Kelemahan PRNG Coldcard Menyebabkan Kerugian Bitcoin Senilai $86 Juta Selama Lima Tahun

iconCoinspeaker
Bagikan
AI summary iconRingkasan
Sebuah kelemahan pada firmware dompet perangkat keras Coldcard sejak Maret 2021 menyebabkan kerugian terkonfirmasi sebesar 1.367 BTC ($86 juta) di 4.585 alamat, menurut Galaxy Research. Masalah ini berasal dari PRNG yang salah konfigurasi di perpustakaan libngu, memungkinkan penyerang mengeksploitasi entropi lemah dalam generasi seed. Beberapa gelombang analisis bitcoin mengungkap pencurian tersebut, yang terjadi selama lima tahun. Kejadian ini menambah kekhawatiran yang terus meningkat mengenai entropi dalam generasi kunci, sebuah masalah berulang dalam keamanan kripto. Para pedagang disarankan untuk memantau altcoin guna mengawasi potensi risiko dan peluang.

Serangan bitcoin terbaru terjadi ketika kerentanan pada pseudo-random number generator (PRNG) yang tertanam dalam firmware dompet perangkat keras Coldcard sejak Maret 2021 menyebabkan kerugian terkonfirmasi sebesar 1.367 BTC, sekitar $86 juta, di 4.585 alamat, menurut pemetaan on-chain yang diterbitkan oleh Galaxy Research per 2 Agustus 2026.

Insiden ini merupakan peretasan dompet keras terburuk dalam sejarah bitcoin berdasarkan kerugian yang dikonfirmasi, dan tidak memerlukan phishing, akses perangkat fisik, atau kesalahan pengguna. Ini bukan hanya kegagalan produk Coldcard.

Ini adalah demonstrasi struktural bahwa jaminan keamanan dari setiap pengaturan self-custody, perangkat keras atau perangkat lunak, sepenuhnya bergantung pada kualitas entropi dari generasi seed-nya, dan bahwa satu makro preprocessor yang salah konfigurasi dapat secara diam-diam menghancurkan jaminan itu selama bertahun-tahun tanpa memicu alarm yang teramati.

Peretasan bitcoin terbaru ini terjadi saat BTC USD turun -1,4% hari ini, berada di $62.250 setelah tujuh hari yang volatil yang melihatnya jatuh dari lebih dari $65.000. Volume perdagangan 24 jam berada di $16,9 miliar, turun dari lebih dari $20 miliar kemarin.

(SUMBER: TradingView)

Mekanisme Peretasan Bitcoin: Bagaimana Makro yang Salah Konfigurasi Merusak Lima Tahun Generasi Seed

Akar masalah yang diidentifikasi oleh tim teknis Block terletak pada pustaka libngu Coldcard. Coinkite mengonfigurasi papan untuk nol untuk menonaktifkan RNG MicroPython, dengan maksud menggunakan hardware true random number generator (TRNG) miliknya. Namun, penjaga libngu hanya memeriksa apakah makro didefinisikan, sehingga nilai nol lolos pemeriksaan.

Akibatnya, MicroPython mengompilasi panggilan RNG perangkat keras STM32 dan mengandalkan Yasmarang, sebuah PRNG perangkat lunak dengan hanya sekitar 40 bit entropi efektif, bukan 128 bit yang diharapkan untuk seed phrase BIP-39.

Sementara model-model selanjutnya (Mk4, Mk5, Q) meningkat menjadi perkiraan 72 bit entropi efektif, ini masih belum mencukupi secara ideal. Perbedaan antara 40 bit dan 128 bit sangat signifikan, sehingga membuat penyerang lebih mudah menargetkan benih yang lemah.

Pada 30 Juli 2026, Coinkite mengeluarkan pemberitahuan keamanan hanya beberapa jam sebelum serangan yang menguras sekitar 594 BTC dari 500 alamat. Dua gelombang tambahan terdeteksi, dengan total 1.367,05 BTC tersebar di 4.585 alamat pada 2 Agustus. Sebagian besar bitcoin yang dicuri tetap tidak digunakan, menunjukkan bahwa penyerang sedang menunggu waktu yang tepat sebelum memindahkan dana tersebut.

TEMUKAN: Meme Coin Terbaik untuk Dibeli di 2026

Konteks Keamanan Kripto: Pola Kegagalan Entropi yang Berulang

Insiden Coldcard sesuai dengan pola yang terdokumentasi. Kerentanan SecureRandom Android pada 2013 menghasilkan nonce berulang pada tanda tangan ECDSA, yang mengekspos kunci di berbagai dompet Bitcoin. Generator alamat vanity Profanity yang digunakan dalam serangan Wintermute pada 2022 menginisialisasi generasi kunci dengan 32 bit entropi, memungkinkan penyerang untuk menarik $160 juta.

Pengungkapan Milk Sad pada 2023 menemukan bahwa bx seed di Libbitcoin Explorer menggunakan Mersenne Twister yang diisi oleh waktu sistem, mengurangi 256 bit entropi yang diharapkan menjadi sekitar 32 dan mengekspos lebih dari 120.000 dompet. Berbagai basis kode, berbagai rantai, kegagalan struktural yang sama: sumber randomisasi yang dianggap kuat ternyata tidak demikian.

Ari Redbord, kepala kebijakan global di TRM Labs, menggambarkan insiden ini sebagai bukti bahwa transfer self-custody justru menimbulkan risiko daripada menghilangkannya, sebuah kerangka yang konsisten dengan data H1 2026 TRM Labs yang menunjukkan bahwa kompromi infrastruktur dan kunci, meskipun hanya mewakili 15 persen dari insiden, menyumbang 76 persen dari total kerugian dolar dalam 207 kejadian peretasan rekor.

Galaxy mengatakan telah melaporkan sekitar 600 alamat yang diduga dikendalikan oleh penyerang kepada penyelidik federal, vendor kepatuhan, dan perusahaan keamanan siber, sambil memperingatkan bahwa atribusi Coldcardnya didasarkan pada heuristik on-chain daripada rekonstruksi benih komputasi per alamat.

EKSPLORASI: Meme Coin Terbaik untuk Dibeli di Bulan Agustus

Pos $86 Juta Bitcoin Hilang karena Kelemahan PRNG Sunyi Coldcard Selama Lima Tahun pertama kali muncul di Coinspeaker.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.