Celah Firmware Coldcard Picu Pencurian Berbantuan AI — Lebih dari 1.300 BTC (~US$89 Juta) Raib

Ringkasan Pasar AI
Laporan mengenai cacat entropi firmware Coldcard Mk3 yang masih berlangsung, yang memungkinkan rekonstruksi seed dari jarak jauh dan pencurian ~1.367 BTC di ribuan alamat, merupakan sentimen negatif besar bagi kepercayaan terhadap self-custody Bitcoin. Insiden ini menyoroti risiko rantai pasokan/perangkat lunak yang laten pada hardware wallet dan dapat memicu migrasi dana pengguna secara segera, peningkatan aktivitas on-chain, serta pengawasan yang lebih ketat terhadap pihak lawan/keamanan. Penyebutan eksploitasi yang dibantu AI memperkuat kekhawatiran tentang percepatan kemampuan ofensif.
Level dampak
● Tinggi
Aset terdampak
BTC/USDT-0.02%
Wawasan AI · BTC/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Morning Minute — Tyler Warner (pandangan pribadi; tidak selalu mewakili Decrypt’s). GM! Sorotan hari ini: Coldcard, hardware wallet yang lama dipandang sebagai pilihan serius bagi pemilik Bitcoin, kini menjadi pusat salah satu kasus pencurian aset self-custody terbesar dalam sejarah kripto. Apa yang terjadi Penyerang disebut menguras Bitcoin dari perangkat Coldcard Mk3 secara sistematis tanpa perlu menyentuh unit fisiknya. Ini bukan phishing, melainkan kerentanan firmware. Pembaruan firmware Coldcard pada Maret 2021 memperkenalkan mekanisme "fallback" perangkat lunak untuk pembuatan seed yang melewati generator angka acak berbasis hardware. Penurunan entropi ini dilaporkan memangkas kekuatan kunci dari target 128-bit menjadi sekitar 40-bit, sehingga seed menjadi bisa ditebak. Karena private key dapat direkonstruksi dari entropi yang melemah, koin yang disimpan offline—bahkan yang disimpan di safety deposit box—tetap bisa disapu. Seorang korban di Kanada kehilangan 18,25 BTC dan menulis bahwa bagian tersulitnya adalah ia "sudah melakukan semuanya dengan benar". Skala dan kronologi Aksi pencurian dimulai pekan lalu dan cepat meningkat. Perkiraan kerugian yang semula sekitar US$38 juta membengkak seiring peneliti melacak aktivitas tambahan. Galaxy Research kini melaporkan sekitar 1.367 BTC dicuri (sekitar US$88,6 juta) di 4.585 alamat, teridentifikasi dalam tiga gelombang "sweep". Mereka menandai gelombang baru pada Sabtu. Galaxy memperingatkan eksploitasi tampak masih berlangsung dan memperkirakan setiap perangkat yang rentan pada akhirnya akan terkuras bila tidak ada tindakan. Perusahaan itu juga telah menyerahkan sekitar 600 alamat yang diduga milik penyerang kepada penyidik federal. Peneliti memperkirakan gelombang keempat berpotensi mendorong total kerugian mendekati US$114 juta. Mereka menambahkan, sebagian "sweep" terbaru mungkin masih bisa dihindari dengan melakukan frontrun penyelesaian transaksi di mempool. Peran AI dan implikasi lebih luas Coinkite, produsen Coldcard, menyatakan mereka harus berasumsi penyerang menggunakan AI untuk menyisir firmware open-source dan menemukan celah. Ironisnya, peninjauan kode berbantuan AI yang dilakukan Coinkite beberapa pekan sebelumnya tidak menangkap bug ini. Alex Thorn, head of research di Galaxy, menggambarkan pola "sweep" bersifat programatik dan "kemungkinan diorkestrasi dengan large language model". Sejumlah pengamat menilai ini bagian dari pola yang mengkhawatirkan: dalam waktu singkat, AI dikaitkan dengan upaya membobol kandidat kriptografi, "sandbox escape", hingga kini pengurasan wallet berskala besar. Bagi banyak pelaku kripto, hal itu memunculkan pertanyaan serius tentang bagaimana alat AI mengubah kemampuan ofensif dan defensif—serta mengancam janji utama self-custody. Yang perlu diketahui pengguna (dan langkah yang disarankan) Jika Anda memiliki Coldcard Mk3 atau perangkat lain yang berpotensi terdampak, pantau kanal resmi Coinkite untuk panduan dan advisory firmware sebelum bertindak. Anggap dana pada perangkat yang mungkin rentan sebagai berisiko sampai perusahaan menyediakan patch yang jelas atau jalur migrasi. Pertimbangkan memindahkan koin ke solusi yang aman dan terverifikasi hanya setelah memastikan pembaruan dan mengikuti instruksi pabrikan. Jika ragu, cari bantuan ahli. Perkembangan masih berlangsung. Saya akan terus memantau pembaruan seiring respons penyidik dan vendor.