# Artikel Terkait Kerentanan

Pusat Berita HTX menyediakan artikel terbaru dan analisis mendalam mengenai "Kerentanan", mencakup tren pasar, pembaruan proyek, perkembangan teknologi, dan kebijakan regulasi di industri kripto.

Pengguna Kanada Menanggung 25% Kerugian Akibat Kerentanan Coldcard

Pengguna Kanada menanggung 25% dari total kerugian akibat kerentanan keamanan pada dompet keras Coldcard, yang sesuai dengan keberadaan kuat perusahaan induknya, Coinkite, di Toronto. Analisis Chainalysis menunjukkan Australia di peringkat kedua (15-20% kerugian), diikuti AS dan Thailand (masing-masing 10-15%). Serangan ini berdampak global, termasuk di Eropa Barat, Amerika Latin, Nigeria, dan Afrika Selatan. Total aset yang dicuri mencapai $116 juta. Galaxy Research mengidentifikasi pembaruan firmware Maret 2021, khususnya implementasi generator angka acak baru yang salah konfigurasi, sebagai titik kegagalan tunggal. Kesalahan ini menyebabkan kunci privat dihasilkan dengan entropi rendah, dan lima tahun kemudian, penyerang mencuri $70 juta dari 1.200 dompet dalam 41 menit. Ahli keamanan menekankan pentingnya menghapus mekanisme cadangan RNG dari produksi dan hanya menggunakan satu penyedia RNG yang disetujui, sesuai standar NIST FIPS 140-3. Mereka juga merekomendasikan protokol respons insiden yang memprioritaskan transparansi kepada pengguna dan pengujian teknis yang ketat sebelum merilis perbaikan. Insiden ini memicu pertanyaan mendasar tentang model keamanan penyimpanan mandiri (self-custody). Para kritikus berpendapat bahwa eksekusi offline saja tidak menjamin perlindungan mutlak, karena pengguna tetap mempercayai pihak ketiga (produsen perangkat, kode, dan proses QA). Untuk adopsi massal, diperlukan sistem yang dirancang dengan toleransi kegagalan, seperti konfigurasi multi-penyedia atau skema tanda tangan tunggal bersyarat (MPC). Konsensus industri bergeser ke arah menjadikan solusi multi-tanda tangan atau MPC sebagai standar dasar wajib untuk menghindari titik kegagalan tunggal.

cryptonews.ru08/06 13:52

Pengguna Kanada Menanggung 25% Kerugian Akibat Kerentanan Coldcard

cryptonews.ru08/06 13:52

Ethereum Jelaskan Bagaimana AI Mengubah Pendekatan Keamanan Smart Contract

Tim Ethereum telah menerbitkan seri postingan tamu dari pengembang utama Vyper dengan nama samaran big_tech_sux, yang membahas peran verifikasi formal di era pesatnya perkembangan kecerdasan buatan (AI). Penulis menyatakan bahwa kemajuan Model Bahasa Besar (LLM) membuat pembuktian matematis atas kebenaran program menjadi lebih mudah diakses. Untuk kontrak pintar yang mengelola miliaran dolar, verifikasi formal secara bertahap menjadi kebutuhan. Verifikasi formal adalah metode matematis yang memungkinkan pembuktian kebenaran kerja program untuk semua kemungkinan skenario eksekusi. Meski AI modern seperti LLM sangat menyederhanakan proses ini, penulis menekankan bahwa verifikasi formal tetap kompleks dan memakan banyak sumber daya. Perkembangan AI meningkatkan efektivitas baik pihak bertahan maupun penyerang. Namun, verifikasi formal dapat menggeser keunggulan kepada pihak bertahan karena memungkinkan pembuktian ketahanan sistem terhadap semua kemungkinan data masukan, sementara penyerang hanya perlu menemukan satu celah. Oleh karena itu, untuk perangkat lunak penting seperti kontrak pintar yang mengelola dana pengguna dalam jumlah besar, verifikasi formal dianggap bukan lagi sekadar pilihan, melainkan prasyarat yang diperlukan. Diskusi ini melanjutkan percakapan yang sebelumnya dimulai oleh salah satu pendiri Ethereum, Vitalik Buterin, mengenai penggunaan AI untuk verifikasi formal kode.

cryptonews.ru08/06 11:21

Ethereum Jelaskan Bagaimana AI Mengubah Pendekatan Keamanan Smart Contract

cryptonews.ru08/06 11:21

Ledger Peringatkan Risiko AI Menyusul Peretasan Coldcard

Ledger memperingatkan tentang risiko AI menyusul peretasan Coldcard. CTO Ledger, Charles Guillemet, menyoroti perlunya meninjau ulang pemeriksaan generator angka acak di perangkat penyimpanan Bitcoin, setelah eksploitasi kerentanan di Coldcard terungkap. Insiden ini menunjukkan batas pendekatan "kode terbuka berarti kode terverifikasi", karena kesalahan tersebut tersedia secara publik selama lebih dari lima tahun sebelum ditemukan. Guillemet menekankan bahwa arsitektur perangkat Ledger, yang menghasilkan 256 bit acak melalui generator perangkat keras di Secure Element, tidak memiliki jalur cadangan perangkat lunak seperti yang menjadi masalah di Coldcard. Ledger juga menghubungkan insiden ini dengan peran alat AI yang semakin besar dalam analisis kode. AI dapat mempercepat pencarian kerentanan baik oleh penyerang maupun pihak pertahanan, meskipun belum ada bukti publik bahwa penyerang Coldcard menggunakan AI. Namun, laporan dari U.Today dan pengguna media sosial mengklaim bahwa Claude Code dapat menemukan kerentanan Coldcard hanya dalam delapan menit setelah diminta menganalisis kode sumbernya. Sebelumnya, mitra pengelola Dragonfly, Haseeb Qureshi, menyatakan bahwa serangan terhadap dompet dingin Coldcard dapat dicegah dengan pemeriksaan kode berbasis AI senilai $2. Analisis Galaxy Research memperkirakan kerugian dari setidaknya 15 penyerang mencapai $100 juta, dan dapat meningkat menjadi sekitar $130 juta. Sebagai tanggapan, produsen dompet keras seperti Trezor dan Foundation memperingatkan pengguna tentang serangan phishing yang mengatasnamakan produsen dan menawarkan "audit perangkat" palsu.

cryptonews.ru08/05 19:02

Ledger Peringatkan Risiko AI Menyusul Peretasan Coldcard

cryptonews.ru08/05 19:02

Perusahaan Coldcard Menyerukan Pengguna untuk Mentransfer Bitcoin Karena Kerentanan Masih Dieksploitasi

Pengembang Coldcard Wallet mendesak pengguna untuk segera mentransfer Bitcoin mereka, mengonfirmasi bahwa kerentanan yang menyebabkan sekitar $114 juta dikuras dari dompet mandiri masih aktif dan dieksploitasi. Ancaman ini terutama menargetkan dompet yang jarang online dan memerlukan perbaikan manual. Kerugian meningkat setelah gelombang penipuan keempat yang dilaporkan pada Senin, menyebabkan penarikan sekitar 449 BTC dari 709 alamat. Kerentanan, yang telah tidak aktif sejak 2021, terkait dengan firmware pada perangkat tertentu yang dikontrol oleh satu kunci tanpa konfirmasi kedua. Pemilik model Mk3 (2019) dengan firmware 4.0.1+ harus segera mentransfer dana. Pemilik Mk4, Mk5, dan Q dengan firmware di bawah 5.6.0 atau 1.5.0Q harus memperbarui firmware, membuat dompet baru, lalu memindahkan koin. Pengecualian adalah pengguna yang menggunakan fitur lempar dadu fisik untuk menghasilkan kunci, karena tidak pernah menyentuh kode yang bermasalah. Frasa seed (kunci utama) yang dihasilkan dengan entropi rendah dapat ditebak oleh penyerang, mengosongkan dompet dari jarak jauh. Pakar keamanan Vincent Buzon dari Ledger menekankan bahwa generasi entropi harus berbasis perangkat keras yang aman. Ia mengkritik dompet perangkat lunak sebagai lebih berisiko dan menyebut penyimpanan di bursa terpusat sebagai "surat utang, bukan kepemilikan." Harga Bitcoin di AS pada hari Selasa tetap stabil di sekitar $63.800.

cryptonews.ru08/05 18:07

Perusahaan Coldcard Menyerukan Pengguna untuk Mentransfer Bitcoin Karena Kerentanan Masih Dieksploitasi

cryptonews.ru08/05 18:07

Dragonfly Kaji Pencegahan Peretasan Coldcard Seharga $2

Serangan terhadap dompet dingin Coldcard dapat dicegah dengan memindai kode menggunakan kecerdasan buatan dengan biaya hanya $2. Demikian disampaikan mitra pengelola dana ventura Dragonfly, Haseeb Qureshi. Menurutnya, keamanan siber kini menjadi masalah pengeluaran. Karena peretas kini menggunakan model AI untuk mencari kerentanan, tingkat keamanan suatu produk ditentukan oleh seberapa banyak pengembang mengeluarkan biaya untuk memindai kode mereka dengan alat serupa, dibandingkan dengan anggaran pihak penyerang. Qureshi memberikan contoh dengan menyebutkan bahwa model Claude berhasil menemukan kerentanan Coldcard dalam 8 menit. Seorang pengguna kemudian menguji dengan model GLM 5.2 tanpa akses internet, dan waktu yang dibutuhkan meningkat menjadi 20 menit. Berdasarkan tarif API dari Zhipu AI, biaya untuk analisis ini diperkirakan hanya sekitar $2. Qureshi menyimpulkan bahwa penguatan keamanan dengan AI senilai $2 dapat menangkap kerentanan tersebut. Di sisi lain, kerugian dari eksploitasi ini terus meningkat. Menurut Galaxy Research, setidaknya 15 pelaku berbeda telah memanfaatkan kerentanan tersebut. Kerugian dari tiga gelombang serangan yang dikonfirmasi telah diperkirakan mencapai $100 juta, dan dapat meningkat hingga sekitar $130 juta dengan adanya gelombang keempat yang diduga. Insiden ini dimulai pada 31 Juli, di mana sekitar 500 pemilik Coldcard kehilangan 594,48 BTC. Menanggapi hal ini, perusahaan seperti Trezor dan Foundation telah memperingatkan pengguna tentang serangan phishing yang terkait dengan insiden Coldcard.

cryptonews.ru08/05 09:16

Dragonfly Kaji Pencegahan Peretasan Coldcard Seharga $2

cryptonews.ru08/05 09:16

MARA Membuka 'Slipstream' untuk Publik, Sementara Korban 'Coldcard' Bergegas Menyelamatkan Diri

MARA Holdings, perusahaan penambangan Bitcoin dan penyedia infrastruktur AI yang terdaftar di Nasdaq, telah membuka layanan Slipstream untuk umum. Layanan ini memungkinkan pengguna mengirim transaksi Bitcoin langsung ke pool penambangan MARA, bukan melalui mempool publik, sehingga transaksi tetap tersembunyi hingga dikonfirmasi dalam blok. Peluncuran ini sangat relevan menyusul terungkapnya kerentanan keamanan serius pada perangkat keras dompet Coldcard. Celah pada firmware dari Maret 2021 menyebabkan entropi atau keacakan seed phrase berkurang drastis, memungkinkan penyerang menebak kunci dan mengakses dana. Hingga 4 Agustus 2026, diperkirakan sekitar 1.816 BTC (senilai $116 juta) telah dicuri dari lebih dari 5.200 dompet. Bagi pengguna Coldcard yang perlu memindahkan dana mereka, mengirim transaksi secara publik berisiko karena dapat memicu serangan "Replace-by-Fee" (RBF) oleh penjahat. Slipstream menghilangkan risiko ini dengan menjaga transaksi tetap privat. MARA tidak mengenakan biaya tambahan; pengguna hanya membayar fee jaringan Bitcoin biasa. Namun, penggunaan Slipstream bergantung pada kecepatan MARA menemukan blok (saat ini menguasai ~5.37% hashrate global), sehingga waktu konfirmasi bisa bervariasi. Layanan ini dipandang sebagai solusi praktis untuk krisis keamanan Coldcard, bukan pengganti mempool publik untuk transaksi sehari-hari.

cryptonews.ru08/05 09:01

MARA Membuka 'Slipstream' untuk Publik, Sementara Korban 'Coldcard' Bergegas Menyelamatkan Diri

cryptonews.ru08/05 09:01

活动图片