Lebih dari 15 Pelaku Kejahatan Manfaatkan Kerentanan Dompet Dingin Coldcard

cryptonews.ruDipublikasikan tanggal 2026-08-05Terakhir diperbarui pada 2026-08-05

Abstrak

Lebih dari 15 penjahat individu memanfaatkan kerentanan pada dompet keras Coldcard, menurut Alex Thorn dari Galaxy Digital. Kerentanan ini memungkinkan penarikan sekitar 12 BTC dari 126 alamat. Total kerugian dari eksploitasi ini diperkirakan mencapai $100 juta dalam tiga gelombang serangan yang dikonfirmasi, dengan gelombang keempat berpotensi meningkatkan total hingga sekitar $130 juta. Insiden ini memicu kembali diskusi tentang keamanan penyimpanan bitcoin dalam dompet keras. Analis menyoroti bahwa tingkat entropi kunci privat Coldcard hanya 40 bit, jauh di bawah standar 128 bit yang umum digunakan oleh dompet lain dengan frase seed 12 kata. Kelemahan ini berasal dari bug dalam firmware. Partner Dragonfly, Haseeb Qureshi, menyebutkan bahwa pemeriksaan kode dengan bantuan AI seharga sekitar $2 mungkin bisa mencegah eksploitasi ini, setelah beberapa model AI dilaporkan dapat mendeteksi kerentanan dalam waktu kurang dari 20 menit. Kasus Coldcard ini dianggap mirip dengan kerentanan "Milk Sad" yang ditemukan pada 2023, yang juga melibatkan entropi yang sangat terbatas pada generator kunci. Serangan terhadap Coldcard menjadi salah satu insiden terbesar dalam sejarah dompet keras.

Lebih dari 15 pelaku kejahatan terpisah telah memanfaatkan kerentanan Coldcard — demikian perkiraan yang diberikan oleh Kepala Departemen Riset Galaxy Digital, Alex Thorn, berdasarkan laporan baru dari para korban. Thorn menyampaikan di jejaring sosial X bahwa keluhan korban membantu perusahaan mengidentifikasi para penyerang yang jika tidak demikian akan tetap tidak terdeteksi: sifat eksploit ini berbeda dari peretasan terhadap bursa terpusat.

"Berkat laporan dari hanya satu korban tentang pencurian kurang dari 1 $BTC, kami menemukan serangan baru yang telah menguras 12 $BTC dari 126 alamat," tulis Thorn.

Perkiraan kerugian dari eksploit Coldcard telah meningkat menjadi $100 juta dalam tiga gelombang serangan yang dikonfirmasi, menurut data Galaxy Research. Gelombang keempat juga telah diidentifikasi, yang dapat mendorong total kerugian mendekati sekitar $130 juta dalam Bitcoin.

Serangan ini menghidupkan kembali diskusi tentang keamanan dan kelayakan menyimpan Bitcoin di dompet dingin.

"$2 untuk Perlindungan dari AI" Dapat Mencegah Eksploit — Pendapat Dragonfly

Sekitar $2 yang dihabiskan untuk memeriksa kode dengan bantuan AI dapat mencegah eksploit Coldcard — demikian komentar mitra pengelola Dragonfly, Haseeb Qureshi, menanggapi postingan di media sosial yang menyatakan bahwa beberapa model kecerdasan buatan mendeteksi kerentanan tersebut dalam waktu kurang dari 20 menit.

Namun, kecil kemungkinan model AI dapat secara mandiri menemukan kerentanan ini sebelum informasinya menjadi publik.

Kerentanan dalam Pengaturan Kunci Pribadi

Kemampuan model AI yang terus meningkat secara signifikan menurunkan biaya dan waktu yang dibutuhkan untuk menemukan kerentanan baru di bidang kripto. Sementara itu, mekanisme pembentukan kunci pribadi perangkat itu sendiri mungkin turut berperan dalam keberhasilan serangan terhadap Coldcard.

Tingkat entropi kunci pribadi Coldcard hanya 40 bit — jauh lebih rendah dari standar yang diadopsi oleh dompet lain, di mana frase benih 12 kata menyediakan 128 bit entropi. Pelanggaran terhadap standar yang diterima umum ini merupakan hasil dari kesalahan dalam firmware, yang sangat mempermudah tugas para pelaku kejahatan.

Biaya untuk menemukan kerentanan semacam ini akan terus menurun seiring dengan meningkatnya kemampuan model AI dan penerapannya yang lebih luas, baik dalam keamanan siber maupun dalam melancarkan serangan.

Serangan terhadap Coldcard tetap menjadi salah satu insiden terbesar dalam sejarah dompet keras: kerugian yang dikonfirmasi mencapai $100 juta, dan dengan mempertimbangkan gelombang keempat, dapat meningkat menjadi $130 juta. Keterlibatan lebih dari 15 pelaku kejahatan terpisah menunjukkan betapa luasnya informasi tentang kerentanan ini tersebar setelah diungkapkan.

Pandangan AI

Dari perspektif analisis data mesin, kasus Coldcard mengingatkan pada sejarah kerentanan 'Milk Sad', yang ditemukan pada tahun 2023 dalam alat Libbitcoin Explorer. Saat itu, generator kunci membatasi entropi hanya pada 32 bit, bukan 256 bit yang disyaratkan, yang memungkinkan pelaku kejahatan memulihkan kunci pribadi dari ribuan dompet. Paralel ini cukup signifikan: 40 bit entropi pada Coldcard lebih tinggi dari angka Libbitcoin, tetapi masih jauh di bawah standar 128 bit, yang berarti kesalahan firmware semacam ini dapat berulang di berbagai produk terlepas dari reputasi mereka.

Pertanyaan Terkait

QMenurut Alex Thorn dari Galaxy Digital, berapa banyak pelaku jahat yang diperkirakan memanfaatkan kerentanan dompet Coldcard?

AAlex Thorn memperkirakan lebih dari 15 pelaku jahat terpisah yang telah memanfaatkan kerentanan tersebut.

QBerapa total kerugian yang disebabkan oleh eksploitasi terhadap Coldcard, berdasarkan data dari Galaxy Research?

ATotal kerugian yang dikonfirmasi mencapai $100 juta, dan dengan mempertimbangkan gelombang keempat, kerugian dapat meningkat menjadi sekitar $130 juta dalam Bitcoin.

QApa penyebab utama yang membuat serangan terhadap Coldcard memungkinkan, seperti dijelaskan dalam artikel?

APenyebab utamanya adalah kesalahan dalam firmware yang menyebabkan tingkat entropi kunci privat hanya 40 bit, jauh di bawah standar 128 bit yang biasa digunakan oleh dompet lain.

QMenurut Haseeb Qureshi dari Dragonfly, apakah yang sebenarnya bisa mencegah eksploitasi Coldcard?

AMenurut Haseeb Qureshi, sekitar $2 yang dihabiskan untuk memeriksa kode dengan bantuan AI bisa saja mencegah eksploitasi tersebut.

QKasus Coldcard ini mirip dengan kerentanan apa yang ditemukan sebelumnya dalam dunia kripto, menurut bagian 'Pendapat AI' di artikel?

AKasus Coldcard ini dianggap mirip dengan kerentanan 'Milk Sad' yang ditemukan pada tahun 2023 di alat Libbitcoin Explorer, yang juga melibatkan pembatasan entropi yang parah pada generator kunci.

Bacaan Terkait

Trading

Spot
活动图片