Serangan terhadap Coldcard pada 2026 Memicu Kerugian $116 Juta dan Pergerakan 210.000 BTC

iconIncrypted
Bagikan
AI summary iconRingkasan
Serangan terhadap dompet perangkat keras Coldcard pada akhir Juli 2026 menyebabkan kerugian $116 juta, dengan 210.000 BTC dipindahkan dari pemegang jangka panjang. TRM Labs menyebutnya sebagai serangan kripto terbesar ketiga pada 2026, terkait dengan kelemahan firmware yang berasal dari Maret 2021. Kerentanan ini memungkinkan serangan brute-force terhadap seed phrase, mengakibatkan pencurian 1.816 BTC dari lebih dari 5.200 alamat. Glassnode mencatat pergerakan BTC ini menandai penarikan terbesar sejak Desember 2024. Chainalysis menemukan pengguna Kanada menyumbang 25% dari kerugian, dengan dampak signifikan di Australia, AS, dan Thailand. Insiden ini memunculkan pertanyaan tentang stabilitas harga BTC dan dominasi BTC di tengah meningkatnya kekhawatiran keamanan.
  • Setelah serangan terhadap Coldcard, pemegang jangka panjang memindahkan 210.000 BTC.
  • Serangan dompet merupakan salah satu yang terbesar pada 2026.
  • Kesalahan lima tahun lalu membuat pemegang bitcoin rugi setidaknya $116 juta.

Setelah peretasan besar terhadap dompet perangkat keras Coldcard pada akhir Juli 2026, jaringan Bitcoin melihat aktivitas tanpa preseden dari pemegang jangka panjang. Menurut Glassnode, selama seminggu terakhir sekitar 210.000 BTC dipindahkan dari dompet yang tidak pernah memindahkan dana selama setidaknya 155 hari.

Dalam konteks ini, TRM Labs memperkirakan kerugian dari peretasan terbesar ketiga tahun ini sebesar $116 juta, Chainalysis melaporkan kerugian signifikan di kalangan pengguna Kanada, dan para peneliti menekankan bahwa ini lebih berkaitan dengan migrasi massal aset ke alamat baru daripada penjualan panik.

Infografis terenkripsi.

Peretasan Coldcard Memicu Gerakan Terbesar “Old” Bitcoin Sejak 2024

Analis Glassnode melaporkan bahwa selama minggu lalu, pemegang jangka panjang (LTH) memindahkan sekitar 210.000 BTC.

Ini adalah penurunan terbesar dalam kepemilikan untuk kelompok investor ini sejak Desember 2024, ketika bitcoin pertama kali mendekati tanda $100.000.

Jumlah total yang dipegang oleh pemegang bitcoin jangka panjang selama tahun terakhir. Sumber: Glassnode.

Di Glassnode, pemegang jangka panjang didefinisikan sebagai alamat yang koinnya tetap tidak bergerak selama setidaknya 155 hari. Kelompok ini secara tradisional dianggap sebagai "uang cerdas," karena biasanya mengabaikan volatilitas jangka pendek.

Sebelum insiden Coldcard, mereka mengendalikan hampir 15 juta BTC. Setelah koin-koin tersebut dipindahkan, angka tersebut turun menjadi sekitar 14,7 juta BTC.

Berbeda dengan siklus sebelumnya, kali ini pergerakan massal koin tidak terjadi pada level tertinggi sepanjang masa, CoinDesk mencatat.

Secara historis, transfer LTH besar diamati dekat puncak pasar—pada Maret 2021, Maret 2024, dan Desember 2024—ketika investor berpengalaman mengambil keuntungan.

Situasinya berbeda sekarang: bitcoin diperdagangkan mendekati $64.000, menurut TradingView — sekitar 50% di bawah all-time high pada Oktober 2025. Itulah sebabnya para analis percaya bahwa sebagian besar transfer terkait bukan dengan penjualan, tetapi dengan perubahan tempat penyimpanan aset setelah ditemukannya kerentanan kritis.

Kesalahan Lima Tahun Menyebabkan Salah Satu Peretasan Terbesar Tahun Ini

Menurut TRM Labs, serangan terhadap Coldcard merupakan peretasan kripto terbesar ketiga pada 2026.

Menurut perusahaan, mulai 30 Juli, para penyerang mencuri sekitar 1.816 BTC (sekitar $116 juta) dari lebih dari 5.200 alamat dalam empat gelombang serangan terpisah. Pada saat yang sama, Galaxy Research memperkirakan kerugian potensial sekitar 2.055 BTC, atau hampir $130 juta.

Penyebabnya adalah bug firmware yang berasal dari Maret 2021.

Karena konfigurasi yang salah selama proses pembangunan perangkat lunak, pembuatan seed phrase sebagian bergantung pada generator angka pseudo-acak perangkat lunak alih-alih generator angka acak perangkat keras. Akibatnya, kekuatan kriptografi kunci dapat turun dari 128 bit menjadi sekitar 40 bit pada perangkat lama, sehingga memungkinkan untuk melakukan brute-force terhadapnya tanpa akses fisik ke dompet.

Lookonchain melaporkan bahwa peretas terus memindahkan dana yang dicuri. Menurut data terbaru, mereka mentransfer 30,185 BTC (hampir $1,94 juta) ke alamat baru.

TRM mencatat bahwa, untuk saat ini, dana yang dicuri sebagian besar terkonsentrasi di sejumlah alamat yang dikendalikan oleh penyerang.

Menurut para peneliti, hingga saat ini mereka hanya mencatat satu setoran ke Wasabi Wallet dan satu ke Tornado Cash, yang berarti pencucian uang skala besar belum terjadi.

Pada saat yang sama, struktur transaksi di berbagai gelombang serangan menunjukkan kemungkinan keterlibatan beberapa peretas independen.

“Pola transaksi menunjukkan kemungkinan adanya beberapa pelaku serangan, sehingga TRM belum mengaitkan pencurian ini kepada pelaku tertentu,” kata TRM Labs.

Coinkite Menjelaskan Penyebab Kerentanan, dan Para Ahli Sedang Membantu Korban

Setelah insiden tersebut menarik perhatian luas, Coinkite menerbitkan penjelasan teknis dan menekankan bahwa frasa umum tentang “generator angka acak cadangan lemah” tidak akurat.

Menurut pengembang, generator Yasmarang yang lemah bukanlah sistem cadangan khusus Coldcard, tetapi telah menjadi bagian dari perpustakaan standar MicroPython sejak 2018.

Desain asli mengharuskan penggunaan hanya hardware true random number generator (TRNG), tetapi karena kesalahan selama proses build perangkat lunak, sistem secara tak terduga mulai menggunakan implementasi runtime alih-alih.

“Apa yang orang-orang gambarkan sebagai “fallback” bukanlah keputusan desain yang disengaja atau jalan pintas dalam logika generasi seed—itu adalah perilaku yang diwarisi dari platform dasar yang menjadi aktif karena kesalahan link-time,” jelas Coinkite.

Perusahaan secara terpisah menekankan bahwa pembaruan firmware tidak melindungi dompet yang telah dibuat sebelumnya.

Semua pengguna yang membuat seed phrase di Coldcard setelah Maret 2021 dan sebelum rilis perbaikan harus membuat dompet baru dan mentransfer dana ke seed phrase baru.

Para peneliti menyebut serangan tersebut sebagai tragedi bagi komunitas bitcoin

James Thorne, kepala penelitian di Galaxy Digital, mengatakan kepada Bloomberg bahwa ia telah berbicara dengan lebih dari 100 pengguna yang terdampak.

Dia sedang mengoordinasikan pengumpulan informasi tentang korban, menganalisis pergerakan bitcoin yang dicuri, dan menyerahkan materi kepada penegak hukum.

Menurutnya, banyak korban kehilangan seluruh tabungan mereka.

Ini adalah orang-orang biasa yang menabung uang mereka dalam bitcoin. Mereka adalah para penganut sejati.

Peneliti tersebut juga menambahkan bahwa beberapa korban memberitahunya bahwa mereka berada dalam keadaan psikologis yang berat.

Kanada Mengalami Kerugian Terbesar, dan Ledger Membandingkan Insiden Tersebut dengan Trust Wallet

Menurut perkiraan Chainalysis, pengguna dari Kanada paling terdampak oleh peretasan tersebut.

Pemegang bitcoin Kanada menyumbang sekitar 25% dari semua kerugian yang dikonfirmasi. Kerugian signifikan juga tercatat di Australia, Amerika Serikat, dan Thailand.

Charles Guillemet, CTO Ledger, membandingkan insiden tersebut dengan kerentanan Trust Wallet tahun 2023 yang terkenal.

Menurutnya, masalah ini sekali lagi menunjukkan bahwa randomisasi dalam pembuatan seed phrase adalah fondasi fundamental dari keamanan dompet kripto.

Setiap kunci pribadi yang Anda miliki berasal dari satu angka: benih. Jika angka itu dapat diprediksi, semua yang diturunkan darinya juga dapat diprediksi.

Secara terpisah, para peneliti juga menarik perhatian terhadap implikasi privasi untuk jaringan bitcoin.

Secara khusus, seorang pengguna X dengan nama pengguna Cole menyebutkan bahwa kompromi seed phrase memungkinkan penyerang merekonstruksi seluruh riwayat transaksi dompet yang terdampak bahkan setelah dana dipindahkan.

Menurutnya, ini juga mempermudah perusahaan analitik blockchain, karena mereka dapat lebih akurat mengelompokkan alamat-alamat yang dimiliki oleh pemilik yang sama.

Sementara itu, penyelidik blockchain terkenal ZachXBT said ia tidak berencana untuk bergabung dalam penyelidikan atas insiden ini.

Sebagai pengingat, para ahli menemukan tingkat sentimen negatif tertinggi sepanjang masa terkait mata uang kripto pertama setelah eksploit Coldcard.

Pesan One of the Biggest 2026 Wallet Hacks of Coldcard Changed Bitcoin Investors’ Behavior pertama kali muncul di INCRYPTED.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.