▼ Bear
اثر
98 · زیادہ
"کالڈ کارڈ ہیکنگ" کے ذریعے "اعتماد کی سیکورٹی ماڈل" کی کمزوریوں کا انکشاف
BTC
CoinDesk · Aug 17, 04:12 PMماخذ دیکھیں ↗

کولڈ کارڈ فرم ویئر کی اندرونی خامی کا فائدہ اٹھاتے ہوئے، حملہ آوروں نے 709 سے زائد ایڈریس سے تقریباً 114 ملین ڈالر کی بیت کوائن چوری کر لی۔ حملے کی پہلی لہر میں، صرف 25 منٹوں میں تقریباً 500 والٹس خالی کر دیے گئے۔ اس خامی کا بنیادی مسئلہ یہ تھا کہ والٹ سیڈز کی تخلیق کے دوران، مطلوبہ سطح کا بے ترتیب پن حاصل نہیں کیا جا سکا تھا۔ یہ مسئلہ والی کوڈ 2021 کے مارچ میں شامل کیا گیا تھا اور اسے اوپن سورس ریپوزٹری میں تقریباً 5 سال تک بے دریغ چھوڑ دیا گیا تھا۔.
فاؤنڈیشن کے بانی اور سی ای او، جیک ہیبرٹ کا کہنا ہے کہ یہ واقعہ صرف ایک معمولی تکنیکی غلطی سے زیادہ کا ہے. ان کا کہنا ہے کہ ان کاattenzione کولڈ کارڈ کے لائسنس میں تبدیلیوں کی تاریخ پر ہے۔ 2020 میں، جب ایک حریف کمپنی نے اعلان کیا کہ وہ جی پی ایل کوڈ پر مبنی ایک ڈیوائس تیار کر رہی ہے، تو کوائنکائٹ کے سی ای او، رڈولفو نوواک (NVK) نے ایک ٹویٹ میں جی پی ایل کا انتخاب کرنے پر پچھتاوا کا اظہار کیا (جسے بعد میں حذف کر دیا گیا). اسی سال نومبر میں، کولڈ کارڈ نے ایک نیا لائسنس اپناتا جو کہ "کمونز کلوز" شامل تھا، اور اس لائسنس کے آفیشل سوال و جوابات میں واضح طور پر کہا گیا تھا کہ "نتیجہ اب اوپن سورس نہیں رہے گا". اس کے بعد کوڈ میں بڑے پیمانے پر تبدیلی کی گئی، اور مارچ 2021 میں جو کمیٹ میں جی پی ایل کوڈ کو آخر کار ہٹایا گیا، وہی کمیٹ تھا جس نے سیڈ جنریشن کی خصوصیات کو خراب کر دیا۔.
ہیبرٹ نے تسلیم کیا کہ وہ اس بات کا بالکل اندازہ نہیں لگا سکتے کہ لائسنسنگ کے دباؤ کا دوبارہ لکھنے کے دائرے یا اس کی رفتار پر کتنا اثر پڑا، لیکن انہوں نے اس بات پر زور دیا کہ "تصدیق شدہ انکرپشن کوڈ کو، مقابلے کی حدود عائد کرنے کے لیے لائسنس میں تبدیلی کے بعد جلدی تبدیل کیا گیا تھا، اور اس تبدیلی میں خامی تھی۔" فری اور اوپن سورس سافٹ ویئر کے اصول اس لیے موجود ہیں تاکہ یہ یقینی بنایا جا سکے کہ سیکیورٹی کسی خاص کمپنی کے فیصلے پر منحصر نہ ہو۔.
سیکیورٹی محققین کے خلاف منفی رویے بھی اس مسئلے کی ایک اہم وجہ ہیں۔ 2020 کے اگست میں، جب Shift Crypto اور Nunchuk کے محققین نے کولڈ کارڈ کے ملٹی سیگ کی تصدیق میں ایک خامی کو منظرِ عام لایا، تو NVK نے سیٹل ڈیپاچ پوڈ کاسٹ میں اس انکشاف کو "پی آر دہشت گردی" قرار دیا۔ اسی طرح، 2023 میں جب WalletScrutiny پروجیکٹ نے پرانے ورژن میں مسائل کی اطلاع دی، تو اس پر بھی لاپروائی اور بدنیتی کا الزام لگایا گیا اور مقدمہ چلانے کی باتیں کی گئیں۔ بعد میں، ایک آزاد تحقیق نے یہ ثابت کیا کہ پرانے ورژن میں درحقیقت مسائل موجود تھے اور محققین کا کوئی悪意 نہیں تھا۔ محققین پر حملوں کی وجہ سے، کسی بھی شخص کے لیے خطرات کا اندازہ تبدیل ہو گیا، جس کے نتیجے میں کسی کو بھی غلطیوں کو پہلے تلاش کرنے کا موقع کم ہو گیا۔.
ہیبرٹ اس яви کو "معرفتی گرفتاری" کہتے ہیں۔ ایک ہی بات کو جب ایک ہی پوڈ کاسٹ اور فیڈ کے ذریعے بار بار بتایا جاتا ہے، تو یہ ایک آزادانہ طور پر تصدیق شدہ حقیقت کی طرح محسوس ہوتی ہے، اور آہستہ آہستہ، کمیونٹی اپنی رائے کو ایک ہی اتھارٹی پر چھوڑ دیتی ہے۔ بی ٹی سی سیشنز کے میزبان، بن پیری نے بھی حال ہی میں ایک لائیو سٹریم میں یہ اعتراف کیا کہ "ہم نے غرور کو برداشت کیا کیونکہ ہم نے یہ فرض کیا تھا کہ یہ غرور بہترین مصنوعات بنانے کی صلاحیت کے ساتھ آتا ہے۔".
ہبرٹ نے اس بات پر زور دیا ہے کہ فوری ترجیح متاثرہ صارفین کے لیے منتقل ہونے کے بارے میں واضح ہدایات فراہم کرنا ہے، اور یہ بات واضح کرنا ضروری ہے کہ کمزور ورژن سے پیدا ہونے والے سیڈز کو فرم ویئر اپ ڈیٹ کے ذریعے بحال نہیں کیا جا سکتا۔ مزید برآں، انہوں نے کہا کہ ماضی میں بغیر تصدیق کے پیش کی جانے والی سفارشات میں اصلاحات کی ضرورت ہے، اور جن محققین پر حملے ہوئے تھے، انہیں بھی اظہار خیال کا موقع فراہم کیا جانا چاہیے۔ آخر میں، انہوں نے یہ تحریر "تصدیق کریں، نہ تو وینڈر پر اور نہ ہی وینڈر کے ناقدین پر اعتماد کریں، بلکہ خود تصدیق کریں" کے الفاظ کے ساتھ ختم کی۔.
AI کا خلاصہ کردہ مواد۔ مکمل مضمون ماخذ پر پڑھیں۔