LastPass dan Coldcard: Pelajaran tentang Entropi, Kerentanan, dan Paradoks Keselamatan Pencurian data LastPass pada 2022 dan kerentanan firmware Coldcard pada Julai 2026 adalah antara kegagalan keselamatan mata wang kripto yang paling berkesan dalam beberapa tahun terakhir. Pada pandangan pertama, kedua-duanya kelihatan tidak mempunyai persamaan. Satu berasal dari awan, yang lain di dalam dompet keras tanpa sambungan. Satu berlaku selama bertahun-tahun, yang lain kelihatan berpuncak dalam kurang daripada satu jam. Satu mempengaruhi pelbagai mata wang kripto, manakala yang lain terutamanya menargetkan bitcoin. Namun, di bawah perbezaan ini terdapat persamaan yang mengejutkan. Kedua-dua insiden ini menunjukkan paradoks keselamatan yang mendalam: pengguna yang paling teliti mengikuti amalan terbaik keselamatan menjadi mangsa utama. Dalam setiap kes, orang-orang yang sengaja menolak kemudahan demi penyimpanan sendiri yang lebih kuat akhirnya mendapati bahawa pautan lemah bukanlah tingkah laku mereka sendiri, tetapi teknologi yang mereka percayai. Paradoks Keselamatan Kedua-dua kumpulan ini berkongsi ciri-ciri yang sangat serupa. Mereka bukan pelabur baru yang mengejar keuntungan spekulatif atau mangsa serangan phising. Mereka adalah pengguna yang peka terhadap keselamatan yang sengaja mengambil tanggungjawab untuk melindungi aset mereka sendiri, bukan bergantung pada bursa terpusat. Pengguna LastPass memilih peti kata laluan terenkripsi untuk melindungi maklumat sangat sensitif, termasuk frasa benih dan kunci peribadi mata wang kripto. Alasan mereka boleh difahami: peti terenkripsi yang dilindungi oleh kata laluan utama yang kuat kelihatan lebih selamat berbanding salinan kertas yang tersebar atau fail tanpa enkripsi, serta melindungi daripada kegagalan peranti atau kehilangan fizikal. Pengguna Coldcard membuat pilihan yang sama sengajanya. Mereka membeli salah satu dompet keras Bitcoin sahaja yang paling dihormati dalam industri kerana ia direka untuk tetap sepenuhnya terpisah daripada internet. Kunci peribadi tidak pernah menyentuh komputer yang bersambung ke internet, dan transaksi boleh ditandatangani sepenuhnya secara luar talian. Kedua-dua kumpulan ini meluangkan masa, wang, dan usaha untuk meningkatkan keselamatan mereka. Kedua-duanya akhirnya kehilangan dana akibat kegagalan yang berlaku di luar kawalan langsung mereka. PARADOKS PENYIMPANAN SENDIRI YANG TELITI Lapisan keselamatan yang sengaja diambil oleh pengguna menjadi permukaan serangan yang akhirnya dieksploitasi oleh penyerang. Dua Masalah Pencarian Berbeza Walaupun kedua-dua insiden ini mengakibatkan pencurian mata wang kripto, penyerang menghadapi cabaran komputasi yang asasnya berbeza. Dalam pencurian LastPass, penyerang memperoleh salinan sandaran peti pelanggan yang terenkripsi. Setiap peti menjadi teka-teki kriptografi tersendiri. Penyerang perlu terlebih dahulu memecahkan kata laluan utama pengguna individu, kemudian menentukan sama ada peti tersebut mengandungi frasa benih atau kunci peribadi mata wang kripto, dan akhirnya menentukan sama ada dompet tersebut masih mempunyai aset. Setiap peti mewakili cabaran komputasi yang berasingan, menghasilkan kempen yang berpanjangan secara semula jadi di mana mangsa baru terus muncul apabila peti-peti tambahan dipecahkan. Seiring dengan peningkatan peranti GPU dan perkembangan teknik pemecahan kata laluan, serangan yang sebelumnya tidak praktikal menjadi semakin munasabah. Insiden Coldcard menghadirkan masalah pencarian yang berbeza. Alih-alih menyerang kata laluan yang dipilih secara bebas, penyerang didakwa mengeksploitasi kecacatan firmware yang mengurangkan kerawakan yang digunakan semasa penghasilan frasa benih pada beberapa peranti. Jika entropi efektif cukup dikurangkan, alam semesta frasa benih yang mungkin menjadi jauh lebih kecil daripada yang dimaksudkan. Alih-alih menyelesaikan ribuan teka-teki kriptografi yang tidak berkaitan, penyerang boleh secara sistematik menyenaraikan ruang kunci yang berkurangan secara luar talian, mentafsirkan alamat bitcoin yang sepadan, dan mengenal pasti alamat-alamat yang mengandungi dana. Perbezaan ini membantu menjelaskan mengapa pencurian awal Coldcard kelihatan begitu terkumpul. LastPass memerlukan penyerang untuk memecahkan peti satu persatu, secara semula jadi menghasilkan aliran mangsa yang perlahan selama berbulan-bulan dan bertahun-tahun...
Brian CohenKongsi

Sumber:Tunjukkan artikel asal
Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini.
Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.