Didukung oleh
Security

Tim Red Team Bitcoin Menemukan 4.962 Kelemahan Setelah Peretasan Coldcard

Sebuah kelompok sukarelawan keamanan bernama Bitcoin Red Team menemukan 4.962 kerentanan—85 di antaranya bersifat kritis—di 390 proyek Bitcoin sumber terbuka selama 27 jam setelah serangan peretasan terhadap Coldcard.

DITULIS OLEH
BAGIKAN
Tim Red Team Bitcoin Menemukan 4.962 Kelemahan Setelah Peretasan Coldcard

Poin-Poin Utama

  • Bitcoin Red Team melaporkan 4.962 temuan di 390 repositori dalam waktu 27,5 jam.
  • Opensats mendanai audit tersebut dengan dana hampir $40.000, di mana 16 peneliti menggabungkan alat AI dengan tinjauan manual.
  • Alat privasi dan coinjoin menyumbang porsi tertinggi dari kelemahan serius, yaitu 24% dari temuan kritis.

Tanggapan terhadap Eksploitasi Coldcard

Kerentanan pada dompet hardware Coldcard menguras bitcoin (BTC) milik pemegang jangka panjang akibat bug firmware yang sudah ada sejak Maret 2021. Kerugian telah melampaui $116 juta, mencakup lebih dari 1.800 BTC yang ditarik dari lebih dari 5.200 alamat.

Insiden tersebut memicu upaya sukarela yang disebut Bitcoin Red Team, dipimpin oleh pengembang BTC Calle bersama Rob Hamilton, CEO perusahaan asuransi penyimpanan mandiri Anchorwatch. Mereka meluncurkan audit darurat terhadap ekosistem open-source Bitcoin yang lebih luas untuk menguji apakah dompet dan pustaka kode lain yang banyak digunakan memiliki kelemahan serupa dengan yang menimpa pengguna Coldcard.

Bitcoin Red's critical flaw expose
Sumber gambar: X

Enam belas peneliti keamanan menghabiskan 27,5 jam untuk menelusuri 390 repositori Bitcoin sumber terbuka, dengan menggabungkan analisis yang dibantu kecerdasan buatan (AI) dan tinjauan manual. Tim tersebut melaporkan total 4.962 temuan keamanan, termasuk 85 yang diklasifikasikan sebagai kritis dan 635 yang dinilai berisiko tinggi (dengan rata-rata 2,31 temuan berisiko tinggi atau kritis per peneliti per jam).

Dana untuk kegiatan ini berasal dari Opensats, sebuah organisasi nirlaba yang mendukung pengembangan Bitcoin sumber terbuka, yang menyumbang hampir $40.000 untuk mendukung pekerjaan para peneliti. Calle menggambarkan kondisi keamanan ekosistem tersebut sebagai “sangat buruk.”

Para analis yang memantau audit ini secara real-time mencatat bahwa sejauh ini hanya sekitar satu dari lima temuan yang telah direproduksi secara independen, menunjukkan bahwa banyak masalah yang ditandai masih memerlukan konfirmasi sebelum para pengembang dapat memastikan tingkat keparahan sebenarnya di dunia nyata.

Di Mana Kelemahan Terkonsentrasi

Alat privasi dan coinjoin (perangkat lunak yang dirancang untuk menyamarkan jejak transaksi bitcoin di blockchain) mencatat konsentrasi tertinggi masalah serius, mewakili 24% dari temuan kritis meskipun hanya menyumbang porsi yang lebih kecil dari total proyek yang ditinjau. Sebaliknya, pustaka kriptografi menghasilkan jumlah temuan mentah terbanyak, yaitu 1.101, tetapi hanya 10% di antaranya yang dinilai memiliki tingkat keparahan tinggi, yang menunjukkan bahwa kode tersebut secara umum lebih matang meskipun mendapat sorotan paling besar dari para peneliti.

Sebagian besar dari 390 proyek yang ditinjau memiliki sedikit atau tidak ada masalah kritis; bahaya sesungguhnya tampaknya terkonsentrasi pada sekelompok kecil alat yang menangani pembangkitan kunci pribadi, penandatanganan, dan transaksi yang melindungi privasi—kategori perangkat lunak yang sama yang menjadi akar kegagalan Coldcard awal yang memicu upaya ini.

Waktu pengungkapan ini sangat penting, mengingat budaya penyimpanan mandiri bitcoin telah menghabiskan dua minggu terakhir untuk mencerna skala kerugian Coldcard, dengan pengguna Kanada saja menyumbang sekitar seperempat dari dana yang dicuri.

Masa Depan Perlu Dievaluasi

Bitcoin Red Team telah mencatat bahwa audit ini merupakan fase pertama dari upaya berkelanjutan, bukan sekadar peristiwa satu kali, dengan rencana untuk menindaklanjuti temuan yang tertunda, memastikan kerentanan mana yang benar-benar dapat dieksploitasi, dan mengoordinasikan pengungkapan yang bertanggung jawab dengan proyek-proyek yang terdampak sebelum rincian apa pun dipublikasikan.

Bagi budaya penyimpanan mandiri yang masih mencerna besarnya kerugian Coldcard, audit ini sekaligus menjadi bukti bahwa para peneliti white-hat kini bergerak dengan kecepatan yang semakin mendekati para penyerang.

Artikel ini diterjemahkan dari bahasa Inggris menggunakan AI. Versi asli berbahasa Inggris adalah sumber yang berwenang; terjemahan otomatis dapat mengandung ketidakakuratan, terutama dalam terminologi hukum dan peraturan.

Tag dalam cerita ini