Serangan Coldcard Meluas: Gelombang Keempat Dorong Pencurian Bitcoin Lewati $90 Juta

TheNewsCryptoDipublikasikan tanggal 2026-08-03Terakhir diperbarui pada 2026-08-03

Abstrak

Serangan terhadap dompet perangkat keras Coldcard telah meningkat menjadi salah satu insiden keamanan terbesar dalam sejarah Bitcoin. Selama tiga hari terakhir, perangkat Coldcard dengan firmware rentan telah dikuras dananya oleh penyerang yang menemukan celah kritis. Frasemen seed yang dihasilkan perangkat tersebut memiliki entropi lebih rendah dari seharusnya, membuatnya dapat diprediksi dan dieksploitasi. Kerugian diperkirakan mencapai $90 juta dari lebih dari 4.500 dompet, dengan lebih dari 1.367 BTC dicuri melalui beberapa gelombang serangan terkoordinasi. Gelombang keempat masih aktif. Pola serangan terbaru menunjukkan 218 transaksi menargetkan 462 alamat korban, dengan 216 dompet tujuan baru menerima 388,92 BTC. Aktivitas ini berjalan sekitar 45 kali lebih cepat dari tingkat normal. Coinkite, perusahaan di belakang Coldcard, telah mengonfirmasi kerentanan tersebut. Semua unit yang tersisa di fasilitas mereka dengan firmware yang terpengaruh telah dimusnahkan dan pengiriman dihentikan. Firmware yang telah diperbaiki kini tersedia untuk semua model yang terdampak, namun perbaikan hanya melindungi frasa seed yang baru dibuat. Pengguna dengan seed yang dibuat pada firmware rentan tetap berisiko dan harus segera membuat dompet baru serta memindahkan semua dananya. Perangkat Satscard, Opendime, dan Tapsigner tidak terpengaruh karena menggunakan basis kode berbeda. Coldcard juga menyarankan beberapa alternatif dompet perangkat keras lainnya bagi pengguna. Insiden skala bes...

Awalnya hanya sebuah peringatan, kini telah berkembang menjadi salah satu insiden keamanan dompet keras terbesar dalam sejarah Bitcoin. Selama tiga hari terakhir, perangkat Coldcard yang menjalankan firmware rentan telah dikosongkan oleh penyerang yang menemukan celah kritis.

Frase pemulihan (seed phrase) yang dihasilkan oleh perangkat yang terdampak memiliki entropi yang lebih rendah dari yang seharusnya, membuatnya dapat diprediksi dan dieksploitasi. Kerugian diperkirakan telah mencapai $90 juta yang dicuri dari lebih dari 4.500 dompet, dengan lebih dari 1.367 BTC terkuras melalui beberapa gelombang serangan yang terkoordinasi.

Gelombang Keempat Masih Aktif

Alex Thorn, Kepala Penelitian di Galaxy Research, menandai kemungkinan gelombang keempat. Pola di sepanjang blok 960.778 hingga 960.792, yang berlangsung sekitar 2,5 jam, menunjukkan 218 transaksi menyerang 462 alamat korban, dengan 216 dompet tujuan baru menerima 388,92 BTC.

Aktivitas penyapuan berjalan pada tingkat sekitar 45 kali dari tingkat normal, 13,8 sapuan per blok dibandingkan baseline 0,3. Lebih lanjut, setiap transaksi menunjukkan nol input yang berasal sebelum batas firmware Coldcard. Topologinya adalah 1:1, satu tujuan baru per korban, tanpa saluran pengumpul.

Setelah mengoreksi enam alamat yang memiliki riwayat transaksi sebelumnya, inti gelombang keempat yang tersisa berjumlah 709 alamat dan 448,73 BTC. Selain itu, beberapa dana yang dicuri telah berpindah ke alamat lompatan kedua. Transaksi yang masih membawa sinyal opt-in RBF mungkin memberikan jendela sempit bagi korban untuk merespons.

Apa yang Telah Dilakukan Coldcard?

Coinkite, perusahaan Kanada di balik Coldcard, mengonfirmasi kerentanan tersebut dan bergerak cepat. Semua unit yang tersisa di fasilitas mereka dengan firmware yang terdampak telah dihancurkan, dan pengiriman telah dihentikan. Mereka yang telah menerima pesanan yang terdampak dihubungi langsung dengan langkah-langkah migrasi.

Firmware yang sudah diperbaiki sekarang tersedia untuk setiap model yang terdampak, tetapi perbaikan hanya melindungi frase pemulihan yang baru dihasilkan. Setiap seed yang dibuat pada firmware yang rentan tetap berisiko terlepas dari pembaruan. Pengguna harus membuat dompet baru dan memindahkan semua dana segera.

Satscard, Opendime, dan Tapsigner menggunakan basis kode yang berbeda dan tidak terdampak. Bagi pengguna yang membutuhkan alternatif segera, Coldcard menyarankan Bitkey, Ledger, Trezor, Jade, dan Bitbox sebagai opsi sementara.

Selain itu, perusahaan telah meminta pengguna yang terdampak untuk menyimpan perangkat mereka untuk mendukung upaya pemulihan di masa depan. Versi firmware yang terdampak adalah Coldcard Mk3, yang menjalankan v4.0.1 hingga v5.0.3.

Eksploitasi dengan skala sebesar ini yang menyerang perangkat yang secara luas dianggap sebagai salah satu solusi penyimpanan dingin Bitcoin paling terpercaya menggoyahkan kepercayaan pada keamanan dompet keras secara luas.

Sorotan Pasar Crypto

Ethereum (ETH) Jatuh ke $1,8K: Banteng dan Beruang Bentrok di Level Kritis

TagBTCCryptoHacksCryptomarket

Kripto yang Sedang Tren

Pertanyaan Terkait

QApa yang menyebabkan kerentanan pada perangkat Coldcard?

AKerentanannya disebabkan oleh firmware yang rentan di Coldcard Mk3 versi v4.0.1 hingga v5.0.3, yang membuat seed phrase yang dihasilkan memiliki entropi lebih rendah dari yang seharusnya, sehingga dapat diprediksi dan dieksploitasi.

QBerapa total kerugian yang disebabkan oleh serangan terhadap Coldcard?

ATotal kerugian diperkirakan mencapai $90 juta, dengan lebih dari 1,367 BTC dicuri dari lebih dari 4,500 dompet dalam beberapa gelombang serangan terkoordinasi.

QApa yang dimaksud dengan 'Gelombang Keempat' dalam konteks serangan ini?

A'Gelombang Keempat' merujuk pada serangan aktif yang terdeteksi, dengan pola transaksi yang mencolok dari blok 960,778 hingga 960,792. Gelombang ini melibatkan 218 transaksi ke 462 alamat korban, dengan 388.92 BTC dicuri dan dikirim ke 216 dompet tujuan baru.

QTindakan apa yang telah dilakukan oleh Coinkite (perusahaan di balik Coldcard) untuk menanggapi insiden ini?

ACoinkite telah mengkonfirmasi kerentanan, menghancurkan semua unit yang tersisa di fasilitas mereka dengan firmware yang terpengaruh, menghentikan pengiriman, menghubungi pelanggan yang terkena dampak, dan merilis firmware yang telah diperbaiki. Namun, perbaikan hanya melindungi seed phrase baru yang dibuat setelah pembaruan.

QApa yang harus dilakukan pengguna Coldcard yang terdampak untuk melindungi dananya?

APengguna yang terdampak harus segera mengunduh firmware yang telah diperbaiki, menghasilkan dompet baru dengan seed phrase baru, dan memindahkan semua dana ke dompet baru tersebut. Mereka juga disarankan untuk menyimpan perangkat lamanya untuk membantu upaya pemulihan di masa depan.

Bacaan Terkait

Membuat Tulang Orakel Berusia Tiga Ribu Tahun Bicara: Sistem Bantuan Penafsiran Pertama yang Meniru Alur Kerja Ahli Manusia

Menyuarakan Tulang Oracle yang Tertidur 3000 Tahun: Sistem AI Pertama Tiru Alur Kerja Ahli Para peneliti dari Universitas Sains dan Teknologi Huazhong dkk. meluncurkan sistem kecerdasan buatan bernama AlphaOracle, sistem bantu pertama yang meniru alur kerja ahli dalam menguraikan dan menafsirkan tulang oracle (jiaguwen). Sistem ini dirancang untuk membantu para ahli menyelesaikan pekerjaan yang rumit dalam memecahkan kode tulang kuno dari Dinasti Shang. AlphaOracle bekerja dengan mensimulasikan proses penelitian ahli: menganalisis evolusi bentuk karakter, memeriksa konteks penggunaan dalam kalimat lengkap dan prasasti serupa, lalu mencari bukti pendukung dalam literatur kuno dan penelitian modern untuk membentuk rantai bukti yang lengkap. Setiap langkah analisis dilengkapi dengan sumber, kandidat jawaban, dan tingkat keyakinan, memudahkan ahli untuk memeriksa ulang. Dari lebih dari 4500 karakter berbeda yang ditemukan, baru sekitar 1500 yang telah berhasil diuraikan. AlphaOracle bertujuan membantu memecahkan sekitar 3000 karakter yang tersisa. Dalam evaluasi melibatkan 86 ahli dan peneliti, 78.7% peserta memberikan penilaian positif, memperkirakan sistem ini dapat menghemat rata-rata 64% waktu analisis. Sistem ini memproses dalam empat langkah utama: 1) Mengurai dan merekonstruksi kalimat dari gambar rubbing; 2) Menganalisis bentuk karakter melalui evolusi dan komponen; 3) Menguji hipotesis dalam konteks kalimat dan prasasti serupa; 4) Mencari dukungan bukti dari literatur klasik dan penelitian modern. Laporan akhir yang dihasilkan menyajikan semua bukti secara terstruktur untuk ditinjau ahli. AlphaOracle tidak dimaksudkan untuk menggantikan keputusan akhir ahli, tetapi bertindak sebagai asisten cerdas yang efisien dalam menemukan petunjuk, mengumpulkan bukti, dan membandingkan interpretasi. Pendekatan ini juga berpotensi diterapkan pada bidang studi aksara kuno lainnya, membuka jalan bagi kolaborasi yang lebih produktif antara kecerdasan buatan dan keahlian manusia dalam mengungkap sejarah.

marsbit5m yang lalu

Membuat Tulang Orakel Berusia Tiga Ribu Tahun Bicara: Sistem Bantuan Penafsiran Pertama yang Meniru Alur Kerja Ahli Manusia

marsbit5m yang lalu

AI Bantah Dugaan Matematika Berusia Ratusan Tahun Ternyata Palsu, Bukti Lean Muncul Celah, Profesor Columbia Merasa Tersakiti

OpenAI mengumumkan sepuluh kemajuan matematika yang luar biasa dari model penalaran internal terbarunya, termasuk bukti pertama keberadaan kelompok Non-sofic, batas bawah sirkuit baru, dan solusi untuk batas kesulitan masalah Closest Vector Problem (CVP). Salah satu yang paling menonjol adalah teorema pengulangan paralel kuantum, yang berhasil diselesaikan oleh AI setelah satu dekade upaya oleh Profesor Henry Yuen dari Universitas Columbia. Meskipun bukti tersebut telah diverifikasi oleh Lean, Yuen menyatakan bahwa penulisannya terasa khas AI: bertele-tele namun kurang memberikan penjelasan intuitif untuk langkah-langkah kunci. Hal ini menyoroti tantangan bahwa verifikasi formal oleh mesin tidak sama dengan pemahaman manusia yang mendalam. Artikel ini juga membahas insiden di mana Lean digunakan untuk "membuktikan" bahwa Konjektur Collatz yang terkenal itu salah, yang ternyata hanya memanfaatkan kerentanan dalam inti Lean. Insiden ini, bersama dengan komentar dari profesor seperti Alex Kontorovich, menggarisbawahi batasan alat formal: mereka dapat memastikan kebenaran logis tetapi tidak dapat menjamin keselarasan semantik antara definisi formal dan niat intuitif manusia. Kesimpulannya, AI dapat menghasilkan bukti yang benar, dan mesin dapat memverifikasinya, tetapi proses memahami, mengartikulasikan, dan memvalidasi makna sebenarnya dari teorema tersebut tetap menjadi tanggung jawab manusia yang tidak tergantikan.

marsbit6m yang lalu

AI Bantah Dugaan Matematika Berusia Ratusan Tahun Ternyata Palsu, Bukti Lean Muncul Celah, Profesor Columbia Merasa Tersakiti

marsbit6m yang lalu

Tibo, ‘Bapa Angkat Siber’ Membocorkan: Google Sudah Menciptakan ChatGPT Setahun Lebih Awal, Tapi Tak Berani Meluncurkannya

Menurut laporan dari Codex Lead dan mantan karyawan Google Thibault "Tibo" Sottiaux, Google sebenarnya telah mengembangkan model chatbot bernama "LMChat" yang sangat mirip dengan ChatGPT satu tahun sebelum OpenAI merilisnya. Namun, Google dikabarkan terlalu khawatir akan dampaknya terhadap bisnis inti mereka, terutama mesin pencari, sehingga memutuskan untuk tidak meluncurkannya. Demikian pula, DeepMind dilarang merilis produk yang berpotensi mengganggu bisnis Google. Kisah ini mencuat setelah seorang insinyur Midjourney mengutip wawancara lama mantan kepala Google Brain, Jeff Dean. Tibo kemudian mengkonfirmasi keberadaan proyek LMChat tersebut. Dia menyatakan rasa sesal, mencatat bahwa meskipun banyak yang menyadari potensi LLM, keberanian OpenAI untuk merilis ChatGPT-lah yang akhirnya mengubah lanskap AI. Artikel ini lebih lanjut menggambarkan dampak dari "peluang yang terlewatkan" ini terhadap Google, termasuk gelombang perpindahan talenta AI kunci baru-baru ini ke perusahaan seperti OpenAI dan Anthropic. Tokoh penting seperti Noam Shazeer (salah satu penulis kunci makalah "Attention Is All You Need") dan John Jumper (penerima Nobel, mantan pemimpin AlphaFold) telah meninggalkan perusahaan. Situasi ini dibandingkan dengan kisah klasik Xerox PARC yang melewatkan inovasi antarmuka pengguna grafis, menunjukkan tantangan yang dihadapi perusahaan besar dalam mengganggu bisnis inti mereka sendiri.

marsbit16m yang lalu

Tibo, ‘Bapa Angkat Siber’ Membocorkan: Google Sudah Menciptakan ChatGPT Setahun Lebih Awal, Tapi Tak Berani Meluncurkannya

marsbit16m yang lalu

Wawancara Terbaru Dalio: 3 Tanda Gelembung AI Akan Meletus, Bagaimana Menghadapinya?

Ray Dalio, pendiri Bridgewater Associates, dalam wawancara dengan podcast The Diary Of A CEO, membahas potensi gelembung AI, siklus besar 80 tahun, dan pandangannya tentang Bitcoin. Ia membandingkan kegembiraan saat ini terhadap AI dengan gelembung internet tahun 2000, di mana antusiasme terhadap teknologi baru mendorong harga aset melampaui nilai fundamentalnya. Dalio mengidentifikasi tiga tanda utama gelembung AI akan pecah: 1) Kenaikan suku bunga yang memaksa investor mencairkan aset, 2) Peningkatan signifikan dalam penawaran saham (IPO) oleh perusahaan, dan 3) Dominasi investor retail tidak berpengalaman yang menggunakan leverage. Ia menekankan bahwa waktu tepat gelembung pecah sulit diprediksi, sehingga strategi terbaik adalah diversifikasi portofolio ke berbagai aset seperti saham, obligasi, emas, dan properti. Dalio merekomendasikan alokasi 5-15% untuk emas sebagai "safe haven". Mengenai Bitcoin, Dalio lebih memilih emas fisik karena dianggap lebih tahan terhadap risiko teknologi dan intervensi pemerintah. Pada bagian AI, Dalio memperkirakan kapitalis pemilik teknologi akan menjadi penerima manfaat terbesar, sementara banyak pekerjaan mental terancam otomatisasi. Namun, manusia dengan kecerdasan emosional, intuisi, dan kemampuan kolaborasi yang unggul akan tetap relevan. Terkait siklus 80 tahun perubahan tatanan dunia, Dalio menyatakan kita berada di periode kritis sekitar waktu sekarang ini.

marsbit28m yang lalu

Wawancara Terbaru Dalio: 3 Tanda Gelembung AI Akan Meletus, Bagaimana Menghadapinya?

marsbit28m yang lalu

CISO Yayasan Solana Peringatkan AI Membuat Penipuan Kripto Semakin Meyakinkan

CISO Solana Foundation, Michael Coates, memperingatkan bahwa kecerdasan buatan (AI) membuat penipuan kripto semakin meyakinkan, terutama melalui rekayasa sosial, phishing, dan peniruan suara. Peringatan ini bukan tentang kelemahan di blockchain atau kontrak pintar Solana, melainkan tentang cara penyerang menargetkan pengguna dan tim. AI memungkinkan penipuan yang lebih personal dan profesional dengan pesan yang dipoles, identitas palsu, hingga deepfake suara yang meyakinkan. Dalam ekosistem kripto di mana transaksi seringkali tidak dapat dibatalkan, hal ini sangat berbahaya. Penekanan diberikan pada pentingnya desain sistem yang "aman secara default" karena mengandalkan kewaspadaan pengguna saja tidak lagi cukup. Serangan rekayasa sosial juga mengancam tim proyek kripto melalui peniruan vendor, eksekutif, atau kolega untuk mendapatkan akses atau persetujuan transaksi berbahaya. Oleh karena itu, diperlukan prosedur verifikasi yang ketat, kontrol akses, dan disiplin multisig. Sebagai ekosistem yang berkembang pesat dengan banyak aplikasi konsumen, Solana dan seluruh industri kripto perlu meningkatkan keamanan di tingkat pengguna. Perlombaan senjata melawan penipuan dipercepat oleh AI, sehingga produk dan protokol harus dirancang dengan batasan izin, peringatan yang lebih jelas, dan saluran komunikasi yang tepercaya. Intinya, penipuan masa depan mungkin tidak akan terlihat seperti penipuan.

bitcoinist29m yang lalu

CISO Yayasan Solana Peringatkan AI Membuat Penipuan Kripto Semakin Meyakinkan

bitcoinist29m yang lalu

Trading

Spot

Artikel Populer

Cara Membeli ONE

Selamat datang di HTX.com! Kami telah membuat pembelian Harmony (ONE) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli Harmony (ONE) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan Harmony (ONE) AndaSetelah melakukan pembelian, simpan Harmony (ONE) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading Harmony (ONE)Lakukan trading Harmony (ONE) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

661 Total TayanganDipublikasikan pada 2024.12.12Diperbarui pada 2026.06.02

Cara Membeli ONE

Diskusi

Selamat datang di Komunitas HTX. Di sini, Anda bisa terus mendapatkan informasi terbaru tentang perkembangan platform terkini dan mendapatkan akses ke wawasan pasar profesional. Pendapat pengguna mengenai harga ONE (ONE) disajikan di bawah ini.

活动图片