Kerugian Akibat Serangan terhadap Coldcard Melebihi $111 Juta karena Kerentanan Firmware

iconCryptoBriefing
Bagikan
AI summary iconRingkasan
Kerugian akibat serangan terhadap Coldcard melebihi $111 juta karena kelemahan firmware. Kerentanan pada versi 4.0.1 menyebabkan generasi seed lemah, memungkinkan penyerang menarik 1.596–1.719 BTC. Coinkite mengungkapkan masalah ini pada 30 Juli 2026, dengan perbaikan dirilis keesokan harinya. Galaxy Digital melacak 15 penyerang dalam tiga gelombang, menargetkan 7.300 alamat. Sebagian besar dana tetap tidak digunakan, dengan gelombang keempat diduga terjadi sekitar 3 Agustus. Pedagang sedang memantau altcoin karena fluktuasi indeks fear and greed yang meningkat.

Dompet perangkat keras telah lama dijual dengan janji sederhana: simpan kunci Anda secara offline, simpan bitcoin Anda dengan aman. Janji itu baru saja mengalami pukulan serius. Kerentanan firmware pada dompet perangkat keras Coldcard, yang diproduksi oleh Coinkite, memungkinkan penyerang untuk menarik sekitar 1.596 hingga 1.719 BTC dari ribuan alamat, dengan kerugian diperkirakan antara $100 juta hingga $111 juta. Sebuah gelombang serangan keempat yang diduga, yang teridentifikasi sekitar 3 Agustus, menambahkan sekitar 389 BTC ke total tersebut.

Alex Thorn, dari tim analisis on-chain Galaxy Digital, mengonfirmasi temuan tersebut melalui forensik on-chain. Detail yang membuat pelanggaran ini sangat parah: korban mengikuti semua praktik keamanan yang direkomendasikan. Tidak ada phishing. Tidak ada kebocoran kunci. Tidak ada kesalahan pengguna. Firmware itu sendiri rusak.

Sebuah kelemahan yang telah berkembang selama lima tahun

Kerentanan ini berasal dari satu rilis firmware. Coldcard versi 4.0.1, yang dirilis pada 17 Maret 2021, memperkenalkan bug pada generator angka acak perangkat yang menyebabkan seed dompet dihasilkan dengan entropi jauh lebih rendah dari yang diharapkan. Beberapa seed yang terdampak membawa entropi sekecil sekitar 40 bit.

Iklan

Dengan kata sederhana: dompet bitcoin yang aman seharusnya tidak mungkin ditebak secara komputasional. Benih-benih ini tidak demikian. Penyerang menggunakan alat brute-force sumber terbuka untuk merekonstruksi benih yang terdampak dan menarik dana dari dompet yang mereka kendalikan.

Kerentanan tersebut tidak terdeteksi selama lebih dari lima tahun. Coinkite mengungkapkan kerentanan tersebut pada 30 Juli 2026, dan versi firmware yang diperbaiki tersedia pada hari berikutnya. Namun, memperbaiki perangkat tidak memulihkan dana yang hilang, dan tidak memperbaiki seed yang sudah dihasilkan pada firmware yang rentan. Pengguna yang terdampak harus membuat seed baru sepenuhnya pada firmware yang diperbarui dan mentransfer semua dana ke alamat baru.

Analisis Galaxy mengidentifikasi setidaknya 15 penyerang berbeda yang beroperasi di seluruh setidaknya tiga gelombang pencurian yang dikonfirmasi, menargetkan sekitar 7.300 alamat secara total. Sebagai tanggal 7 Agustus, bitcoin yang dikonfirmasi dicuri meningkat menjadi 1.719 BTC, dengan beberapa laporan menempatkan kerugian total potensial di atas $130 juta ketika aktivitas yang diduga tambahan dimasukkan.

Apa yang diungkapkan oleh data on-chain

Salah satu temuan paling mencolok dari penelitian Galaxy adalah bahwa sebagian besar dana yang dicuri tetap tidak dihabiskan di blockchain. Penyerang telah memindahkan bitcoin tetapi belum mengonversi atau mendistribusikannya dalam pola pencucian uang yang umum, setidaknya belum.

Pola gelombang pencurian juga patut diperhatikan. Tiga gelombang terkonfirmasi mendahului gelombang keempat yang diduga, menunjukkan eksploitasi terkoordinasi daripada satu pelaku oportunis yang menemukan bug secara mandiri. Galaxy mengidentifikasi setidaknya 15 penyerang berbeda, yang menunjukkan kerentanan tersebut telah diketahui, dibagikan, atau dijual di antara sekelompok orang sebelum pengungkapan publik.

Apa artinya ini bagi self-custody dan keamanan perangkat keras

Coldcard membangun reputasinya sebagai salah satu dompet perangkat keras paling peduli terhadap keamanan yang tersedia. Basis penggunanya cenderung terdiri dari pemegang bitcoin yang secara teknis canggih dan secara aktif memilih self-custody daripada penyimpanan di bursa. Ironinya tidak halus: orang-orang yang paling berkomitmen untuk mengendalikan kunci mereka sendiri justru terpapar oleh kelemahan pada alat yang mereka percayai untuk melindungi kunci-kunci tersebut.

Untuk pengguna yang saat ini menyimpan dana di perangkat Coldcard apa pun yang menjalankan firmware versi 4.0.1 ke atas, tindakan segera jelas: perbarui firmware dan pindahkan dana ke seed yang baru dihasilkan. Menunda memperkenalkan risiko tambahan, terutama jika gelombang pencurian lebih lanjut muncul. Identifikasi Galaxy terhadap kemungkinan gelombang keempat pada 3 Agustus menunjukkan bahwa jendela eksploitasi mungkin masih terbuka untuk alamat-alamat yang terdampak yang belum dikosongkan.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.