Peneliti blockchain yang sangat produktif ini, terkenal karena mengungkap identitas peretas di balik beberapa pencurian terbesar di bidang kripto, menulis di X bahwa saat ini tidak berencana untuk melacak atau menyelidiki insiden Coldcard. Dia mencatat bahwa dia fokus terutama pada ekosistem yang menghargai karyanya, menambahkan bahwa pendukung pendekatan 'maksimalis' terhadap Bitcoin bukanlah sponsor atau pendukung penyelidikannya, sehingga dia memiliki komitmen yang lebih sedikit untuk memberikan bantuan.

Pernyataan ini muncul saat peretasan Coldcard memasuki hari kelima, dan jumlah kerugian total terus bertambah. Sebelumnya, ZachXBT telah menangani kasus-kasus besar secara sukarela, dan postingannya menunjukkan perpecahan yang signifikan antara niat baik yang diterimanya dari komunitas Bitcoin dan upaya yang diminta darinya ketika sesuatu yang buruk terjadi.
Perkembangan Peretasan Coldcard Sampai Saat Ini
Penyebab kerentanannya terletak pada cacat firmware di dompet keras dari produsen Kanada Coinkite. Kesalahan ini memengaruhi perangkat Coldcard Mk3 dengan versi firmware dari 4.0.1 hingga 4.1.9, menyebabkan beberapa dompet menghasilkan seed entropi menggunakan generator nomor acak perangkat lunak alih-alih chip khusus perangkat – cacat ini membuat beberapa seed dapat ditebak.
Gelombang serangan pertama terjadi pada 30 Juli, ketika sekitar 594 $BTC, dengan nilai sekitar 38 juta dolar pada saat itu, ditarik dari hampir 500 alamat yang tidak aktif dalam waktu kurang dari 30 menit. Coinkite merilis firmware yang diperbaiki dalam waktu dua hari, tetapi kerusakan terus bertambah, dan pada 2 Agustus, Galaxy Research memperkirakan bahwa total 1.367 $BTC senilai 88,6 juta dolar telah dicuri dari 4.585 alamat dalam tiga gelombang serangan terpisah.
Kecepatan dan ketepatan pencurian memicu spekulasi bahwa alat otomatis, mungkin menggunakan kecerdasan buatan, membantu pelaku mengidentifikasi dan mengosongkan alamat yang rentan dalam beberapa menit setelah setiap serangan. Skala pencurian terus meningkat meskipun ada lonjakan pengiriman dana curian ke bursa dan dimulainya kembali pergerakan $BTC lama yang sebelumnya tidak aktif yang terkait dengan kasus ini.
Penyimpanan Data Memperburuk Reaksi Negatif
Cara Coinkite menangani dampak insiden ini menjadi subjek perdebatan terpisah, mengingat perusahaan mengirim email ke semua alamat pelanggan yang dapat ditemukan di database toko dan milis (beberapa di antaranya berasal dari tahun 2019) untuk memperingatkan mereka tentang kerentanan tersebut.
Ini bertentangan dengan pernyataan sebelumnya CEO Rodolfo Novak bahwa Coinkite menghapus data pelanggan setelah 90 hari pembelian dan menawarkan opsi pembelian anonim. Kemudian, Coinkite mengakui bahwa mereka menyimpan alamat email yang diberikan saat pembelian tanpa batas waktu, dan mengkonfirmasi tidak adanya kebijakan penghapusan data ini – pengakuan ini memicu gelombang kritik terpisah yang tidak terkait dengan peretasan itu sendiri.
Novak membela tingkat keamanan keseluruhan perusahaan, mencatat bahwa pesaing secara teratur menghadapi kebocoran data dan bahwa Coinkite menangani masalah ini dengan sangat serius. Namun, insiden ini telah mulai merusak kepercayaan pada penyimpanan kripto mandiri dan mungkin mendorong investor yang lebih hati-hati untuk kembali ke dana yang diperdagangkan di bursa alih-alih mengelola kunci mereka sendiri.
Kisah ini juga berkembang menjadi drama blockchain yang melampaui pencurian itu sendiri. Tawaran mencolok untuk memencuci Bitcoin, ditujukan kepada peretas, diposting langsung di blockchain Bitcoin, mengubah kasus ini menjadi tontonan publik yang berlangsung secara real-time di media sosial dan data blockchain.
Dengan para pemain besar seperti ZachXBT mengundurkan diri, beban melacak 1.367 $BTC yang dicuri sekarang sebagian besar jatuh pada perusahaan-perusahaan seperti Galaxy Research, yang menerbitkan pembaruan seiring dengan perkembangan aktivitas dompet pelaku. Ada laporan bahwa kesalahan entropi yang memengaruhi perangkat Coldcard Mk3 berasal dari pembuatan firmware pada Maret 2021, yang berarti seed dompet apa pun yang dihasilkan dalam versi ini selama lebih dari empat tahun terakhir mungkin masih rentan, sampai pemiliknya menggantinya dengan seed baru yang menggunakan firmware yang diperbaiki.
end-content




