Aset digital

Apakah Dompet Perangkat Keras Anda Aman Setelah Eksploitasi Coldcard?

mm
Tambahkan Securities.io ke sumber pilihan Anda di Google

Bagi banyak orang, dompet perangkat keras merupakan cara paling aman untuk menyimpan Bitcoin (BTC ). Tidak seperti pertukaran daring atau dompet perangkat lunak yang dipasang di komputer, dompet perangkat keras menyimpan kunci pribadi Anda pada perangkat khusus yang dirancang untuk tetap terisolasi dari internet.

Reputasi keamanan itu baru-baru ini dipertanyakan setelah ratusan dompet Bitcoin dilaporkan dikosongkan dalam serangan terkoordinasi yang terkait dengan kelemahan yang memengaruhi beberapa dompet perangkat keras Coldcard. Insiden ini mengejutkan banyak pemilik Bitcoin karena dompet perangkat keras umumnya dianggap sebagai salah satu bentuk perlindungan terkuat yang tersedia.

Untuk jelas, eksploitasi ini tidak berarti Bitcoin itu sendiri telah diretas. Itu juga tidak berarti setiap dompet perangkat keras tiba-tiba menjadi tidak aman. Sebaliknya, ini menyoroti pelajaran penting tentang keamanan digital. Bahkan produk yang dirancang untuk perlindungan maksimal dapat mengandung bug perangkat lunak, dan memahami cara kerjanya adalah pertahanan terbaik melawan masalah tak terduga.

Apa Itu Dompet Perangkat Keras?

Untuk memahami eksploitasi, membantu terlebih dahulu memahami apa yang sebenarnya dilakukan oleh dompet perangkat keras.

Kepemilikan Bitcoin dikendalikan melalui kunci kriptografi. Anggap kunci pribadi sebagai kata sandi yang sangat panjang yang membuktikan kepemilikan koin Anda. Siapa pun yang memiliki kunci pribadi yang benar dapat membelanjakan Bitcoin yang terkait.

Dompet perangkat keras menyimpan kunci pribadi tersebut di dalam perangkat khusus, bukan di komputer atau smartphone. Ketika Anda ingin mengirim Bitcoin, transaksi dibuat di komputer Anda, tetapi dompet perangkat keras menandatanganinya secara internal tanpa mengekspos kunci pribadi ke internet.

Pendekatan ini secara dramatis mengurangi risiko malware mencuri Bitcoin Anda karena informasi rahasia tidak pernah meninggalkan perangkat.

Saat Anda pertama kali menyiapkan dompet perangkat keras, ia membuat dompet baru dengan menghasilkan rahasia acak yang dikenal sebagai frasa benih. Biasanya terdiri dari 12 atau 24 kata. Kata-kata tersebut kemudian dapat memulihkan dompet Anda jika perangkat hilang, rusak, atau diganti.

Semua bergantung pada frasa benih yang sepenuhnya acak. Jika seseorang dapat memprediksinya, mereka dapat membuat ulang dompet Anda dan mencuri Bitcoin Anda tanpa pernah menyentuh perangkat fisik Anda.

Bagaimana Eksploitasi Coldcard Bekerja

Bukti terkini menunjukkan bahwa eksploitasi baru-baru ini bukan serangan terhadap kriptografi Bitcoin. Sebaliknya, tampaknya melibatkan kelemahan dalam cara beberapa perangkat Coldcard menghasilkan benih dompet baru.

Jika sebuah dompet menghasilkan benih yang benar-benar acak, jumlah kombinasi yang mungkin begitu luar biasa besar sehingga menebak satu benih secara efektif tidak mungkin.

Namun, jika keacakan berkurang karena bug perangkat lunak atau cacat implementasi, jumlah benih yang mungkin menjadi jauh lebih kecil. Seorang penyerang kemudian dapat membuat ulang dompet tersebut dengan mencari melalui setiap kombinasi yang mungkin hingga menemukan yang benar.

Laporan menunjukkan bahwa penyerang dapat membuat ulang dompet yang dihasilkan dalam kondisi yang terpengaruh dengan mencari melalui jumlah kombinasi benih yang berkurang sebelum mentransfer Bitcoin yang mereka kendalikan.

Penting untuk dicatat, ini bukan kasus peretas yang secara jarak jauh mengambil kontrol dompet perangkat keras atau memecahkan enkripsi Bitcoin. Masalah ini terjadi jauh lebih awal, saat dompet pertama kali dibuat.

Apakah Ini Mempengaruhi Semua Dompet Perangkat Keras?

Tidak.

Dompet perangkat keras dibuat oleh berbagai produsen dengan menggunakan perangkat keras yang berbeda, perangkat lunak yang berbeda, dan metode yang berbeda untuk menghasilkan benih dompet.

Meskipun semuanya pada akhirnya menghasilkan dompet Bitcoin yang kompatibel, proses internalnya sangat bervariasi antara satu perusahaan dengan perusahaan lainnya.

Metode Penyimpanan Kunci Pribadi Disimpan Keuntungan Utama Risiko Utama
Dompet perangkat keras Perangkat offline khusus Perlindungan kuat dari serangan daring Bug firmware, kehilangan fisik, cadangan yang buruk
Dompet perangkat lunak Komputer atau smartphone Mudah dan gratis Malware dan kompromi perangkat
Penitipan pertukaran Dimiliki oleh pertukaran Sederhana digunakan, tidak ada frasa benih yang harus dikelola Risiko pihak lawan dan regulasi
Penitipan institusional Penjaga profesional Keamanan tingkat perusahaan dan asuransi dalam banyak kasus Anda tidak secara langsung mengontrol kunci

Pada saat penulisan, tidak ada bukti bahwa dompet perangkat keras utama dari perusahaan seperti Ledger, Trezor, BitBox, Foundation, Cypherock, atau KeepKey terpengaruh oleh kerentanan yang sama.

Itu tidak berarti produk-produk tersebut tidak pernah mengandung bug. Setiap perangkat lunak membawa beberapa risiko. Itu hanya berarti bahwa eksploitasi ini tampaknya terkait dengan satu implementasi, bukan kelemahan yang dibagikan di seluruh industri.

Sebenarnya, keberagaman produsen dompet perangkat keras memberikan lapisan perlindungan tambahan. Cacat yang ditemukan dalam firmware satu perusahaan tidak secara otomatis memengaruhi pesaing yang menggunakan kode yang sepenuhnya berbeda.

Perlindungan Multi-Tanda Tangan

Beberapa pemilik Bitcoin menggunakan pengaturan yang disebut multi-tanda tangan (atau “multi-sig”), yang memerlukan persetujuan dari beberapa dompet perangkat keras—seringkali dari produsen yang berbeda—untuk memindahkan dana. Bahkan jika penyerang berhasil membuat ulang satu benih Coldcard yang terpengaruh, mereka tetap tidak dapat mengotorisasi transaksi karena kekurangan persetujuan lain yang diperlukan.

Haruskah Anda Berhenti Menggunakan Dompet Perangkat Keras?

Bagi kebanyakan orang, jawabannya tidak.

Dompet perangkat keras tetap menjadi salah satu metode paling aman yang tersedia untuk melindungi cryptocurrency dalam jangka panjang. Mereka terus menawarkan perlindungan yang jauh lebih kuat terhadap malware, serangan phishing, dan pencurian daring dibandingkan menyimpan sejumlah besar cryptocurrency pada komputer yang terhubung ke internet.

Insiden Coldcard menjadi pengingat bahwa tidak ada produk keamanan yang sempurna. Keamanan yang baik bergantung pada banyak lapisan daripada kepercayaan penuh pada satu perangkat.

Banyak pemilik Bitcoin berpengalaman membagi kepemilikan mereka di berbagai bentuk penitipan. Beberapa menyimpan sebagian dengan penjaga yang diatur, sementara yang lain mempertahankan dompet perangkat keras terpisah dari produsen yang berbeda. Ini mengurangi dampak kegagalan tunggal.

Apa yang Harus Dilakukan Pemilik Coldcard?

Langkah pertama adalah menentukan apakah perangkat Anda dan dompet yang disimpan di dalamnya termasuk dalam populasi yang terpengaruh yang diidentifikasi oleh produsen. Tidak setiap pemilik Coldcard tentu berada dalam risiko. Menurut Coinkite, pengguna yang pada awalnya menambahkan entropi dadu independen yang cukup saat menghasilkan dompet mereka mungkin tidak terpengaruh oleh kerentanan khusus ini.

Jika dompet Anda dibuat menggunakan firmware yang terpengaruh oleh eksploitasi, cukup memperbarui perangkat mungkin tidak cukup. Karena kerentanan melibatkan cara dompet awalnya dihasilkan, Anda umumnya perlu membuat dompet baru sepenuhnya setelah memperbarui firmware dan kemudian mentransfer Bitcoin Anda ke alamat yang baru dihasilkan.

Memulihkan benih asli ke perangkat lain tidak akan menyelesaikan masalah mendasar jika benih tersebut dapat diprediksi. Dengan kata lain, kerentanan terkait dengan dompet yang awalnya dibuat, bukan dengan perangkat keras fisik yang menyimpannya saat ini.

Bagaimana dengan frasa sandi?

Jika Anda menyiapkan dompet Anda menggunakan frasa sandi opsional (kadang disebut “kata ke-25”), Anda memiliki lapisan perlindungan tambahan. Karena frasa sandi khusus digabungkan dengan frasa benih untuk menghasilkan dompet yang sepenuhnya berbeda, hal ini membuat sangat sulit bagi penyerang untuk membuat ulang kunci pribadi yang benar, bahkan jika frasa benih yang mendasarinya dihasilkan dengan entropi yang lemah.

Tanda Peringatan yang Tidak Boleh Anda Abaikan

  • Produsen dompet perangkat keras Anda mengumumkan bahwa perangkat atau versi firmware Anda terpengaruh oleh kerentanan keamanan.
  • Dompet Anda dibuat selama periode yang tercakup dalam nasihat yang dipublikasikan.
  • Anda melihat transaksi keluar yang tidak diharapkan yang tidak Anda otorisasi.
  • Anda menerima email atau pesan yang mendesak Anda memasukkan frasa pemulihan secara daring. Perusahaan dompet perangkat keras yang sah tidak akan pernah meminta frasa benih Anda.
  • Anda tidak yakin apakah dompet Anda pernah diperbarui atau apakah ia telah diinisialisasi dengan benar.

Jika Anda Mengira Anda Berisiko

Jika Anda percaya dompet Anda mungkin terpengaruh, bertindaklah secara metodis daripada terburu-buru.

Mulailah dengan membaca nasihat keamanan resmi dari produsen dompet. Konfirmasikan secara tepat perangkat, versi firmware, atau tanggal pembuatan dompet yang terpengaruh.

Jika dompet Anda termasuk, perbarui perangkat ke firmware terbaru mengikuti petunjuk produsen.

Selanjutnya, hasilkan dompet baru sepenuhnya pada perangkat yang diperbarui atau pada dompet perangkat keras tepercaya lainnya. Ini membuat frasa benih baru sepenuhnya dan alamat baru.

Sebelum mentransfer seluruh saldo Anda, uji dompet baru dengan transaksi kecil. Verifikasi bahwa Anda dapat menerima dan mengirim dana dengan sukses.

Setelah Anda yakin dompet baru berfungsi dengan benar, transfer sisa cryptocurrency dari dompet lama ke dompet baru.

Akhirnya, hancurkan secara aman semua salinan tertulis dari frasa benih yang terkompromi setelah memastikan semua dana telah berhasil dipindahkan.

Apakah Kecerdasan Buatan Membantu Menemukan Bug?

Coinkite percaya bahwa kecerdasan buatan mungkin berperan dalam menemukan kerentanan, meskipun saat ini tidak ada bukti publik yang mengonfirmasi bahwa penyerang benar-benar menggunakan AI.

Menurut perusahaan, kode sumber telah lama tersedia secara publik, memungkinkan peneliti atau penyerang untuk menganalisisnya. Coinkite percaya bahwa alat AI modern dapat mempercepat proses tersebut dengan membantu mengidentifikasi bug perangkat lunak halus yang tersembunyi dalam basis kode yang besar.

Ironisnya, perusahaan juga mengungkapkan bahwa mereka baru-baru ini menggunakan salah satu model AI terbaik yang tersedia untuk meninjau firmware mereka sendiri sebelum eksploitasi menjadi publik. Tinjauan tersebut tidak mengidentifikasi kerentanan.

Episode ini menggambarkan baik janji maupun keterbatasan AI dalam keamanan siber. AI semakin mampu membantu manusia menganalisis perangkat lunak yang kompleks, tetapi belum cukup dapat diandalkan untuk menjamin bahwa celah keamanan kritis selalu terdeteksi sebelum penyerang menemukannya.

Pelajaran Lebih Besar

Eksploitasi Coldcard tidak menandakan akhir dari dompet perangkat keras. Sebaliknya, ini menunjukkan mengapa keamanan tidak boleh bergantung pada satu asumsi.

Bitcoin itu sendiri terus berfungsi persis seperti yang dirancang. Kriptografi yang melindungi jaringan belum terpecahkan. Masalah ini tampaknya berasal dari satu implementasi yang digunakan selama pembuatan dompet, bukan dari teknologi dasar Bitcoin.

Bagi kebanyakan pengguna, pendekatan terbaik tetap sama. Pilih dompet yang terpercaya, jaga firmware-nya tetap terbaru, lindungi informasi pemulihan Anda, verifikasi pengumuman keamanan resmi, dan pertimbangkan diversifikasi penitipan jika kepemilikan Anda menjadi signifikan.

Eksploitasi Coldcard tidak mungkin menjadi kerentanan dompet perangkat keras terakhir yang akan dilihat industri. Tujuan keamanan yang baik bukan menganggap bahwa produk apa pun sempurna. Tujuannya adalah membangun cukup lapisan perlindungan independen sehingga tidak ada satu kesalahan, bug perangkat lunak, atau kerentanan tak terduga yang dapat menempatkan seluruh investasi Anda dalam risiko.

Daniel adalah seorang advokat yang kuat untuk potensi blockchain untuk mengganggu keuangan tradisional. Ia memiliki passion yang mendalam untuk teknologi dan selalu menjelajahi inovasi dan gadget terbaru.