BitBox Atasi Kerentanan 'Serius' pada Dompet yang Bisa Mengancam Dana Pengguna

cryptonews.ruDipublikasikan tanggal 2026-08-18Terakhir diperbarui pada 2026-08-18

Abstrak

Produsen dompet keras BitBox merilis pembaruan firmware yang memperbaiki dua kerentanan "serius". Kerentanan pertama memungkinkan penyerang untuk mengeksekusi kode sewenang-wenang dan memasang firmware berbahaya pada perangkat BitBox02 Multi dan BitBox02 Nova yang belum dikonfigurasi, yang dapat mengancam dana pengguna. Kerentanan kedua, dalam implementasi Silent Payments, memungkinkan penyerang memblokir Bitcoin di alamat yang tidak diinginkan, meskipun pencurian langsung tidak dimungkinkan, dan berpotensi meminta tebusan. Pembaruan ini muncul di tengah momen sensitif untuk sektor penyimpanan mandiri, setelah kerentanan firmware Coldcard yang belum terdeteksi selama lebih dari lima tahun menyebabkan pencurian lebih dari $112 juta. Insiden baru-baru ini juga mencakup kebocoran data yang memengaruhi lebih dari 53.000 pengguna Trezor dan SafePal, meskipun perangkat, kunci pribadi, atau frasa pemulihan tidak dikompromikan. BitBox menegaskan tidak ada laporan eksploitasi atau kehilangan dana pengguna dari kerentanan mereka.

Produsen dompet perangkat keras BitBox telah merilis pembaruan firmware yang mengatasi dua kerentanan, yang oleh perusahaan disebut "serius". Kerentanan ini memungkinkan pemasangan firmware berbahaya dan dapat membahayakan dana pengguna.

Dalam pemberitahuan keamanan pada hari Senin, BitBox melaporkan kerentanan pertama – kerusakan memori pada versi BitBox02 Multi dan BitBox02 Nova yang belum dikonfigurasi dengan dompet. Penyerang dapat memanfaatkan kerentanan ini pada perangkat host untuk mengeksekusi kode arbitrer dan menginstal firmware berbahaya, yang mengancam hilangnya dana.

Kerentanan kedua memengaruhi implementasi Silent Payments di BitBox dan dapat memungkinkan penyerang untuk mengunci bitcoin di alamat yang tidak dimaksudkan. Pencurian langsung tidak mungkin, namun penyerang dapat meminta tebusan untuk bantuan mengembalikan koin, demikian pernyataan BitBox. Perusahaan mengatakan belum menerima laporan tentang eksploitasi kerentanan atau kehilangan dana oleh pengguna.

Pengungkapan informasi ini terjadi pada momen yang sensitif bagi segmen penyimpanan mandiri (self-custody). Sebelumnya, kerentanan firmware Coldcard menyebabkan pencurian bitcoin senilai lebih dari $112 juta, menunjukkan bagaimana kelemahan pada perangkat untuk melindungi kunci privat dapat menjadi titik kegagalan.

Cointelegraph menghubungi BitBox untuk informasi lebih lanjut tetapi belum menerima tanggapan hingga publikasi.

Patch BitBox Dirilis Setelah Pencurian Bitcoin dari Coldcard dan Kebocoran Data Dompet

Pembaruan keamanan BitBox menyusul gelombang insiden yang melibatkan dompet perangkat keras, yang memengaruhi perangkat dan layanan terkait.

Yang paling merusak adalah kerentanan Coldcard, yang dikaitkan dengan perubahan firmware pada Maret 2021 – kerentanan ini tidak terdeteksi selama lebih dari lima tahun. Kerentanan tersebut memengaruhi pembuatan nilai acak untuk seed phrase (frasa benih) dompet: penyerang dapat menggunakan metode brute force untuk menemukan seed phrase dompet yang terdampak dan mendapatkan kunci privatnya tanpa akses fisik.

Galaxy Research melaporkan pada hari Jumat bahwa kerugian terkait Coldcard melebihi $112 juta. Sekitar 17.786 BTC telah ditarik dari lebih dari 8.600 alamat.

Terkait: Eksploit Coldcard Mendorong Kerugian Juli Menjadi $247 Juta, Menjadikannya Bulan Terburuk Kedua pada 2026

Belakangan ini, kebocoran data terpisah di Trezor dan SafePal mengungkap informasi tentang pelanggan dan pesanan lebih dari 53.000 pengguna. Trezor mengaitkan kebocoran data 13.689 pelanggan dengan penyedia layanan pengiriman ShipMonk, sementara SafePal menyatakan bahwa kerentanan otorisasi dalam plugin pelacakan pesanan mengungkap informasi tentang 39.798 pelanggan.

Tidak ada satu pun insiden di mana perangkat, kunci privat, atau frasa pemulihan dikompromikan. Namun, kedua perusahaan memperingatkan: informasi ini dapat memfasilitasi serangan phishing yang ditargetkan dan upaya penipuan identitas.

Jurnal: Apakah Serangan pada Coldcard Berarti Semua Dompet Perangkat Keras Sekarang Tidak Aman?

Pertanyaan Terkait

QApa yang diperbaiki BitBox melalui pembaruan firmware terbarunya?

ABitBox merilis pembaruan firmware untuk memperbaiki dua kerentanan 'serius' yang dapat memungkinkan pemasangan firmware berbahaya dan membahayakan dana pengguna.

QApa risiko dari kerentanan pertama yang ditemukan di BitBox02 Multi dan Nova?

AKerentanan pertama adalah kerusakan memori yang dapat dieksploitasi oleh penyerang pada perangkat host untuk mengeksekusi kode arbitrer, menginstal firmware berbahaya, dan berpotensi mengakibatkan hilangnya dana.

QApa dampak dari kerentanan dalam implementasi Silent Payments di BitBox?

AKerentanan dalam implementasi Silent Payments dapat memungkinkan penyerang untuk 'mengunci' bitcoin di alamat yang tidak dimaksudkan. Pencurian langsung tidak mungkin, tetapi penyerang dapat meminta tebusan untuk membantu mengembalikan koin tersebut.

QInsiden keamanan besar apa yang terjadi pada perangkat dompet keras Coldcard sebelum pembaruan BitBox?

ASebelumnya, kerentanan firmware pada Coldcard yang tidak terdeteksi selama lebih dari lima tahun menyebabkan pencurian bitcoin senilai lebih dari $112 juta, dengan lebih dari 17.786 BTC ditarik dari lebih dari 8.600 alamat.

QJenis insiden apa yang baru-baru ini melibatkan Trezor dan SafePal, dan apa risikonya bagi pengguna?

ATrezor dan SafePal mengalami kebocoran data yang mengungkapkan informasi pelanggan dan pesanan dari total lebih dari 53.000 pengguna. Meskipun perangkat, kunci privat, atau frasa pemulihan tidak terganggu, informasi yang bocor dapat digunakan untuk serangan phishing yang ditargetkan dan upaya penipuan.

Bacaan Terkait

Ethereum Foundation memperingatkan beberapa alat mungkin rusak dengan peningkatan Glamsterdam

Yayasan Ethereum (EF) telah memperingatkan bahwa beberapa dompet digital, indekser, dan alat estimasi biaya gas (gas estimators) mungkin mengalami gangguan karena perubahan model gas dalam peningkatan jaringan (upgrade) Glamsterdam yang akan datang. Tim Protokol DevOps EF menyatakan bahwa alat apa pun yang mengandalkan batas maksimum gas yang dikodekan secara kaku (hardcoded) "akan rusak" dan harus diperbarui. Mereka mendesak para pengembang untuk menguji sistem mereka di Plataberget, jaringan pengujian publik (testnet) yang akan beroperasi selama beberapa bulan. EIP-8037 dalam Glamsterdam akan memperkenalkan dimensi gas-status terpisah untuk operasi yang membuat status baru. Perubahan ini berarti transfer ETH biasa ke akun yang sudah ada akan tetap berbiaya 21.000 gas, tetapi mengirim ETH ke akun baru akan dikenakan biaya gas-status tambahan. Pengembang harus meninjau ulang perangkat lunak yang berasumsi bahwa 21.000 gas mencakup setiap transfer ETH atau hanya menggunakan satu dimensi gas dalam memperkirakan biaya transaksi. Upgrade Glamsterdam juga mencakup pemisahan proposer-pembangun yang diabadikan (enshrined proposer-builder separation), daftar akses tingkat blok, dan peningkatan batas ukuran kode kontrak serta kode inisialisasi. Fork Glamsterdam dijadwalkan aktif di jaringan utama pada Kamis, sebelum diterapkan di testnet Sepolia dan Holesky.

cointelegraph49m yang lalu

Ethereum Foundation memperingatkan beberapa alat mungkin rusak dengan peningkatan Glamsterdam

cointelegraph49m yang lalu

Trading

Spot
活动图片