اتوار، 22 مارچ 2026 کو، ہیکرز نے Pix (برازیل کا فوری ادائیگی کا نظام) نظام کے ذریعے BTG Pactual (برازیلی سرمایہ کاری بینک) سے تقریباً R$ 10 کروڑ ہتھیائے۔ Banco Central نے صبح 6 بجے سے غیر معمولی تحریکوں کا پتہ لگایا۔ BTG نے احتیاطاً Pix کے آپریشن معطل کر دیے۔ پیر، 23 مارچ کو، سروس بحال کرنا شروع کی۔ R$ 7.3 کروڑ وصول کیے گئے۔ R$ 2 کروڑ سے R$ 4 کروڑ کے درمیان ابھی تک غائب ہیں۔
چرایا گیا پیسہ صارفین کے اکاؤنٹ سے نہیں نکلا۔ یہ BTG کے اپنے وسائل تھے، جو Pix کے ذریعے لین دین کی settlement کے لیے Banco Central کے ساتھ رکھے گئے تھے۔ کوئی ذاتی ڈیٹا بے نقاب نہیں ہوا۔ کسی سرمایہ کار کے اکاؤنٹ تک رسائی نہیں ہوئی۔ خرابی داخلی تھی۔
لیکن یہ واقعہ ایک جائز سوال اٹھاتا ہے: کیا Pix محفوظ ہے؟
BTG Pactual پر حملے کی کرونولوجی
حملے نے کم نگرانی کے اوقات کا فائدہ اٹھایا: اتوار کی صبح سویرے۔ ہیکرز نے وہ clearing اکاؤنٹ تک رسائی حاصل کی جو BTG Banco Central میں رکھتا ہے اور مختلف اداروں میں Pix کے ذریعے منتقلی کا سلسلہ چلایا: Banco Inter، Banco do Brasil، Bradesco، Caixa Econômica Federal، PicPay، Itaú اور Mercado Pago۔
Polícia Federal اور CyberGaeco کو بلایا گیا۔ تحقیق ایک پرانے credential کے ممکنہ استعمال کی چھان بین کر رہی ہے، جو ایک ٹیکنالوجی کمپنی سے منسلک ہے جو BTG کو خدمات فراہم کرتی رہی ہے۔ reserve account کے credentials تک رسائی رکھنے والے ملازمین کی شمولیت کو رد نہیں کیا گیا ہے۔
کئی اکاؤنٹ میں بکھرنے کے بعد، رقم کا کچھ حصہ ٹریسنگ کو مشکل بنانے کے لیے cryptocurrencies میں تبدیل کر دیا گیا۔ یہ حربہ نیا نہیں ہے: یہ 2025 سے برازیلی مالیاتی نظام پر تین سب سے بڑے حملوں کا نمونہ ہے۔
| واقعہ | تاریخ | قدر |
|---|---|---|
| Banco Central کی جانب سے پتہ لگانا | اتوار، 22/03، 6 بجے | ~R$ 10 کروڑ ہتھیائے گئے |
| BTG کی جانب سے Pix کی معطلی | اتوار، 22/03 | احتیاطی |
| بحالی کا آغاز | پیر، 23/03 | R$ 7.3 کروڑ وصول |
| غیر وصول شدہ رقم | تحقیق جاری | R$ 2-4 کروڑ |
حملوں کا نمونہ: R$ 80 کروڑ سے R$ 10 کروڑ تک
BTG پر حملہ خلاء میں نہیں ہوا۔ 2025 سے، برازیلی مالیاتی نظام کو Pix سے متعلق کم از کم تین بڑے واقعات کا سامنا کرنا پڑا، جن کے نقصانات R$ 1.5 ارب سے زیادہ ہیں۔
جولائی 2025: C&M Software (R$ 80 کروڑ)۔ ہیکرز نے C&M Software کو نشانہ بنایا، ایک ٹیکنالوجی کمپنی جو 8 سے زیادہ مالیاتی اداروں کو خدمات فراہم کرتی ہے۔ حملے کے نتیجے میں تقریباً R$ 80 کروڑ کا انحراف ہوا، سلسلے کا سب سے بڑا واقعہ۔
ستمبر 2025: Sinqia (R$ 71 کروڑ)۔ ٹیکنالوجی سپلائر Sinqia ایک ایسے حملے کا نشانہ بنی جس نے R$ 71 کروڑ ہتھیائے: HSBC سے وابستہ R$ 66.9 کروڑ اور کریڈٹ سوسائٹی Artta سے R$ 4.1 کروڑ۔ رقم کا ایک بڑا حصہ Banco Central نے بلاک کر دیا۔
جنوری 2026: Banco do Nordeste۔ بینک نے ایک تیسرے فریق سپلائر کی گھسپیٹھ کے بعد Pix معطل کر دیا۔ نظام کی تخلیق کے بعد سے ادارے کو پیش آنے والا پہلا واقعہ تھا۔
نمونہ واضح ہے: حملے Pix خود کو نہیں، بلکہ اداروں کے داخلی نظام اور خاص طور پر ان کے ٹیکنالوجی سپلائرز کو نشانہ بناتے ہیں۔ پرانے credentials، تیسرے فریق کی رسائی اور داخلی governance کی خامیاں داخلے کے vectors ہیں۔
توجہ
2025 سے، بینکنگ ٹیکنالوجی سپلائرز پر حملوں کے نتیجے میں R$ 1.5 ارب سے زیادہ کا نقصان ہوا۔ سب سے کمزور کڑی Pix نہیں ہے: یہ اداروں کے درمیانی نظام ہیں۔
Pix خود سمجھوتہ نہیں ہوا
یہ سب سے اہم فرق ہے: Pix کا بنیادی ڈھانچہ، Banco Central کے ذریعے چلایا جاتا ہے، محفوظ رہا۔
Pix ایک سڑک کی طرح کام کرتا ہے۔ منتقلی اس سڑک پر end-to-end encryption، کثیر پرت authentication اور Banco Central کی جانب سے real-time نگرانی کے ساتھ محفوظ طریقے سے چلتی ہے۔ جو 2025 اور 2026 کے تمام حملوں میں سمجھوتہ ہوا وہ "گاڑیاں" تھیں جو اس سڑک پر چلتی ہیں: بینکوں اور ان کے سپلائرز کے داخلی نظام۔
BTG کے معاملے میں، ہیکرز نے Pix کا کوئی پروٹوکول نہیں توڑا۔ انہوں نے وہ credentials حاصل کیے جو بینک نظام میں کام کرنے کے لیے استعمال کرتا ہے۔ یہ ایسا ہے جیسے کسی نے گاڑی کی چابی کلون کی ہو، نہ کہ وہ سڑک توڑی ہو جس پر وہ چلتی ہے۔
Banco Central نے ایک اعلامیے میں تصدیق کی کہ Sistema de Pagamentos Instantâneos (SPI) کی خلاف ورزی نہیں ہوئی۔ جو ناکام ہوا وہ ایک شرکاء ادارے کا credential management تھا۔
معلومات
Banco Central تمام Pix لین دین کو real-time میں مانیٹر کرتا ہے۔ یہ وہی نگرانی تھی جس نے اتوار کی صبح 6 بجے BTG کی غیر معمولی تحریکوں کا پتہ لگایا، جس سے تیز کارروائی ممکن ہوئی۔
Crypto بطور فرار کا راستہ
2025 سے تمام بڑے حملوں میں، ہتھیائی گئی رقم کی حتمی منزل ایک ہی راستے پر چلی: کئی بینک اکاؤنٹ میں بکھراؤ، پھر cryptocurrencies میں تبدیلی۔
منطق سیدھی ہے۔ بینک منتقلی قابل ٹریس ہیں: ہر Pix لین دین میں اصل اور منزل CPF یا CNPJ ہے۔ Cryptocurrencies، اگرچہ blockchain پر ریکارڈ ہیں، pseudonymous wallets کے درمیان تحریکیں ممکن بناتی ہیں جو حتمی فائدہ اٹھانے والوں کی شناخت کو نمایاں طور پر مشکل بناتی ہیں۔
BTG حملے میں، رقم کو R$ 73 کروڑ کی جزوی وصولی سے پہلے کم از کم 7 مختلف اداروں میں بکھیر دیا گیا۔ digital assets میں تبدیل کیا گیا حصہ تحقیق کا سب سے بڑا چیلنج ہے۔
یہ نمونہ برازیل میں تیز ہوتی ایک بحث کو تقویت دیتا ہے: cryptocurrency بازار کا ضابطہ۔ crypto آپریشنز کی ٹریس ایبلٹی اور حتمی فائدہ اٹھانے والوں کی شناخت کلیدی نکات ہیں تاکہ حکام اس قسم کے جرم پر مؤثر طریقے سے ردعمل دے سکیں۔
اپنا پیسہ کیسے محفوظ رکھیں
2025 اور 2026 کے حملوں نے انفرادی اکاؤنٹ سے سمجھوتہ نہیں کیا۔ یہ ادارہ جاتی بنیادی ڈھانچے کی طرف موجہ تھے۔ لیکن اس کا مطلب یہ نہیں کہ آپ کو Pix کے روزمرہ استعمال کے لیے حفاظتی اقدامات نہیں کرنے چاہییں۔
منتقلی کی حدیں ترتیب دیں۔ ہر بینک Pix کی حد کو فی لین دین اور فی مدت ایڈجسٹ کرنے کی اجازت دیتا ہے۔ رات کی حد (رات 8 بجے سے صبح 6 بجے کے درمیان) کو کم قدروں یا صفر تک کم کریں۔ افراد پر زیادہ تر حملے زبردستی کے ذریعے ہوتے ہیں، اور کم حدیں نقصان کو کم کرتی ہیں۔
دو مرحلہ تصدیق (2FA) فعال کریں۔ Biometrics، ٹوکن یا secondary device کی تصدیق۔ تصدیق کی ہر اضافی پرت غیر مجاز رسائی کو مشکل بناتی ہے۔
بے ترتیب keys استعمال کریں۔ CPF، ای میل یا فون کے بجائے بے ترتیب Pix keys کو ترجیح دیں۔ ذاتی ڈیٹا سے منسلک keys سوشل انجینئرنگ کی کوششوں کو آسان بناتی ہیں۔
مالیاتی لین دین کے لیے عوامی Wi-Fi سے گریز کریں۔ کھلے نیٹ ورک معروف رکاوٹ کے vectors ہیں۔ اپنا موبائل نیٹ ورک یا قابل بھروسہ VPN استعمال کریں۔
MED (Mecanismo Especial de Devolução) جانیں۔ اگر آپ Pix کے ذریعے دھوکہ دہی کا شکار ہوں، تو آپ کے پاس 80 دن ہیں اپنے بینک سے MED کے ذریعے رقم کی واپسی کا مطالبہ کرنے کے لیے۔ بینک کو وصول کنندہ ادارے کو 30 منٹ کے اندر اندر منزل اکاؤنٹ میں وسائل بلاک کرنے کے لیے رابطہ کرنا چاہیے۔ جتنا جلدی رابطہ ہو، بازیابی کا امکان اتنا زیادہ۔
مشورہ
ابھی اپنے Pix کی رات کی حد ترتیب دیں۔ زیادہ تر بینک رات 8 بجے سے صبح 6 بجے کے درمیان R$ 0 تک کم کرنے کی اجازت دیتے ہیں، تبدیلیاں سیکورٹی کی وجہ سے 24 سے 48 گھنٹے میں نافذ ہوتی ہیں۔
سرمایہ کار کے لیے اس کا کیا مطلب ہے
مالیاتی نظام کی سلامتی ایک ایسا موضوع ہے جو کسی بھی سرمایہ کار کو براہ راست متعلق ہے۔ 2025 اور 2026 کے حملوں نے Pix کو بنیادی ڈھانچے کے طور پر متاثر نہیں کیا، لیکن مالیاتی اداروں کی ضرورت کو ظاہر کیا کہ وہ سائبر سیکورٹی، credential governance اور تیسرے فریق سپلائرز کے آڈٹ میں مسلسل سرمایہ کاری کریں۔
انفرادی سرمایہ کار کے لیے، سبق دوگانہ ہے: سمجھنا کہ مرکزی نظام مضبوط ہے، لیکن ذاتی سیکورٹی صارف کی اپنی اچھی عملداری پر منحصر ہے۔ ترتیب دی گئی حدیں، مضبوط تصدیق اور سوشل انجینئرنگ کی کوششوں پر توجہ بہترین دفاع بنی رہتی ہیں۔
Royal Binary میں، سرمایہ کاروں کے وسائل کی سیکورٹی کو آپریشنل ترجیح کے طور پر سمجھا جاتا ہے۔ اپنے ماحول میں ریکارڈ کردہ آپریشنز کے ساتھ، 6 سال سے زیادہ مالیاتی بازار کے تجربے کے ساتھ Sidnei Oliveira کی ٹیم کے ذریعے منظم، اور مکمل آپریشنل شفافیت کے ساتھ (CNPJ 64.020.950/0001-60، Avenida Paulista, 807، São Paulo SP)، ہمارا ماڈل عمل کے ہر مرحلے میں خطرات کو کم کرنا چاہتا ہے۔
مالیاتی بازار میں منافع variable income ہے۔ ماضی کے نتائج مستقبل کے نتائج کی ضمانت نہیں دیتے۔
مشورہ
کیا آپ Royal Binary کے منظم آپریشن کیسے کام کرتا ہے سمجھنا چاہتے ہیں؟ ہمارے plans اور آپریشن کی تاریخ app.royalbinary.io پر دیکھیں۔


