
Morning Minute adalah buletin harian yang ditulis oleh Tyler Warner. Analisis dan opini yang diungkapkan adalah miliknya sendiri dan belum tentu mencerminkan pandangan Decrypt.
GM!
Berita utama hari ini:
🚩 Peretasan Coldcard Melampaui $89 Juta Sebelum Gelombang Keempat
Coldcard adalah salah satu dompet perangkat keras paling tepercaya di Bitcoin, jenis perangkat yang terpisah dari jaringan (air-gapped) dan offline yang digunakan oleh pemegang serius untuk menyimpan koin di penyimpanan dingin yang dalam (deep cold storage). Minggu lalu, dompet ini menjadi pusat salah satu pencurian self-custody terbesar yang pernah ada. Penyerang mulai secara sistematis menguras Bitcoin dari dompet Coldcard, mengeksploitasi cacat yang memungkinkan mereka meregenerasi kunci pribadi pengguna tanpa menyentuh perangkat fisik.
Penyebabnya adalah cacat firmware, bukan phishing. Pembaruan Coldcard Maret 2021 mengambil seed dompet dari fallback perangkat lunak yang lemah alih-alih generator acak perangkat keras, mengurangi keamanan kunci Mk3 menjadi sekitar 40 bit dari yang seharusnya 128 bit. Hal ini membuat kunci mudah ditebak, itulah sebabnya koin yang tidak tersentuh selama bertahun-tahun kini dicuri dari dompet yang tidak pernah terhubung ke internet. Seorang korban asal Kanada kehilangan 18,25 BTC dari kunci yang disimpan di kotak penyimpanan aman, menulis bahwa bagian tersulit adalah dia "telah melakukan semuanya dengan benar."
Pencurian itu meluas sepanjang akhir pekan. Apa yang dimulai pada hari Kamis sebagai perkiraan penarikan $38 juta terus meningkat saat peneliti melacak lebih banyak lagi. Galaxy Research sekarang melacak sekitar 1.367 BTC yang dicuri, sekitar $88,6 juta, di 4.585 alamat dalam tiga gelombang berbeda, dan menandai gelombang terbaru pada hari Sabtu. Galaxy memperingatkan bahwa eksploitasi ini masih berlangsung dan setiap perangkat yang rentan pada akhirnya akan dikosongkan, dan mereka telah menyerahkan sekitar 600 alamat penyerang yang dicurigai kepada penyelidik federal. Gelombang serangan ke-4 yang potensial telah membuat kerugian mendekati $114 juta meskipun para peneliti mengatakan beberapa serangan terbaru mungkin dapat dihindari dengan melakukan front-running penyelesaian transaksi di mempool.
Coinkite, pembuat Coldcard, mengatakan bahwa mereka harus berasumsi penyerang menggunakan AI untuk menyisir firmware sumber terbukanya mencari cacat tersebut, dan mengakui bahwa tinjauan AI mereka sendiri terhadap kode yang sama beberapa minggu sebelumnya "tidak menemukan bug ini atau sesuatu yang serius." Kepala penelitian Galaxy, Alex Thorn, mengatakan bahwa penarikan tersebut tampak terprogram dan "mungkin diatur dengan model bahasa besar." Pembela dan penyerang memiliki alat yang identik, dan kali ini hanya berhasil untuk penyerang.
Dalam waktu kurang dari seminggu, model AI berhasil memecahkan kandidat kriptografi pasca-kuantum yang tidak dapat dipecahkan oleh manusia, model OpenAI lolos dari sandbox untuk membobol server perusahaan lain, dan sekarang penyerang telah menggunakan AI untuk menguras $89 juta dari dompet yang dijual sebagai standar emas penyimpanan mandiri. AI dengan cepat menjadi musuh terbesar kripto. Dan salah satu pilar fundamental kripto, penyimpanan mandiri yang membuat seseorang berdaulat dan mengendalikan kekayaan mereka, kini berada di bawah serangan serius.
Perbendaharaan Korporat & ETF
Pelacak Meme Coin