Serangan terhadap Coldcard Wallet: 1359 BTC dicuri dalam pencurian bitcoin terbesar tahun 2026

iconKuCoinFlash
Bagikan
AI summary iconRingkasan
Pelanggaran keamanan besar pada dompet perangkat keras Coldcard menyebabkan pencurian 1359 BTC, mencatat pencurian bitcoin terbesar tahun 2026. Kelemahan tersebut, pada kode firmware dari Maret 2021, memungkinkan penyerang untuk menyita alamat dengan saldo tinggi dalam waktu kurang dari 41 menit. Coinkite mengonfirmasi masalah ini dan memperingatkan pengguna untuk bertindak hati-hati saat memindahkan BTC. Alex Thorn dari Galaxy mengatakan serangan ini menyebar, dengan semakin banyak peniru yang muncul. CZ menunjukkan risiko self-custody, menekankan bahwa dompet Coldcard lama tetap rentan. CEO BitGo Mike Belshe menguji keamanan platformnya dengan menyetor 100 BTC ke alamat publik. Dominasi BTC mengalami tekanan ringan karena harga bitcoin turun dari $65.000 menjadi $63.000.

Pesan BlockBeats, 3 Agustus, data terbaru menunjukkan bahwa 1.359 bitcoin telah dicuri dalam insiden peretasan hardware wallet Coldcard, selain itu, pengguna melaporkan bahwa setelah menginstal pembaruan, perangkat terjebak di halaman kesalahan, tidak dapat dihidupkan, atau diduga perangkat menjadi brick. Insiden ini menjadi pencurian bitcoin terbesar tahun ini, BlockBeats merangkum alur kejadian sebagai berikut:


Analisis menunjukkan bahwa kode firmware Coldcard yang diserang dirilis pada Maret 2021, kerentanan ini ada dalam kode sumber terbuka selama lebih dari 5 tahun, memengaruhi generasi seed pada Mk3 (dan sebagian Mk2), serta Mk4, Q, dan Mk5 sebelum diperbaiki.


Serangan massal terhadap kerentanan ini dilakukan hingga 30 Juli 2026. Penyerang melakukan serangan otomatis terhadap ratusan hingga ribuan alamat dalam waktu sekitar 25–41 menit. Awalnya terlihat sekitar 500 dompet tanda tangan tunggal, 1324 UTXO, dan sekitar 594,5 BTC menjadi korban; analisis on-chain selanjutnya memperluas cakupan hingga sekitar 1196 alamat dan 1082,65 BTC (senilai sekitar $70,2 juta). Selain itu, serangan ini secara prioritas menargetkan alamat dengan saldo lebih besar, menggunakan biaya transaksi tetap tinggi tanpa output kembalian, sehingga dana cepat terkumpul ke beberapa alamat tertentu.


Selanjutnya, perusahaan pengembang Coldcard, Coinkite, merilis pengumuman keamanan yang secara awal mengonfirmasi masalah generasi seed pada Mk3 (firmware 4.0.1 dan seterusnya), menyarankan pengguna yang terdampak untuk berhati-hati dalam pemindahan, serta menduga penyerang mungkin memanfaatkan AI untuk meninjau kode sumber terbuka dan menemukan kerentanan.


Sebagai tanggal 2 Agustus, kepala penelitian Galaxy, Alex Thorn, menyatakan bahwa serangan terhadap dompet Coldcard masih terus berkembang, dengan munculnya lebih banyak pelaku kecil dan peniru yang menargetkan mnemonic Coldcard yang tersisa.


Peristiwa ini mendapat perhatian dari berbagai pihak. Analis ETF senior Bloomberg, Eric Balchunas, mengungkapkan bahwa tim Coldcard hanya memiliki 5 karyawan. Angka ini terlalu rendah untuk perusahaan sepenting ini.


CZ memberikan komentar bahwa, "Dalam mode self-custody, bahkan jika pengembang memperbaiki kerentanan, mereka tidak dapat memperbaiki dompet yang telah dibuat sebelumnya; bagi pengguna yang menggunakan perangkat terisolasi, pengembang juga tidak dapat langsung menghubungi dan memberi peringatan. Sebelum pengguna mengambil tindakan aktif, dompet terkait tetap berisiko terpapar serangan. Saya mendukung self-custody, tetapi ini berarti tanggung jawab keamanan ditanggung oleh pengguna sendiri."


Selain itu, karena peristiwa ini melibatkan AI yang membobol perangkat enkripsi, platform penitipan tingkat institusional BitGo bertindak terlebih dahulu untuk memulihkan reputasi industri. Pada 1 Agustus, CEO BitGo, Mike Belshe, mengirimkan 100 BTC ke alamat bitcoin publik dan mengundang model Claude milik Anthropic untuk mencoba memindahkan dana dari alamat tersebut. Platform ini menggunakan teknologi multi-signature atau multi-party computation untuk mendistribusikan otoritas tanda tangan ke beberapa kunci independen. Hingga 2 Agustus, Anthropic belum memberikan tanggapan resmi terhadap tantangan ini.


Atau terpengaruh oleh hal ini, bitcoin terus melemah sejak tanggal 31, turun dari $65.000 menjadi $63.000.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.