CTO Coinkite terlibat dalam insiden kerentanan Coldcard yang memicu empat gelombang serangan dan mengakibatkan kerugian sebesar US$114 juta.

Key Takeaways

  • Peter Gray dikaitkan dengan kerentanan Coldcard yang menyebabkan pencurian senilai 114 juta dolar AS dalam empat gelombang serangan yang dimulai pada 30 Juli 2026.
  • Kerentanan tersebut ditelusuri ke commit pada 1 Maret 2021 yang mengganti RNG perangkat keras dengan RNG perangkat lunak, sehingga menghasilkan seed berentropi rendah.
  • Sekitar 1.816 Bitcoin dicuri dari 5.200 alamat dalam empat serangan terkoordinasi hingga 3 Agustus 2026.

Pengembang Bitcoin James O'Beirne menerbitkan analisis pada 4 Agustus yang mengaitkan salah satu pendiri sekaligus CTO Coinkite, Peter Gray, dengan kode di balik peretasan Coldcard yang menyebabkan kerugian sebesar 114 juta dolar AS. O'Beirne menemukan cacat tersebut saat mengaudit firmware Coldcard pada 2025 dan melaporkannya, tetapi Gray mengabaikan laporan itu.

58 commit milik Switck memiliki tanda tangan valid dari kunci pribadi Peter Gray

Dalam analisis yang diterbitkan James O'Beirne pada 4 Agustus 2026, ia mengajukan bukti kriptografis berdasarkan tanda tangan commit GPG: akun anonim “Switck” menerbitkan pustaka bermasalah libngu di GitHub, dan 58 commit yang ditandatangani “Switck” memiliki tanda tangan valid dari kunci pribadi Gray. Kunci tersebut juga digunakan untuk menandatangani commit lain di repositori yang sama oleh Gray dengan nama “Peter D. Gray”; akun Switck sendiri tidak mengunggah kunci apa pun.

O'Beirne menyatakan bahwa metode kriptografis ini menunjukkan bahwa kedua identitas tersebut adalah orang yang sama. Coinkite belum menanggapi klaim identitas ini.

Analisis O'Beirne juga mengutip temuan perusahaan keamanan Wizardsardine, yang menyebut libngu sebagai salah satu dari tiga repositori yang terkait dengan kerentanan ini; firmware produksi Coldcard memasukkan libngu sebagai dependensi.

Block menelusuri kembali commit hingga Maret 2021

Tim teknik dan keamanan Bitcoin Block menelusuri kerentanan tersebut hingga sebuah commit pada 1 Maret 2021. Commit itu mengubah metode pembuatan seed dompet Coldcard, dari menggunakan generator angka acak perangkat keras (RNG perangkat keras) menjadi menggunakan generator angka acak perangkat lunak MicroPython. Kesalahan tersebut tersembunyi dalam satu pemeriksaan praprosesor. Firmware versi 4.0.0 yang mengandung cacat itu resmi dirilis pada 17 Maret 2021 dan tidak terdeteksi selama lima tahun.

Karena entropi seed yang dihasilkan terlalu rendah, penyerang dapat membuat ulang seed tersebut secara offline dan mencuri dana tanpa perlu menyentuh perangkat apa pun. Seluruh insiden pencurian tidak melibatkan pencurian perangkat keras, phishing, atau malware.

Kerugian kumulatif sekitar 114 juta dolar AS dalam empat gelombang serangan

Serangan terjadi dalam beberapa gelombang mulai 30 Juli 2026. Gelombang pertama terjadi pada 30 Juli dan mencuri sekitar 1.083 Bitcoin dari 1.196 alamat dalam 41 menit, senilai sekitar 70 juta dolar AS. Tiga gelombang serangan berikutnya terjadi secara bertahap dalam lima hari setelahnya. Statistik Galaxy Research menunjukkan bahwa hingga gelombang keempat berakhir pada dini hari 3 Agustus, total sekitar 1.816 Bitcoin telah dicuri dari lebih dari 5.200 alamat Bitcoin, dengan total kerugian sekitar 114 juta dolar AS (sebagian laporan menyebut sekitar 116 juta dolar AS). Coinkite menyatakan bahwa kerentanan tersebut masih berlangsung.

Perangkat terdampak dan langkah keamanan: penilaian risiko Mk3, Mk4/Mk5/Q

Menurut pengumuman Coinkite, perangkat yang terdampak dan langkah yang disarankan adalah sebagai berikut:

Mk3 (firmware versi 4.0.1 atau lebih tinggi): berisiko; dana harus segera dipindahkan.

Mk4, Mk5, Q (firmware di bawah 5.6.0 atau 1.5.0Q): perlu memperbarui firmware, membuat frasa pemulihan baru, dan memindahkan aset kripto ke alamat yang aman.

Dompet yang dibuat menggunakan fitur lemparan dadu (pengguna memasukkan setidaknya 50 hasil lemparan dadu aktual): tidak pernah mengalami masalah keamanan dan dianggap aman.

Frasa sandi BIP-39 yang kuat: telah lolos uji keamanan.

Pengaturan multisig (kunci Coldcard hanya merupakan salah satu dari beberapa kunci penanda tangan): telah lolos uji keamanan.

Pakar keamanan siber Ledger, Vincent Bouzon, menyatakan bahwa insiden ini adalah “kegagalan implementasi, bukan vonis terhadap kustodi mandiri”, dan menambahkan bahwa “entropi harus berlandaskan perangkat keras yang aman”.

Pertanyaan umum

Bagaimana James O'Beirne mengaitkan repositori kerentanan Coldcard dengan Peter Gray?

Menurut analisis yang diterbitkan O'Beirne pada 4 Agustus 2026, 58 commit yang ditandatangani “Switck” memiliki tanda tangan valid dari kunci GPG pribadi Gray. Kunci yang sama juga digunakan untuk menandatangani commit Gray dengan nama “Peter D. Gray” di repositori yang sama. Akun Switck sendiri tidak mengunggah kunci apa pun, sehingga secara kriptografis menunjukkan bahwa kedua identitas tersebut adalah orang yang sama.

Apa sebenarnya kerentanan Coldcard?

Menurut analisis Block, kerentanan tersebut berasal dari commit pada 1 Maret 2021 yang mengganti penggunaan generator angka acak perangkat keras dengan generator angka acak perangkat lunak. Perubahan itu tersembunyi dalam satu pemeriksaan praprosesor. Entropi seed yang dihasilkan terlalu rendah, sehingga penyerang dapat membuat ulang kunci pribadi secara offline dan mencuri dana tanpa perlu menyentuh perangkat.

Apakah perangkat Coldcard saya terdampak?

Menurut pengumuman Coinkite, firmware Mk3 versi 4.0.1 atau lebih tinggi berisiko dan dana harus segera dipindahkan. Mk4, Mk5, dan Q dengan firmware di bawah 5.6.0 atau 1.5.0Q perlu memperbarui firmware dan membuat frasa pemulihan baru. Dompet yang dibuat menggunakan fitur lemparan dadu (setidaknya 50 lemparan aktual), frasa sandi BIP-39 yang kuat, serta pengaturan multisig semuanya telah lolos uji keamanan.

Penafian: Informasi di halaman ini mungkin berasal dari sumber pihak ketiga dan hanya untuk referensi. Ini tidak mewakili pandangan atau pendapat Gate dan bukan merupakan nasihat keuangan, investasi, atau hukum. Perdagangan aset virtual melibatkan risiko tinggi. Mohon jangan hanya mengandalkan informasi di halaman ini saat membuat keputusan. Untuk detailnya, lihat Penafian.
Komentar
0/400
Tidak ada komentar