Coldcard Peringatkan Potensi Risiko Seed Phrase pada Hardware Wallet Mk3
BlockBeats melaporkan, pada 31 Juli, produsen hardware wallet asal Kanada, Coinkite, merilis imbauan keamanan yang meminta pengguna yang membuat mnemonic/seed phrase di perangkat Coldcard Mk3 dengan firmware versi 4.0.1 hingga 5.0.3 untuk segera memindahkan aset mereka. Coinkite menyebut analisis awal menunjukkan dompet yang memakai BIP39 passphrase memiliki risiko lebih rendah. Perangkat Mk4, Q, dan Mk5 dinyatakan tidak terdampak. Investigasi masih berlangsung.
Di sisi lain, peneliti keamanan sedang menelusuri transfer tidak biasa senilai 594.48 BTC (sekitar US$38.3 juta). CEO AnchorWatch, Rob Hamilton, mengatakan pelaku memindahkan 1.324 UTXO melalui 500 transaksi dalam tiga blok, dan menduga sumber masalah dapat berasal dari entropi acak yang tidak memadai saat pembuatan dompet.
CEO Wizardsardine, Kevin Loaec, menilai potensi celah bisa terkait pustaka perangkat lunak, chip keamanan, batch perangkat tertentu, atau versi firmware dengan generator angka acak berentropi rendah. Ia juga menduga penyerang mungkin memakai skrip buatan AI untuk melakukan bruteforce pada dompet yang terdampak.
Hingga saat ini belum ada bukti konklusif yang secara langsung mengaitkan transfer dana tersebut dengan kerentanan Coldcard Mk3.