Celah Seed Coldcard Buka Risiko Bitcoin Hampir US$90 Juta

Ringkasan Pasar AI
Masalah firmware Coldcard diduga menghasilkan beberapa seed Bitcoin dengan PRNG yang lemah, meruntuhkan entropi efektif menjadi ~40 bit pada model tertentu dan memungkinkan pemulihan kunci yang ditargetkan. Galaxy Research mengaitkan celah tersebut dengan 4.585 alamat dan hampir $90M, dengan ~500 di antaranya sudah disapu, menyoroti risiko kerugian langsung pada penyimpanan mandiri. Insiden ini dapat menekan asumsi kepercayaan terhadap hardware wallet dan meningkatkan permintaan untuk build yang dapat diaudit serta alur kerja pembuatan kunci yang dapat diverifikasi secara eksternal.
Level dampak
● Sedang
Aset terdampak
BTC/USDT-0.36%
Wawasan AI · BTC/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Poin utama: Coldcard diketahui pernah membuat sebagian seed memakai PRNG perangkat lunak Yasmarang dari MicroPython, bukan sumber entropi perangkat keras. Pada beberapa model, entropi efektif turun hingga sekitar 40 bit. Cacat ini ikut terkirim sejak Maret 2021 dan tetap berada di firmware yang dapat dibaca publik selama lebih dari lima tahun. Galaxy Research menghitung ada 4.585 alamat yang terdampak, dengan nilai hampir US$90 juta, setelah penyerang menyapu 500 alamat. Coinkite berasumsi pelaku memanfaatkan AI untuk menelusuri firmware yang tersedia publik hingga menemukan bug tersebut. Mengapa penting: Generasi seed yang lemah dapat mengubah self-custody menjadi jalur kerugian langsung, karena penguasaan private key pada dasarnya memindahkan kendali atas Bitcoin secara instan. Sentimen pasar: Bearish, stress tinggi, dipicu faktor teknologi, fear. Alasan: Penyapuan 4.585 alamat senilai hampir US$90 juta melalui celah pembuatan seed Coldcard menegaskan risiko langsung pada skema penyimpanan mandiri. Kasus serupa: Pada 2023, kerentanan "Milk Sad" di Libbitcoin Explorer mengekspos dompet yang dibuat lewat perintah bx seed karena versi rentan menggunakan PRNG Mersenne Twister yang lemah untuk materi kunci kriptografi. Penyerang memanfaatkan celah ini untuk mencuri dana dalam jumlah besar pada 12 Juli 2023. Libbitcoin Explorer 3.8.0 kemudian menghapus perintah pembuatan entropi yang bermasalah. Perbedaannya, "Milk Sad" terjadi pada alat dompet command-line, sedangkan peristiwa saat ini berpusat pada hardware signer. Dampak lanjutan: Entropi yang lemah dapat menyebarkan risiko ke seluruh alur kerja dompet yang menjadikan satu perangkat sebagai satu-satunya sumber keamanan seed. Jika pengguna dan vendor tidak dapat memisahkan seed yang terdampak dari seed yang aman secara jelas, kepercayaan kustodi bisa bergeser ke pembuatan kunci yang dapat diverifikasi secara independen. Bila lebih banyak alamat kembali tersapu, insiden ini dapat memperkuat permintaan terhadap reproducible builds dan trusted core yang lebih kecil. Peluang & risiko: Peluang: Jika Coinkite atau peneliti merilis panduan yang jelas soal perangkat dan firmware terdampak, pengguna dapat memigrasikan dana ke seed yang dibuat secara independen untuk menurunkan eksposur. Risiko: Jika lebih banyak alamat tersapu atau ruang kunci yang terdampak tetap dapat ditelusuri, pengurangan ketergantungan pada pembuatan seed dari satu perangkat menjadi langkah untuk membatasi risiko kompromi berulang.