Setelah skandal dengan Coldcard, sebagai akibat dari kerentanan yang memungkinkan pelaku mencuri lebih dari 100 juta dolar dalam bitcoin, sekelompok relawan bernama Bitcoin Red Team meluncurkan audit AI berskala besar terhadap kode terbuka ekosistem tersebut. Dalam 27,5 jam, tim yang terdiri dari 16 orang memeriksa 390 proyek dan melaporkan 4962 potensi kerentanan — dan ini baru permulaan dari pekerjaan yang sudah mengubah pendekatan seluruh industri terhadap keamanan.

Coldcard: lima tahun kesalahan yang luput dari perhatian
Pemicu audit ini adalah kisah tentang dompet perangkat keras Coldcard, yang selama bertahun-tahun dianggap sebagai salah satu cara paling aman untuk menyimpan bitcoin. Para peneliti dari Block menemukan bahwa pada 2021, terjadi kesalahan integrasi pada firmware: alih-alih menggunakan generator perangkat keras untuk menghasilkan bilangan acak, perangkat STM32 menggunakan generator bilangan acak perangkat lunak deterministik MicroPython Yasmarang. Akibatnya, entropi turun menjadi sekitar 40 bit pada model Mk3 — bukannya entropi yang diharapkan sebesar 128 bit untuk seed standar BIP-39. $BTC