source avatarBrian Cohen

Bagikan

LastPass dan Coldcard: Pelajaran tentang Entropi, Kerentanan, dan Paradoks Keamanan Pelanggaran data LastPass tahun 2022 dan kerentanan firmware Coldcard pada Juli 2026 merupakan salah satu kegagalan keamanan mata uang kripto paling berdampak dalam beberapa tahun terakhir. Sekilas, keduanya tampak tidak memiliki kesamaan. Satu berasal dari cloud, yang lainnya di dalam dompet perangkat keras offline. Satu terungkap selama bertahun-tahun, sementara yang lain tampaknya mencapai puncaknya dalam waktu kurang dari satu jam. Satu memengaruhi beberapa mata uang kripto, sementara yang lain terutama menargetkan bitcoin. Namun di balik perbedaan-perbedaan ini terdapat kesamaan yang mencolok. Kedua insiden ini menunjukkan paradoks keamanan yang mendalam: pengguna yang paling teliti mengikuti praktik terbaik keamanan justru menjadi korban utama. Dalam setiap kasus, orang-orang yang sengaja menolak kenyamanan demi self-custody yang lebih kuat akhirnya menemukan bahwa titik lemahnya bukanlah perilaku mereka sendiri, melainkan teknologi yang mereka percayai. Paradoks Keamanan Kedua kelompok tersebut memiliki karakteristik yang sangat mirip. Mereka bukan investor pemula yang mengejar keuntungan spekulatif atau korban kampanye phishing. Mereka adalah pengguna yang peduli terhadap keamanan yang secara sengaja mengambil tanggung jawab untuk melindungi aset mereka sendiri, bukan mengandalkan bursa terpusat. Pengguna LastPass memilih vault kata sandi terenkripsi untuk melindungi informasi sangat sensitif, termasuk seed phrase dan kunci pribadi mata uang kripto. Alasan mereka dapat dipahami: vault terenkripsi yang dilindungi oleh kata sandi utama yang kuat tampak lebih aman daripada cadangan kertas yang tersebar atau file tanpa enkripsi, sekaligus melindungi dari kegagalan perangkat atau kehilangan fisik. Pengguna Coldcard membuat pilihan yang sama-sama sengaja. Mereka membeli salah satu dompet perangkat keras Bitcoin-only paling dihormati di industri karena dirancang untuk tetap sepenuhnya air-gapped. Kunci pribadi tidak pernah menyentuh komputer yang terhubung ke internet, dan transaksi dapat ditandatangani sepenuhnya secara offline. Kedua kelompok tersebut menginvestasikan waktu, uang, dan upaya untuk meningkatkan keamanan mereka. Keduanya akhirnya kehilangan dana karena kegagalan yang terjadi di luar kendali langsung mereka. PARADOKS SELF-CUSTODY YANG TELITI Lapisan keamanan yang sengaja diadopsi pengguna justru menjadi permukaan serangan yang dieksploitasi oleh penyerang. Dua Masalah Pencarian Berbeda Meskipun kedua insiden menghasilkan pencurian mata uang kripto, para penyerang menghadapi tantangan komputasi yang mendasar berbeda. Dalam pelanggaran LastPass, penyerang memperoleh cadangan vault pelanggan yang terenkripsi. Setiap vault menjadi teka-teki kriptografi tersendiri. Penyerang pertama-tama harus memecahkan kata sandi utama pengguna individu, lalu menentukan apakah vault tersebut berisi seed phrase atau kunci pribadi mata uang kripto, dan akhirnya menentukan apakah dompet-dompet tersebut masih menyimpan aset. Setiap vault mewakili tantangan komputasi terpisah, menghasilkan kampanye yang berlangsung lama di mana korban baru terus bermunculan seiring dengan pemecahan vault-vault tambahan. Seiring peningkatan perangkat keras GPU dan perkembangan teknik pemecahan kata sandi, serangan yang sebelumnya tidak praktis menjadi semakin layak dilakukan. Insiden Coldcard menyajikan masalah pencarian yang berbeda. Alih-alih menyerang kata sandi yang dipilih secara independen, penyerang diduga memanfaatkan cacat firmware yang mengurangi tingkat randomisasi selama pembuatan seed pada perangkat tertentu. Jika entropi efektif cukup berkurang, ruang kemungkinan seed phrase menjadi jauh lebih kecil dari yang dimaksudkan. Alih-alih memecahkan ribuan teka-teki kriptografi yang tidak saling terkait, penyerang dapat secara sistematis mencari seluruh ruang kunci yang berkurang secara offline, menurunkan alamat Bitcoin yang sesuai, dan mengidentifikasi alamat mana yang berisi dana. Perbedaan ini membantu menjelaskan mengapa pencurian awal Coldcard tampak begitu terkonsentrasi. LastPass memerlukan penyerang untuk memecahkan vault satu per satu, secara alami menghasilkan aliran korban yang lambat selama berbulan-bulan dan bertahun-tahun...

No.0 picture
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.