Eksploit Coldcard Mk3 Kuras 594 BTC Senilai Lebih dari US$38 Juta dari 500 Wallet

Ringkasan Pasar AI
Sebuah eksploit yang dikaitkan dengan cacat entropi pembuatan seed Coldcard Mk3 dilaporkan memungkinkan pencurian sekitar 594 BTC (sekitar $38M) dari sekitar 500 dompet dalam hitungan menit, sehingga merusak kepercayaan pada self-custody Bitcoin dan keamanan operasional dompet perangkat keras. Sementara passphrase dan mitigasi multisig tampaknya efektif, urgensi untuk memigrasikan dana meningkatkan risiko kesalahan pengguna dan phishing, yang kemungkinan akan meningkatkan kehati-hatian jangka pendek terhadap praktik self-custody dan memperketat pengawasan terhadap penyedia kustodian.
Level dampak
● Tinggi
Aset terdampak
BTC/USDT-2.86%
Wawasan AI · BTC/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Pada 30 Juli, praktik self-custody Bitcoin (BTC) mendapat ujian berat. Seorang penyerang menguras sekitar 594 BTC senilai lebih dari US$38 juta dari 500 wallet Coldcard dalam rentang sekitar 15–25 menit. Insiden ini menjadi pengingat keras bagi prinsip utama Bitcoin: sekalipun pengguna merasa sudah melakukan semuanya dengan benar, risiko tetap ada. Korban disebut memakai perangkat air-gapped bereputasi, tidak pernah memasukkan seed di komputer yang terhubung internet, dan membiarkan dana tak tersentuh selama bertahun-tahun, tetapi tetap mengalami kerugian. Pertanyaan yang segera muncul: apakah hardware wallet lain juga berisiko? Temuan on-chain menyebut penyerang mengeksploitasi kelemahan pada proses pembuatan seed Coldcard Mk3. Cacat ini membuat sebagian recovery phrase pada Mk3 menjadi lebih mudah ditebak karena entropi yang lemah. Dalam kondisi normal, hardware wallet menghasilkan seed phrase dengan keacakan yang kuat. Pada kasus ini, cara sistem memilih kata berubah sehingga jumlah tebakan yang dibutuhkan menurun drastis. Alih-alih mengandalkan sekitar 340 undecillion kombinasi, perangkat terdampak efektif hanya memilih dari kisaran beberapa miliar kombinasi. Frasa yang dihasilkan tetap tampak "normal" dan menggunakan word list yang sama, tetapi ruang pencarian menjadi jauh lebih sempit bagi penyerang. Dalam advisory keamanannya, Coldcard menghadapi kritik meski menyatakan sudah memperingatkan pengguna Mk3 bahwa dana mereka tidak aman. Perusahaan menegaskan pengguna yang melindungi seed dengan BIP39 passphrase menghadapi risiko minimal. Advisory juga menyebut seed phrase yang dibuat pada Mk4, Q, dan Mk5 sebelum rilis firmware yang sudah diperbaiki turut berpotensi terdampak. Laporan advisory menyatakan: "Jika Anda membuat seed pada Mk3 setelah firmware 4.0.1, dana Anda mungkin berisiko." Sementara itu, perangkat penandatangan Coinkite lain seperti TAPSIGNER, OPENDIME, dan SATSCARD dilaporkan tidak terdampak. Coldcard menyarankan pengguna Mk3 segera memindahkan dana. Rekomendasinya adalah migrasi ke seed baru yang dibuat pada perangkat yang tidak terdampak. Pengguna juga dapat menambah perlindungan dengan BIP39 passphrase yang kuat atau menggunakan dice-only seed. Di sisi lain, memindahkan dana dalam tekanan waktu dapat membuka peluang baru untuk kesalahan pengguna, phishing, atau kekeliruan akibat tergesa-gesa. Meski kepanikan menyebar di komunitas Bitcoin, ekosistem inti dinilai tetap utuh. Serangan ini terutama berdampak pada wallet hardware single-sig, sehingga praktik penambahan lapisan keamanan kembali ditekankan, termasuk passphrase, multisig, dan penggunaan dadu. Ringkasan: Penyerang mengeksploitasi kelemahan Coldcard Mk3 dan menguras 594 BTC senilai sekitar US$38 juta dalam waktu kurang dari setengah jam. Self-custody Bitcoin mendapat ujian, tetapi perlindungan tetap kuat untuk setup yang menambahkan lapisan keamanan seperti multisig.