
Sebahagian besar pelanggaran keselamatan dalam kripto melibatkan kunci peribadi yang disusupi melalui phishing, perisian jahat, atau pencurian fizikal dompet keras. Serangan baru yang ditemui terhadap dompet sejuk Bitcoin telah membalikkan model tersebut. Menurut a report from Galaxy Research, seorang penyerang mengosongkan lebih daripada 1,000 BTC—bernilai kira-kira $70 juta—dari hampir 1,200 dompet tanpa sekali pun menyentuh sebarang peranti. Pengeksploitasian ini tidak bergantung pada kerentanan peranti keras atau penyusupan rangkaian. Ia menargetkan sesuatu yang jauh lebih asas: kerawakan yang digunakan semasa dompet-dompet tersebut pertama kali dicipta.
Siasatan Galaxy menunjukkan bahawa penghasilan benih yang lemah membolehkan penyerang merekabentuk semula kunci peribadi secara luar talian. Setelah kunci-kunci tersebut dipulihkan, penyerang boleh mengambil dana secara jarak jauh hanya dengan memantau blok rantai. Dompet sejuk itu sendiri tetap tidak disentuh secara fizikal. Tiada peranti dihakimi. Tiada pengguna mengklik pautan jahat. Keseluruhan pencurian itu merupakan serangan matematik terhadap entropi yang tidak mencukupi.
Bagaimana Serangan Berlaku Tanpa Akses Fizikal
Dompet dingin seharusnya menjadi piawai emas untuk penyimpanan sendiri. Dengan menyimpan kunci peribadi pada peranti yang terpisah daripada rangkaian, pengguna menganggap permukaan serangan adalah minimum. Tetapi anggapan ini runtuh jika frasa benih—cadangan yang boleh dibaca manusia untuk dompet—dihasilkan menggunakan penghasil nombor rawak yang boleh diramalkan atau berkualiti rendah. Penyerang yang memahami kelemahan ini boleh mengira kunci peribadi yang mungkin secara luar talian, memindai buku besar Bitcoin untuk alamat yang sepadan, dan mengosongkannya sebelum sesiapa menyedari.
Dalam kes ini, Galaxy Research tidak mengungkapkan dompet spesifik atau kaedah tepat yang digunakan penyerang untuk mengenal pasti benih lemah. Penemuan ini menunjukkan penyerang boleh terus mencari tanpa henti, memindai dompet tambahan yang dicipta di bawah keadaan entropi cacat yang sama. Itu bermakna jumlah keseluruhan yang dicuri boleh meningkat melebihi $70 juta yang telah diperhatikan.
Margin Tipis Antara Keselamatan dan Entropi
Penghasilan benih sering dianggap sebagai perkara sekunder oleh pengguna dan pengilang dompet. Sebahagian dompet bergantung kepada penghasil nombor pseudo-random yang ditanamkan daripada sensor peranti, masa input pengguna, atau kerawakan peranti terbenam. Jika mana-mana sumber tersebut boleh diramalkan atau berasaskan, kunci peribadi yang dihasilkan menjadi boleh diteka. Penyerang boleh mengira terlebih dahulu jadual besar kunci yang mungkin yang diperoleh daripada benih lemah dan mengautomatiskan proses mengambil dana.
Penyelidikan Galaxy menekankan bagaimana penyimpanan sendiri memperkenalkan risiko yang tidak kelihatan kepada kebanyakan pemegang. Dompet peranti keras boleh disegel dengan sempurna terhadap pencemaran fizikal sambil masih menghasilkan kunci yang tidak selamat. Insiden ini menjadi pengingat bahawa model keselamatan Bitcoin hanya sekuat entropi di sebalik pasangan kuncinya. Ini bukan masalah baharu—kerandoman yang lemah telah menyebabkan kompromi dompet ethereum di masa lalu—tetapi skala di sini adalah ketara dan secara eksklusif menargetkan penyimpanan sejuk.
Kesan Peraturan dan Industri
Semasa pembuat dasar memperdebatkan undang-undang aset digital, dapatan seperti ini boleh membentuk semula perbincangan mengenai piawaian perlindungan pengguna untuk infrastruktur dompet. Banks Are Trying to Kill the Biggest Crypto Bill in US History Four Days Before the Senate Vote adalah pertarungan semasa di Washington, tetapi kejadian seperti penarikan $70 juta mungkin memperkuat hujah untuk keperluan keselamatan asas dalam perisian dompet. Walaupun industri kripto secara umum menolak peraturan preskriptif terhadap self-custody, rekod pencurian yang semakin meningkat yang berkaitan dengan pelaksanaan yang cacat boleh mengubah kalkulasi itu.
Bagi penyedia dompet, dapatan ini menambah beban semula terhadap transparansi berkenaan sumber entropi dan audit penghasilan benih. Pengguna tidak mempunyai cara yang boleh dipercayai untuk mengesahkan sama ada nombor rawak yang dikeluarkan oleh peranti mereka benar-benar rawak. Ulasan keselamatan bebas dan reka bentuk sumber terbuka masih merupakan pertahanan paling boleh dipercayai, tetapi pengambilan piawaian yang lebih baik telah berjalan perlahan.
Apa yang Masih Dilewati Pasar
Galaxy tidak menyebutkan jenama dompet yang terkesan, meninggalkan pengguna tidak pasti sama ada peranti mereka sendiri rentan. Ketidakaktifan ini menimbulkan soalan mengenai pengungkapan yang bertanggungjawab dan jadual bagi penyelesaian awam. Penyelidikan itu juga tidak menentukan sama ada penyerang memanfaatkan sumber entropi lemah tunggal merentasi dompet daripada pembuat yang berbeza atau sama ada model dompet tunggal bertanggungjawab. Tanpa kejelasan itu, nasihat untuk menukar benih atau menukar peranti sukar untuk disesuaikan.
Pencurian ini juga menonjolkan isu yang lebih mendalam: simpanan bitcoin di rantai yang tidak pernah bergerak adalah sasaran mudah bagi penyerang komputasi yang memiliki cukup masa dan sumber daya. Seiring kemajuan komputasi kuantum dan kemampuan serangan paksa, jurang antara keselamatan teoretikal dan kerentanan praktikal akan menyempit. Laporan Galaxy adalah isyarat jelas bahawa kegagalan entropi sudah dieksploitasi pada skala besar hari ini, bukan di masa depan yang jauh.

