصہ تک پوچھتی رہے گی: اس کمزوری کے بارے میں کس نے جاننا تھا، اور کب؟

ممکن ہے کہ حملہ آور نے RNG کی خامی کو الگ سے دریافت کیا اور یا تو Coinkite یا Block کے نتائج جاری ہونے سے پہلے ہی اقدام کر لیا۔ نہ تو Coinkite نے اور نہ ہی Galaxy نے اطلاع دینے کے عمل میں کسی غلطی کا الزام لگایا ہے۔ Coinkite کی مشورت میں حملہ آور کے پاس پہلے سے جانکاری کے بارے میں کوئی دعویٰ نہیں کیا گیا تھا۔ کمپنی نے اپنے عوامی مواصلات پر صرف صارفین کو فوری طور پر اقدام کرنے، نئے بیج تخلیق کرنے اور اپنے ڈیوائس پر کون سا فارم ویئر ورژن چل رہا ہے، یہ تصدیق کرنے پر زور دیا۔

ہارڈویئر والٹ صارفین کے لیے اس کا کیا مطلب ہے

جس کے پاس کریپٹو ایک ہارڈویئر والٹ پر ہے، اس کے لیے فوری نتیجہ سادہ ہے۔ فارم ویئر ورژن صرف ظاہری اپ ڈیٹس نہیں ہوتے۔ ایک RNG خامی اس شعبے میں تباہ کن کمزوری کے قریب ترین ہے، کیونکہ یہ کلید تخلیق کی بنیاد کو نقصان پہنچاتی ہے۔ کسی بھی ہارڈویئر والٹ کے صارفین کو یہ جاننا چاہیے کہ وہ کون سا فارم ویئر ورژن استعمال کر رہے ہیں اور یہ تصدیق کرنا چاہیے کہ ان کے ڈیوائس کے مینوفیکچرر نے کوئی سیکورٹی ایڈوائزری جاری نہیں کیا ہے۔

70.2 ملین ڈالر کی نکالی جانے والی رقم کی رفتار اور سیل کے ساتھ ساتھ حملہ آور کی تکنیکی پیچیدگی کا بھی اشارہ ہے۔ جس نے یہ حملہ کیا، اس کے پاس RNG کی کمزوری کا استعمال کرنے کے لیے تکنیکی گہرائی، تقریباً 1,200 والٹس پر ایک ساتھ آٹومیٹڈ سویپس کے لیے بنیادی ڈھانچہ، اور عوامی اعلان سے پہلے ایک تنگ ونڈو میں حرکت کرنے کے لیے آپریشنل ڈسپلن موجود تھی۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔