Ledger Peringatkan Peretasan Coldcard Rp1,9 Triliun Tunjukkan AI Dapat Memperparah Cacat Dompet Kripto

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Eksekutif Ledger Ian Rogers menegaskan pencurian Coldcard senilai $116 juta menunjukkan bagaimana AI dapat memperparah kegagalan weak randomness, bukan menjadi bukti bahwa hardware wallet atau self-custody pada dasarnya tidak aman.

Poin Utama:

  • Cacat di proses pembangkitan seed Coldcard memangkas entropi efektif menjadi sekitar 40 bit pada perangkat lama dan sekitar 72 bit di model terbaru yang terdampak.
  • TRM Labs mencatat gelombang pencurian yang dimulai 30 Juli menguras sekitar 1.816 Bitcoin (BTC), senilai hampir $116 juta.
  • Rogers berargumen AI menurunkan biaya menemukan kelemahan, sementara agen otonom memunculkan risiko baru ketika memperoleh akses ke kredensial dan rahasia lain.

Cacat di Dompet Bitcoin

Media melaporkan pada 12 Agustus bahwa Rogers, Chief Human Agency Officer Ledger, menolak anggapan insiden ini mencerminkan kelemahan mendasar hardware wallet. Ia justru menyoroti buruknya kualitas randomness serta peran alat berbasis AI yang memungkinkan penyerang memindai sistem rentan dengan jauh lebih efisien.

Pembuat Coldcard, Coinkite, menyatakan masalah firmware yang muncul sejak 2021 membuat proses pembangkitan seed menggunakan software pseudorandom number generator alih-alih jalur hardware yang semestinya. Estimasi awal mereka menempatkan entropi efektif di kisaran 40 bit pada perangkat Mk2 dan Mk3 yang terdampak, serta sekitar 72 bit pada model lebih baru yang juga terkena dampak.

Menurut TRM Labs, dalam empat gelombang serangan yang mereka urai, sekitar 1.816 BTC terkuras dari lebih dari 5.200 alamat, dengan nilai kerugian mendekati $116 juta. Ledger menegaskan perangkatnya menghasilkan entropi lewat hardware true random number generator di dalam Secure Element bersertifikasi, tanpa jalur fallback berbasis perangkat lunak.

Baca Juga: XRP Turun di Bawah $1 Saat Whale Diam-Diam Menyapu 380 Juta Token

Peringatan Ian Rogers

Rogers menjelaskan AI mengubah lanskap ancaman dalam tiga cara: memberikan penyerang alat yang lebih kuat untuk menemukan kerentanan, mempercepat pengembangan perangkat lunak, dan memperbanyak jumlah agen AI yang memiliki akses ke sistem sensitif.

Risiko ketiga ini melampaui sekadar dompet kripto, karena agen tingkat korporasi berpotensi menangani email, kredensial, data pembayaran, hingga komunikasi internal.

Ia membandingkan pengaturan hak akses bagi agen AI dengan keputusan orang tua kapan memberikan kunci mobil kepada remaja, dengan argumen bahwa konteks harus menentukan kapan agen boleh menggunakan izin yang sensitif. Ledger tengah membangun alat yang memisahkan kemampuan agen mengoperasikan dompet dari kontrol atas private key.

“Di mana pun aset Anda disimpan, Anda seharusnya peduli pada tingkat keamanan yang melindunginya,” ujar Rogers kepada Bloomberg.

Ledger sebelumnya sudah beberapa kali menyoroti isu entropi yang lemah. Tim keamanan Donjon milik perusahaan melaporkan cacat pada ekstensi peramban Trust Wallet kepada pengembangnya pada November 2022, setelah menemukan entropi seed turun hingga hanya 32 bit.

Baca Berikutnya: Bos Apple Pay Jennifer Bailey Pensiun Setelah 25 Tahun di Perusahaan

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev adalah Kepala Konten di Yellow.com, dan telah meliput dunia kripto selama 10 tahun terakhir. Ia mengkhususkan diri pada artikel Riset dan Belajar yang mendalam, dengan fokus pada pelaporan analitis, konteks industri, serta kekuatan besar yang membentuk kripto, mulai dari era AI dan teknologi keamanan hingga inovasi fintech. Ia percaya bahwa segala sesuatu yang digital akan segera mengungguli segala sesuatu yang analog dan bekerja keras untuk mewujudkannya.

Penafian dan Peringatan Risiko: Informasi yang diberikan dalam artikel ini hanya untuk tujuan edukasi dan informasi dan berdasarkan opini penulis. Ini tidak merupakan saran keuangan, investasi, hukum, atau pajak. Aset kripto sangat fluktuatif dan mengalami risiko tinggi, termasuk risiko kehilangan seluruh atau sebagian besar investasi Anda. Trading atau memegang aset kripto mungkin tidak cocok untuk semua investor. Pandangan yang dinyatakan dalam artikel ini adalah pandangan penulis saja dan tidak mewakili kebijakan resmi atau posisi Yellow, pendirinya, atau eksekutifnya. Selalu lakukan riset menyeluruh Anda sendiri (D.Y.O.R.) dan konsultasikan dengan profesional keuangan berlisensi sebelum membuat keputusan investasi apapun.
Ledger Peringatkan Peretasan Coldcard Rp1,9 Triliun Tunjukkan AI Dapat Memperparah Cacat Dompet Kripto | Yellow