Judul: Pengguna Coldcard mendesak untuk segera memigrasikan seed setelah penyerang menguras dana perkiraan $88,6 juta Peringatan tingkat tinggi menimpa pengguna dompet perangkat keras Coldcard pada 1 Agustus, setelah penelitian on-chain mengaitkan beberapa gelombang pencurian dengan seed yang dibuat oleh firmware Coldcard yang rentan. Kontributor Dogecoin Mishaboar menyarankan siapa pun yang pernah menggunakan perangkat Coldcard untuk “memigrasikan dana Anda ke dompet baru segera,” dan tidak menggunakan kembali seed lama atau memasukkan kata pemulihan ke komputer yang terhubung internet. Apa yang ditemukan para peneliti - Analisis on-chain terbaru dari Galaxy Research mengidentifikasi tiga gelombang serangan yang diduga bersama-sama memindahkan 1.367,05 BTC (sekitar $88,6 juta) dari 4.585 alamat. Angka ini merupakan perkiraan yang diamati, belum dikonfirmasi oleh Coinkite, penegak hukum, atau setiap pengguna yang terdampak. - Gelombang terbesar mengambil 1.082,65 BTC dari 1.196 alamat dalam waktu sekitar 41 menit pada 30 Juli. Gelombang selanjutnya mengambil sekitar 208 BTC dari 1.912 alamat, dengan rata-rata saldo per alamat turun menjadi sedikit lebih dari 0,1 BTC—menunjukkan penyerang beralih fokus dari aset besar ke banyak dompet kecil. - Galaxy menyatakan setiap gelombang tampak konsisten secara internal dengan satu operator, tetapi tidak dapat membuktikan semua gelombang dijalankan oleh aktor yang sama. Gelombang ketiga menggunakan teknik pengumpulan berbeda (alamat tujuan terpisah, penggabungan beberapa korban dalam satu transaksi, dan hanya memeriksa jalur derivasi default). - Galaxy juga memperingatkan bahwa pola yang diketahuinya tidak akan menangkap semua pencurian—penyerang lain bisa membuat transaksi valid tanpa mengulangi biaya, format tujuan, atau metode pengumpulan yang diamati. Model Coldcard dan firmware mana yang terdampak - Peringatan Coinkite mempersempit masalah ke seed yang dibuat pada: - Perangkat Mk2 dan Mk3 dengan firmware v4.0.1 hingga v4.1.9 - Perangkat Mk4 dan Mk5 dengan firmware sebelum versi standar v5.6.0 atau Edge v6.6.0X - Coldcard Q: diperbaiki di versi standar v1.5.0Q dan Edge v6.6.0QX - Perangkat Mk1 berada di luar regresi firmware yang teridentifikasi. TAPSIGNER, OPENDIME, dan SATSCARD tidak terdampak karena menggunakan basis kode berbeda. - Coinkite menyatakan investigasinya masih berlangsung dan akan menerbitkan laporan teknis resmi. Penyebab teknis utama - Tim teknik dan keamanan Bitcoin Block melacak celah ini ke kesalahan integrasi firmware: saat menghasilkan seed, build yang terdampak menggunakan fallback MicroPython deterministik alih-alih generator angka acak perangkat keras STM32. Pada firmware v4 Mk2 dan Mk3, fallback ini menambahkan entropi kriptografi hampir nol. Model terbaru menerima reseed terbatas dari elemen aman, tetapi seed sebelumnya tetap lemah. - Block menekankan ini adalah pandangan teknis terkini mereka dan belum menguji secara empiris setiap perangkat. Apa yang harus dilakukan pengguna sekarang - Jangan gunakan kembali seed Coldcard lama Anda. Buat seed baru sepenuhnya di perangkat yang telah diperbaiki atau dompet berbeda. - Pasang firmware perbaikan Coinkite untuk model Anda sebelum membuat seed pengganti. - Catat dan verifikasi cadangan baru, periksa alamat penerima di layar perangkat, dan kirimkan transaksi uji kecil terlebih dahulu. Hanya transfer sisa saldo setelah memastikan dana uji telah tiba. - Simpan cadangan lama Anda hingga migrasi penuh dikonfirmasi. - Jangan pernah memasukkan seed phrase ke komputer yang terhubung internet; simpan salinan offline di lokasi aman yang terpisah untuk mengurangi paparan terhadap phishing, malware, dan kesalahan sinkronisasi cloud. - Mishaboar menegaskan bahwa menambahkan passphrase BIP-39 tambahan (kata ke-25/ke-13 di Coldcard) dan passphrase kuat membantu, tetapi Coinkite memperingatkan bahwa passphrase tidak memperbaiki seed yang sudah dikompromikan. Passphrase singkat atau berulang tetap rentan. Pengecualian dan catatan terbatas - Coinkite menyatakan pengguna yang menambahkan setidaknya 50 lemparan dadu independen, adil, dan pribadi sebelum kata seed final dihasilkan (memberikan ≥128 bit entropi independen) mungkin aman. Siapa pun yang memasukkan kurang dari 50 lemparan, tidak ingat jumlahnya, atau mengekspos urutan lemparan harus memigrasikan. - Perbaikan memperbaiki generasi seed masa depan tetapi tidak dapat menambahkan entropi secara retroaktif ke seed yang sudah dibuat. Memindahkan seed tidak aman ke dompet lain tetap mempertahankan kelemahannya. Komentar dan implikasi luas - Investor bitcoin Anthony Pompliano mencatat insiden ini menyoroti betapa menantangnya secara teknis melakukan self-custody yang aman—penyerang berhasil mereproduksi kunci pribadi, tetapi protokol bitcoin itu sendiri tidak dikompromikan. - Kerugian ini juga memicu diskusi tentang custody institusional dan ETF bitcoin spot sebagai alternatif bagi investor yang lebih suka tidak mengelola kunci pribadi. Apa selanjutnya - Coinkite telah merilis perbaikan firmware untuk model yang terdampak dan terus melakukan investigasi. Galaxy dan peneliti lain mungkin memperbarui analisis alamat saat menemukan korban lebih banyak. - Sampai investigasi selesai, angka $88,6 juta tetap merupakan perkiraan on-chain, bukan total yang dikonfirmasi. Jika Anda memiliki perangkat Coldcard apa pun, periksa peringatan resmi Coinkite untuk model Anda dan perbarui firmware segera sebelum membuat seed baru.
Bug Firmware Coldcard Terkait Pencurian BTC Senilai $88,6 Juta — Pengguna Diminta Migrasi Seed
ChainGPTBagikan
Sebuah bug firmware Coldcard telah dikaitkan dengan pencurian BTC senilai $88,6 juta, dengan data on-chain menunjukkan 1.367,05 BTC telah diambil dari 4.585 alamat. Kelemahan ini, yang terkait dengan fallback RNG deterministik, memengaruhi model Coldcard Mk2 hingga Mk5 dengan versi firmware tertentu. Coinkite telah merilis patch, mendesak pengguna untuk membuat seed baru dan menghindari penggunaan ulang seed lama. Para peneliti memperingatkan bahwa seed yang terkompromi tidak dapat diperbaiki, dan pengguna harus memindahkan dana serta menyimpan cadangan secara offline. Dengan harga BTC di bawah tekanan, altcoin yang perlu diwaspadai mungkin mengalami perubahan seiring para trader meninjau ulang risiko.
Sumber:Tampilkan versi asli
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini.
Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.