Kerentanan Coldcard Memungkinkan Pencurian 594 BTC Melalui Generasi Seed yang Dapat Diprediksi

iconCrypto Economy
Bagikan
AI summary iconRingkasan
Berita kerentanan Coldcard muncul setelah penyerang mencuri 594 BTC, senilai $38 juta, dari sekitar 500 dompet dalam 25 menit pada 30 Juli 2026. Kerentanan ini dieksploitasi dengan melewati keacakan perangkat keras untuk memanfaatkan generasi seed yang dapat diprediksi. Coinkite merilis pembaruan firmware darurat, tetapi seed lemah yang sudah ada tetap berisiko. Perusahaan menduga AI mungkin mempercepat serangan tersebut. Pembaruan BTC sekarang sangat penting bagi pengguna yang terdampak.

TL;DR

  • Seorang penyerang menguras sekitar 594 BTC senilai $38 juta dari sekitar 500 dompet Coldcard selama serangan terkoordinasi selama 25 menit pada hari Jumat pagi.
  • Kelemahan ini melewati keacakan perangkat keras dan menghasilkan benih dari data chip yang dapat diprediksi, memperkecil ruang rahasia yang seharusnya membuat kunci pribadi hampir tidak mungkin ditebak.
  • Coinkite mengeluarkan pembaruan firmware darurat, tetapi benih lemah yang sudah ada tetap rentan dan harus diganti; perusahaan menduga AI membantu mengungkap bug secara skala besar.

Sebuah kerentanan pada dompet perangkat keras Coldcard memungkinkan penyerang untuk menarik sekitar 594 BTC, senilai sekitar $38 juta, dari sekitar 500 dompet single-signature dalam hanya 25 menit. Penarikan tersebut terjadi antara pukul 01:31 dan 01:56 UTC pada hari Jumat, memindahkan dana melalui 500 transaksi dalam jendela tiga blok dengan kecepatan dan presisi luar biasa. Sebuah perangkat yang dirancang untuk menyimpan kunci secara offline justru menghasilkan seed yang dapat disempitkan dan ditebak. Penyelidik melacak 562 BTC ke satu alamat yang tidak bergerak, sementara bukti menunjukkan banyak dompet yang terdampak tetap tidak aktif selama bertahun-tahun sebelum pencurian terkoordinasi dimulai.

Data perangkat yang dapat diprediksi melemahkan randomisasi Coldcard

Kegagalan tersebut berasal dari firmware Coldcard yang diperkenalkan pada Maret 2021. Pengaturan build menyebabkan perangkat melewati generator keacakan perangkat keras, sementara pemeriksaan pustaka pendukung hanya menguji apakah pengaturan tersebut ada, bukan apakah itu diaktifkan. Pembuatan kunci kemudian fallback ke perangkat lunak yang diisi dengan nomor seri chip dan register jam, keduanya bukan rahasia atau benar-benar tidak dapat diprediksi oleh penyerang. Ruang pencarian yang seharusnya sangat besar melindungi setiap dompet berkurang karena informasi perangkat yang dapat diprediksi. Paparan tergantung pada firmware yang berjalan saat dompet dibuat, bukan saat perangkat keras itu sendiri dibeli.

Seorang penyerang menguras sekitar 594 BTC senilai $38 juta dari sekitar 500 dompet Coldcard

Coinkite memperingatkan pengguna yang menghasilkan seed pada perangkat Mk3 yang menjalankan firmware 4.0.1 atau lebih baru, sambil menggambarkan kesimpulan perusahaan tentang model-model baru sebagai bersifat awal. Perusahaan merilis pembaruan darurat untuk perangkat Mk4, Mk5, dan Q, tetapi pemasangan firmware yang diperbaiki tidak dapat memperkuat seed yang sudah dihasilkan dalam kondisi rentan. Pemilik harus membuat seed baru dan mentransfer dana, karena pembaruan perangkat lunak tidak dapat menulis ulang keacakan yang telah terkompromi. Tindakan pencegahan yang disarankan meliputi passphrase BIP-39 yang kuat, setidaknya 99 lemparan dadu, atau keduanya, sementara pengguna Mk3 yang tidak didukung menghadapi proses migrasi terpisah dan berpotensi rumit untuk melindungi saldo yang tersisa dengan aman.

Pembuat percaya bahwa penyerang mungkin telah menggunakan kecerdasan buatan untuk memeriksa versi lama firmware open-source-nya dan menemukan kelemahan tersebut. Kesimpulan itu tetap merupakan asumsi, bukan atribusi yang dikonfirmasi, dan membawa ironi yang tidak nyaman: Coinkite mengatakan bahwa tinjauan berbantuan AI mereka beberapa minggu sebelumnya tidak menemukan hal serius. Insiden ini menunjukkan bagaimana alat analitis yang sama dapat memperkuat pihak bertahan atau mempercepat eksploitasi. Di luar seed dompet, generator yang cacat tersebut juga mungkin memengaruhi kunci dompet kertas, masker pemisahan seed, kunci kloning, dan transfer Key Teleport, memperluas tinjauan keamanan yang sedang berlangsung melampaui 594 BTC yang telah dicuri dari ratusan korban.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.