📅 Jumat, 31 Juli 2026 · --:-- WIB Ikuti kami
Ecosystem
ID
Hacker Kuras 594 BTC dari 500 Dompet Coldcard - Saat AI Penyerang Mengalahkan AI Pembuatnya

Hacker Kuras 594 BTC dari 500 Dompet Coldcard - Saat AI Penyerang Mengalahkan AI Pembuatnya

📚 Istilah di Artikel Ini:

594 BTC senilai sekitar $38 juta terkuras dari sekitar 500 dompet perangkat keras Coldcard hanya dalam 25 menit pada Jumat dini hari. Sebanyak 562 BTC dari total curian itu kini dipindahkan ke satu alamat tunggal berawalan bc1qnk, menurut data dari pelacak on-chain @lookonchain di X.

Ini bukan sekadar peretasan biasa, melainkan pertarungan mesin melawan mesin yang dimenangkan oleh pihak penyerang.

Kalah Cerdik dari AI Penyerang

Produsen Coldcard, Coinkite, meyakini peretas memakai kecerdasan buatan (AI) untuk menyisir versi lama firmware open-source mereka dan menemukan celah yang tersembunyi. Ironisnya, Coinkite sendiri mengaku sudah menjalankan salah satu model AI terbaik pada kode yang persis sama beberapa pekan sebelumnya - namun gagal menemukan bug ini.

Bug itu terletak pada pemanggilan fungsi untuk mengambil entropi acak. Terdapat dua implementasi dengan signature identik: generator perangkat keras asli buatan Coinkite dan versi perangkat lunak cadangan (fallback) dari MicroPython. Masalah bermula saat guard preprocessor pada sistem hanya mengecek apakah pengaturan terdefinisi tanpa menguji nilainya. Akibatnya, sistem terus dikompilasi menggunakan fallback perangkat lunak tanpa peringatan apa pun semenjak migrasi kode pada Maret 2021.

Kesalahan ini menurunkan ruang pencarian efektif untuk seed perangkat Mk3 menjadi hanya sekitar 40 bit. Angka ini jauh dari standar keamanan 128 bit yang seharusnya.

Siapa Saja yang Terkena Dampak?

Kelemahan ini berdampak pada model Mk3 serta Mk4, Q, dan Mk5 dengan tingkat risiko yang berbeda. Model Mk4, Q, dan Mk5 sedikit lebih aman karena masih mendapat entropi tambahan sekitar 72 bit dari secure element bawaannya. Produk Coinkite lainnya seperti Tapsigner, Opendime, dan Satscard dipastikan aman karena memakai basis kode yang berbeda. Produsen dompet lain seperti Trezor dan Block (Square) juga menegaskan bahwa produk mereka tidak ikut terdampak.

Hacker Korea Utara Gasak $24 Juta Lewat Lowongan Kerja Bodong - AFX Jadwalkan Ganti Rugi Senin Besok📌 Baca JugaHacker Korea Utara Gasak $24 Juta Lewat Lowongan Kerja Bodong - AFX Jadwalkan Ganti Rugi Senin Besok

Sebagai langkah perbaikan, Coinkite merilis hotfix darurat versi 5.6.0 untuk Mk4 dan Mk5, serta versi 1.5.0Q untuk perangkat Q. Tapi pembaruan ini hanya menambal sistem, bukan mengembalikan aset yang hilang.

Langkah yang Wajib Diambil Pengguna

Pembaruan firmware tidak otomatis memperkuat seed yang sudah dibuat dengan versi lama. Seed yang dicetak oleh mesin yang cacat akan tetap lemah, sekalipun frasa pemulihannya dipindahkan ke dompet merek lain.

Satu-satunya jalan bagi pengguna adalah memperbarui firmware, lalu membuat seed baru dari awal di perangkat yang sudah ditambal. Coinkite juga menyarankan tambahan proteksi lewat passphrase BIP-39 yang kuat, melakukan minimal 99 lemparan dadu, atau keduanya. Ketika lapisan kode buatan manusia dan asisten mesin gagal, lemparan dadu fisik pengguna menjadi pelindung terakhir dari peretasan ini.

Dilansir dari Decrypt.


Disclaimer: Artikel ini bersifat informatif dan edukatif, bukan nasihat keuangan. Aset kripto sangat fluktuatif dan berisiko tinggi. Selalu lakukan riset mandiri (DYOR) dan jangan berinvestasi melebihi kemampuanmu menanggung kerugian.

Gimana reaksimu?
Bagikan artikel ini:
📩 KABAR BITCOIN 1 MENIT

Berita kripto harian, langsung ke inbox

Ringkasan 1 menit untuk kamu yang selalu bergerak. Gratis, kapan saja bisa berhenti.

Total
0
Share