Lebih dari 1000 BTC dicuri; kali ini yang diretas bukan Bitcoinnya, melainkan “angka acak”.
Kerentanan Coldcard ini lebih patut diperhatikan daripada peretasan terhadap bursa biasa.
Karena kali ini bukan pengguna yang mengklik tautan phishing, dan bukan juga kunci privat yang diunggah ke cloud.
Masalahnya ada sejak awal:
Saat dompet membantu menghasilkan seed/mnemonic, angka acaknya tidak cukup acak.
Bagian yang terdampak pada seed Mk3 memiliki entropi efektif sekitar 40 bit saja; awalnya semua orang mengira mereka memegang kunci yang hampir mustahil ditebak, tetapi ruang pencarian penyerang mengecil hingga beberapa orde besarnya.
Yang lebih merepotkan, versi lama Mk4, Mk5, dan Q juga terdampak, hanya saja tingkat kesulitannya lebih tinggi.
Yang benar-benar menyakitkan adalah sebuah pepatah lama di dunia kripto:
“Not your keys, not your coins.”
Sekarang tampaknya perlu ditambah satu kalimat lagi:
Keys-mu juga harus dipastikan benar-benar dihasilkan seperti apa.
Dalam jangka pendek, untuk
$BTC hanya memberikan sentimen negatif ringan, 3/10.
1000 BTC tidak cukup untuk mengubah penawaran-permintaan BTC.
Namun untuk industri wallet perangkat keras, ini jelas sentimen negatif, 8/10.
Ke depannya, saat pemodal besar membeli wallet dingin, mereka tidak akan hanya bertanya “apakah ada koneksi internet”“apakah ada chip keamanan”, mereka juga akan bertanya:
Angka acaknya berasal dari mana? Entropinya cukup atau tidak? Kode siapa yang mengaudit?
Justru solusi seperti multisig, entropi independen, dan kombinasi dari berbagai vendor menurut saya akan mendapat perhatian lebih.
Ada satu detail yang cukup menarik: pengembang sudah berhasil mereplikasi serangan dengan cepat menggunakan model AI mutakhir.
Ke depannya, perubahan terbesar dalam industri keamanan mungkin adalah—
kecepatan menemukan celah dan kecepatan mengeksploitasinya, sama-sama dipercepat oleh AI.
Jika seed wallet dingin yang kamu pegang memang sudah bermasalah, mengupgrade perangkat tidak akan membuat seed lama tiba-tiba menjadi aman.
Mungkin inilah yang paling mudah disalahpahami oleh banyak orang.
$BTC #Coldcard #硬件钱包 #coldcard漏洞被盗594枚btc