TL;DR
- Galaxy mengidentifikasi setidaknya 15 pelaku setelah laporan korban baru mengungkap pencurian Coldcard yang sebelumnya tersembunyi, termasuk 12 BTC yang diambil dari 126 alamat.
- Kerugian yang dikonfirmasi mencapai sekitar $100 juta melalui tiga gelombang, sementara serangan keempat yang diduga dapat meningkatkan total mendekati $130 juta dalam bitcoin.
- Para peneliti memperdebatkan apakah pengujian AI murah bisa mencegah kelemahan tersebut, tetapi sepakat bahwa reduksi entropi 40-bit membuat benih dompet yang terdampak lebih mudah diserang secara independen.
Galaxy Digital mengatakan setidaknya 15 penyerang berbeda memanfaatkan Coldcard vulnerability, berdasarkan laporan korban baru setelah insiden tersebut menjadi publik. Alex Thorn explained bahwa pengungkapan individu membantu analis melabeli penyerang yang sebelumnya tetap tersembunyi karena eksploitasi ini berbeda dari pelanggaran bursa terpusat. Laporan terbaru mengungkap kampanye yang terpecah-pecah, bukan satu operasi pencurian yang terkoordinasi. Dalam satu kasus, korban yang melaporkan pencurian kurang dari 1 BTC memungkinkan peneliti mengidentifikasi serangan yang mengambil 12 BTC dari 126 alamat, menunjukkan bagaimana keluhan kecil dapat mengungkap pola yang jauh lebih luas.
sekarang banyak penyerang berbeda yang memanfaatkan kerentanan Coldcard. kami memperkirakan setidaknya 15 penyerang berbeda sekarang
Kami terus menerima laporan korban dan memberi mereka informasi untuk melaporkan kepada otoritas terkait
dan laporan-laporan tersebut membantu kami mengidentifikasi serangan baru dan melabeli pelaku https://t.co/6ybBTqJPb6
— Alex Thorn (@intangiblecoins) 4 Agustus 2026
Laporan Baru Memperluas Estimasi Kerugian dan Perdebatan AI
Galaxy kini memperkirakan kerugian yang dikonfirmasi mendekati $100 juta melintasi tiga gelombang serangan dan telah mengidentifikasi gelombang keempat yang diduga dapat meningkatkan total menjadi sekitar $130 juta dalam Bitcoin. Perkiraan kerugian yang terus membesar menunjukkan bahwa eksploitasi ini masih dalam proses rekonstruksi, bukan sepenuhnya terkendali atau dipahami. Berbeda dengan peretasan satu bursa dengan satu titik pelanggaran yang terlihat, benih dompet yang dikompromikan dapat dieksploitasi secara independen oleh aktor yang berbeda, sehingga atribusi, penghitungan korban, dan perhitungan total kerugian menjadi sangat sulit. Jumlah penyerang yang terus bertambah juga membuka kembali pertanyaan apakah self-custody melindungi pengguna ketika rahasia yang dihasilkan perangkat keras sendiri menjadi dapat diprediksi.

Diskusi teknis telah beralih ke seberapa murah kecerdasan buatan mungkin dapat menemukan kembali kelemahan firmware. Mitra manajemen Dragonfly, Haseeb Qureshi, berargumen bahwa sekitar $2 dalam pengerasan AI bisa mencegah insiden tersebut, dengan mengutip tes di mana model dilaporkan dapat mereproduksi kerentanan dalam hitungan menit. Klaim AI tetap provokatif namun dipertentangkan karena kelemahan tersebut sudah publik ketika beberapa demonstrasi terjadi. Seorang peneliti memperingatkan bahwa tes-tes tersebut tidak memiliki kondisi buta, metode yang didokumentasikan, dan analisis false-positive, sementara model open-source lainnya dilaporkan menemukan masalah tersebut dalam 20 menit tanpa akses web, memperkuat perdebatan mengenai deteksi dini yang realistis sebelum pengungkapan.
Castle Labs mengatakan bahwa bug tersebut mengurangi entropi kunci pribadi Coldcard menjadi sekitar 40 bit, jauh di bawah 128 bit yang terkait dengan seed 12 kata standar. Kegagalan ini membuat penemuan brute-force menjadi lebih mudah dan mungkin menjelaskan mengapa beberapa penyerang dapat berpartisipasi. Insiden ini mengungkap kegagalan pengujian di mana janji keamanan dompet perangkat keras bergantung pada entropi yang dilemahkan secara diam-diam oleh firmware. Seiring AI menurunkan biaya tinjauan kode bagi para pembela maupun penjahat, tantangan yang belum terpecahkan adalah apakah produsen dompet dapat memperkuat rilis sebelum alat otomatis mengubah kesalahan implementasi yang samar menjadi peluang pencurian berskala besar terhadap alamat Bitcoin yang tidak aktif.

