Summary
- Lebih dari 1.000 bitcoin, senilai sekitar $70 juta, telah dikuras dari 1.196 dompet Coldcard dalam rentang waktu 41 menit pada tanggal 30 Juli, hampir dua kali lipat dari kerugian yang pertama kali dilaporkan.
- Para peneliti menyatakan bahwa cacat firmware pada beberapa dompet perangkat keras Coldcard membuat frasa benih yang seharusnya tidak dapat ditebak menjadi dapat dihitung secara komputasi, memungkinkan penyerang merekonstruksi kunci privat tanpa pernah menyentuh perangkat tersebut.
- Perusahaan keamanan memperingatkan bahwa lebih banyak dompet dapat terkena dampak karena pemilik tidak dapat memastikan dengan andal apakah seed mereka dihasilkan pada firmware yang rentan, meskipun para penyelidik sedang melacak pelaku melalui log dari penyedia data blockchain.
Lebih dari 1.000 bitcoin, senilai sekitar $70 juta, telah dikuras dari 1.196 dompet dalam jangka waktu 41 menit pada 30 Juli, hampir menggandakan jumlah dilaporkan ketika pencurian pertama kali muncul.
Galaxy Research memetakan acara lengkap pada Jumat, ditemukan 1.082,65 BTC yang disapu antara pukul 01:10 dan 01:51 UTC dalam enam blok, dengan tiga blok di antaranya kosong, yang menunjukkan bahwa transaksi disiarkan secara bertahap daripada terus-menerus.
Hasil tersebut berada di empat alamat dan belum bergerak. Pelaporan awal hanya menangkap salah satu dari alamat tersebut, itulah sebabnya angka tersebut meningkat.
Ukuran serangan ini jauh lebih kecil dibandingkan dengan beberapa serangan besar tahun ini, namun mekanismenya yang membuatnya tidak biasa — dan mengapa serangan ini menjadi hal yang sangat penting.
Mengapa eksploitasi dompet Coldcard merupakan masalah yang lebih besar dibandingkan sebagian besar eksploitasi lainnya
Sebagian besar pencurian kripto melibatkan akses ke sesuatu. Sebuah bursa diretas, kontrak dibodohi, sebuah kunci dicuri dari laptop melalui teknik phishing. Pertahanan selama ini adalah jarak, yang secara tepat dijual oleh dompet perangkat keras. Simpan kunci pada perangkat yang tidak pernah terhubung ke internet dan, secara teoritis, tidak ada yang bisa disentuh oleh penyerang.
Sebagian besar pencurian kripto memerlukan akses ke kunci. Yang satu ini membangunnya kembali. (Shaurya Malwa/CoinDesk)
Ketika sebuah dompet dibuat, perangkat seharusnya memilih angka yang sangat besar dan tidak dapat diprediksi sehingga tidak mungkin untuk menebaknya.


