Dompet Coldcard Terdampak Cacat RNG, 594,48 BTC Dicuri

iconBeInCrypto
Bagikan
AI summary iconRingkasan
Berita BTC hari ini mengungkap bahwa dompet perangkat keras Coldcard diserang oleh kelemahan RNG, yang mengakibatkan pencurian 594,48 BTC, senilai sekitar $38,3 juta. Kegagalan pemeriksaan RNG memungkinkan penyerang menebak kunci pribadi menggunakan nomor seri dan jam internal. Coinkite dan Block mengonfirmasi kelemahan ini memengaruhi model Coldcard sejak 2021 ke atas. Coldcard menyarankan pengguna untuk membuat benih baru di perangkat yang telah diperbarui. Unit Mk3 dengan firmware lebih lama dari 4.0.1 berisiko, sementara Mk4, Q, dan Mk5 aman. Kelemahan ini mirip dengan eksploitasi Ill Bloom dan menyoroti risiko dalam generasi kunci yang lemah. Pembaruan BTC ini mendesak bagi pengguna Coldcard.

Kesalahan firmware telah menonaktifkan generasi angka acak aman di berbagai generasi dompet perangkat keras Coldcard, memicu pencurian yang sedang berlangsung yang telah menguras 594,48 Bitcoin (BTC), senilai sekitar $38,3 juta.

Coldcard maker Coinkite dan tim teknik Bitcoin Block menelusuri bug tersebut ke check generator angka acak (RNG) yang rusak. Akibatnya, penyerang dapat membangun ulang kunci pribadi dompet menggunakan detail perangkat yang dapat diprediksi alih-alih keacakan sejati.

Pencurian Bitcoin Coldcard: Bagaimana Hal Ini Terjadi

Firmware Coldcard mematikan generator keacakan bawaan chip. Sebagai gantinya, sistem cadangan membangun kunci dompet dari nomor seri perangkat dan jam internalnya. Keduanya mengikuti pola yang bisa ditebak oleh penyerang, mengubah benih yang seharusnya acak menjadi teka-teki yang bisa dipecahkan.

Disponsori
Disponsori

Perangkat yang menjalankan firmware tertentu yang dirilis sejak 2021 hampir tidak mendapatkan keacakan nyata sama sekali. Model yang lebih baru menambahkan perbaikan sebagian. Namun, hal ini tetap mempersempit kemungkinan hasil menjadi sekitar empat miliar kombinasi, angka yang dapat diolah oleh komputer modern. Secara historis, Block melacak kelemahan ini ke pembaruan 2021, dan perbaikan lanjutan setahun kemudian masih belum memadai.

Oleh karena itu, kelemahan yang sama menyentuh dompet kertas, cadangan seed phrase, dan fitur lain yang berbagi sumber acak yang sama. laporan Block mengonfirmasi jangkauan yang lebih luas. Pengaturan ini menyerupai eksploitasi Ill Bloom, yang menguras dompet melalui seed phrase lemah lebih awal tahun ini.

Apa yang Harus Dilakukan Pengguna Sekarang

Penyerang tidak memerlukan akses fisik untuk mencuri dana. Alamat yang terlihat atau kunci publik yang diekspor memberi mereka target untuk menguji tebakan. Setelah tebakan cocok, penyerang memiliki kunci pribadi dan dapat segera memindahkan koin tersebut.

Coinkite merekomendasikan agar setiap pengguna yang terdampak membuat benih baru di perangkat keras yang diperbarui dan memindahkan dana segera. Pembaruan firmware tidak dapat membatalkan kerusakan, karena benih lemah masih ada di perangkat.

Sementara itu, pengguna yang menambahkan passphrase tambahan ke seed mereka menghadapi risiko jauh lebih rendah dari kelemahan ini. Ini adalah pendekatan yang baru-baru ini didukung oleh ZachXBT untuk dompet seluler juga.

Pembuatan kunci lemah telah menguras pemegang kripto sebelumnya. Demikian pula, kebocoran kunci utama menyerang badan perpajakan Korea Selatan awal tahun ini. Sebuah kebocoran kunci pribadi membuat token Humanity Protocol anjlok 88% pada Juni.

Penjual terus memperluas dompet perangkat keras offline ke toko-toko ritel. Namun insiden ini menunjukkan bahwa bug firmware dapat merusak janji tersebut dari dalam perangkat.

Coinkite dan Block mengatakan mereka masih menilai sejauh mana dampak kelemahan tersebut meluas ke firmware lama. Sampai tinjauan selesai, pemilik Coldcard harus menganggap bahwa setiap seed yang dihasilkan sebelum perbaikan hari ini mungkin sudah dikompromikan.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.