source avatarXYZ Crypto

Bagikan

🚨 Bug Entropi Coldcard Mk3: Apa yang Terjadi & yang Harus Anda Lakukan 💰 Apa yang Terjadi? Antara 30-31 Juli 2026, seorang penyerang menarik sekitar 594,48 BTC (~$38 juta) dari sekitar 500 dompet Bitcoin single-signature dalam serangan yang sangat terkoordinasi. Poin Utama On-Chain - 🪙 594,48 BTC dicuri - 👥 ~500 dompet terdampak - 📦 1.324 UTXO disweep - ⏱️ Selesai dalam ~25 menit - 💸 Biaya total sangat rendah (~0,044 BTC) - 🔒 Tidak ada dompet multisig atau Taproot yang terdampak - 💤 Sebagian besar dompet tidak aktif sejak 2021-2026 🛑 Penyebab Utama: Bug Firmware Berusia 5 Tahun Sebuah bug firmware halus menyebabkan beberapa dompet perangkat keras Coldcard menghasilkan seed Bitcoin dengan tingkat keacakan jauh lebih rendah dari yang seharusnya. Apa yang salah? - Pada Maret 2021, Coldcard mengubah kode generasi seed-nya. - Karena masalah konfigurasi build, firmware secara tidak sengaja menggunakan PRNG perangkat lunak lemah alih-alih True Random Number Generator (TRNG) perangkat keras. - Bug ini tetap tidak terdeteksi selama lima tahun. Entropi Efektif Mk3 - Yang diharapkan: ~128 bit - Yang sebenarnya: ~40 bit Mk4 / Mk5 / Q - Lebih baik daripada Mk3, tetapi tetap berkurang - Sekitar ~72 bit sebelum firmware diperbaiki Pengurangan ini membuat serangan brute-force offline jauh lebih praktis. ⚠️ Perangkat yang Terdampak Coldcard Mk3 - Firmware 4.0.1 → 5.0.3 Coldcard Mk4 / Mk5 - Seed yang dibuat sebelum 5.6.0 Coldcard Q - Seed yang dibuat sebelum 1.5.0Q Tidak Terdampak - ✅ TAPSIGNER - ✅ SATSCARD - ✅ OPENDIME 🚨 Penting Memperbarui firmware TIDAK memperbaiki seed lemah yang sudah ada. Jika seed dibuat menggunakan firmware rentan, Anda harus membuat seed baru dan memindahkan dana Anda. ✅ Apa yang Harus Anda Lakukan? Jika dompet Anda mungkin terdampak: 1. Perbarui ke firmware terbaru. 2. Buat seed baru sepenuhnya. 3. Verifikasi cadangan dan alamat penerima di perangkat. 4. Kirim transaksi uji kecil. 5. Pindahkan BTC sisa setelah verifikasi. Perlindungan Sementara Jika Anda hanya memiliki Mk3: - Gunakan passphrase BIP-39 yang kuat dan unik (bukan PIN Anda), lalu pindahkan. - Atau buat seed baru menggunakan metode lempar dadu murni, yang melewati RNG yang rusak. Entropi Dadu Menggunakan 50+ lemparan dadu pribadi selama pembuatan seed memberikan cukup entropi untuk melindungi dari bug spesifik ini. 🏦 Tanggapan Coinkite - Menerbitkan peringatan keamanan resmi. - Mengonfirmasi bug entropi. - Menyelidiki insiden ini. - Belum secara resmi mengonfirmasi bahwa pencurian 594 BTC disebabkan oleh kerentanan ini, meskipun peneliti keamanan independen sangat percaya ini adalah penjelasan paling mungkin. 🔐 Poin Penting - Sumber terbuka tidak menjamin bug ditemukan dengan cepat. - Dompet perangkat keras hanya seaman keacakan mereka. - Passphrase BIP-39 yang kuat, entropi independen, dan multisig secara signifikan meningkatkan keamanan. - Selalu verifikasi alamat dan cadangan di perangkat sebelum memindahkan dana. Pemikiran Akhir Insiden ini mengingatkan kita bahwa penyimpanan mandiri bukan hanya tentang memiliki kunci Anda sendiri. Ini tentang memastikan kunci-kunci tersebut dibuat secara aman. Jika seed Anda dibuat menggunakan firmware yang terdampak, tetap tenang, verifikasi semuanya dengan cermat, dan pindahkan ke seed baru yang aman sesegera mungkin.

No.0 picture
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.