Eksploit Coldcard Mk3 Menguras $38 Juta BTC dari 500 Dompet

iconAMBCrypto
Bagikan
AI summary iconRingkasan
Seorang penyerang memanfaatkan kelemahan pada dompet perangkat keras Coldcard Mk3, menguras 594 BTC—senilai lebih dari $38 juta—dari 500 dompet dalam waktu 15–25 menit. Kerentanan ini berasal dari entropi lemah dalam generasi seed, sehingga frasa pemulihan dapat diprediksi. Coldcard mendesak pengguna Mk3 untuk memindahkan dana ke perangkat yang lebih aman atau menggunakan passphrase BIP-39. Insiden ini menyoroti risiko dalam self-custody, meskipun lapisan multisig tetap utuh. Karena BTC sering dianggap sebagai lindung nilai terhadap inflasi, kelemahan keamanan seperti ini menimbulkan kekhawatiran tentang kepercayaan jangka panjang. Dengan MiCA (Peraturan Pasar Aset Kripto UE) yang mendekati persetujuan akhir, pelanggaran semacam ini dapat memengaruhi persyaratan kepatuhan di masa depan.

Pada 30 Juli, self-custody Bitcoin [BTC] menghadapi uji tekanan. Seorang penyerang menarik sekitar 594 BTC senilai lebih dari $38 juta dari 500 dompet Coldcard dalam waktu sekitar 15–25 menit.

Tindakan ini merupakan ujian dunia nyata terhadap ethos inti Bitcoin, karena pengguna ini melakukan semuanya dengan benar. Mereka membeli perangkat air-gapped yang terpercaya, tidak pernah memasukkan seed ke komputer yang terhubung jaringan, dan membiarkan dana tidak tersentuh selama bertahun-tahun, tetapi tetap kehilangan uang.

Apakah dompet perangkat keras lainnya berisiko?

iklan

Hacker menarik 594 BTC dari 500 dompet Coldcard

Berdasarkan penyelidikan on-chain, seorang penyerang memanfaatkan kelemahan generasi seed Coldcard Mk3 untuk mencuri BTC dalam waktu kurang dari setengah jam. Kebocoran ini membuat beberapa frasa pemulihan Mk3 dapat diprediksi karena entropi yang lemah.

Biasanya, dompet perangkat keras menghasilkan seed phrase menggunakan keacakan sejati. Namun, kelemahan ini mengurangi jumlah tebakan yang perlu dilakukan peretas dengan mengubah cara sistem memilih kata-kata

Alih-alih memilih dari 340 undekillion kombinasi, dompet tersebut memilih dari beberapa miliar. Meskipun angka itu sangat besar, ia jauh lebih kecil secara astronomis dibandingkan dengan tingkat keamanan yang dirancang untuk bitcoin.

BitcoinBTC
Arkham

Meskipun demikian, seed phrase terlihat normal, tetapi kata-katanya berasal dari daftar kata yang sama. Oleh karena itu, ruang pencarian menjadi jauh lebih kecil bagi peretas.

Peringatan keamanan Coldcard

Coldcard menghadapi kritik karena insiden ini meskipun telah memperingatkan pengguna Mk3 bahwa dana mereka tidak aman. Namun, mereka yang melindungi dana dengan passphrase BIP-39 menghadapi risiko minimal.

Selain itu, seedphrase yang dihasilkan pada Mk4, Q, dan Mk5 sebelum rilis firmware yang diperbaiki juga terpengaruh. Laporan peringatan Coldcard said,

Jika Anda membuat seed pada Mk3 setelah firmware 4.0.1, dana Anda mungkin berisiko.

Peralatan penandatangan Coinkite lainnya, seperti TAPSIGNER, OPENDIME, dan SATSCARD, tetap tidak terpengaruh. Perusahaan menyarankan pengguna Mk3 untuk memindahkan dana mereka.

Mereka merekomendasikan memindahkan dana ke seed yang baru dihasilkan di perangkat yang tidak terdampak. Selain itu, mereka dapat menggunakan passphrase BIP-39 yang kuat atau seed hanya dengan dadu.

Meskipun analisis teknis rinci perusahaan detailed technical analysis, tindakan memindahkan dana di bawah tekanan waktu menciptakan peluang baru untuk kesalahan pengguna, phishing, atau kesalahan yang terburu-buru.

Uji coba kemandirian penyimpanan

Serangan tersebut telah menyebarkan kepanikan di seluruh komunitas bitcoin, tetapi ekosistem inti tetap utuh.

Ini karena hanya dompet perangkat keras single-sig yang terdampak, sehingga menimbulkan penambahan lapisan keamanan tambahan untuk memperbaikinya. Dengan demikian, passphrase, multisig, dan lemparan dadu adalah hal yang tidak bisa ditawar.


Ringkasan Akhir

  • Seorang penyerang memanfaatkan kelemahan Coldcard Mk3, menguras 594 BTC senilai $38 juta dalam waktu kurang dari setengah jam.
  • Kemandirian penyimpanan bitcoin mengalami ujian tekanan, tetapi keamanan tetap terjaga untuk dompet dengan lapisan tambahan seperti multisig.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.