گلیکسی ریسرچ نے کولڈکارڈ سے تخلیق کردہ بٹ کوائن ایڈریسز سے 88.6 ملین امریکی ڈالر کی چوری کی شناخت کی ہے

iconBlockchainreporter
بانٹیں
AI summary iconخلاصہ
بٹ کوائن کی فوری خبر: گلیکسی ریسرچ نے کولڈکارڈ سے بنائے گئے بٹ کوائن ایڈریسز سے 88.6 ملین امریکی ڈالر کی چوری کا انکشاف کیا۔ اس چوری میں تین حملوں میں 4,585 ایڈریسز سے 1,367.05 BTC نکال لیے گئے۔ دو حملوں کے نمونے ایک جیسے تھے، جبکہ تیسرا حملہ الگ طریقہ استعمال کرتا تھا۔ رپورٹ میں کلید تخلیق میں اینٹروپی کے خامیوں کا اشارہ کیا گیا ہے۔ کولڈکارڈ ایئر-گیپڈ دستخط اور مینوال اینٹروپی ان پٹ استعمال کرتا ہے، لیکن اس بریچ نے سیکورٹی کے خدشات پیدا کر دئیے۔ گلیکسی نے وجوہات کی تصدیق نہیں کی، ممکنہ اینٹروپی مسائل، سپلائی چین کے خطرات، یا سائڈ-چینل لیکس کا ذکر کیا ہے۔ یہ بٹ کوائن کی خبر ہارڈ ویئر والٹ کی مسلسل کمزوریوں پر روشنی ڈالتی ہے۔
bitcoin16 main

یہ افشا ہوا کہ حملہ آوروں نے ممکنہ طور پر کولڈکارڈ ہارڈویئر والٹس سے بنائے گئے بٹ کوائن ایڈریسز کو منظم طریقے سے خالی کر دیا ہے، جس نے کولڈ اسٹوریج کی فرضیات پر سخت اسپاٹ لائٹ ڈال دیا ہے۔ گلیکسی ریسرچ کا آن-چین کام، جو اصل رپورٹ میں تفصیل سے بیان کیا گیا ہے، نے تین الگ الگ لہریں شناخت کیں جنہوں نے 4,585 ایڈریسز پر مل کر 1,367.05 بٹ کوائن—جو تقریباً 88.6 ملین امریکی ڈالر کے برابر ہیں—کو منسلک کر دیا۔ چوریاں دو ایسے نمونوں پر مشتمل ہیں جو ایک واحد آپریٹر کی طرح دکھائی دیتے ہیں، اور تیسری لہر جو یا تو ایک بہترین طریقہ یا الگ حملہ آور کی نشاندہی کرتی ہے جو اسی کمزور کلید کے فضا کو ٹارگٹ کر رہا ہے۔

کولڈکارڈ ہارڈویئر والٹس خود کیئر کی معیاری سطح کی نمائندگی کرنے کے لیے بنائے گئے ہیں، جو ایئر-اپڈ سائننگ اور متعدد فزیکل سیکورٹی لیورز استعمال کرتے ہیں۔ اس خیال کہ کوئی حملہ آور فزیکل ڈیوائس کو چھوئے بغیر فنڈز خالی کر سکتا ہے، ہارڈویئر والٹس کے بنیادی وعدے کو چیلنج کرتا ہے۔ جبکہ گلیکسی کا تجزیہ بالکل درست خرابی کی تصدیق نہیں کرتا—چاہے وہ کلید جنریشن میں کم اینٹروپی، متاثرہ سپلائی چین، یا سائیڈ-چینل لیک سے نکل رہا ہو—لیکن صرف سائز کے لحاظ سے بھی اس پر توجہ دینا ضروری ہے۔

بلاک چین فٹ پرنٹ کیا دکھاتا ہے

گلیکسی کے محققین نے چوریوں کو دو ابتدائی لہروں میں تقسیم کیا جن میں لین دین کی ساخت اور رویے کے نشانات مشترکہ تھے، جس سے ایک مشترکہ آپریٹر کا پتہ چلتا ہے۔ ان لہروں نے 3,200 پتے ہدف بنائے اور تقریباً 1,000 BTC منتقل کیے۔ بعد میں ایک تیسری لہر آئی جو ہر لین دین کی رقم میں نمایاں طور پر چھوٹی تھی اور اس میں مختلف وقت کے نشانات تھے۔ ٹیکنیک میں یہ فرق ایک ہی حملہ آور کے نئے دفاعوں کے مطابق اپنے طریقہ کار میں تبدیلی کو ظاہر کر سکتا ہے، یا ایک مستقل فرد کو جس نے اسی خامی کو پہچان لیا اور اس کا استعمال کیا۔

ڈیٹا کے مطابق، حملہ آور کو والٹ ڈیوائس یا اس کا پین درکار نہیں تھا۔ اس کے بجائے، استعمال شدہ پتے اس طرح تیار کیے گئے ہوئے ہوں گے کہ ان میں ایک کمزور نکتہ تھا۔ تاریخی طور پر، کمزور تصادفی نمبر جنریشن نے ابتدائی بٹ کوائن والٹس سے لے کر بلاک چین سائگنیچر اسکیمز تک کو متاثر کیا ہے۔ اگر کوئی کول کارڈ ڈیوائس — یا اس کے اردگرد کا صارف ماحول — قابل پیش بینی والی اینٹروپی کے ساتھ پرائیویٹ کلوز تخلیق کرتا ہے، تو ایک باہری مشاہدہ کنندہ جو نمونہ شناخت کر لے، وہ کلوز دوبارہ تعمیر کر سکتا ہے اور فنڈز کو جان بوجھ کر منتقل کر سکتا ہے۔

انٹروپی فیلیئرز اب بھی ایک دہرائی جانے والی خوابیدہ ہیں

ہارڈویئر والٹ کی حفاظت دو اصولوں پر منحصر ہے: دستخط کی کلید کا فزیکل علیحدگی اور اس کلید کی غیر متوقعیت۔ بہت زیادہ حملوں نے دوسرے اصول کو توڑ کر پہلے اصول کو دور کر دیا ہے۔ 2018 میں، کچھ ECDSA ایمپلیمنٹیشنز میں رینڈم نمبر جنریشن کی کمزوری نے متعدد بلاک چینز پر کلیدوں کی لیک کا باعث بنی۔ جو ہارڈویئر والٹ کمپرومائز یا کم اینٹروپی والے مائیکروکنٹرولرز کا استعمال کرتے ہیں، وہ ایسے پتے بناتے ہیں جنہیں ایک پیچیدہ حملہ آور آف لائن فہرست بنا سکتا ہے۔

کولڈکارڈ کا طریقہ کار ایک اصلی رینڈم نمبر جنریٹر کا استعمال کرتا ہے اور صارفین کو ڈائس رولز کے ذریعے اپنا انتروپی شامل کرنے کی اجازت دیتا ہے۔ تاہم، اگر حملے کا نقطہ تھا ایڈریس جنریشن کے عمل سے منسلک ہے، نہ کہ فارم ویئر کی خرابی سے، تو دائرہ کار ایک واحد ڈیوائس ماڈل سے زیادہ پھیل سکتا ہے۔ کرپٹو صنعت نے بار بار سیکھا ہے کہ صارف اور کرپٹوگرافک پریمیٹووں کے درمیان تجریدی لیئرز خطرناک کمزوریوں کو چھپاتے ہیں۔ گلیکسی کا احتیاطی موقف کہ بنیادی وجوہات اب تک تصدیق شدہ نہیں ہیں، ایک بچاؤ نہیں ہے؛ یہ ایک صاف اعتراف ہے کہ آن چین فورنسکس صرف کلید کے تخلیق کے قبل کے لمحے کے بارے میں اندازہ لگا سکتے ہیں۔

جبکہ فوری نقصان پہلے ہی ہو چکا ہے — 1,367 BTC شاید غیر قابل واپسی ہیں — لیکن اصل لاگت کا اندازہ اس بات پر ہوگا کہ صارفین، والٹ کے پیدا کرنے والے، اور آڈیٹرز کیسے رد عمل کرتے ہیں۔ اینٹروپی میں خرابی صرف موجودہ بیلنسز کو خالی نہیں کرتی۔ یہ پچھلے اور مستقبل کے تمام پتے جو اسی خراب طریقے سے بنائے گئے تھے، کو پیچھے کی طرف متاثر کرتی ہے، جس سے ایک واحد واقعہ اسی طریقہ کار پر عمل کرنے والوں کے لیے ایک نظامگت خطرہ بن جاتا ہے۔

مارکیٹ اور خود کی ملکیت کے اثرات

یہ اطلاع ایک ایسے دور میں دی جا رہی ہے جب تنظیمی دباؤ کے باعث خود کنٹرول کی طرف زور دیا جا رہا ہے۔ جاری تنظیمی تنازع میں شامل امریکی کرپٹو قانون کے بارے میں جاری لڑائی غیر کنٹرول شدہ ذخیرہ کی طرف منتقلی کو تیز کر سکتی ہے۔ اگر ایک وسیع پیمانے پر قابل اعتماد ہارڈ ویئر والٹ میں دراڑیں ظاہر ہو جائیں، تو سیاسی دلیل جو کہ صارفین کو اپنے کلیدیں خود رکھنے چاہئیں، اس وقت کمزور ہو جائے گی جب یہ سب سے زیادہ اہم ہے۔

یہ کچھ بھی بٹ کوائن کے بنیادی نیٹ ورک کی بنیادی قیمت کو کم نہیں کرتا۔ ایکو سسٹم مسلسل مضبوط ڈویلپر شرکت دیکھ رہا ہے، جیسا کہ latest developer activity rankings میں ظاہر ہوتا ہے، جہاں ٹاپ پروٹوکولز تیزی سے تعمیر جاری رکھتے ہیں۔ جو تبدیلی ہو رہی ہے وہ اس نیٹ ورک کے پیداوار کو ذاتی طور پر کس طرح محفوظ رکھا جائے، اس کا حساب کتاب ہے۔ ہارڈ ویئر والٹ کی سلامتی ایک حل شدہ مسئلہ نہیں ہے؛ یہ ایک جاری ہتھیاروں کی دوڑ ہے جہاں چپس اور اینٹروپی ذرائع کی ہر نئی نسل آن-چین فورینسز بعد میں دریافت کرنے والے خلا کو بند کرنے کی کوشش کرتی ہے۔

ابھی کے لیے، سب سے عملی سوال یہ ہے کہ متاثرہ کولڈکارڈ صارفین کے پاس یہ جاننے کا کوئی طریقہ ہے کہ کیا ان کے پتے خالی کیے گئے مجموعے کا حصہ تھے، اور کیا صنعتکار کسی فارم ویئر آڈٹ کے نتائج کی وضاحت کرے گا۔ گلیکسی کا فیصلہ کہ ایک تصدیق شدہ بنیادی وجوہات کے بغیر شائع کیا جائے، ذمہ دارانہ ہے لیکن پریشان کن ہے۔ اس سے امکان باقی رہ جاتا ہے کہ اسی طرح کی تصادفی فرضیات پر بنائے گئے دوسرے ہارڈویئر والٹس بھی اسی خطرے کا شکار ہو سکتے ہیں، اور $88.6 ملین کا خالی ہونا صرف ایک وسیع کمزوری کا نظر آنے والا حصہ ہو سکتا ہے۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔