Bug entropi kritis di dompet perangkat keras Coldcard memungkinkan peretas menguras 594 Bitcoin — senilai sekitar $38 juta — dari dompet pengguna. Pengembang Bitcoin Peter Todd menanggapi dengan peringatan tegas: tidak ada Bitcoin yang aman di dompet tanda tangan tunggal lagi.
Kerentanan
Bug tersebut terletak pada cara Coldcard menghasilkan angka acak untuk kunci privat. Sumber entropi yang lemah memungkinkan penyerang untuk memaksa kunci tersebut, secara efektif menebaknya. Eksploitasi ini tidak memerlukan akses fisik ke perangkat dalam setiap kasus — penyerang jarak jauh dapat memindai blockchain untuk alamat yang rentan dan menyapu dana.
594 BTC dikuras
Data on-chain menunjukkan 594 BTC dipindahkan dari beberapa alamat yang terkait dengan pengguna Coldcard. Pada harga saat ini, itu sekitar $38 juta. Pencurian tampaknya terjadi selama beberapa hari, dengan para peretas secara metodis menargetkan dompet yang menggunakan entropi yang dikompromikan. Ini adalah salah satu perampokan terkait dompet perangkat keras terbesar dalam ingatan baru-baru ini.
Peringatan Peter Todd
Todd, pengembang inti Bitcoin yang sudah lama, tidak berbasa-basi. Dia mengatakan bahwa setelah bug ini, mengandalkan satu tanda tangan dari dompet perangkat keras apa pun terlalu berisiko. Dia tidak menyebutkan Coldcard secara spesifik di setiap tweet, tetapi konteksnya jelas. Peringatan ini sangat berdampak karena dompet single-sig adalah default bagi sebagian besar pengguna Bitcoin — satu kunci, satu titik kegagalan.
Apa yang harus dilakukan pengguna
Siapa pun yang menggunakan Coldcard — atau dompet perangkat keras apa pun yang mengandalkan satu kunci privat — harus mempertimbangkan untuk memindahkan dana ke pengaturan multisignature. Multisig memerlukan beberapa kunci untuk mengotorisasi transaksi, sehingga perangkat yang dikompromikan tidak berarti koin hilang. Waktunya tidak tepat: pasar sudah gelisah, dan pencurian $38 juta tidak membantu kepercayaan.
Coldcard belum merilis pernyataan publik tentang bug atau tambalan firmware. Pengguna dibiarkan menunggu perbaikan resmi sementara BTC yang dicuri berada di dompet yang dikendalikan oleh para peretas. Apakah koin tersebut dapat dipulihkan adalah pertanyaan terbuka.




