Pada 30 Julai, self-custody Bitcoin [BTC] mengalami ujian tekanan. Seorang penyerang menarik sebanyak 594 BTC bernilai lebih daripada $38 juta daripada 500 dompet Coldcard dalam tempoh kira-kira 15–25 minit.
Tindakan ini merupakan ujian dunia nyata terhadap etos asas Bitcoin, kerana pengguna-pengguna ini melakukan semua perkara dengan betul. Mereka membeli peranti air-gapped yang terkenal, tidak pernah memasukkan benih ke dalam komputer yang bersambung ke rangkaian, dan meninggalkan dana tanpa disentuh selama bertahun-tahun, tetapi masih mengalami kerugian.
Adakah dompet keras lain berisiko?
Hacker menarik 594 BTC daripada 500 dompet Coldcard
Berdasarkan penyiasatan di atas rantai, seorang penyerang memanfaatkan kelemahan penghasilan benih Coldcard Mk3 untuk mencuri BTC dalam masa kurang daripada separuh jam. Kekurangan ini menjadikan beberapa frasa pemulihan Mk3 boleh diramalkan akibat entropi yang lemah.
Biasanya, dompet keras menghasilkan frasa benih menggunakan kerawakan sejati. Namun, kelemahan itu mengurangkan bilangan tekaan yang perlu dibuat oleh perompak dengan mengubah cara sistem memilih perkataan.
Alih-alih memilih daripada 340 undecillion kombinasi, dompet itu memilih daripada beberapa bilion. Walaupun nombor itu besar, ia jauh lebih kecil secara astronomi berbanding apa yang keselamatan Bitcoin direka untuk sediakan.

Walaupun begitu, frasa benih itu kelihatan biasa, tetapi perkataan-perkataan itu berasal dari senarai perkataan yang sama. Oleh itu, ruang carian menjadi jauh lebih kecil untuk perompak.
Amaran keselamatan Coldcard
Coldcard menghadapi kritikan akibat insiden ini walaupun telah memperingatkan pengguna Mk3 bahawa dana mereka tidak selamat. Namun, mereka yang melindungi dana dengan passphrase BIP-39 menghadapi risiko yang minimum.
Selain itu, seedphrase yang dihasilkan pada Mk4, Q, dan Mk5 sebelum rilis firmware yang diperbaiki juga terjejas. Laporan nasihat Coldcard said,
Jika anda menghasilkan seed pada Mk3 selepas firmware 4.0.1, dana anda mungkin berisiko.
Pengesah peranti Coinkite lain, seperti TAPSIGNER, OPENDIME, dan SATSCARD, tidak terkesan. Syarikat tersebut menasihati pengguna Mk3 untuk memindahkan dana mereka.
Mereka mencadangkan pemindahan dana ke benih baru yang dihasilkan pada peranti yang tidak terjejas. Selain itu, mereka boleh menggunakan kata laluan BIP-39 yang kuat atau benih hanya dadu.
Walaupun analisis teknikal terperinci syarikat tersebut, tindakan memindahkan dana di bawah tekanan masa mencipta peluang baharu untuk kesilapan pengguna, penipuan phishing, atau kesilapan yang terburu-buru.
Ujian tekanan penyimpanan sendiri
Serangan itu telah menyebarkan kepanikan di kalangan komuniti bitcoin, tetapi ekosistem inti masih utuh.
Ini kerana hanya dompet peranti keras single-sig yang terkesan, yang mendorong penambahan lapisan keselamatan tambahan untuk memperbaikinya. Oleh itu, frasa laluan, multisig, dan lontaran dadu adalah tidak boleh dinegosiasikan.
Ringkasan Akhir
- Seorang penyerang memanfaatkan kelemahan Coldcard Mk3, menguras 594 BTC bernilai $38 juta dalam masa kurang daripada separuh jam.
- Kepemilikan sendiri bitcoin menghadapi ujian tekanan, tetapi keselamatan masih terjaga untuk dompet dengan lapisan tambahan seperti multisig.

