#Web3SecurityGuide Perkiraan kerugian akibat pelanggaran keamanan dompet perangkat keras Coldcard telah dengan cepat melampaui $130 juta, dan akar masalahnya terletak pada satu detail yang mencengangkan: masalah tersebut tidak terdeteksi selama lima tahun.



Menurut pelacakan terbaru Galaxy Research, kerugian terkait Coldcard telah mencapai 2,055 BTC, atau sekitar $130 juta, yang berdampak pada lebih dari 7.700 alamat. Diperkirakan antara dua belas hingga lima belas penyerang berbeda secara independen mengeksploitasi kerentanan yang sama, angka yang sebagian besar dikonfirmasi oleh salah satu pendiri Elliptic dalam wawancara dengan TechCrunch. Serangan tersebut berlangsung dalam beberapa gelombang; gelombang pertama saja menarik 1,082 BTC dari sekitar 1.196 alamat hanya dalam waktu empat puluh satu menit, diikuti oleh tiga gelombang tambahan yang membuat total kerugian mencapai tingkat saat ini.

Asal teknis kerentanan ini benar-benar luar biasa. Masalah tersebut bermula dari firmware versi 4.0.1, yang dirilis pada Maret 2021 dan menyebabkan beberapa perangkat mengalihkan pembuatan seed dari generator angka acak perangkat keras ke mekanisme cadangan deterministik menggunakan MicroPython. Ini berarti bahwa dompet yang dibuat pada firmware versi 4.0.1 hingga 4.1.9 mungkin telah menghasilkan kunci privat yang dapat diprediksi melalui serangan brute-force selama sekitar lima tahun tanpa terdeteksi. Hal ini ditemukan melalui investigasi bersama oleh tim teknik produsen Coinkite dan Block.

Seperti yang Anda sebutkan, insiden ini menunjukkan dengan sangat jelas fakta bahwa kunci privat masih menjadi satu titik kegagalan bagi aset kripto. Menurut CEO Blockaid, hal ini merupakan "dosa asal" industri, karena Coldcard dirancang secara khusus untuk menghilangkan risiko yang terkait dengan perangkat yang terhubung ke internet dengan menjaga kunci privat tetap offline, tetapi kerentanan tersebut tersembunyi dalam proses pembuatan kunci perangkat itu sendiri. Meskipun sebagian besar korban telah mengikuti setiap praktik terbaik keamanan yang terdokumentasi, mereka tetap tidak terlindungi dari akar penyebab kerentanan ini.

Dampak samping signifikan lainnya dari insiden ini adalah bahwa serangan tersebut memicu gelombang phishing. Produsen dompet perangkat keras pesaing seperti Trezor dan Foundation melaporkan peningkatan kampanye phishing yang berupaya mengeksploitasi kerentanan Coldcard, dengan kampanye yang menggunakan situs "audit perangkat keras" palsu untuk mencuri frasa pemulihan korban, bahkan bot yang menyamar sebagai perwakilan layanan pelanggan resmi. Menurut data TRM Labs, sekitar 76% nilai yang dicuri dalam peretasan kripto pada paruh pertama 2026 berasal dari pelanggaran infrastruktur dan operasional, terutama pencurian kunci privat dan frasa seed, yang menunjukkan bahwa insiden Coldcard bukanlah kasus terisolasi, melainkan bagian dari tren yang lebih luas.

Peristiwa ini mendukung seruan yang beralasan agar produsen dompet perangkat keras mengevaluasi kembali proses pengembangan perangkat lunak, keamanan rantai pasokan, dan pelatihan pengguna mereka. Meskipun kode sumber terbuka dan audit independen meningkatkan keamanan, keduanya tidak memberikan jaminan, sebagaimana ditunjukkan oleh insiden ini, dengan kesalahan regresi yang tidak terdeteksi selama lima tahun menjadi bukti paling jelas.

Bagi pengguna yang menyimpan bitcoin di dompet perangkat keras melalui Gate, langkah praktisnya adalah sebagai berikut: perangkat Coldcard apa pun yang membuat seed pada firmware versi antara 4.0.1 dan 4.1.9 dianggap berpotensi telah disusupi, dan dana perlu dipindahkan ke dompet baru dengan frasa seed yang dibuat ulang pada firmware yang telah diperbarui; sekadar menambal firmware tidak akan mengamankan seed yang sudah lemah. Selama periode ini, Anda juga perlu berhati-hati terhadap pesan apa pun yang berisi "pemeriksaan keamanan" atau permintaan dukungan, dan dalam keadaan apa pun frasa pemulihan tidak boleh dibagikan kepada pihak ketiga.

Lakukan riset Anda sendiri 🔎
BTC1,25%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
2276 tayangan
  • Hadiah
  • Komentar
  • 1
  • Bagikan
Komentar
Tambahkan komentar
Tambahkan komentar
Tidak ada komentar
  • Disematkan