کول والٹ کا مکمل مقصد یہ ہے کہ وہ کول ہو۔ آف لائن۔ ایئر-گیپڈ۔ غیر قابل رسائی۔ کولکارڈ ہارڈویئر والٹس میں ایک کمزوری نے صرف یہ ثابت کر دیا ہے کہ اس پرفرضہ کے پاس ایک اسٹریسک ہے۔
ہیکرز نے کینیڈین فرما کوائنکائٹ کے ذریعہ تیار کردہ کولڈکارڈ ڈیوائسز میں فرمویئر کے خرابی کا فائدہ اٹھایا، جس سے 30 جولائی، 2026 سے شروع ہونے والے متعدد حملوں میں 4,585 پتےوں سے تقریباً 1,367 BTC، جو تقریباً 89 ملین امریکی ڈالر کے برابر ہیں، خالی کر دیے گئے۔
کیا ہوا
یہ کمزوری مارچ 2021 کے فرمویئر بِلڈ تک جا کر ہوتی ہے جو Coldcard Mk3 کے ورژن 4.0.1 سے لے کر 4.1.9 اور پہلے کے ریلیزز کو متاثر کرتی ہے۔
خرابی ان ڈیوائسز کے طریقہ کار میں تھی جس میں والٹ سیڈز تیار کیے جاتے تھے۔ اینٹروپی کو ہارڈویئر رینڈم نمبر جنریٹر کے ذریعے راستہ دینے کے بجائے، ایک بگ نے اس عمل کو سافٹ ویئر RNG کے ذریعے گزار دیا۔ انگلش میں: آپ کے پرائیویٹ کلید بنانے کے لیے استعمال ہونے والی تصادفیت، جتنی اشتہار میں دعویٰ کیا گیا تھا، اس سے بہت کم تصادفی تھی، جس سے فزیکل ڈیوائس کو کبھی چھوا بغیر آف لائن کلیدز دوبارہ تعمیر کرنا ریاضیاتی طور پر ممکن ہو گیا۔
پہلی لہر 30 جولائی، 2026 کو ہوئی۔ تقریباً 594 BTC، جو وقت کے لحاظ سے تقریباً 38 ملین امریکی ڈالر کے برابر تھے، کم سے کم 500 ناکارہ پتے سے 30 منٹ سے کم وقت میں خالی کر دیے گئے۔ یہ کوئی آہستہ، تجرباتی حملہ نہیں ہے۔ یہ ایک منظم سرکشی ہے۔
اگست 2026 تک، بعد والی لہریں نے 4,585 پتےوں پر کل نقصان 1,367 BTC تک پہنچا دیا۔ گلیکسی ریسرچ نے اس واقعے کا جائزہ لیا اور نوٹ کیا کہ حملہ آور کی تکنیکیں ہر لہر کے ساتھ ترقی کر رہی تھیں، خاص طور پر چھوٹے بیلنسز کو ہدف بناتے ہوئے ٹریس کرنے سے بچنے کے لیے۔ گلیکسی ریسرچ نے یہ بھی جائزہ لیا کہ ہر لہر ایک منفرد آپریٹر کے ذریعے کی گئی تھی۔
یہاں ناکارہ پتے کا نمونہ اہم ہے۔ وہ والٹ جن میں سالوں تک فنڈز نہیں منتقل ہوئے تھے، خالی کر دیے جا رہے تھے، جس سے یہ ظاہر ہوتا ہے کہ حملہ آور نے پہلے سے بڑی تعداد میں کمزور کلیدیں تیار کر لی تھیں اور وہ زندہ سرگرمیوں کے جواب میں نہیں بلکہ منظم طریقے سے فنڈز نکال رہا تھا۔
کوینکائٹ کا جواب اور متاثرین
کوینکائٹ نے ایک سیکورٹی مشورہ جاری کیا اور پہلی لہر شروع ہونے کے تقریباً دو دن بعد، 1 اگست، 2026 تک درست شدہ فارم ویئر جاری کیا۔
کمپنی نے صارفین کو مشورہ دیا کہ جن کی خفیہ عبارتیں متاثرہ فرمویئر ورژنز پر تیار کی گئی تھیں، وہ فوراً اپنے فنڈز نئی خفیہ عبارتوں پر منتقل کر دیں، جب تک کہ وہ والٹ کی انٹروپی کو کسی مستقل ذریعے سے مکمل نہیں کر چکے ہوں یا مضبوط BIP-39 پاس فریز استعمال نہیں کر رہے ہوں۔ BIP-39 پاس فریزز معیاری 24 الفاظ کی خفیہ عبارت پر ایک 25ویں لفظ کے طور پر کام کرتی ہیں، اور ایک مضبوط پاس فریز نے کم انٹروپی کے خطا کے باوجود آف لائن کلید کی دوبارہ تعمیر کو کافی حد تک مشکل بنادیا ہوتا۔
کوینکائٹ نے تصدیق کی کہ اس کی دیگر مصنوعات، جن میں TAPSIGNER، OPENDIME اور SATSCARD شامل ہیں، اس حملے سے متاثر نہیں ہوئیں۔ نقصان صرف متعلقہ فارم ویئر ورژنز تک محدود تھا۔
خود کے پاس رکھنے کے لیے اس کا کیا مطلب ہے
اس واقعہ سے خود کو محفوظ رکھنے کی کہانی پیچیدہ ہو جاتی ہے، حالانکہ اسے مکمل طور پر ختم نہیں کیا جاتا۔ کولڈکارڈ کے استعمال سے یہ ظاہر ہوتا ہے کہ ہارڈویئر والٹس اپنی اپنی قسم کے خطرات، خاص طور پر فارم ویئر کی مکملیت اور سپلائی چین کے اعتماد کے ساتھ آتے ہیں، جو برابر تباہ کن ہو سکتے ہیں۔
حملے کے بعد کی رپورٹس کے مطابق، کچھ صارفین بٹ کوائن کو مختصر مدت کے لیے محفوظ سمجھتے ہوئے مرکزی ایکسچینجز پر واپس منتقل کرنا شروع کر چکے ہیں۔
سرد ذخیرہ میں بٹ کوائن رکھنے والے سرمایہ کاروں کے لیے فوری سوالات عملی ہیں: بیج کو جنریٹ کرنے کے لیے کون سا فارم ویئر ورژن استعمال کیا گیا، کیا ایک مستقل اینٹروپی ذریعہ یا BIP-39 پاس فریز استعمال کیا گیا، اور کیا اپ ڈیٹ کردہ فارم ویئر پر نئے بیج پر منتقلی ہو چکی ہے۔ غیر متاثرہ فارم ویئر چلنے والے ڈیوائسز یا مضبوط پاس فریزز کے ساتھ مکمل کردہ ڈیوائسز حملہ آور کے ہدف مجموعے میں شامل نہیں تھے۔

