#coldcard漏洞被盗1367枚比特币
Kecelakaan keamanan besar: Kelemahan algoritma pada dompet perangkat keras Coldcard, 1367 BTC dicuri

Menurut statistik pelacakan on-chain dari Galaxy Research, pada 30 Juli hingga 1 Agustus, peretas melancarkan tiga gelombang serangan dengan pola penyapuan menggunakan kerentanan bawaan pada firmware Coldcard. Secara total, mereka mengosongkan 4585 alamat Bitcoin, kehilangan 1367 BTC dengan nilai sekitar 88,6 juta dolar AS—ini merupakan insiden kebocoran skala besar pada dompet perangkat keras dalam industri Bitcoin.

Penyebab kerentanan

Kerentanan ini pertama kali muncul dalam pembaruan firmware pada Maret 2021. Pada versi seri Mk3 4.0.1–4.1.9, terdapat kesalahan pada logika pembangkitan bilangan acak; frasa sandi (seed) dapat ditebak secara offline. Penyerang tidak perlu menyentuh fisik dompet untuk membobol kunci privat dan memindahkan aset.

Ciri-ciri serangan

Efisiensi serangan putaran pertama sangat tinggi: dalam 41 menit, berhasil menyelesaikan penutupan ribuan alamat. Dua putaran transaksi berikutnya memiliki karakteristik yang sangat seragam; besar kemungkinan dilakukan oleh kelompok peretas yang sama. BTC yang dicuri saat ini terkonsentrasi disimpan, dan belum terjadi upaya pencucian serta perputaran dalam skala besar.

Tanggapan resmi vendor

Pihak Coinkite telah merilis pengumuman risiko, yang mengingatkan pengguna yang terdampak firmware untuk segera memigrasikan aset. Mereka menegaskan bahwa kerentanan ini hanya memengaruhi seed pada dompet lama, bukan gangguan penyimpanan offline pada perangkat saat ini. Untuk perangkat dengan firmware versi baru, belum ditemukan risiko serupa.

Peringatan industri

Insiden ini menghancurkan keyakinan bawaan bahwa “cold wallet offline pasti aman”. Kode tingkat dasar dompet perangkat keras dan keamanan bilangan acak akan menjadi standar penilaian utama untuk penyimpanan aset kripto di masa depan.

#keamananblockchain #bitcoin #kerentanandompetperangkatkeras