🚨 41 menit. 1.196 dompet. 1.082 BTC. Diperkirakan sekitar 70 juta dolar menguap dari perangkat yang disebut cold wallet 😳 Dan penyerang bahkan tidak menyentuh satu perangkat pun 👇 🧊 Coldcard, salah satu hardware wallet paling tepercaya di dunia bitcoin. Pada malam 30 Juli antara 01:10 hingga 01:51 UTC, ratusan dompet diserang secara berurutan. Temuan ini berasal dari Galaxy Research. Sebagian besar adalah dompet yang tidak pernah bergerak sejak 2021, tidur lelap 💀 🔍 Lalu mengapa? Momen paling kritis pada hardware wallet adalah saat seed pertama kali dihasilkan. Pada saat itu, perangkat harus mengambil angka dari generator acak internalnya—sumber fisik yang tak bisa diprediksi. ⚠️ Pada Maret 2021, satu baris perubahan pada firmware membuat perangkat berhenti menggunakan sumber perangkat keras tersebut. Sebagai gantinya, generator berbasis perangkat lunak yang jauh lebih lemah diaktifkan. Dan dari mana generator ini mendapatkan keacakan-nya? Nomor seri perangkat, jam internalnya, tekanan tombol 🤯 📉 Hasilnya: Keamanan 128 bit yang seharusnya ada di balik seed 12 kata turun menjadi sekitar 40 bit. Artinya, peluang astronomis itu kini berkurang menjadi rentang yang bisa dijelajahi dengan serangan brute-force komputer. Dompet tidak dipecahkan. Dihitung ulang 🧮 🧨 Coinkite pertama kali memperingatkan untuk Mk3, lalu memperluas cakupannya. Rentang yang terdampak: Seed yang dihasilkan pada versi Mk3 4.0.1 dan seterusnya, Mk4 dan Mk5 di bawah versi 5.6.0, serta Q di bawah versi 1.5.0Q. CEO Rodolfo Novak secara terbuka meminta maaf dan menerima tanggung jawab. ✅ Siapa yang selamat? Mereka yang menambahkan keacakan sendiri dengan melempar dadu minimal 50 kali saat pengaturan awal. Dan mereka yang menambahkan BIP39 passphrase kuat di atasnya. Risiko mereka tetap sangat terbatas. 🛑 Ini sangat penting: Memperbarui firmware tidak memperbaiki seed lama. Pembaruan hanya melindungi generasi seed setelahnya. Seed lemah yang sudah dihasilkan tidak menjadi lebih kuat setelah pembaruan. Yang harus dilakukan adalah membuat seed baru di versi yang telah diperbaiki, lalu memindahkan dana ke sana. Santai-santai, lakukan transfer uji coba kecil terlebih dahulu 🐢 📊 Dan ini belum selesai. Galaxy Research juga mendeteksi gelombang kedua. Total BTC yang terpantau melebihi 1.158 BTC, sekitar 75 juta dolar. Dana tersebut berada di tujuh alamat dan hingga kini belum bergerak. Perilaku yang sangat tidak biasa dalam pencurian sebesar ini 👀 🧠 Pelajaran dari sini: Kata “cold wallet” selama bertahun-tahun kita anggap sebagai “tidak bisa disentuh”. Padahal kerentanan sejati bukan pada tempat kunci disimpan, tapi pada saat ia lahir 🔑 Dan sebagai pengguna, Anda tidak punya cara untuk memeriksa momen itu setelahnya. Anda hanya percaya pada perangkatnya. 🐾 Catatan Sherlock: Kejadian ini merupakan kasus terbesar ketiga dalam kelas yang sama setelah Milk Sad. Satu-satunya hal yang berulang dalam sejarah kripto adalah: celah muncul justru di tempat yang paling dipercaya orang. Lalu menurut Anda, apa yang akan terjadi selanjutnya? 🤔 Apakah kita akan terus percaya pada black box di hardware wallet, atau apakah melempar dadu untuk menghasilkan keacakan sendiri sekarang harus menjadi standar? Mari diskusikan di komentar 👇 Konten ini hanya untuk tujuan informasi; bukan merupakan saran investasi atau nasihat keuangan.
Crypto's SherlockBagikan

Sumber:Tampilkan versi asli
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini.
Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.