Kelemahan Keamanan Coldcard Wallet Menyebabkan Pencurian Bitcoin Senilai $100 Juta, Memicu Kekhawatiran Industri

icon MarsBit
Bagikan
AI summary iconRingkasan
Pencurian bitcoin sebanyak hampir 2.000 BTC, senilai lebih dari $100 juta, dikaitkan dengan kelemahan pada generasi angka acak pada dompet perangkat keras Coldcard. Penyerang memanfaatkan kerentanan ini untuk menebak seed phrase, yang memicu lonjakan transfer bitcoin dalam jumlah kecil. Pelanggaran ini menimbulkan kekhawatiran tentang keamanan dompet perangkat keras, terutama seiring meningkatnya antisipasi terhadap persetujuan ETF bitcoin. Coldcard belum mengajak perusahaan keamanan untuk memulihkan dana tersebut. Ahli industri Yuxian memperingatkan bahwa insiden ini menyoroti perlunya AI dalam audit kode, meskipun perdebatan tentang ETF bitcoin spot masih berlangsung.

Tidak ada yang menyangka, kerentanan lima tahun lalu ternyata bisa memicu pencurian bitcoin terbesar tahun ini.

Pada 30 Juli, seseorang menemukan anomali, pertama kali ratusan bitcoin dikumpulkan dalam waktu singkat dari ratusan alamat, kemudian cakupan serangan meluas dengan cepat, penyerang memindai ribuan alamat bitcoin dan mencuri hampir 2.000 bitcoin, senilai ratusan juta dolar AS.

Penyebab masalah segera diidentifikasi, yaitu ada bug pada hardware wallet bernama Coldcard selama proses generasi mnemonic phrase, merupakan masalah random number lemah, artinya angka acak tidak acak lagi dan bisa ditebak.

Karena pengguna Coldcard di dalam negeri tidak banyak, awalnya tidak banyak yang memperhatikan. Namun, di luar negeri sudah heboh, karena Coldcard sangat terkenal di luar negeri. Setelah beberapa hari berlalu, kepanikan masyarakat mencapai puncaknya. Pada 31 Juli, total transfer dengan jumlah di bawah 1 BTC mencapai 39.600 BTC, mencatat level tertinggi sejak kehancuran FTX pada 2022.

Kemungkinan besar kerentanan ini juga ditemukan dan diserang oleh model AI, mirip dengan dampak Zcash yang anjlok separuhnya dalam satu hari sebelumnya. Kali ini tampaknya lebih serius, meskipun data tidak menunjukkan hal itu; dampak utamanya adalah pada kepercayaan, yang tidak dapat diukur.

Untuk memahami pandangan dan analisis dampak dari insiden Coldcard di garis depan kasus ini, BlockBeats menghubungi Yu Xian, pendiri SlowMist, yang telah membantu sejumlah korban dan terus memantau insiden Coldcard secara penuh. Menurut Yu Xian, dampak dari pencurian ini sangat mendalam karena menyerang kelompok paling inti yang mempercayai Bitcoin.

BlockBeats: Apakah Coldcard telah mencari bantuan perusahaan keamanan untuk memulihkan asetnya? Apakah kemungkinan besar bisa memulihkan bitcoin yang dicuri, yang kini nilainya telah melebihi seratus juta?

Cosine: Saat ini belum pasti kelompok peretas mana yang bertanggung jawab, harus dilihat dari cara mereka memindahkan dana selanjutnya untuk menentukannya. Jika akhirnya dikonfirmasi sebagai organisasi peretas negara (misalnya peretas Korea Utara), maka sulit untuk memulihkannya.

Selain mengeluarkan beberapa pengumuman keamanan, mereka belum terlihat meminta tim keamanan untuk terlibat. Saat ini, beberapa korban pencurian Coldcard telah menghubungi kami untuk membantu memulihkan aset mereka.

BlockBeats: Dari yang terlihat sekarang, penyebab pencurian ini secara sederhana adalah nomor acak tidak lagi acak. Saya ingat masalah nomor acak hampir muncul setiap tahun dalam sejarah industri kripto, mengapa kali ini tampak sangat serius?

Cosine: Dari segi jumlah dan nilai, ribuan Bitcoin secara historis tidak termasuk yang terbesar; sebelumnya, kejadian seperti pencurian di Mt. Gox, BitFinex, atau pool pertambangan LuBian mengakibatkan hilangnya ratusan ribu hingga jutaan Bitcoin, atau bahkan pencurian pada satu jembatan pun bisa memiliki nilai yang melebihi kejadian ini.

Tetapi masalahnya adalah bahwa reputasi Coldcard sangat baik, mereka terbuka dan sumber terbuka, minimalis dan geeky, dan telah lama digunakan oleh banyak Bitcoin OG dan penganutnya. Masalah yang muncul pada sesuatu yang tampaknya sempurna ini memberikan dampak besar pada pengguna paling teguh.

Sementara itu, inti masalah kali ini adalah entropi yang sangat rendah saat pembuatan mnemonic, menyebabkan keacakan seed jauh lebih lemah dari yang diharapkan, sehingga peretas dapat memicu kolisi mnemonic pengguna melalui perhitungan brute force. Ini adalah masalah paling mendasar dan paling mematikan dalam keamanan aset kripto.

Yang paling absurd menurut saya adalah, sekarang model AI kuat sudah muncul, tetapi tidak ada satu pun dari Coldcard maupun para penganut Bitcoin yang kembali memeriksa kode, meminta AI untuk memeriksanya, sementara para peretas justru melakukannya. Karena jika hanya fokus pada kerentanan terkait angka acak kata sandi, AI saat ini cukup mudah mengenali dan menemukannya.

Jadi, masalah ini menjadi besar karena itu menyerang kelompok keyakinan paling inti.

BlockBeats: Jadi, dari sudut pandang yang Anda sampaikan tadi, pencurian ini memiliki dampak yang cukup mendalam bagi industri kripto?

Cosine: Ketika perangkat keras dompet geek yang telah lama ada dan bersumber terbuka mengalami masalah di tengah keyakinan bahwa ia "sempurna", hal ini akan sangat merusak kepercayaan seluruh komunitas terhadap produk sejenis. Pengguna akan mulai meragukan: Apakah dompet yang saya gunakan saat ini juga memiliki masalah? Apakah mnemonic yang akan dihasilkan di masa depan aman?

BlockBeats: Apakah Anda menyarankan agar proyek kripto saat ini menjalankan kode mereka sendiri dengan AI untuk mencari kerentanan? Atau bagaimana SlowMist saat ini melakukannya?

Cosine: Saya akan menyarankan untuk melakukan ini.

Dampak AI terhadap seluruh industri keamanan jauh lebih besar daripada yang saat ini dipahami oleh publik. Peretas hampir tidak memiliki batasan apa pun dan dapat secara target membangun model yang kuat, sementara pihak bertahan terhambat oleh berbagai batasan seperti kualifikasi penggunaan model, daya komputasi, dan sensor.

Kami tidak mengaudit kode sumber blockchain publik seperti Bitcoin dan Ethereum karena keterbatasan sumber daya, dan kami lebih memprioritaskan klien penting untuk memastikan risiko mereka lebih rendah di era AI. Dengan menggunakan AI untuk meninjau kembali proyek-proyek sebelumnya, kami memang menemukan banyak masalah yang sebelumnya tidak terperhatikan, dengan hasil yang sangat baik.

BlockBeats: Ini akan memunculkan pertanyaan lain yang lebih pesimis, apakah ketidakpercayaan terhadap teknologi kripto awal akan meningkat seiring dengan semakin kuatnya model, seperti dampak serupa yang pernah terjadi pada Zcash sebelumnya?

Cosine: Pasti akan terjadi. Keamanan tidak pernah bisa 100%, serangan dan pertahanan terus meningkat dalam persaingan, sementara para peretas memiliki dorongan dan kemampuan praktis yang jauh lebih besar dalam memanfaatkan AI, karena mereka hanya perlu berhasil menembus untuk langsung mendapatkan keuntungan, dengan rasio manfaat terhadap biaya yang sangat tinggi. Sementara pihak pertahanan dibatasi oleh berbagai proses dan sumber daya.

Dalam ketidaksetaraan semacam ini, pasti akan muncul insiden keamanan yang jauh melebihi skala sebelumnya, bahkan bisa mencapai miliaran dolar AS, dan kode Bitcoin sendiri pun berpotensi ditemukan memiliki masalah di masa depan.

Namun secara keseluruhan, saya tidak pesimis terhadap cara industri merespons ancaman ini, perlawanan antara serangan dan pertahanan akan selalu ada, dan insiden kripto pasti akan menjadi semakin tangguh.

BlockBeats: Ada pandangan yang mulai beralih ke arah menyatakan keunggulan platform perdagangan terpusat, menganggap platform perdagangan terpusat lebih aman. Bagaimana pendapat Anda?

Cosine: Beberapa platform perdagangan terpusat teratas memang memiliki investasi yang baik dalam keamanan dasar, dan bahkan jika terjadi masalah, mereka masih memiliki kemampuan penyangga tertentu, kecuali terjadi peristiwa bencana yang sangat parah.

Sebagian besar pengguna sebenarnya kesulitan mengelola operasi teknis seperti mnemonic phrase dan multi-signature secara mandiri, dan sebelumnya lebih mengandalkan rekomendasi dari mulut ke mulut atau orang terdekat untuk memilih dompet. Namun, insiden ini membuat banyak orang menyadari bahwa bahkan dompet yang dianggap terbaik sekalipun bisa memiliki risiko, sehingga sebagian pengguna merasa lebih tenang jika menyimpan aset mereka kembali di bursa terpusat yang memiliki kekuatan tertentu—pemikiran ini dapat dipahami.

BlockBeats: Bagi pengguna biasa yang tidak memahami teknologi atau tidak memeriksa kode dompet, bagaimana cara mencegah kejadian seperti Coldcard?

Cosine: Pertama, disarankan agar semua pengguna menggunakan passphrase untuk mnemonic mereka, yang dapat dipahami sebagai menambahkan lapisan kata sandi ke mnemonic, jauh lebih baik daripada tidak menambahkannya. Gunakan passphrase minimal 8 digit yang agak kompleks, dengan syarat jangan sampai lupa. Saat ini, sebagian besar dompet perangkat keras mendukung fitur ini.

Meskipun kejadian serupa terjadi lagi, peretas akan lebih dulu memindahkan dana yang tidak memiliki passphrase, sehingga aset utama Anda memiliki margin keamanan yang lebih besar. Misalnya, simpan sebagian kecil dana di alamat biasa tanpa passphrase, dan simpan dana dalam jumlah besar di alamat yang dilindungi passphrase. Jika dana dalam jumlah kecil berhasil dipindahkan, itu menandakan bahwa mnemonic Anda telah bocor, sementara peretas membutuhkan biaya tinggi untuk memecahkan passphrase, sehingga Anda mendapatkan waktu tambahan.

Untuk pengguna biasa yang sama sekali tidak memahami industri, gunakan layanan lembaga terpusat, dan jika ada masalah, biarkan mereka yang bertanggung jawab.

Selain itu, tiga saran umum untuk semua pemain:

· Tinjau aset: Luangkan waktu untuk memeriksa apakah ingatan Anda tentang pembuatan dompet kabur atau apakah kata sandi pemulihan pernah bocor; jika ada ketidakpastian, pertimbangkan untuk mengganti cara penyimpanan.

· Tetap tenang: Jangan terburu-buru hingga terjebak dalam dompet palsu atau phising.

· Pemikiran isolasi: Letakkan aset yang tidak pasti pada perangkat terpisah (bahkan bisa diputus dari internet), jangan dicampur, ini jauh lebih aman daripada menganggap semuanya baik-baik saja.

Dengan melakukan ini, lebih dari 90% risiko umum dapat secara efektif dicegah.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.