BerandaPusat Berita LBank
Coldcard whitehat memindahkan 52,37 BTC ke trust pemulihan
coldcard-whitehats-move-52-37-btc-to-recovery-trust
Coldcard whitehat memindahkan 52,37 BTC ke trust pemulihan
Operator whitehat memindahkan 52,37 BTC yang terkait dengan dompet eksploit Coldcard ke alamat trust pemulihan. Transfer tersebut mewakili 2,8% dari dana eksploit yang dilacak, menurut peneliti Galaxy Digital, Alex Thorn. Crypto Recovery Trust mengatakan pemilik yang terverifikasi dapat mengajukan klaim dan memberikan bukti untuk aset yang dikembalikan. Coinkite mengatakan firmware yang sudah dipatch memperbaiki pembuatan seed di masa mendatang tetapi tidak dapat memperbaiki seed dompet yang sudah melemah. Firmware Coldcard yang direkomendasikan saat ini adalah versi 5.6.2 untuk perangkat Mk4/Mk5 dan 1.5.2Q untuk perangkat Q.
2026-09-22 Sumber:crypto.news

Operator whitehat telah memindahkan 52,37 BTC yang terkait dengan eksploit wallet Coldcard pada Juli ke sebuah alamat yang terhubung dengan trust pemulihan yang dibuat untuk mengembalikan Bitcoin yang diselamatkan kepada pemilik yang telah diverifikasi.

Ringkasan
  • Operator whitehat memindahkan 52,37 BTC yang terkait dengan wallet hasil eksploit Coldcard ke alamat trust pemulihan.
  • Transfer tersebut mewakili 2,8% dari dana hasil eksploit yang dilacak, menurut peneliti Galaxy Digital Alex Thorn.
  • Crypto Recovery Trust mengatakan pemilik yang telah diverifikasi dapat mengajukan klaim dan memberikan bukti untuk pengembalian aset.
  • Coinkite mengatakan firmware yang telah ditambal memperbaiki pembuatan seed di masa depan, tetapi tidak dapat memperbaiki seed wallet yang sudah terlanjur melemah.
  • Firmware Coldcard yang saat ini direkomendasikan adalah versi 5.6.2 untuk Mk4/Mk5 dan 1.5.2Q untuk perangkat Q.

Kepala Riset Galaxy Digital Alex Thorn mengatakan Bitcoin tersebut berasal dari klaster Wave 2 yang dilacak dan jejak yang diberi label AA, AU, dan AX, dengan konsolidasi tercatat pada blok Bitcoin 967.948. Thorn mengatakan jumlah itu mewakili 2,8% dari dana hasil eksploit yang sedang dilacak timnya.

Transaksi tujuan membawa pesan OP_RETURN yang mengarah ke “claim:cryptorecoverytrust dot com,” menurut Thorn. Galaxy Research secara terpisah juga mengidentifikasi aktivitas di blok yang sama yang melibatkan 20 input dan 480 output serta mempublikasikan transaction ID 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47.

Pemulihan Coldcard memindahkan Bitcoin yang diselamatkan ke dalam trust

Transfer ini menempatkan sebagian Bitcoin yang telah dipulihkan di bawah Crypto Recovery Trust, sebuah statutory trust di Wyoming yang dibentuk untuk menahan aset digital yang dipulihkan dari wallet yang telah dikompromikan sementara klaim kepemilikan diperiksa.

Crypto Recovery Trust menyatakan bahwa perannya adalah menyatukan kembali aset yang dipulihkan dengan pemilik sahnya melalui proses klaim formal. Situs webnya mengidentifikasi entitas hukumnya sebagai Recovered Digital Asset Statutory Trust of Wyoming dan menyebut Agentic Trace LLC sebagai trustee.

Digital Asset Recovery Trust, atau DART, sebelumnya telah mengungkapkan pekerjaan pemulihan yang terkait dengan insiden Coldcard sebelum konsolidasi terbaru ini. DART melaporkan bahwa mereka dan para peneliti whitehat independen telah mengamankan sedikit di atas 50 BTC dari alamat-alamat rentan per 17 Agustus, dengan memindahkan dana tersebut sebelum pelaku jahat dapat menjangkaunya.

DART mengatakan Bitcoin yang dipulihkan ditempatkan di trust alih-alih di wallet yang dikendalikan peneliti atau akun operasional. Prosesnya mencakup analisis blockchain, pemeriksaan bukti kepemilikan, dan penyaringan sanksi sebelum aset dapat dikembalikan. Dana yang melibatkan klaim yang saling bersaing, pembatasan sanksi, atau proses pidana dapat mengikuti prosedur hukum terpisah.

Perpindahan pada 21 September memberikan gambaran on-chain yang lebih baru atas upaya pemulihan tersebut. Thorn mengaitkan 52,37 BTC itu secara spesifik dengan klaster eksploit yang sebelumnya telah diidentifikasi, sambil menggambarkannya sebagai dana yang dikendalikan whitehat. Perhitungannya sebesar 2,8% merujuk pada total eksploit yang dilacak Galaxy dan tidak boleh dibaca sebagai angka kerugian resmi Coinkite.

Eksploit Coldcard bermula dari cacat pada pembuatan seed

Insiden Coldcard dimulai pada 30 Juli setelah penyerang mengeksploitasi seed wallet Bitcoin yang melemah dan dibuat oleh firmware yang terdampak. Catatan insiden terkini dari Coinkite menjelaskan bahwa cacat integrasi firmware menyebabkan jalur pembuatan seed menggunakan generator pseudorandom perangkat lunak Yasmarang milik MicroPython alih-alih generator angka acak hardware yang seharusnya digunakan.

Penyerang tidak perlu mengambil alih hardware wallet dari jarak jauh. Coinkite mengatakan mereka meregenerasi private key yang rentan secara offline setelah berkurangnya tingkat keacakan membuat seed phrase yang terdampak lebih mudah dicari. Perusahaan menggambarkan insiden ini sebagai kegagalan pembuatan seed pada firmware, bukan pengambilalihan jarak jauh atas perangkat Coldcard.

Riset teknis independen telah menelusuri kelemahan ini ke perubahan firmware sejak 2021. Satu investigasi publik memperkirakan bahwa perangkat Mk3 yang lebih lama dapat menghasilkan sekitar 40 bit entropi efektif dalam kondisi terdampak, sementara model Mk4, Mk5, dan Q mempertahankan sekitar 72 bit alih-alih tingkat keamanan yang semestinya.

Kerugian awal lebih kecil dibanding total yang kemudian dikaitkan dengan beberapa gelombang serangan. Seperti yang sebelumnya dilaporkan crypto.news, kesalahan build firmware Coldcard dan kerugian Bitcoin pada gelombang pertama melibatkan sekitar 594 BTC yang diambil dari sekitar 500 wallet dalam waktu kurang lebih 25 menit.

Pelacakan berikutnya mengidentifikasi wallet tambahan dan gelombang serangan lainnya. Investigasi crypto.news yang terpisah mengenai cacat entropi Coldcard selama lima tahun dan empat gelombang serangan memperkirakan 1.816 BTC telah berpindah dari lebih dari 5.200 alamat ketika analis memperluas cakupan yang telah diidentifikasi.

Karena itu, estimasi kerugian bervariasi tergantung pada gelombang serangan, klaster, dan transaksi pemulihan mana yang dimasukkan. Halaman status keamanan terkini Coinkite tidak mempublikasikan satu total definitif untuk seluruh Bitcoin yang dicuri.

Coinkite mengatakan pembaruan firmware tidak dapat memperbaiki seed lama

Coinkite merilis perbaikan darurat pada 31 Juli untuk lini firmware yang terdampak. Arsip unduhan perusahaan menunjukkan versi Mk4/Mk5 5.6.0 dan versi Q 1.5.0Q sebagai rilis standar pertama yang memperbaiki pembuatan seed di masa mendatang, sementara patch terpisah mencakup perangkat Mk2/Mk3 yang lebih lama dan firmware Edge.

Pekerjaan keamanan berlanjut setelah patch awal. Rilis standar yang saat ini direkomendasikan adalah Mk4/Mk5 5.6.2 dan Q 1.5.2Q, keduanya dirilis pada 3 September. Pengguna Edge diarahkan ke 6.6.1X untuk Mk4/Mk5 dan 6.6.1QX untuk Q.

Coinkite menekankan bahwa memasang firmware yang telah diperbaiki tidak mengubah seed yang sudah ada. Wallet yang dibuat di bawah firmware rentan dapat tetap terekspos bahkan setelah perangkat menerima pembaruan terbaru karena kelemahannya berada pada seed itu sendiri.

Pengguna dengan seed yang terdampak diinstruksikan untuk menghasilkan seed pengganti yang telah diperbaiki dan memigrasikan dana, kecuali mereka memenuhi pengecualian independent-dice yang dinyatakan perusahaan. Coinkite mengatakan setidaknya 50 lemparan dadu bersisi enam yang adil, independen, dan dicatat secara privat yang ditambahkan dalam alur kerja terkait memberikan setidaknya 128 bit entropi tambahan, meski pengguna yang tidak yakin dengan kondisinya tetap diminta untuk bermigrasi.

Korban dapat mengajukan klaim kepemilikan ke trust pemulihan

Proses pemulihan kini berpusat pada verifikasi siapa yang mengendalikan alamat-alamat dari mana whitehat menyapu Bitcoin. Crypto Recovery Trust memungkinkan pengklaim mencari informasi pemulihan, melacak klaim yang telah diajukan, dan memberikan bukti pendukung tambahan melalui situs webnya.

DART mengatakan trust tersebut disusun untuk memisahkan Bitcoin yang dipulihkan dari dana peneliti dan dana operasional sementara kepemilikan ditetapkan. Pengacara dari praktik keamanan nasional Steptoe memberi nasihat kepada trustee, menurut pengungkapan DART, karena beberapa aset yang dikembalikan mungkin memerlukan tinjauan terkait sanksi, penegakan hukum, atau sengketa kepemilikan.

Para peneliti whitehat yang terlibat dalam pekerjaan pemulihan DART sebelumnya tidak meminta bounty, menurut organisasi tersebut. DART mengatakan aset rentan lain dan kemungkinan jalur pemulihan masih dalam peninjauan setelah penghitungan mereka pada Agustus, sehingga membuka kemungkinan bahwa dana lain yang terkait Coldcard dapat masuk ke proses klaim.

Untuk wallet yang masih mengandalkan seed yang dibuat di bawah firmware Coldcard yang terdampak, instruksi terkini Coinkite tetap tidak berubah: instal dan verifikasi rilis firmware yang telah diperbaiki, buat seed baru di bawah proses yang telah dikoreksi, dan pindahkan dana menjauh dari seed yang rentan.