Pembaruan Serangan Coldcard: Setidaknya 15 Penyerang Memanfaatkan Kelemahan Dompet

iconCoinpaper
Bagikan
AI summary iconRingkasan
Kekhawatiran eksploitasi DeFi meningkat karena setidaknya 15 penyerang memanfaatkan kelemahan dompet Coldcard, menurut Alex Thorn dari Galaxy Digital. Kerentanan ini memengaruhi generasi seed, memungkinkan penyerang menemukan frasa yang valid. Galaxy Research memperkirakan $100 juta dalam BTC telah dicuri dalam tiga gelombang, dengan kemungkinan gelombang keempat. Pengguna diminta untuk memperbarui firmware dan membuat seed baru untuk mencegah kerugian lebih lanjut.

Setidaknya 15 penyerang berbeda telah mengeksploitasi kerentanan dompet perangkat keras Coldard, menurut Alex Thorn, kepala peneliti Galaxy Digital, setelah laporan korban baru mengungkap pencurian yang sebelumnya tidak teridentifikasi.

Thorn said bahwa laporan-laporan tersebut memungkinkan peneliti Galaxy untuk menghubungkan alamat Bitcoin tambahan dengan insiden tersebut. Dalam satu kasus, korban yang kehilangan kurang dari 1 Bitcoin membantu peneliti mengidentifikasi pelaku yang menyalurkan 12 BTC dari 126 alamat.

Berbeda dengan pelanggaran pada bursa terpusat, pencurian ini melibatkan dana yang berpindah dari sejumlah dompet yang dikendalikan secara independen ke beberapa alamat penyerang. Oleh karena itu, peneliti mungkin tidak dapat mengidentifikasi beberapa pencurian kecuali korban mengungkapkan alamat dompet dan transaksi mereka.

Galaxy Research memperkirakan sekitar $100 juta bitcoin dicuri melalui tiga gelombang serangan yang telah dikonfirmasi. Para peneliti juga mengidentifikasi gelombang keempat yang diduga dapat meningkatkan total kerugian menjadi sekitar $130 juta.

Kluster penyerang 15 tidak selalu mewakili 15 individu yang diketahui. Beberapa alamat mungkin dikendalikan oleh orang atau kelompok yang sama, sementara penyerang lain mungkin belum ditemukan.

Bug Coldcard Melemahkan Generasi Seed Dompet

Kerentanan tersebut memengaruhi proses yang digunakan oleh beberapa perangkat Coldcard untuk menghasilkan frasa pemulihan.

Kesalahan integrasi firmware dilaporkan menyebabkan dompet yang terdampak bergantung pada generator angka pseudorandom deterministik alih-alih generator angka acak berbasis perangkat keras yang dimaksud. Hal ini mengurangi tingkat keacakan efektif yang melindungi beberapa kunci pribadi dan membuatnya lebih praktis bagi penyerang untuk mencari seed phrase yang valid.

Co-founder Castle Labs, Francesco, mengatakan dompet Coldcard yang terdampak mungkin telah menghasilkan kunci pribadi dengan sekitar 40 bit entropi. Frasa pemulihan 12 kata standar biasanya menyediakan 128 bit.

Contoh frasa pemulihan 12 kata

Ini tidak berarti penyerang dapat secara langsung mengekstrak kunci dari perangkat yang terisolasi secara fisik. Sebaliknya, mereka dapat merekonstruksi frasa pemulihan yang mungkin dan memantau alamat Bitcoin terkait untuk mencari dana.

Pengguna dengan dompet yang berpotensi terdampak telah disarankan untuk memperbarui firmware mereka, membuat seed phrase baru sepenuhnya, dan mentransfer bitcoin mereka ke alamat yang dikendalikan oleh dompet baru. Hanya mengimpor frase pemulihan yang terdampak ke perangkat lain tidak menyelesaikan kelemahan mendasarnya.

Apakah AI Dapat Mencegah Eksploitasi Coldcard?

Insiden ini juga memicu perdebatan apakah pengujian keamanan yang dibantu AI bisa menemukan kelemahan tersebut lebih awal.

Mitra manajemen Dragonfly, Haseeb Qureshi berargumen bahwa sekitar “$2 dari AI hardening” mungkin telah mencegah kerugian tersebut. Ia merujuk pada eksperimen yang mengklaim bahwa model AI menemukan kembali kerentanan tersebut dalam hitungan menit, termasuk sebuah tes di mana model GLM 5.2 open-source dilaporkan menemukannya dalam sekitar 20 menit tanpa akses web.

Namun, para kritikus mempertanyakan apakah eksperimen tersebut membuktikan bahwa AI bisa menemukan kerentanan tersebut sebelum menjadi publik.

Pemimpin data Tokenomist, Tatsapat Saerejittima, mengatakan bahwa beberapa pengujian dilakukan setelah pengungkapan dan tidak memiliki pengujian buta, metodologi yang didokumentasikan, serta penilaian terhadap false positives.

AI dapat mengurangi biaya mengidentifikasi kerentanan, tetapi tidak dapat menggantikan audit independen dan pengujian end-to-end bagaimana hardware wallets menghasilkan dan melindungi kunci pribadi.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.