Menyusul bug entropi rendah yang katastrofik di dompet keras (hardware wallet) Coldcard, yang terkait dengan pencurian yang terpantau publik mulai 30 Juli, pemegang Bitcoin telah mulai mengevaluasi ulang asumsi kepercayaan dalam rangkaian dompet keras mereka.
Cara kerja kelemahan entropi Coldcard
Perangkat Coldcard dilengkapi dengan "pembangkit bilangan acak sejati" (TRNG) STM32 yang tampaknya fungsional, yang bergantung pada proses fisik untuk menghasilkan frasa seed yang tidak bisa ditebak.
Namun, setelah pencipta Coldcard NVK memutuskan untuk memulai penulisan ulang firmware untuk beralih dari model perangkat lunak bebas berlisensi GPL ke model hanya-baca, kerentanan serius tampaknya telah diperkenalkan.
Mulai dengan firmware versi 4.0.1, dirilis pada Maret 2021, perangkat menggunakan PRNG Yasmarang dari MicroPython alih-alih menggunakan RNG perangkat keras STM32 dengan benar.
Pembangkitan bilangan acak adalah masalah yang tidak dapat dipecahkan dalam ilmu komputer, itulah sebabnya pembangkitan kunci privat yang aman dan tidak bisa ditebak selalu harus mengandalkan proses fisik eksternal sampai batas tertentu.
Penggunaan PRNG Yasmarang secara luas dikarakterisasi oleh analis di bidang ini sebagai cadangan yang diprogram sebelumnya. Namun, Coinkite kini membantah karakterisasi ini dalam posting X terbaru:
Dugaan bahwa Coldcard diprogram untuk secara default menggunakan metode pembangkitan seed yang jelas tidak aman juga memicu spekulasi di X tentang apakah ini adalah backdoor yang sengaja ditempatkan.
Jurnalis Bitcoin investigatif Hodlnaut berspekulasi bahwa bug tersebut berasal dari praktik pengembangan yang ceroboh dan upaya menekan kesalahan melalui perubahan acak.
Coinkite memperkirakan bahwa perangkat Mk2 dan Mk3 menghasilkan seed dengan entropi 40 bit, sementara Mk4, Mk5, dan Q mencapai sekitar 70 bit. Keduanya jauh dari 128 bit yang diperlukan untuk frasa seed 12 kata yang aman.
Sejak saat itu, penyerang telah berhasil memaksa (brute-force) kunci privat, mencuri BTC senilai lebih dari $100 juta. Seberapa besar kemungkinan sebuah dompet ditemukan bergantung pada apakah entropi dadu tambahan ditambahkan, atau frasa sandi BIP-39 dan jalur non-standar digunakan.
Terkait: Peretas Coldcard mentransfer 64 BTC dan 200 ETH ke cryptocurrency mixer
Sejak itu, James O’Beirne telah membuat situs web dengan alamat honeypot, berjudul cktripwire, untuk memperkirakan jenis dompet mana yang secara efektif sedang disapu oleh penyerang.

Honeypot yang dilacak oleh cktripwire. Sumber: cktripwire.com
Bagaimana entropi fisik menyelamatkan beberapa dompet
Eksploitasi Coldcard sekali lagi dengan menyakitkan mengingatkan salah satu prinsip inti komunitas: Jangan percaya, verifikasi.
Pengguna yang tidak mengandalkan sepotong rekayasa yang buram untuk menghasilkan entropi untuk bagian paling kritis keamanan dalam proses, tetapi menggunakan sejumlah lemparan dadu yang cukup, menyelamatkan koin mereka dari eksploitasi ini.
Melempar dadu adalah proses yang sederhana, transparan secara kasat mata yang dapat diaudit dan dipahami secara intuitif oleh pengguna biasa. Memverifikasi TRNG, di sisi lain, akan memerlukan pemeriksaan fisik rinci terhadap elektronik dan pemeriksaan firmware.
Sementara beberapa orang menggunakan peristiwa terkini sebagai dalih untuk menyatakan akhir dari penyimpanan mandiri (self-custody), mengikuti praktik terbaik ini meninggalkan sangat sedikit opsi bagi penyerang jarak jauh.
Jika seedphrase dihasilkan melalui entropi fisik tanpa mengandalkan keamanan dompet keras, satu-satunya titik kegagalan tunggal yang sebenarnya dalam pembangkitan dompet dihapus.
Terkait: Apakah serangan Coldcard berarti semua dompet keras sekarang tidak aman?
Xpub dan alamat penerimaan yang diturunkan dari seed dapat diperiksa silang dengan mengimpornya ke perangkat lain.
Eksfiltrasi nonce melalui airgap juga dapat terdeteksi dengan memeriksa apakah dua perangkat menghasilkan tanda tangan yang sesuai RFC 6979 yang sama ketika diberikan transaksi yang belum ditandatangani yang identik.
Pembangkitan entropi yang aman dengan demikian adalah prasyarat mutlak untuk dompet yang aman. Berbagai metode dan proposal untuk menghasilkannya telah beredar di X sejak eksploitasi Coldcard diumumkan ke publik.
Metode paling populer adalah memeriksa silang kemampuan perangkat untuk mengkonversi sisi dadu menjadi seedphrase BIP-39 dengan benar dengan menerapkan hash SHA-265. Menggunakan lebih dari 100 lemparan dadu kemudian cukup untuk menghasilkan entropi untuk seed 24 kata.
Metode kertas sederhana, seperti tabel yang diterbitkan oleh Bitbox, mempartisi ruang kata seed BIP-39 sehingga kombinasi enam lemparan dadu dan lemparan koin dapat langsung ditetapkan sebagai kata seed tanpa menggunakan elektronik.
Template yang lebih canggih seperti lembar kerja debiasing dadu codex32 menggunakan ekstraktor van Neumann yang dapat dihitung dengan tangan untuk menghasilkan frasa seed yang aman bahkan dengan dadu yang bias.
Alternatif untuk melempar dadu adalah mencetak kata-kata seed BIP-39, memotongnya menjadi potongan kecil kertas yang sama ukurannya, mengocoknya dengan baik dan kemudian mengambil 24 kata secara acak. Produk seperti Seedsticks atau Entropia membuat ini lebih nyaman dan kuat.
Perangkat keras khusus seperti Frostsnap berusaha untuk memverifikasi dan mendistribusikan pembangkitan entropi di beberapa perangkat.
Beberapa pengguna telah merancang perangkat entropi fisik mereka sendiri yang dapat menghasilkan seedphrase hampir secepat perangkat keras elektronik.
Terkait: Apakah serangan Coldcard berarti semua dompet keras sekarang tidak aman?





