Pengguna Coldcard diminta untuk memindahkan dana sekarang setelah peneliti mengaitkan kelemahan seed phrase dengan penarikan besar-besaran bitcoin Pengguna dompet perangkat keras Coldcard menghadapi peringatan migrasi mendesak setelah penelitian on-chain menghubungkan bug firmware dengan serangkaian pencurian besar. Kontributor Dogecoin Mishaboar pada 1 Agustus mendesak siapa pun yang pernah menggunakan perangkat Coldcard untuk “memindahkan dana Anda ke dompet baru segera,” dan tidak pernah menggunakan kembali seed phrase Coldcard mereka. Apa yang terjadi - Analisis on-chain dari Galaxy Research mengidentifikasi tiga gelombang serangan yang diduga, yang bersama-sama mengambil 1.367,05 BTC—sekitar $88,6 juta pada saat pelaporan—dari 4.585 alamat. Perusahaan ini menyebut $88,6 juta sebagai “ukuran yang diamati secara estimasi”; angka ini belum dikonfirmasi secara independen oleh Coinkite, penegak hukum, atau setiap pengguna yang terdampak. - Gelombang pertama memindahkan 1.082,65 BTC dari 1.196 alamat dalam waktu sekitar 41 menit pada 30 Juli. Gelombang ketiga yang kemudian mengambil sekitar 208 BTC dari 1.912 alamat, dengan rata-rata saldo di kelompok tersebut turun menjadi sekitar 0,1 BTC per alamat. Pola yang berubah menunjukkan penyerang beralih dari menargetkan saldo besar menuju banyak dompet kecil. - Galaxy menyatakan setiap gelombang tampak konsisten secara internal dengan satu operator, tetapi tidak dapat mengonfirmasi apakah pelaku yang sama menjalankan ketiga gelombang tersebut. Gelombang ketiga berbeda dalam detail operasional—menggunakan alamat tujuan terpisah, menggabungkan beberapa korban dalam satu transaksi, dan hanya memeriksa jalur derivasi default—menunjukkan taktik berkembang antar serangan. - Galaxy juga memperingatkan bahwa pencocokan pola mereka mungkin tidak menangkap semua pencurian; penyerang lain bisa menghasilkan transaksi valid yang tidak sesuai dengan pola biaya, tujuan, atau pengumpulan yang sama. Produk Coldcard mana yang terdampak Pernyataan resmi Coinkite mempersempit cakupan ke model dan firmware tertentu: - Seed phrase yang dihasilkan pada perangkat Mk2 dan Mk3 dengan firmware 4.0.1 hingga 4.1.9 terdampak. - Seed phrase yang dibuat pada perangkat Mk4 dan Mk5 sebelum versi standar v5.6.0 atau Edge v6.6.0X juga tercakup. - Pengguna Coldcard Q tercakup jika seed mereka dibuat sebelum versi standar v1.5.0Q atau Edge v6.6.0QX. - Perangkat Mk1 tidak termasuk dalam regresi firmware yang dilaporkan. - Perangkat TAPSIGNER, OPENDIME, dan SATSCARD tidak terdampak karena menggunakan basis kode berbeda. Apa yang menyebabkan kelemahan ini Tim teknik dan keamanan Bitcoin dari Block melacak akar penyebabnya ke kesalahan integrasi firmware: saat menghasilkan rahasia dompet, jalur kode yang terdampak jatuh kembali ke rutin MicroPython deterministik alih-alih menggunakan generator angka acak perangkat keras STM32. Pada firmware v4 Mk2 dan Mk3, fallback ini tidak menambah entropi kriptografi; model terbaru menerima sebagian kecil reseed dari secure-element. Block menekankan bahwa temuan mereka mencerminkan pandangan teknis saat ini dan bukan berdasarkan pengujian perangkat menyeluruh. Investigasi Coinkite masih berlangsung dan perusahaan berjanji akan merilis laporan teknis resmi. Apa yang telah dilakukan Coinkite—dan apa yang tidak bisa diperbaiki Coinkite telah merilis firmware diperbaiki untuk setiap model dan jalur rilis yang terdampak. Patch ini memperbaiki generasi seed untuk dompet baru yang dibuat, tetapi tidak dapat menambah entropi secara retroaktif ke seed phrase yang sudah dihasilkan. Artinya, seed rentan yang dipindahkan ke dompet lain—perangkat keras atau perangkat lunak—akan membawa kelemahan yang sama. Tindakan yang harus diambil pengguna sekarang Coinkite dan para ahli keamanan merekomendasikan langkah-langkah migrasi segera dan hati-hati: 1. Pasang firmware diperbaiki untuk perangkat Anda sebelum menghasilkan seed pengganti. 2. Hasilkan seed baru di perangkat yang diperbarui—jangan gunakan kembali seed phrase Coldcard lama. 3. Catat dan verifikasi cadangan baru serta periksa alamat penerima di layar perangkat. 4. Kirim transaksi uji kecil dan konfirmasi dana telah tiba sebelum memindahkan saldo sisa. 5. Simpan cadangan lama hingga migrasi sepenuhnya diverifikasi, tetapi jangan memasukkan seed lama ke komputer atau perangkat daring apa pun. Panduan tambahan dan catatan penting - Jangan pernah mengetik seed phrase ke komputer yang terhubung internet. Mishaboar mengulangi hal ini dan merekomendasikan menyimpan beberapa salinan offline di lokasi aman terpisah untuk mengurangi paparan terhadap phishing, malware, atau sinkronisasi cloud selama migrasi mendesak. - Coinkite mengidentifikasi pengecualian sempit: pengguna yang menambahkan setidaknya 50 lemparan dadu independen, adil, dan pribadi sebelum kata-kata seed akhir dihasilkan—memberikan setidaknya 128 bit entropi independen—mungkin terlindungi. Siapa pun yang memasukkan kurang dari 50 lemparan, tidak ingat jumlahnya, atau mengekspos urutan lemparan harus bermigrasi. - Passphrase BIP-39 yang kuat dan unik menambah perlindungan tetapi tidak memperbaiki seed yang terdampak. Passphrase pendek, berulang, atau mudah ditebak masih bisa ditebak; pengguna disarankan untuk mengganti seed dasar sesegera mungkin. Implikasi lebih luas Investor bitcoin Anthony Pompliano mengatakan insiden ini menyoroti betapa menantangnya self-custody secara teknis: protokol bitcoin itu sendiri tidak dikompromikan—penyerang mereproduksi kunci dompet lemah secara offline—tetapi pengguna tetap kehilangan dana karena bug firmware pihak ketiga melemahkan generasi kunci. Kasus ini juga memperkuat debat tentang kepemilikan institusional: beberapa pendukung ETF berpendapat hal ini memperkuat argumen untuk ETF bitcoin spot bagi investor yang lebih suka eksposur harga tanpa mengelola kunci pribadi, sementara kepemilikan ETF ETF membawa risiko counterparty sendiri. Apa selanjutnya Tinjauan teknis yang dijanjikan Coinkite dan analisis lebih lanjut dari Galaxy Research adalah pembaruan berikutnya yang diharapkan. Sampai itu selesai, angka $88,6 juta harus diperlakukan sebagai estimasi on-chain, bukan kerugian akhir yang dikonfirmasi. Untuk saat ini, prioritas utama adalah memasang firmware diperbaiki, menghasilkan seed baru di perangkat yang diperbarui, dan memindahkan dana menggunakan prosedur aman dan offline.
Bug Firmware Coldcard Terkait Pencurian Bitcoin Senilai $88,6 Juta
ChainGPTBagikan
Berita terbaru bitcoin: Sebuah bug firmware pada dompet perangkat keras Coldcard dikaitkan dengan pencurian bitcoin senilai $88,6 juta. Galaxy Research melacak tiga gelombang serangan yang menguras 1.367,05 BTC dari 4.585 alamat. Pengguna Coldcard diminta untuk memindahkan dana dan berhenti menggunakan seed phrase yang terdampak. Coinkite telah merilis pembaruan firmware, tetapi seed lama tetap rentan. Kelemahan ini berasal dari fallback ke rutin deterministik alih-alih RNG perangkat keras STM32. Pengguna sebaiknya membuat seed baru pada perangkat yang telah diperbarui dan mengikuti langkah migrasi yang aman.
Sumber:Tampilkan versi asli
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini.
Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.