Loading market data...

Cacat firmware Coldcard menyebabkan pencurian Bitcoin senilai $38M, kata Coinkite

Cacat firmware Coldcard menyebabkan pencurian Bitcoin senilai $38M, kata Coinkite

Seorang penyerang menguras Bitcoin senilai $38 juta dengan mengeksploitasi kerentanan pada dompet perangkat keras Coldcard, demikian diungkapkan oleh pembuat perangkat tersebut, Coinkite, minggu ini. Perusahaan meyakini pencuri tersebut menggunakan kecerdasan buatan untuk menganalisis versi firmware open-source sebelumnya dan menemukan celah tersebut.

Bagaimana penyerang menemukan celah

Firmware Coldcard bersifat open source, artinya siapa pun dapat memeriksa kodenya. Coinkite mengatakan penyerang kemungkinan melatih model AI pada rilis firmware lama untuk mengidentifikasi kelemahan yang dapat dieksploitasi dari jarak jauh. Perusahaan tidak menyebutkan versi firmware mana yang mengandung bug atau berapa lama bug tersebut ada sebelum eksploitasi ditemukan.

Apa yang dilakukan Coinkite sekarang

Coinkite telah merilis pembaruan firmware yang ditambal dan mendesak semua pengguna Coldcard untuk segera menginstalnya. Perusahaan belum menyatakan apakah akan memberikan kompensasi kepada korban atau apakah pihak berwenang telah dihubungi. Angka $38 juta mewakili total Bitcoin yang dicuri dalam serangan tersebut, meskipun jumlah dompet yang terpengaruh masih belum jelas.

Dompet perangkat keras dipasarkan sebagai salah satu cara paling aman untuk menyimpan crypto, dengan dana disimpan secara offline. Insiden ini menunjukkan bahwa bahkan perangkat yang terisolasi (air-gapped) pun bisa rentan jika firmware mereka memiliki bug — dan bahwa kode open-source, meskipun dapat diaudit, juga dapat dipersenjatai oleh penyerang dengan daya komputasi yang cukup. Coldcard memiliki reputasi kuat di kalangan pengguna Bitcoin, sehingga pelanggaran ini menjadi pukulan bagi kepercayaan terhadap ekosistem.

Coinkite mengatakan akan menerbitkan post-mortem lengkap dalam beberapa minggu mendatang. Pengguna disarankan untuk memperbarui firmware dan memindahkan dana ke dompet baru jika mereka mencurigai adanya paparan. Pertanyaan yang lebih luas — bagaimana bertahan dari perburuan kerentanan berbantuan AI pada perangkat keras open-source — masih terbuka.