Galaxy Mengidentifikasi 15 Pelaku dalam Eksploitasi Coldcard, Kerugian Mendekati $130J

iconCrypto Economy
Bagikan
AI summary iconRingkasan
Galaxy Digital mengidentifikasi 15 penyerang yang memanfaatkan kerentanan Coldcard, dengan kerugian yang dikonfirmasi mendekati $100 juta dalam tiga gelombang. Gelombang keempat bisa mendorong total kerugian menjadi $130 juta dalam bitcoin. Para peneliti menyarankan bahwa entropi 40-bit yang berkurang membuat benih lebih mudah dipecahkan. Sementara pasar aset digital bereaksi, altcoin yang perlu diwaspadai mungkin mengalami volatilitas di tengah kekhawatiran keamanan dompet yang berkelanjutan.

TL;DR

  • Galaxy mengidentifikasi setidaknya 15 pelaku setelah laporan korban baru mengungkap pencurian Coldcard yang sebelumnya tersembunyi, termasuk 12 BTC yang diambil dari 126 alamat.
  • Kerugian yang dikonfirmasi mencapai sekitar $100 juta melalui tiga gelombang, sementara serangan keempat yang diduga dapat meningkatkan total mendekati $130 juta dalam bitcoin.
  • Para peneliti memperdebatkan apakah pengujian AI murah bisa mencegah kelemahan tersebut, tetapi sepakat bahwa reduksi entropi 40-bit membuat benih dompet yang terdampak lebih mudah diserang secara independen.

Galaxy Digital mengatakan setidaknya 15 penyerang berbeda memanfaatkan Coldcard vulnerability, berdasarkan laporan korban baru setelah insiden tersebut menjadi publik. Alex Thorn explained bahwa pengungkapan individu membantu analis melabeli penyerang yang sebelumnya tetap tersembunyi karena eksploitasi ini berbeda dari pelanggaran bursa terpusat. Laporan terbaru mengungkap kampanye yang terpecah-pecah, bukan satu operasi pencurian yang terkoordinasi. Dalam satu kasus, korban yang melaporkan pencurian kurang dari 1 BTC memungkinkan peneliti mengidentifikasi serangan yang mengambil 12 BTC dari 126 alamat, menunjukkan bagaimana keluhan kecil dapat mengungkap pola yang jauh lebih luas.

Laporan Baru Memperluas Estimasi Kerugian dan Perdebatan AI

Galaxy kini memperkirakan kerugian yang dikonfirmasi mendekati $100 juta melintasi tiga gelombang serangan dan telah mengidentifikasi gelombang keempat yang diduga dapat meningkatkan total menjadi sekitar $130 juta dalam Bitcoin. Perkiraan kerugian yang terus membesar menunjukkan bahwa eksploitasi ini masih dalam proses rekonstruksi, bukan sepenuhnya terkendali atau dipahami. Berbeda dengan peretasan satu bursa dengan satu titik pelanggaran yang terlihat, benih dompet yang dikompromikan dapat dieksploitasi secara independen oleh aktor yang berbeda, sehingga atribusi, penghitungan korban, dan perhitungan total kerugian menjadi sangat sulit. Jumlah penyerang yang terus bertambah juga membuka kembali pertanyaan apakah self-custody melindungi pengguna ketika rahasia yang dihasilkan perangkat keras sendiri menjadi dapat diprediksi.

Galaxy mengidentifikasi setidaknya 15 pelaku setelah laporan korban baru mengungkap pencurian Coldcard yang sebelumnya tersembunyi

Diskusi teknis telah beralih ke seberapa murah kecerdasan buatan mungkin dapat menemukan kembali kelemahan firmware. Mitra manajemen Dragonfly, Haseeb Qureshi, berargumen bahwa sekitar $2 dalam pengerasan AI bisa mencegah insiden tersebut, dengan mengutip tes di mana model dilaporkan dapat mereproduksi kerentanan dalam hitungan menit. Klaim AI tetap provokatif namun dipertentangkan karena kelemahan tersebut sudah publik ketika beberapa demonstrasi terjadi. Seorang peneliti memperingatkan bahwa tes-tes tersebut tidak memiliki kondisi buta, metode yang didokumentasikan, dan analisis false-positive, sementara model open-source lainnya dilaporkan menemukan masalah tersebut dalam 20 menit tanpa akses web, memperkuat perdebatan mengenai deteksi dini yang realistis sebelum pengungkapan.

Castle Labs mengatakan bahwa bug tersebut mengurangi entropi kunci pribadi Coldcard menjadi sekitar 40 bit, jauh di bawah 128 bit yang terkait dengan seed 12 kata standar. Kegagalan ini membuat penemuan brute-force menjadi lebih mudah dan mungkin menjelaskan mengapa beberapa penyerang dapat berpartisipasi. Insiden ini mengungkap kegagalan pengujian di mana janji keamanan dompet perangkat keras bergantung pada entropi yang dilemahkan secara diam-diam oleh firmware. Seiring AI menurunkan biaya tinjauan kode bagi para pembela maupun penjahat, tantangan yang belum terpecahkan adalah apakah produsen dompet dapat memperkuat rilis sebelum alat otomatis mengubah kesalahan implementasi yang samar menjadi peluang pencurian berskala besar terhadap alamat Bitcoin yang tidak aktif.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.