گلیکسی ریسرچ نے کولڈکارڈ والٹ کے حملوں میں 15 حملہ آوروں کی شناخت کر لی، نقصان 100 ملین ڈالر تک پہنچ گیا

iconCryptoBreaking
بانٹیں
AI summary iconخلاصہ
گلیکسی ریسرچ نے کولڈکارڈ ہارڈویئر والٹ میں ایک کمزوری کا استعمال کرتے ہوئے 15 حملہ آوروں کو دریافت کیا ہے، جن کے نتیجے میں تصدیق شدہ نقصان 100 ملین ڈالر تک پہنچ گیا ہے۔ یہ کمزوری کی خبر تب آئی جب تین بڑی حملوں کی لہریں درج کی گئیں، جبکہ چوتھی لہر بٹ کوائن میں نقصان کو 130 ملین ڈالر تک پہنچا سکتی ہے۔ رپورٹ میں حملوں کے جاری رہنے کا اشارہ کیا گیا ہے اور کولڈ اسٹوریج کی سلامتی اور سیکورٹی بریچز کے پتہ لگانے میں AI کے کردار کے بارے میں فکر کا اظہار کیا گیا ہے۔
At Least 15 Attackers Exploited Coldcard Vulnerability: Report

گلیکسی ڈیجیٹل کی تحقیقی ٹیم کے مطابق، کولڈکارڈ والٹ کے ایکسپلوٹ کا استعمال کم از کم 15 مختلف حملہ آوروں نے کیا ہے، جو واقعہ کے بعد جمع کرائے گئے نئے شکایت کرنے والوں کی رپورٹس کے مطابق ہے۔ اس ہفتے شیئر کردہ تبصرے میں، گلیکسی ڈیجیٹل کے تحقیقی ہیڈ الیکس تھورن نے بتایا کہ ان اضافی رپورٹس نے ان ورائنٹس کو شناخت کرنے میں مدد کی جو دوسری صورت میں پوشیدہ رہ سکتے تھے۔

تھورن نے یہ بھی ظاہر کیا کہ جب تحقیقات کاروں نے متعدد لہروں کی سرگرمیوں کو نقشہ بنایا، تو اس حملے سے جڑے نقصانات میں اضافہ ہوا۔ گلیکسی ریسرچ کے مطابق، تائید شدہ چوریوں کا کل مجموعہ تین لہروں میں تقریباً 100 ملین ڈالر ہے، جبکہ ایک مزید مشکوک چوتھی لہر ہے جو اس رقم کو Bitcoin میں تقریباً 130 ملین ڈالر تک پہنچا سکتی ہے۔

اہم نکات

  • گلیکسی ڈیجیٹل کے مطابق، نئے حاصل کیے گئے شکایت کنندہ اکاؤنٹس کے مطابق، کولڈکارڈ کی استعمال کے پیچھے کم از کم 15 الگ حملہ آور ہیں۔
  • گلیکسی ریسرچ کے اندازے کے مطابق، تین حملوں کے دوران تأیید شدہ نقصانات لگ بھگ 100 ملین امریکی ڈالر ہیں، جبکہ ایک ممکنہ چوتھی لہر سے یہ اندازہ بڑھ کر تقریباً 130 ملین امریکی ڈالر ہو جاتا ہے۔
  • سیکیورٹی کی بحث دوبارہ کول اسٹوریج کی روایات کی طرف لوٹ رہی ہے، خاص طور پر اس بات پر کہ خود کی ملکیت اور والٹ ڈیزائن میں سے کتنی حفاظت ملتی ہے۔
  • صنعتی بحث یہ نکالی گئی کہ نئی AI صلاحیتیں خطرات کی دریافت کے وقت اور اخراجات کو کم کر سکتی ہیں—تاہم مستقل تصدیق محدود رہی ہے۔
  • محققین والٹ اینٹروپی اور فارم ویئر کے رویے کو کچھ شرائط میں استعمال کو آسان بنانے والے ممکنہ عوامل کے طور پر اشارہ کرتے ہیں۔

سائیبر حملوں کی تعداد میں اضافہ، جبکہ تحقیقاتی ادارے قربانیوں کی رپورٹس کا موازنہ کر رہے ہیں

ایک ٹیوزڈے کو X پر تھورن نے کہا کہ نئی قربانیوں کی رپورٹس نے گلیکسی کو مزید حملہ آوروں کی سرگرمیوں کی شناخت میں مدد دی۔ انہوں نے نئی رپورٹنگ کے اہمیت کو مقداری اور ٹیکنیکل دونوں طرح سے پیش کیا: ایکسپلوٹ کا رویہ مرکزی ایکسچینجز کے خلاف عام چوری کے نمونوں سے مختلف تھا، جس سے دھیان سے نسبت اور تحقیق مزید تفصیلی قربانی کی معلومات پر منحصر ہو گئی۔

تھورن نے لکھا کہ ایک نسبتاً چھوٹی رپورٹ — جس میں شکایت کرنے والے کے پاس سے 1 BTC چوری ہوئی — نئے حملے کے نمونے کو دریافت کرنے کے لیے کافی تھی۔ اس نے نوٹ کیا کہ یہ نیا حملہ 126 پتےوں سے تقریباً 12 BTC کو منسلک کرتا تھا، جس سے یہ ظاہر ہوتا ہے کہ ایک ہی بنیادی کمزوری کو مختلف آپریشنل طریقوں سے استعمال کیا جا سکتا ہے۔

کولڈکارڈ کی استعمال کے بارے میں پہلے کی گئی رپورٹ میں متعدد “لہریں” کی تفصیل دی گئی تھی۔ جیلکسی ریسرچ کے موجودہ اعداد و شمار اس رویے کو مزید بڑھاتے ہوئے تأیید شدہ واقعات کو ٹریک کرتے ہیں اور یہ جانچتے ہیں کہ سرگرمی کے نمونے کیا مزید استعمال کی ایک مزید لہر کی طرح لگتے ہیں۔

نقصان کے تخمینے: تین تصدیق شدہ لہریں، جس کے علاوہ ایک مشتبہ چوتھی لہر

گلیکسی ریسرچ کے مطابق، کولڈکارڈ ایکسپلوٹ سے مجموعی نقصانات تین تصدیق شدہ حملوں میں تقریباً 100 ملین ڈالر تک پہنچ گئے ہیں۔ تورن کی ریسرچ ایک مشتبہ چوتھی لہر کی طرف بھی اشارہ کرتی ہے جو اگر تصدیق ہو جائے تو مجموعی نقصان Bitcoin میں تقریباً 130 ملین ڈالر تک پہنچ سکتا ہے۔

صارفین اور سرمایہ کاروں کے لیے اس تفصیل کی عملی قیمت یہ ہے کہ یہ ایک واقعہ جو شروع میں ایک منفرد واقعہ لگ رہا تھا، اسے ایک ترقی پذیر مہم کے قریب لے جاتا ہے۔ چوری کی لہریں متعدد عملی رسائیوں کی نشاندہی کرتی ہیں—یا تو مختلف حملہ آور انفراسٹرکچر، مختلف وقت، یا مختلف استفادہ کے راستوں کے ذریعے جو ابھی تک کمزور رویے پر مرکوز ہیں۔

"AI hardening" پر بحث اور یہ کہ ماڈلز کیا دوبارہ ایکسپلوٹس دریافت کر سکتے ہیں

بحالی کی توجہ نے ایک وسیع تر بحث کو بھی دوبارہ شروع کر دیا ہے: کیا AI ٹولز اطلاع اور استعمال کے درمیان کے وقت کو معنی خیز طریقے سے کم کر سکتے ہیں، اور کیا "AI ہارڈننگ" نے حملے کو روک سکتی تھی۔

ڈریگنفلائی کے مینیجنگ پارٹنر حسیب کوریشی نے X پر دلائل دیے کہ “AI ہارڈننگ کے $2” سے کولڈکارڈ ایکسپلوٹ روکا جا سکتا تھا، جس میں انہوں نے سوشل میڈیا کے دعوؤں کا حوالہ دیا کہ کچھ AI ماڈلز نے کم سے کم 20 منٹ میں بنیادی کمزوری کو دوبارہ دریافت کر لیا۔ ان کے تبصرے اس بات کی رپورٹس سے متعلق تھے کہ ایک ماڈل جس کا نام کلوڈ ہے، وہ آٹھ منٹ میں کمزوری کو دوبارہ تخلیق کر سکتا ہے، اور الگ طور پر ایک دعویٰ کہ ایک اوپن سورس ماڈل (GLM 5.2) ویب تک رسائی بند ہونے کے باوجود 20 منٹ میں ایکسپلوٹ کو دوبارہ دریافت کر سکتا ہے۔

تاہم، ٹوکینومسٹ ڈیٹا کے مطابق، تاتسapat سریجٹیما نے Cointelegraph کو بتایا کہ یہ ناممکن ہے کہ AI ماڈلز نے اس کمزوری کو عوامی ہونے سے پہلے خود بخود دریافت کیا ہو۔ سریجٹیما نے دلیل دی کہ سب سے زیادہ مشہور “تیزی سے دوبارہ دریافت” کا دعویٰ ایک نامعلوم صارف سے نکلا ہے جس نے کمزوری کے عوامی ہونے کے بعد کوڈ اسکین کیا، بغیر کسی اندھا ٹیسٹ، مستند طریقہ کار، یا جھوٹے مثبت شرح کا جائزہ کے۔

"یہ دعویٰ کہ AI نے اسے 2 منٹ میں تلاش کر لیا، ایک نامعلوم ریڈیٹ صارف سے آیا جس نے خطرہ عام ہو چکے ہونے کے بعد کوڈ کا جائزہ لیا۔ کوئی اندھا ٹیسٹ نہیں تھا، کوئی دستاویز شدہ طریقہ کار نہیں تھا، اور ماڈل کی جھوٹی مثبت شرح کا کوئی جائزہ نہیں لیا گیا۔"

یہ فرق اہم ہے۔ اگر "دوبارہ دریافت" کا مطلب پوسٹ ڈسکلوزر ان پٹس پر مبنی ہے، تو وقت کا دور واقعی حالات میں نئے خطرات کو خودکار طور پر دریافت کرنے کی ماڈل کی صلاحیت کے بجائے معلوم معلومات کے دوبارہ استعمال کو ظاہر کرتا ہے۔ والٹ صارفین، بانیان، اور آڈیٹرز کے لیے، یہ فرق اس بات پر منحصر ہے کہ سیکورٹی ٹیمیں AI سہائتہ ٹیسٹنگ کو فارمل جائزہ اور تھریٹ ماڈلنگ کے متبادل کے طور پر کتنی پختہ کے ساتھ استعمال کر سکتی ہیں۔

پرائیویٹ کلید کی ترتیب اور اینٹروپی کی وجہ سے استعمال آسان ہو گیا ہو سکتا ہے

ایک اور تجزیہ کی قطار کم AI صلاحیتوں پر زور دیتی ہے اور زیادہ ڈیوائس کے کلید تخلیق کے عمل کے کرپٹوگرافک ڈیزائن اور عملدرآمد کے تفصیلات پر۔

کرپٹو ریسرچ کمپنی کیسل لیبس کے مانشی Francesco نے کہا کہ AI کی صلاحیتوں میں اضافہ کرپٹو کرنسی کی کمزوریوں کی دریافت کے لیے درکار لاگت اور وقت کو کم کر سکتا ہے۔ انہوں نے یہ بھی سجھایا کہ کولڈکارڈ کی نجی کلید کا اس بات میں کردار ہوسکتا ہے کہ اس حملہ کیسے کامیاب ہوا۔

فرانچیسکو نے "پرائیویٹ کی کی entropy کے ایک لیول (40 بٹ) کی طرف اشارہ کیا جو دیگر والٹس کے استعمال کیے جانے والے معیار (12 الفاظ کا سیڈ 128 بٹ ہوتا ہے) کے مقابلے میں بہت کم ہے۔" انہوں نے اس فرق کو فرمویئر کے بگ کی وجہ قرار دیا، جس کے مطابق تلاش کا مجموعہ عام سیڈ-بنیادی entropy کے فرضیات کے تحت سے چھوٹا ہوگا، جس سے استعمال آسان ہو جائے گا۔

اس نے مزید کہا کہ وہ انتظار کرتے ہیں کہ AI ماڈلز کے بہتر ہونے اور سائبر سیکیورٹی ورک فلوز اور استعمال کی کوششوں دونوں میں زیادہ گہرائی سے شامل ہونے کے ساتھ خرابیوں کی دریافت کا خرچ جاری رہے گا۔ کسی بھی ایک "AI دوبارہ دریافت" کے دعوے پر انحصار کیے بغیر، بنیادی خیال — جس میں خودکاری تلاش اور استعمال کو تیز کر سکتی ہے — تیزی سے کمزوریوں کی دریافت اور ہتھیار بنانے کی طرف بڑھ رہے سیکیورٹی ٹرینڈ کے ساتھ مماثلت رکھتا ہے۔

عملی طور پر، ان نتائج سے توجہ ہardware والٹ سیکیورٹی کے لیے اگلے کیا تبدیل ہونا چاہیے، اس طرف منتقل ہوتی ہے: صرف اس بات کے علاوہ کہ کمزوریاں جلدی دریافت ہوتی ہیں یا نہیں، بلکہ یہ بھی کہ والٹ فارم ویئر اینٹروپی، کلید تخلیق، اور ایسے ایج کیسز کو کیسے ہینڈل کرتا ہے جو اثرات کو متاثر کر سکتے ہیں۔

جب صنعت گلیکسی کے بڑھتے ہوئے تخصیصی ڈیٹا اور حمل کے مکینیزم کی جاری بحث کو سمجھ رہی ہے، تو پڑھنے والوں کو یہ دیکھنا چاہیے کہ کیا مزید چوری کی سرگرمیاں مزید لہروں میں درج کی جا رہی ہیں—اور اس سے بھی اہم بات یہ ہے کہ تحقیق کاروں کے ذریعے متعلقہ اینٹروپی یا فارم ویئر کی حالت کو دور کرنے کے لیے کون سے ٹیکنیکل اقدامات تجویز یا اپنائے جا رہے ہیں۔

یہ مضمون اصل میں کم از کم 15 حملہ آورز نے کولڈکارڈ کی کمزوری کا فائدہ اٹھایا: رپورٹ کے طور پر Crypto Breaking News پر شائع کیا گیا تھا – جو کرپٹو خبروں، بٹ کوائن خبروں اور بلاک چین اپڈیٹس کے لیے آپ کا بھروسہ مند ذریعہ ہے۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔