Aduh, aku kaget banget! Begitu lihat berita dompet kena dicuri, aku langsung membuka dompet BTC-ku!!!! 💥💦 Ternyata, saldo 0… tamat, tamat.
Sampai hari ini (3 Agustus), berdasarkan data yang terus dipantau oleh Galaxy Research dan lembaga lain, skala kerugian dari insiden pencurian dompet perangkat keras Coldcard telah berkembang lebih lanjut:
Sekitar 1.367 BTC telah dicuri secara kumulatif
Dengan harga saat ini, nilainya sekitar 89 juta dolar AS (≈ 0,89 miliar dolar AS)
Alamat yang terdampak sekitar 4.500 alamat
Gelombang serangan pertama hanya berlangsung 41 menit, dan sudah berhasil mengambil 1.082,65 BTC; setelah itu penyerang melancarkan pemindaian gelombang kedua dan ketiga, terus mengosongkan lebih banyak dompet yang memiliki celah.
Hal paling mengerikan dari kejadian ini bukan situs phishing, bukan kebocoran kunci privat pengguna, melainkan adanya cacat RNG (random number generator) pada sebagian firmware Coldcard saat menghasilkan seed phrase. Penyerang bisa menebak kunci privat sebagian dompet berdasarkan angka acak yang bisa diprediksi, jadi meskipun dompet selalu offline, seed phrase tidak pernah bocor, dan perangkat tidak pernah terhubung ke komputer, selama menggunakan versi yang terkena dampak saat membuat dompet, kunci privat dapat diturunkan secara jarak jauh dan aset bisa dicuri.
Selama ini, Coldcard dianggap oleh banyak pemain Bitcoin sebagai salah satu dompet perangkat keras “paling aman”. Ternyata masalahnya ada pada angka acak saat pembuatan seed phrase. Berdasarkan informasi yang saat ini terungkap, sebagian dompet yang dibuat oleh firmware yang terdampak sejak 2021—karena cacat pada RNG—memungkinkan penyerang menebak kunci privat yang berkaitan dengan sebagian seed phrase, lalu kemudian memindahkan aset di jaringan secara massal. Prosesnya tidak butuh phishing, tidak perlu trojan, bahkan tidak perlu menyentuh perangkat dompetmu—karena risikonya sudah ditanam pada saat dompet dibuat.
Kejadian ini sekali lagi membuktikan bahwa sekalipun merek sebaik apa pun, kita tidak boleh membabi buta percaya. Yang benar-benar penting adalah rancangan keamanan di level dasar dan mekanisme yang bisa diverifikasi secara terbuka. Karena itulah belakangan ini aku mulai memperhatikan Trustless Bitcoin Vaults (TBV) yang diajukan oleh @BabylonLabs_io. Dibanding mengandalkan lembaga terpusat atau satu produk saja, TBV lebih menekankan jaminan keamanan aset melalui kriptografi dan aturan yang terbuka. Semoga $BABY bisa mendorong ekosistem Bitcoin menuju arah yang lebih aman dan lebih minim kepercayaan.@BabylonLabs_io #baby $BABY
Sudah kucari berjam-jam akhirnya ketemu kenapa saldonya jadi 0: beberapa tahun lalu aku mentransfer ke exchange untuk dijual, lalu ikut main kontrak dan akhirnya rugi. Ternyata bikin kaget sendiri.
Sampai hari ini (3 Agustus), berdasarkan data yang terus dipantau oleh Galaxy Research dan lembaga lain, skala kerugian dari insiden pencurian dompet perangkat keras Coldcard telah berkembang lebih lanjut:
Sekitar 1.367 BTC telah dicuri secara kumulatif
Dengan harga saat ini, nilainya sekitar 89 juta dolar AS (≈ 0,89 miliar dolar AS)
Alamat yang terdampak sekitar 4.500 alamat
Gelombang serangan pertama hanya berlangsung 41 menit, dan sudah berhasil mengambil 1.082,65 BTC; setelah itu penyerang melancarkan pemindaian gelombang kedua dan ketiga, terus mengosongkan lebih banyak dompet yang memiliki celah.
Hal paling mengerikan dari kejadian ini bukan situs phishing, bukan kebocoran kunci privat pengguna, melainkan adanya cacat RNG (random number generator) pada sebagian firmware Coldcard saat menghasilkan seed phrase. Penyerang bisa menebak kunci privat sebagian dompet berdasarkan angka acak yang bisa diprediksi, jadi meskipun dompet selalu offline, seed phrase tidak pernah bocor, dan perangkat tidak pernah terhubung ke komputer, selama menggunakan versi yang terkena dampak saat membuat dompet, kunci privat dapat diturunkan secara jarak jauh dan aset bisa dicuri.
Selama ini, Coldcard dianggap oleh banyak pemain Bitcoin sebagai salah satu dompet perangkat keras “paling aman”. Ternyata masalahnya ada pada angka acak saat pembuatan seed phrase. Berdasarkan informasi yang saat ini terungkap, sebagian dompet yang dibuat oleh firmware yang terdampak sejak 2021—karena cacat pada RNG—memungkinkan penyerang menebak kunci privat yang berkaitan dengan sebagian seed phrase, lalu kemudian memindahkan aset di jaringan secara massal. Prosesnya tidak butuh phishing, tidak perlu trojan, bahkan tidak perlu menyentuh perangkat dompetmu—karena risikonya sudah ditanam pada saat dompet dibuat.
Kejadian ini sekali lagi membuktikan bahwa sekalipun merek sebaik apa pun, kita tidak boleh membabi buta percaya. Yang benar-benar penting adalah rancangan keamanan di level dasar dan mekanisme yang bisa diverifikasi secara terbuka. Karena itulah belakangan ini aku mulai memperhatikan Trustless Bitcoin Vaults (TBV) yang diajukan oleh @BabylonLabs_io. Dibanding mengandalkan lembaga terpusat atau satu produk saja, TBV lebih menekankan jaminan keamanan aset melalui kriptografi dan aturan yang terbuka. Semoga $BABY bisa mendorong ekosistem Bitcoin menuju arah yang lebih aman dan lebih minim kepercayaan.@BabylonLabs_io #baby $BABY
Sudah kucari berjam-jam akhirnya ketemu kenapa saldonya jadi 0: beberapa tahun lalu aku mentransfer ke exchange untuk dijual, lalu ikut main kontrak dan akhirnya rugi. Ternyata bikin kaget sendiri.