گلیکسی ریسرچ کے مطابق، کمزور سیڈ ایکسپلوٹ کے ذریعے 70 ملین ڈالر کا بٹ کوائن کولڈ والٹ چوری ہوا

iconBlockchainreporter
بانٹیں
AI summary iconخلاصہ
بٹ کوائن کی خبریں سامنے آئیں جب گلیکسی ریسرچ نے 1,200 کولڈ والٹس سے 70 ملین امریکی ڈالر کی چوری کا انکشاف کیا۔ حملہ آوروں نے کمزور سیڈ جنریشن کا استعمال کرتے ہوئے آف لائن پرائیویٹ کلوز دوبارہ بنائے۔ اس خرابی نے والٹ سیٹ اپ کے دوران استعمال ہونے والی اینٹروپی میں کمزوریوں کو نمایاں کیا۔ خود مالکانہ حل کے لیے سیکورٹی کے خدشات بڑھ رہے ہیں۔ یہ واقعہ حالیہ DeFi ایکسپلوٹ رپورٹس میں شامل ہوتا ہے اور کل جنریشن کے طریقہ کار میں خطرات کو اجاگر کرتا ہے۔
chart-bitcoin main

کریپٹو میں زیادہ تر سیکیورٹی بریچز فشنگ، میلوور یا ہارڈویئر والٹس کی جسمانی چوری کے ذریعے مختل کردہ پرائیویٹ کلوز کے ذریعے ہوتے ہیں۔ بٹ کوائن کول والٹس پر ایک نئی دریافت شدہ حملہ اس ماڈل کو الٹ دے دیا۔ گلکسی ریسرچ کی رپورٹ کے مطابق، ایک حملہ آور نے تقریباً 1,200 والٹس سے کبھی کسی ڈیوائس کو چھوا بغیر 1,000 سے زائد بٹ کوائن—جو تقریباً 70 ملین امریکی ڈالر کے برابر ہیں—خالی کر دیے۔ اس استعمال کا عمل ہارڈویئر کی کمزوری یا نیٹ ورک میں داخلے پر منحصر نہیں تھا۔ اس نے کچھ زیادہ بنیادی چیز کو ٹارگٹ کیا: جب والٹس کو پہلی بار بنایا گیا تھا تو استعمال ہونے والی تصادفیت۔

گلیکسی کی تحقیق سے پتہ چلا کہ کمزور سیڈ جنریشن کی وجہ سے حملہ آور نے آف لائن پرائیویٹ کلوز دوبارہ بنانے میں کامیاب ہو گیا۔ جب کلوز دوبارہ تعمیر ہو گئے، تو حملہ آور صرف بلاک چین کا مشاہدہ کرکے فنڈز کو ریموٹلی سویپ کر سکتا تھا۔ کول والٹ خود فزیکلی بے نقاب نہیں ہوئے۔ کوئی ڈیوائس ہیک نہیں ہوئی۔ کوئی صارف نے مضر لنک پر کلک نہیں کیا۔ پورا چوری ایک ریاضیاتی حملہ تھا جو کم اینٹروپی کے خلاف تھا۔

فیزیکل ایکسس کے بغیر حملہ کیسے کام کیا

کولڈ والٹس خود کے لیے مالکانہ رکھنے کے لیے سونے کی معیاری تصور کیے جاتے ہیں۔ پرائیویٹ کلیدز کو ایئر-گیپڈ ہارڈویئر پر رکھ کر، صارفین یہ فرض کرتے ہیں کہ حملے کا سطح کم ہے۔ لیکن اگر والٹ کے لیے انسانی طور پر پڑھنے والی بیک اپ — سیڈ فریز — ایک قابل پیش گوئی یا کم معیار کے رینڈم نمبر جنریٹر کا استعمال کرتے ہوئے تخلیق کی گئی ہو، تو یہ فرض ختم ہو جاتا ہے۔ ایک حملہ آور جو اس کمزوری کو سمجھتا ہو، آف لائن ممکنہ پرائیویٹ کلیدز کو حساب لگا سکتا ہے، بٹ کوائن لیجر میں مطابقت رکھنے والے پتے تلاش کر سکتا ہے، اور کسی کو نوٹ ہونے سے پہلے انہیں خالی کر سکتا ہے۔

اس صورت میں، گلیکسی ریسرچ نے مخصوص والٹس یا حملہ آور کے ذریعہ کمزور سیڈز کی شناخت کے لیے استعمال کیے جانے والے درست طریقہ کار کا افشا نہیں کیا۔ یہ دریافت یہ ظاہر کرتی ہے کہ حملہ آور لا محدود طور پر تلاش جاری رکھ سکتا ہے، اور اسی خراب انٹروپی کی شرائط کے تحت بنائے گئے مزید والٹس کو سکین کر سکتا ہے۔ اس کا مطلب یہ ہے کہ کل خالی کی گئی رقم پہلے سے مشاہدہ شدہ 70 ملین امریکی ڈالر سے زیادہ ہو سکتی ہے۔

سیکورٹی اور انتروپی کے درمیان پتلا مارجن

سیڈ جنریشن عام طور پر صارفین اور والٹ کے فرماﺅں کے ذریعہ ایک بعد کی بات کے طور پر سمجھی جاتی ہے۔ کچھ والٹ ڈیوائس سینسرز، صارف کے ان پٹ کے ٹائمنگ، یا ایم بیڈڈ ہارڈ ویئر رینڈومنس سے شروع ہونے والے پseudo-random نمبر جنریٹرز پر انحصار کرتے ہیں۔ اگر ان میں سے کوئی بھی ذریعہ قابل پیشگوئی یا رجحان والا ہو، تو نتیجہ میں ملنے والے پرائیویٹ کلیدیں اندازہ لگانے کے قابل بن جاتی ہیں۔ حملہ آور امکانی کلیدوں کے بڑے جدول بنانے اور فنڈز کو سویپ کرنے کے عمل کو آٹومیٹ کر سکتے ہیں جو کمزور سیڈز سے حاصل ہوتی ہیں۔

گلیکسی تحقیق یہ بات واضح کرتی ہے کہ خود کے پاس رکھنا وہ خطرات پیدا کرتا ہے جو زیادہ تر مالکین کو نظر نہیں آتے۔ ایک ہارڈویئر والٹ فزیکل دستکاری کے خلاف مکمل طور پر محفوظ ہو سکتا ہے جبکہ ابھی بھی ناقص کلیدیں پیدا کر رہا ہو۔ یہ واقعہ اس بات کی یاد دہانی کراتا ہے کہ بٹ کوائن کا سیکورٹی ماڈل صرف اس کلید جوڑوں کے پیچھے موجود اینٹروپی کے برابر مضبوط ہوتا ہے۔ یہ ایک نئی مسئلہ نہیں ہے—کمزور رینڈومنس نے پہلے بھی ایتھریم والٹس کو متاثر کیا ہے—لیکن یہاں پیمانہ قابل ذکر ہے اور صرف کول اسٹوریج پر مبنی ہے۔

تنظیمی اور صنعتی نتائج

جب سیاست دان ڈیجیٹل اثاثوں کے قانون کی تفصیلات پر بحث کر رہے ہیں، تو ایسی دریافتیں والٹ انفراسٹرکچر کے لیے صارف حفاظتی معیارات کے حوالے سے بات چیت کو دوبارہ شکل دے سکتی ہیں۔ Banks Are Trying to Kill the Biggest Crypto Bill in US History Four Days Before the Senate Vote واشنگٹن میں ایک موجودہ لڑائی ہے، لیکن 70 ملین ڈالر کے نکاس جیسے واقعات والٹ سافٹ ویئر میں بنیادی حفاظتی ضروریات کے لیے دلائل کو مضبوط بناسکتے ہیں۔ جبکہ کرپٹو صنعت عام طور پر خود کے ذریعہ مالکانہ کنٹرول پر تفصیلی تنظیم کا مقابلہ کرتی ہے، لیکن خراب انجام دہی سے منسلک چوریوں کا بڑھتا ہوا ریکارڈ اس حساب کو بدل سکتا ہے۔

والٹ فراہم کنندگان کے لیے، یہ نتائج اینٹروپی ذرائع اور سیڈ جنریشن کے جائزہ کے حوالے سے شفافیت پر نیا بوجھ ڈالتے ہیں۔ صارفین کے پاس اس بات کی تصدیق کرنے کا کوئی قابل اعتماد طریقہ نہیں ہے کہ ان کے ڈیوائس کے ذریعہ پیدا کیے گئے تصادفی اعداد واقعی تصادفی ہیں۔ مستقل سیکورٹی جائزے اور اوپن سورس ڈیزائنز ابھی تک سب سے قابل اعتماد دفاع ہیں، لیکن بہتر معیارات کو اپنانے کا عمل سست رہا ہے۔

بازار اب تک کیا چھوڑ رہا ہے

گلیکسی نے متاثرہ والٹ برانڈز کا نام نہیں لیا، جس سے صارفین کو یقین نہیں ہے کہ ان کے اپنے ڈیوائسز متاثر ہیں یا نہیں۔ اس خاموشی سے ذمہ دارانہ اطلاع دینے اور عوامی اصلاحات کے وقت کے بارے میں سوالات اٹھتے ہیں۔ تحقیق میں یہ بھی واضح نہیں کیا گیا کہ حملہ آور نے مختلف مینوفیکچررز کے والٹس سے ایک واحد کمزور انٹروپی ذریعہ استعمال کیا یا ایک واحد والٹ ماڈل ذمہ دار تھا۔ اس وضاحت کے بغیر، سیڈز کو بدلنے یا ڈیوائسز تبدیل کرنے کی تجویز کو درست طریقے سے ڈھالنا مشکل ہے۔

چوری سے ایک گہرا مسئلہ بھی سامنے آتا ہے: آن چین بٹ کوائن کے ذخائر جو کبھی نہیں چلتے، وہ حسابی حملہ آوروں کے لیے ایک آسان نشانہ ہوتے ہیں جن کے پاس کافی وقت اور وسائل ہو۔ جب کوئنٹم کمپیوٹنگ اور بریو فورس کی صلاحیتیں ترقی کرتی ہیں، تو نظریاتی سلامتی اور عملی کمزوری کے درمیان فرق کم ہوتا جائے گا۔ جیلکسی رپورٹ ایک واضح اشارہ ہے کہ اینٹروپی کی خرابیاں پہلے ہی ابھی بڑے پیمانے پر استعمال ہو رہی ہیں، کسی دور مستقبل میں نہیں۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔