Apa yang salah dengan Coldcard #BTC
Coldcard, dompet perangkat keras khusus Bitcoin buatan perusahaan Kanada Coinkite, menghadapi salah satu insiden keamanan terbesarnya setelah bug firmware secara diam-diam melemahkan cara beberapa perangkat menghasilkan frasa seed.
Pencurian dimulai pada Jumat, 30 Juli, dan terus berlanjut dalam gelombang sejak saat itu. Analis on-chain telah melacak beberapa eksploit, dengan kerugian kini diperkirakan sebesar 1.000–1.300 $BTC (sekitar $70–$90 juta) di lebih dari 1.000 alamat. Lonjakan terbesar memindahkan ratusan $BTC dalam waktu kurang dari satu jam, dan para peneliti mengatakan serangan itu mungkin masih berlangsung hingga penulisan ini.
Penyerang mengeksploitasi celah yang bermula dari Maret 2021, yang menyebabkan beberapa unit Coldcard kembali menggunakan generator bilangan acak perangkat lunak yang dapat diprediksi alih-alih RNG perangkat kerasnya saat membuat dompet baru. Ini mengurangi keacakan (entropi) pada seed, sehingga memungkinkan penyerang merekonstruksi frasa seed yang kemungkinan besar secara offline dan menurunkan kunci privat tanpa pernah menyentuh perangkat fisiknya.
Hal ini mendorong banyak pihak, termasuk pendiri Binance, CZ, untuk meninjau kembali keamanan dompet perangkat keras dan self-custody secara umum
Coldcard, dompet perangkat keras khusus Bitcoin buatan perusahaan Kanada Coinkite, menghadapi salah satu insiden keamanan terbesarnya setelah bug firmware secara diam-diam melemahkan cara beberapa perangkat menghasilkan frasa seed.
Pencurian dimulai pada Jumat, 30 Juli, dan terus berlanjut dalam gelombang sejak saat itu. Analis on-chain telah melacak beberapa eksploit, dengan kerugian kini diperkirakan sebesar 1.000–1.300 $BTC (sekitar $70–$90 juta) di lebih dari 1.000 alamat. Lonjakan terbesar memindahkan ratusan $BTC dalam waktu kurang dari satu jam, dan para peneliti mengatakan serangan itu mungkin masih berlangsung hingga penulisan ini.
Penyerang mengeksploitasi celah yang bermula dari Maret 2021, yang menyebabkan beberapa unit Coldcard kembali menggunakan generator bilangan acak perangkat lunak yang dapat diprediksi alih-alih RNG perangkat kerasnya saat membuat dompet baru. Ini mengurangi keacakan (entropi) pada seed, sehingga memungkinkan penyerang merekonstruksi frasa seed yang kemungkinan besar secara offline dan menurunkan kunci privat tanpa pernah menyentuh perangkat fisiknya.
Hal ini mendorong banyak pihak, termasuk pendiri Binance, CZ, untuk meninjau kembali keamanan dompet perangkat keras dan self-custody secara umum