US$70 Juta Lenyap dalam 40 Menit: CZ Beri Tanggapan atas Dampak Coldcard

  • Bug firmware Coldcard membiarkan pencuri menguras US$70 juta dari 1.196 wallet Bitcoin.
  • CZ mengatakan bahkan hardware wallet lama dan terpercaya pun bisa rusak, dan menganjurkan untuk membagi dana.
  • Coinkite sudah punya solusi, tapi seed lama yang lemah masih perlu dipindahkan ke wallet baru.
Promo

Changpeng Zhao (CZ) memberikan peringatan kepada para holder Bitcoin. Hardware wallet juga bisa gagal. Ia mengungkapkan hal ini beberapa hari setelah bug firmware Coldcard membuat pencuri berhasil menebak private key sehingga mencuri US$70 juta.

Peneliti dari Galaxy dan Block melacak aksi pencurian tersebut. Penyerang menguras 1.196 wallet hanya dalam 41 menit pada 30 Juli. Tidak ada satu pun perangkat yang tersentuh.

Disponsori
Disponsori

CZ Soroti Batasan Cold Storage

CZ, pendiri sekaligus mantan CEO Binance exchange, menuturkan bahwa sebuah wallet bisa saja sudah lama, dipercaya, namun tetap bisa rusak.

Ketika ia mengunggah pernyataan tersebut, laporan awal menyebutkan kerugian sebesar US$38 juta. Angka sesungguhnya ternyata hampir dua kali lipat lebih besar.

“Bahkan hardware wallet pun bisa mengalami bug. Bahkan wallet lama (dengan riwayat panjang) bisa memiliki bug. Bagaimana cara mengurangi risikonya? Mungkin bisa dengan membagi aset ke beberapa wallet? Ini pun membawa risiko yang berbeda. Tidak ada yang 100%. Tetap update informasi. Tetap SAFU!” ujar CZ.

Ikuti kami di X untuk mendapatkan berita terbaru secara langsung

Saran dari CZ adalah menyebar aset ke beberapa wallet. Ia pun mengakui bahwa cara ini juga memberi risiko baru.

Belakangan, CZ cukup terbuka mengenai prediksi yang ia salahkan. Salah satunya adalah pasar stablecoin yang pernah ia abaikan, yang kini nilainya sudah lebih dari US$300 miliar.

Disponsori
Disponsori

Bagaimana Bug Firmware Coldcard Membuat Seed Mudah Ditebak

Setiap wallet dimulai dari satu angka rahasia besar bernama seed. Setiap key dan address berasal dari seed ini. Angka itu harus benar-benar acak. Coldcard menggunakan chip khusus agar seed benar-benar acak.

Kemudian, sebuah kesalahan pada kode terjadi di Maret 2021. Tugas penting ini diam-diam dialihkan ke cadangan yang lemah. Cadangan itu hanya menggunakan nomor seri perangkat dan jam. Keduanya bisa ditebak.

Akibatnya, angkanya tidak lagi besar. Engineer Block memperkirakan rentangnya hanya sekitar empat miliar kemungkinan di model terbaru. Komputer bisa menebak kombinasi tersebut.

Pencuri cukup membuat seed sendiri. Mereka mengubah setiap seed menjadi alamat wallet. Lalu memindai blockchain publik untuk mencari alamat yang berisi dana.

Galaxy memetakan aksi sapu bersih ini. Semuanya membayar biaya transaksi yang sama dan jauh di atas rata-rata. Tak ada kembalian yang tersisa. Semua dikerjakan software, bukan manusia.

Insiden Coldcard Dilaporkan Terjadi Dalam Waktu 41 Menit
Insiden Coldcard Dilaporkan Terjadi Dalam Waktu 41 Menit | Sumber: Galaxy research

“Kejadian penuh ini berlangsung selama enam blok dan 41 menit. Ada tiga blok di antara proses tanpa aktivitas sweeping sama sekali, yang menunjukkan transaksi dikirim secara batch, bukan streaming,” ungkap peneliti Galaxy.

Pemilik Masih Tidak Bisa Menguji Seed Sendiri

Coinkite sudah mengirim update firmware untuk semua model. Namun, update tidak dapat memperbaiki seed yang sudah terlanjur dibuat.

Bila seed milikmu sudah terekspos, kamu harus membuat seed baru dan menggunakan wallet baru. BeInCrypto pernah membahas langkah-langkahnya pada liputan sebelumnya tentang pencurian Coldcard.

Ada dua langkah pencegahan. Dalam pengumuman resmi dijelaskan, melempar dadu minimal 50 kali saat setup akan memperkuat seed. Passphrase yang kuat juga menjadi pelindung tambahan, sebagaimana masalah belum adanya dukungan BIP39 passphrase di ponsel.

Sampai saat ini, belum ada tes yang bisa kamu jalankan sendiri di rumah. Block juga menyebut model lama Mk2 ikut berisiko. Tapi, pengumuman Coinkite tidak mencantumkannya.

Aset yang dicuri masih belum bergerak. Semuanya ada di empat wallet.

Galaxy menyebut aksi sapu bersih bisa terus berlanjut selama masih ada seed lemah yang berisi dana. Block melacak pelaku lewat akun data berbayar, lalu menyerahkan hasil penelusuran ke pihak berwenang.

Walaupun tahun ini mencatat rekor insiden peretasan di dunia aset kripto, kasus ini tetap menonjol. Menyimpan key dengan aman seharusnya menjadi langkah yang paling mudah.


Untuk membaca analisis pasar kripto terbaru dari BeInCrypto, klik di sini.

Penyangkalan

Seluruh informasi yang terkandung dalam situs kami dipublikasikan dengan niat baik dan bertujuan memberikan informasi umum semata. Tindakan apa pun yang dilakukan oleh para pembaca atas informasi dari situs kami merupakan tanggung jawab mereka pribadi. Selain itu, sebagian artikel di situs ini merupakan hasil terjemahan AI dari versi asli BeInCrypto yang berbahasa Inggris.

Disponsori
Disponsori