Serangan terhadap Coldcard Wallet Mengekspos Kelemahan yang Sudah Ada Selama 5 Tahun, Mencuri $114 Juta dalam Bitcoin

iconCryptoBriefing
Bagikan
AI summary iconRingkasan
Berita bitcoin pecah ketika peretas mengeksploitasi kelemahan dompet Coldcard, menguras 1.816 BTC ($114 juta) dari lebih dari 5.200 alamat. Kerentanan tersebut, yang ada sejak 2021, mengurangi keacakan seed menjadi 40 bit. Galaxy Research menyebut serangan ini sistematis, bukan terisolasi. Coinkite sedang menganalisis pelanggaran tersebut tetapi belum mengonfirmasi kerugian. Analisis bitcoin menunjukkan bahwa ini bisa mendorong investor menuju produk yang terregulasi.

Industri hardware wallet membangun reputasinya atas janji sederhana: simpan Bitcoin Anda secara offline dan jaga keamanannya. Janji itu mengalami pukulan serius pada 30 Juli 2026, ketika penyerang mulai mengeksploitasi kerentanan pada dompet hardware Coldcard milik Coinkite, pada akhirnya menguras jumlah yang diperkirakan ulang sebesar 1.816 BTC, sekitar $114 juta, dari lebih dari 5.200 alamat. Beberapa perkiraan menunjukkan total kerugian bisa melebihi $130 juta seiring aktivitas pengambilan terus berlanjut.

Kerentanan ini berasal dari versi firmware 4.0.1, yang dirilis oleh Coinkite pada Maret 2021. Kelemahan ini mengompromikan randomisasi yang digunakan saat menghasilkan seed dompet, yang merupakan kunci utama dari mana semua kunci pribadi dalam dompet Bitcoin diturunkan. Kekuatan kunci, yang idealnya berada pada 128 bit entropi, turun hingga sekitar 40 bit pada perangkat yang terdampak. Pada 40 bit, serangan brute-force menjadi feasible secara komputasi dengan perangkat keras modern.

Iklan

Pada awal Agustus, Galaxy Research memperkirakan kerugian sekitar 1.367 BTC di 4.585 alamat. Saat penyerang terus menyita dompet yang rentan dalam gelombang berikutnya, angka tersebut meningkat menjadi 1.816 BTC yang terlibat di lebih dari 5.200 alamat. Perkembangan ini penting karena menandakan eksploitasi ini bukan serangan sekali saja, tetapi operasi sistematis dan berkelanjutan yang menargetkan setiap dompet yang diisi dengan firmware cacat.

Coinkite belum merilis perkiraan kerugian spesifik. Perusahaan menyatakan sedang melakukan analisis pasca-kejadian sebelum memberikan komentar tentang cakupan penuh kompromi perangkat dan dampaknya terhadap pengguna.

Ironinya, eksploit ini tidak memerlukan koneksi internet untuk berhasil. Kerentanan tersebut terdapat pada logika generasi kunci firmware. Setiap dompet yang diinisialisasi menggunakan versi firmware yang telah dikompromikan rentan sejak saat pertama kali dibuat, terlepas seberapa hati-hati pemiliknya melindungi perangkat fisiknya setelah itu.

Analis Galaxy Research menyarankan bahwa eksploitasi ini dapat mempercepat pergeseran menuju kendaraan investasi Bitcoin yang terregulasi. Penyedia ETF bergantung pada pihak penitip institusional yang beroperasi di bawah pengawasan regulasi, dengan kerangka asuransi dan audit keamanan yang tidak dapat direplikasi oleh pengguna dompet perangkat keras individu.

Bagi investor yang saat ini memegang bitcoin di dompet perangkat keras apa pun, prioritas segera adalah verifikasi. Jika perangkat diinisialisasi menggunakan versi firmware Coldcard 4.0.1, dana harus ditransfer ke dompet yang dihasilkan pada perangkat berbeda yang telah diverifikasi sebagai tindakan pencegahan. Menunggu laporan pasca-insiden resmi dari Coinkite sebelum bertindak adalah perhitungan risiko yang mungkin tidak ingin diambil oleh banyak pemegang sementara aktivitas pengambilan aktif terus berlangsung.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.