Galaxy Research Mengonfirmasi 1.367 BTC Dicuri dalam Serangan Firmware Coldcard Mk3

iconCryptoBriefing
Bagikan
AI summary iconRingkasan
Berita BTC hari ini mengungkap bahwa Galaxy Research telah mengonfirmasi bahwa 1.367,05 BTC, senilai sekitar $88,6 juta, dicuri dari perangkat Coldcard Mk3 akibat kelemahan firmware. Serangan terjadi dalam tiga gelombang, dengan yang terbesar pada 30 Juli 2026, ketika 1.082,65 BTC diambil dalam 41 menit. Kelemahan pada firmware 4.0.1 dan versi lebih baru memungkinkan penyerang memprediksi output generator angka acak, sehingga membahayakan alamat single-signature. Coinkite mengeluarkan peringatan 30 jam setelah pencurian pertama. Pengguna diminta untuk memindahkan dana ke dompet baru di perangkat yang tidak terdampak. Pembaruan BTC: insiden ini menyoroti perlunya tindakan segera.

Dompet perangkat keras seharusnya menjadi brankas, bukan kerentanan. Namun, sebuah cacat firmware yang baru ditemukan pada perangkat Coldcard Mk3 telah membalikkan asumsi tersebut, dengan Galaxy Research mengonfirmasi bahwa 1.367,05 BTC, senilai sekitar $88,6 juta, telah dicuri dalam tiga gelombang serangan terkoordinasi yang menargetkan 4.585 alamat yang terdampak.

Skala pencurian ini sangat mengejutkan. Perkiraan sebelumnya memperkirakan kerugian sekitar 594 BTC dari sekitar 500 alamat. Analisis on-chain Galaxy lebih dari menggandakan angka tersebut, mengungkap serangan yang jauh lebih luas dan lebih sistematis daripada yang awalnya dipahami.

Apa yang terjadi, dan seberapa cepat

Gelombang tunggal terbesar terjadi pada 30 Juli 2026, dan berjalan secara efisien dengan cara terburuk. Para penyerang mengambil 1.082,65 BTC, sekitar $70,2 juta, dalam hanya 41 menit.

Iklan

Analisis Galaxy menemukan bahwa dua gelombang pertama memiliki jejak transaksi yang hampir identik, khususnya biaya yang dihardcode sebesar 30 sat/vB dan pola batching yang sama. Tingkat konsistensi ini menunjukkan adanya satu operator, atau setidaknya satu alat yang sama. Gelombang ketiga memecah pola tersebut, menunjukkan adanya aktor berbeda atau perubahan taktis yang disengaja.

Dana yang dicuri sebagian besar tetap di tempatnya. BTC tidak bergerak signifikan sejak pencurian, berada di sejumlah kecil alamat yang dikendalikan oleh penyerang.

Akar masalah: randomitas yang dapat diprediksi

Kerentanan pada firmware Coldcard Mk3, yang ada pada versi 4.0.1 dan lebih baru, yang diperkenalkan pada Maret 2021, menyebabkan generator angka acak perangkat menghasilkan output yang lemah dan dapat diprediksi. Benih yang dibuatnya sebenarnya tidak acak, yang berarti penyerang dengan daya komputasi yang cukup dapat mencantumkan kemungkinan benih secara offline dan mencocokkannya dengan alamat nyata di blockchain, serta mengambil dana dari alamat single-signature tanpa perlu akses fisik ke perangkat.

Tim teknis Block dikreditkan sebagai yang pertama kali mengungkapkan masalah RNG secara publik. Coinkite, perusahaan di balik Coldcard, mengeluarkan peringatan sekitar 30 jam setelah penyitaan awal dimulai.

Perangkat Coldcard Mk4, Q, dan Mk5 tampaknya tidak terpengaruh oleh kelemahan yang sama. Pengguna yang menyimpan dana di dompet Mk3 yang tercompromi didorong untuk membuat seed baru sepenuhnya pada model-model baru tersebut, bukan hanya mentransfer saldo dalam generasi perangkat keras yang sama.

Apa artinya ini bagi keamanan dompet perangkat keras dan para investor

Perilaku biaya dalam serangan tersebut juga patut diperhatikan. Tingkat 30 sat/vB yang dihardcode dalam dua gelombang pertama berada antara 30 hingga 75 kali biaya median pada saat itu, menurut temuan Galaxy. Penyerang jelas bersedia membayar premi untuk memastikan konfirmasi cepat.

Untuk pemegang Bitcoin aktif, pertanyaan segera adalah eksposur. Siapa pun yang menggunakan perangkat Coldcard Mk3 dengan firmware versi 4.0.1 atau lebih baru harus memperlakukan seed saat ini sebagai berpotensi terkompromikan dan memindahkan dana ke dompet yang baru dihasilkan pada perangkat yang tidak terdampak. Memeriksa riwayat versi firmware dan melakukan cross-referensi dengan peringatan Coinkite adalah langkah praktis pertama.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.