Tidak ada yang menyangka, sebuah kerentanan dari 5 tahun lalu, akhirnya memicu kasus pencurian Bitcoin terbesar tahun ini.
Pada 30 Juli, seseorang menemukan keanehan. Pertama, ratusan Bitcoin dikumpulkan dalam waktu singkat dari ratusan alamat, kemudian cakupan serangan dengan cepat meluas. Penyerang memindai ribuan alamat Bitcoin, mencuri hampir 2000 BTC, bernilai lebih dari seratus juta dolar AS.
Penyebab masalah cepat teridentifikasi: ada bug dalam proses pembuatan seed phrase (frasa pemulihan) pada dompet keras bernama Coldcard, yaitu masalah weak randomness (acak lemah), di mana angka acak menjadi tidak benar-benar acak dan bisa ditebak.
Karena pengguna Coldcard di Tiongkok tidak banyak, awalnya tidak banyak yang memperhatikan. Tapi di luar negeri sudah gempar, karena Coldcard sangat terkenal di sana. Setelah beberapa hari berkembang, kepanikan publik sudah mencapai puncaknya. Pada 31 Juli, total volume transfer di bawah 1 BTC mencapai 39.6 ribu BTC, level tertinggi sejak runtuhnya FTX pada 2022.
Kali ini kemungkinan besar juga kerentanan ditemukan dan diserang oleh model AI, dampaknya sama seperti ketika Zcash anjlok sehari. Kali ini tampaknya lebih parah, dari data tidak terlihat, dampaknya lebih pada kepercayaan, ini tidak bisa diukur.
Untuk memahami pandangan dan analisis dampak terhadap peristiwa Coldcard di garis depan kasus, BlockBeats menghubungi Yu Xian, pendiri SlowMist, di mana beberapa korban telah meminta SlowMist membantu mereka, dan SlowMist juga terus melacak peristiwa Coldcard. Dalam pandangan Yu Xian, dampak peristiwa pencurian ini sangat dalam, karena mengguncang kelompok inti pemegang kepercayaan Bitcoin.
BlockBeats: Apakah Coldcard sudah mencari perusahaan keamanan untuk membantu memulihkan aset? Bitcoin yang dicuri sekarang nilainya sudah lebih dari seratus juta, seberapa besar kemungkinan untuk dikembalikan?
Yu Xian: Sekarang masih belum pasti kelompok peretas mana, harus dilihat dari cara mereka mentransfer selanjutnya baru bisa dinilai. Jika akhirnya dikonfirmasi sebagai organisasi peretas negara (misalnya peretas Korea Utara), maka sulit untuk dikembalikan.
Selain mengeluarkan beberapa pengumuman keamanan, pihak resmi belum terlihat melibatkan tim keamanan. Sekarang ada beberapa korban pencurian Coldcard yang mendatangi kami untuk meminta bantuan memulihkan aset mereka.
BlockBeats: Dari penyebab pencurian kali ini yang terlihat, sederhananya adalah angka acak tidak lagi acak, seingat saya masalah angka acak hampir muncul setiap tahun dalam sejarah industri kripto, kenapa kali ini terlihat sangat parah?
Yu Xian: Hanya dari jumlah dan nilai, ribuan Bitcoin dalam sejarah tidak termasuk yang terbesar, seperti peristiwa sebelumnya misalnya Mt. Gox, BitFinex, kolam LuBian yang dicuri, puluhan ribu, ratusan ribu Bitcoin hilang, atau sebuah bridge (jembatan) yang dicuri pun skala jumlahnya mungkin melebihi kali ini.
Tapi masalahnya, reputasi Coldcard sangat bagus, mereka transparan, open-source, sangat sederhana dan untuk kalangan teknis, digunakan oleh banyak OG Bitcoin dan pemegang kepercayaan dalam jangka panjang. Sesuatu yang terlihat sangat sempurna bermasalah, pukulannya sangat besar bagi pengguna paling teguh itu.
Sekaligus inti masalah kali ini adalah nilai entropi yang sangat tidak memadai saat pembuatan seed phrase, menyebabkan keacakan seed yang dihasilkan jauh lebih lemah dari yang diharapkan, peretas bisa menghitung secara brute-force untuk menemukan (collision) seed phrase pengguna. Ini adalah masalah paling dasar, juga paling mematikan, untuk keamanan aset kripto.
Saya rasa yang paling absurd adalah, sekarang model AI yang kuat sudah muncul, Coldcard dan para pemegang kepercayaan Bitcoin ternyata tidak ada yang meninjau ulang kodenya, menjalankannya dengan AI, malah peretas yang meninjau ulang. Karena jika hanya menargetkan kerentanan terkait angka acak seed phrase, AI sekarang cukup mudah mengidentifikasi dan menemukannya.
Jadi peristiwa ini jadi heboh besar, karena mengguncang kelompok inti pemegang kepercayaan.
BlockBeats: Jadi dari sudut pandang Bapak tadi diperluas, dampak pencurian ini bagi industri kripto cukup mendalam?
Yu Xian: Sebuah dompet keras dengan sejarah panjang, open-source, untuk kalangan teknis, yang dianggap "sempurna" oleh semua orang bermasalah, akan sangat memukul kepercayaan seluruh komunitas terhadap produk sejenis. Pengguna akan mulai curiga: Dompet yang saya pakai sekarang apakah juga bermasalah? Seed phrase yang akan dihasilkan nanti apakah aman?
BlockBeats: Apakah Bapak akan menyarankan proyek kripto sekarang menjalankan kodenya sendiri dengan AI untuk mencari kerentanan? Atau bagaimana SlowMist sendiri melakukannya sekarang?
Yu Xian: Saya akan menyarankan untuk melakukannya.
Dampak AI terhadap seluruh industri keamanan jauh lebih besar dari yang diketahui publik saat ini. Peretas hampir tidak memiliki batasan apa pun, mereka bisa membangun model kuat secara terarah, sedangkan pihak bertahan dibatasi oleh kualifikasi penggunaan model, daya komputasi, pemeriksaan, dan berbagai batasan lainnya.
Kami tidak akan mengaudit kode sumber blockchain publik seperti Bitcoin, Ethereum, karena sumber daya terbatas, akan diprioritaskan untuk klien penting, memastikan probabilitas mereka menghadapi risiko di era AI lebih rendah. Kami menggunakan AI untuk meninjau ulang proyek masa lalu, memang menemukan banyak masalah yang tidak diperhatikan sebelumnya, efeknya sangat bagus.
BlockBeats: Ini akan memunculkan masalah lain yang agak pesimis, ketika model semakin kuat, apakah ketidakpercayaan terhadap teknologi kripto awal akan semakin meningkat, misalnya Zcash dulu juga ada dampak serupa?
Yu Xian: Pasti akan. Keamanan tidak pernah bisa mencapai 100%, serangan dan pertahanan terus meningkat dalam perlawanan, dan motivasi serta kemampuan bertindak peretas menggunakan AI jauh melampaui pihak bertahan, karena mereka langsung bisa mencairkan jika berhasil menembus, rasio manfaat-biayanya sangat tinggi. Sedangkan pihak bertahan dibatasi oleh berbagai proses dan sumber daya.
Dalam ketidakseimbangan ini, pasti akan muncul peristiwa keamanan dengan skala jauh melebihi masa lalu, tingkat puluhan miliar dolar AS pun mungkin, bahkan kode Bitcoin sendiri juga mungkin ditemukan masalah di masa depan.
Tapi secara keseluruhan, saya tidak pesimis dengan kemampuan industri menghadapi ancaman ini, perlawanan serangan dan pertahanan akan selalu ada, ekosistem kripto juga pasti akan semakin kuat.
BlockBeats: Ada pandangan mulai beralih ke keunggulan platform perdagangan terpusat (CEX), menganggap CEX lebih aman, bagaimana pandangan Bapak?
Yu Xian: Beberapa CEX top memang investasi dalam keamanan dasar cukup bagus, bahkan jika ada masalah juga memiliki kemampuan menanggung risiko tertentu, kecuali peristiwa bencana super.
Sebagian besar pengguna sebenarnya sulit menyelesaikan sendiri operasi teknis keras seperti seed phrase, multi-sig, dulu lebih banyak mengandalkan reputasi dan rekomendasi orang sekitar untuk memilih dompet. Tapi peristiwa ini membuat semua orang menemukan, bahkan dompet yang diakui bagus pun mungkin memiliki kelemahan, jadi sebagian pengguna merasa lebih tenang mengembalikan aset ke exchange terpusat yang memiliki kemampuan tertentu, pemikiran seperti ini bisa dipahami.
BlockBeats: Bagi pengguna biasa yang tidak paham teknologi, tidak melihat kode dompet, bagaimana seharusnya mencegah hal seperti Coldcard ini?
Yu Xian: Pertama, disarankan semua pengguna menggunakan passphrase untuk seed phrase, bisa dimaknai sebagai menambahkan lapisan kata sandi pada seed phrase, ini jauh lebih baik daripada tidak menambahkan. Tambahkan passphrase minimal 8 karakter, sedikit kompleks, syaratnya jangan sampai lupa sendiri. Sekarang dompet keras mainstream sudah mendukung.
Bahkan jika muncul peristiwa serupa lagi, peretas akan memprioritaskan mentransfer dana yang tidak memiliki passphrase, aset utama Anda memiliki penyangga yang besar. Misalnya, letakkan sebagian kecil dana di alamat biasa tanpa passphrase, dana besar di alamat dengan passphrase, begitu dana kecil ditransfer, berarti seed phrase bocor, dan peretas biayanya tinggi untuk membobol passphrase, ini memperoleh waktu.
Bagi pengguna biasa yang sama sekali tidak paham industri, gunakan layanan institusi terpusat dengan baik, jika ada masalah biarkan mereka yang menanggung risiko saja.
Selain itu, tiga saran umum untuk semua pemain:
· Susun aset: Luangkan waktu periksa ingatan pembuatan dompet Anda apakah samar-samar, apakah mungkin pernah membocorkan seed phrase, selama ada ketidakpastian, pertimbangkan untuk mengganti cara penyimpanan.
· Tetap tenang: Jangan karena panik masuk ke dompet palsu atau terkena phishing.
· Pikirkan isolasi: Letakkan aset yang tidak pasti di perangkat terpisah (bahkan bisa tanpa internet), jangan dicampur, ini lebih aman daripada menganggap diri sendiri tidak bermasalah.
Lakukan ini, lebih dari 90% risiko umum bisa dihadang dengan efektif.






