Galaxy Research Mengungkap Pencurian Dompet Dingin Bitcoin senilai $70 juta melalui Eksploitasi Benih Lemah

iconBlockchainreporter
Bagikan
AI summary iconRingkasan
Berita bitcoin muncul setelah Galaxy Research mengungkap pencurian $70 juta dari 1.200 cold wallet. Penyerang memanfaatkan generasi seed yang lemah untuk merekam kunci pribadi secara offline. Pelanggaran ini mengungkap kelemahan dalam entropi yang digunakan selama pengaturan dompet. Kekhawatiran keamanan meningkat untuk solusi self-custody. Insiden ini menambah laporan eksploitasi DeFi terbaru, menyoroti risiko dalam praktik generasi kunci.
chart-bitcoin main

Sebagian besar pelanggaran keamanan di crypto melibatkan kunci pribadi yang dikompromikan melalui phishing, malware, atau pencurian fisik perangkat dompet keras. Serangan baru yang ditemukan terhadap dompet dingin Bitcoin membalikkan model tersebut. Menurut a report from Galaxy Research, seorang penyerang menguras lebih dari 1.000 BTC—senilai sekitar $70 juta—from hampir 1.200 dompet tanpa pernah menyentuh satu perangkat pun. Eksploitasi ini tidak bergantung pada kerentanan perangkat keras atau intrusi jaringan. Serangan ini menargetkan sesuatu yang jauh lebih mendasar: randomisasi yang digunakan saat dompet pertama kali dibuat.

Investigasi Galaxy mengungkap bahwa generasi benih yang lemah memungkinkan penyerang untuk merekonstruksi kunci pribadi secara offline. Setelah kunci tersebut direkonstruksi, penyerang dapat mengambil dana secara jarak jauh hanya dengan memantau blockchain. Dompet dingin itu sendiri tetap tidak tersentuh secara fisik. Tidak ada perangkat yang diretas. Tidak ada pengguna yang mengklik tautan berbahaya. Seluruh pencurian ini adalah serangan matematis terhadap entropi yang tidak mencukupi.

Bagaimana Serangan Bekerja Tanpa Akses Fisik

Dompet dingin seharusnya menjadi standar emas untuk self-custody. Dengan menyimpan kunci pribadi pada perangkat keras yang terisolasi dari jaringan, pengguna mengasumsikan permukaan serangan minimal. Namun, asumsi ini runtuh jika seed phrase—cadangan yang dapat dibaca manusia untuk dompet—dihasilkan menggunakan generator angka acak yang dapat diprediksi atau berkualitas rendah. Penyerang yang memahami kelemahan ini dapat menghitung kunci pribadi yang mungkin secara offline, memindai buku besar Bitcoin untuk mencari alamat yang sesuai, dan menarik dana sebelum siapa pun menyadarinya.

Dalam kasus ini, Galaxy Research tidak mengungkapkan dompet spesifik atau metode tepat yang digunakan penyerang untuk mengidentifikasi benih lemah. Temuan ini menunjukkan bahwa penyerang dapat terus mencari tanpa batas, memindai dompet tambahan yang dibuat di bawah kondisi entropi cacat yang sama. Artinya, jumlah total yang disedot bisa tumbuh melebihi $70 juta yang sudah teramati.

Margin Tipis Antara Keamanan dan Entropi

Generasi seed sering dianggap sebagai hal sekunder oleh pengguna dan produsen dompet. Beberapa dompet mengandalkan generator angka pseudo-acak yang diinisialisasi dari sensor perangkat, waktu input pengguna, atau kerandoman perangkat keras tertanam. Jika salah satu sumber tersebut dapat diprediksi atau bias, kunci pribadi yang dihasilkan menjadi dapat ditebak. Penyerang dapat menghitung terlebih dahulu tabel besar kunci-kunci yang mungkin dihasilkan dari seed lemah dan mengotomatisasi proses pengambilan dana.

Penelitian Galaxy menekankan bagaimana self-custody memperkenalkan risiko yang tidak terlihat oleh sebagian besar pemegang. Dompet perangkat keras dapat disegel sempurna terhadap manipulasi fisik sambil tetap menghasilkan kunci yang tidak aman. Insiden ini menjadi pengingat bahwa model keamanan Bitcoin hanya sekuat entropi di balik pasangan kuncinya. Ini bukan masalah baru—randomitas lemah telah menyebabkan kompromi dompet Ethereum di masa lalu—tetapi skala di sini patut diperhatikan dan secara eksklusif menargetkan penyimpanan dingin.

Dampak Regulasi dan Industri

Saat para pembuat kebijakan membahas undang-undang aset digital, temuan seperti ini bisa mengubah percakapan mengenai standar perlindungan konsumen untuk infrastruktur dompet. Banks Are Trying to Kill the Biggest Crypto Bill in US History Four Days Before the Senate Vote adalah pertarungan saat ini di Washington, tetapi kejadian seperti penarikan dana sebesar $70 juta dapat memperkuat argumen untuk persyaratan keamanan dasar dalam perangkat lunak dompet. Meskipun industri kripto umumnya menolak regulasi preskriptif terhadap self-custody, catatan meningkatnya pencurian yang terkait dengan implementasi yang cacat bisa mengubah perhitungan tersebut.

Untuk penyedia dompet, temuan ini menambah beban baru terhadap transparansi terkait sumber entropi dan audit generasi seed. Pengguna tidak memiliki cara andal untuk memverifikasi apakah angka acak yang dihasilkan perangkat mereka benar-benar acak. Tinjauan keamanan independen dan desain sumber terbuka tetap menjadi pertahanan paling kredibel, tetapi adopsi standar yang lebih baik berjalan lambat.

Apa yang Masih Dilewatkan Pasar

Galaxy tidak menyebutkan merek dompet yang terdampak, sehingga pengguna tidak pasti apakah perangkat mereka sendiri rentan. Ketidakjelasan ini menimbulkan pertanyaan tentang pengungkapan yang bertanggung jawab dan jadwal untuk perbaikan publik. Penelitian ini juga tidak menentukan apakah penyerang memanfaatkan satu sumber entropi lemah yang berlaku di seluruh dompet dari produsen berbeda, atau apakah satu model dompet saja yang menjadi penyebabnya. Tanpa kejelasan itu, saran untuk mengganti seed atau berganti perangkat sulit untuk disesuaikan.

Pencurian ini juga menyoroti masalah yang lebih dalam: kepemilikan Bitcoin di rantai yang tidak pernah bergerak adalah sasaran empuk bagi penyerang komputasi yang memiliki cukup waktu dan sumber daya. Seiring kemajuan komputasi kuantum dan kemampuan brute-force, kesenjangan antara keamanan teoretis dan kerentanan praktis akan menyempit. Laporan Galaxy adalah sinyal jelas bahwa kegagalan entropi sudah dieksploitasi dalam skala besar saat ini, bukan di masa depan yang jauh.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.