Di Garis Depan Kasus Pencurian Coldcard Baru Tahu, Kenapa Dampaknya Jauh Lebih Besar dari yang Terlihat dari Data

marsbitDipublikasikan tanggal 2026-08-04Terakhir diperbarui pada 2026-08-04

Abstrak

Tak seorang pun menyangka bahwa kerentanan dari 5 tahun lalu dapat memicu kasus pencurian Bitcoin terbesar tahun ini. Pada 30 Juli, ratusan Bitcoin dikumpulkan dari ratusan alamat dalam waktu singkat, kemudian serangan meluas dengan cepat. Penyerang memindai ribuan alamat Bitcoin dan mencuri hampir 2.000 BTC senilai ratusan juta dolar AS. Penyebabnya ditemukan sebagai bug pada dompet keras Coldcard dalam proses pembuatan frasa pemulihan (seed phrase), yaitu masalah keacakan yang lemah sehingga dapat ditebak. Karena pengguna Coldcard di Tiongkok tidak banyak, awalnya tidak banyak mendapat perhatian. Namun, komunitas luar negeri gempar karena Coldcard sangat terkenal di sana. Kepanikan memuncak pada 31 Juli, dengan total transaksi di bawah 1 BTC mencapai 39.600 BTC, tertinggi sejak keruntuhan FTX 2022. Kerentanan ini kemungkinan besar ditemukan dan dieksploitasi oleh model AI, dampaknya serupa dengan insiden Zcash sebelumnya, bahkan mungkin lebih serius secara psikologis. Yu Xian, pendiri SlowMist, yang membantu beberapa korban, menyatakan bahwa peristiwa ini berdampak sangat dalam karena mengguncang kelompok inti pemegang keyakinan Bitcoin. Dia menjelaskan, meskipun jumlah Bitcoin yang dicuri secara historis bukan yang terbesar, reputasi Coldcard yang sangat baik di kalangan Bitcoin OG membuat masalah ini menjadi pukulan berat. Inti masalahnya adalah entropi yang tidak cukup saat pembuatan seed, mengurangi keacakan sehingga penyerang dapat menghitung secara paksa. Yang iron...

Tidak ada yang menyangka, sebuah kerentanan dari 5 tahun lalu, akhirnya memicu kasus pencurian Bitcoin terbesar tahun ini.

Pada 30 Juli, seseorang menemukan keanehan. Pertama, ratusan Bitcoin dikumpulkan dalam waktu singkat dari ratusan alamat, kemudian cakupan serangan dengan cepat meluas. Penyerang memindai ribuan alamat Bitcoin, mencuri hampir 2000 BTC, bernilai lebih dari seratus juta dolar AS.

Penyebab masalah cepat teridentifikasi: ada bug dalam proses pembuatan seed phrase (frasa pemulihan) pada dompet keras bernama Coldcard, yaitu masalah weak randomness (acak lemah), di mana angka acak menjadi tidak benar-benar acak dan bisa ditebak.

Karena pengguna Coldcard di Tiongkok tidak banyak, awalnya tidak banyak yang memperhatikan. Tapi di luar negeri sudah gempar, karena Coldcard sangat terkenal di sana. Setelah beberapa hari berkembang, kepanikan publik sudah mencapai puncaknya. Pada 31 Juli, total volume transfer di bawah 1 BTC mencapai 39.6 ribu BTC, level tertinggi sejak runtuhnya FTX pada 2022.

Kali ini kemungkinan besar juga kerentanan ditemukan dan diserang oleh model AI, dampaknya sama seperti ketika Zcash anjlok sehari. Kali ini tampaknya lebih parah, dari data tidak terlihat, dampaknya lebih pada kepercayaan, ini tidak bisa diukur.

Untuk memahami pandangan dan analisis dampak terhadap peristiwa Coldcard di garis depan kasus, BlockBeats menghubungi Yu Xian, pendiri SlowMist, di mana beberapa korban telah meminta SlowMist membantu mereka, dan SlowMist juga terus melacak peristiwa Coldcard. Dalam pandangan Yu Xian, dampak peristiwa pencurian ini sangat dalam, karena mengguncang kelompok inti pemegang kepercayaan Bitcoin.

BlockBeats: Apakah Coldcard sudah mencari perusahaan keamanan untuk membantu memulihkan aset? Bitcoin yang dicuri sekarang nilainya sudah lebih dari seratus juta, seberapa besar kemungkinan untuk dikembalikan?

Yu Xian: Sekarang masih belum pasti kelompok peretas mana, harus dilihat dari cara mereka mentransfer selanjutnya baru bisa dinilai. Jika akhirnya dikonfirmasi sebagai organisasi peretas negara (misalnya peretas Korea Utara), maka sulit untuk dikembalikan.

Selain mengeluarkan beberapa pengumuman keamanan, pihak resmi belum terlihat melibatkan tim keamanan. Sekarang ada beberapa korban pencurian Coldcard yang mendatangi kami untuk meminta bantuan memulihkan aset mereka.

BlockBeats: Dari penyebab pencurian kali ini yang terlihat, sederhananya adalah angka acak tidak lagi acak, seingat saya masalah angka acak hampir muncul setiap tahun dalam sejarah industri kripto, kenapa kali ini terlihat sangat parah?

Yu Xian: Hanya dari jumlah dan nilai, ribuan Bitcoin dalam sejarah tidak termasuk yang terbesar, seperti peristiwa sebelumnya misalnya Mt. Gox, BitFinex, kolam LuBian yang dicuri, puluhan ribu, ratusan ribu Bitcoin hilang, atau sebuah bridge (jembatan) yang dicuri pun skala jumlahnya mungkin melebihi kali ini.

Tapi masalahnya, reputasi Coldcard sangat bagus, mereka transparan, open-source, sangat sederhana dan untuk kalangan teknis, digunakan oleh banyak OG Bitcoin dan pemegang kepercayaan dalam jangka panjang. Sesuatu yang terlihat sangat sempurna bermasalah, pukulannya sangat besar bagi pengguna paling teguh itu.

Sekaligus inti masalah kali ini adalah nilai entropi yang sangat tidak memadai saat pembuatan seed phrase, menyebabkan keacakan seed yang dihasilkan jauh lebih lemah dari yang diharapkan, peretas bisa menghitung secara brute-force untuk menemukan (collision) seed phrase pengguna. Ini adalah masalah paling dasar, juga paling mematikan, untuk keamanan aset kripto.

Saya rasa yang paling absurd adalah, sekarang model AI yang kuat sudah muncul, Coldcard dan para pemegang kepercayaan Bitcoin ternyata tidak ada yang meninjau ulang kodenya, menjalankannya dengan AI, malah peretas yang meninjau ulang. Karena jika hanya menargetkan kerentanan terkait angka acak seed phrase, AI sekarang cukup mudah mengidentifikasi dan menemukannya.

Jadi peristiwa ini jadi heboh besar, karena mengguncang kelompok inti pemegang kepercayaan.

BlockBeats: Jadi dari sudut pandang Bapak tadi diperluas, dampak pencurian ini bagi industri kripto cukup mendalam?

Yu Xian: Sebuah dompet keras dengan sejarah panjang, open-source, untuk kalangan teknis, yang dianggap "sempurna" oleh semua orang bermasalah, akan sangat memukul kepercayaan seluruh komunitas terhadap produk sejenis. Pengguna akan mulai curiga: Dompet yang saya pakai sekarang apakah juga bermasalah? Seed phrase yang akan dihasilkan nanti apakah aman?

BlockBeats: Apakah Bapak akan menyarankan proyek kripto sekarang menjalankan kodenya sendiri dengan AI untuk mencari kerentanan? Atau bagaimana SlowMist sendiri melakukannya sekarang?

Yu Xian: Saya akan menyarankan untuk melakukannya.

Dampak AI terhadap seluruh industri keamanan jauh lebih besar dari yang diketahui publik saat ini. Peretas hampir tidak memiliki batasan apa pun, mereka bisa membangun model kuat secara terarah, sedangkan pihak bertahan dibatasi oleh kualifikasi penggunaan model, daya komputasi, pemeriksaan, dan berbagai batasan lainnya.

Kami tidak akan mengaudit kode sumber blockchain publik seperti Bitcoin, Ethereum, karena sumber daya terbatas, akan diprioritaskan untuk klien penting, memastikan probabilitas mereka menghadapi risiko di era AI lebih rendah. Kami menggunakan AI untuk meninjau ulang proyek masa lalu, memang menemukan banyak masalah yang tidak diperhatikan sebelumnya, efeknya sangat bagus.

BlockBeats: Ini akan memunculkan masalah lain yang agak pesimis, ketika model semakin kuat, apakah ketidakpercayaan terhadap teknologi kripto awal akan semakin meningkat, misalnya Zcash dulu juga ada dampak serupa?

Yu Xian: Pasti akan. Keamanan tidak pernah bisa mencapai 100%, serangan dan pertahanan terus meningkat dalam perlawanan, dan motivasi serta kemampuan bertindak peretas menggunakan AI jauh melampaui pihak bertahan, karena mereka langsung bisa mencairkan jika berhasil menembus, rasio manfaat-biayanya sangat tinggi. Sedangkan pihak bertahan dibatasi oleh berbagai proses dan sumber daya.

Dalam ketidakseimbangan ini, pasti akan muncul peristiwa keamanan dengan skala jauh melebihi masa lalu, tingkat puluhan miliar dolar AS pun mungkin, bahkan kode Bitcoin sendiri juga mungkin ditemukan masalah di masa depan.

Tapi secara keseluruhan, saya tidak pesimis dengan kemampuan industri menghadapi ancaman ini, perlawanan serangan dan pertahanan akan selalu ada, ekosistem kripto juga pasti akan semakin kuat.

BlockBeats: Ada pandangan mulai beralih ke keunggulan platform perdagangan terpusat (CEX), menganggap CEX lebih aman, bagaimana pandangan Bapak?

Yu Xian: Beberapa CEX top memang investasi dalam keamanan dasar cukup bagus, bahkan jika ada masalah juga memiliki kemampuan menanggung risiko tertentu, kecuali peristiwa bencana super.

Sebagian besar pengguna sebenarnya sulit menyelesaikan sendiri operasi teknis keras seperti seed phrase, multi-sig, dulu lebih banyak mengandalkan reputasi dan rekomendasi orang sekitar untuk memilih dompet. Tapi peristiwa ini membuat semua orang menemukan, bahkan dompet yang diakui bagus pun mungkin memiliki kelemahan, jadi sebagian pengguna merasa lebih tenang mengembalikan aset ke exchange terpusat yang memiliki kemampuan tertentu, pemikiran seperti ini bisa dipahami.

BlockBeats: Bagi pengguna biasa yang tidak paham teknologi, tidak melihat kode dompet, bagaimana seharusnya mencegah hal seperti Coldcard ini?

Yu Xian: Pertama, disarankan semua pengguna menggunakan passphrase untuk seed phrase, bisa dimaknai sebagai menambahkan lapisan kata sandi pada seed phrase, ini jauh lebih baik daripada tidak menambahkan. Tambahkan passphrase minimal 8 karakter, sedikit kompleks, syaratnya jangan sampai lupa sendiri. Sekarang dompet keras mainstream sudah mendukung.

Bahkan jika muncul peristiwa serupa lagi, peretas akan memprioritaskan mentransfer dana yang tidak memiliki passphrase, aset utama Anda memiliki penyangga yang besar. Misalnya, letakkan sebagian kecil dana di alamat biasa tanpa passphrase, dana besar di alamat dengan passphrase, begitu dana kecil ditransfer, berarti seed phrase bocor, dan peretas biayanya tinggi untuk membobol passphrase, ini memperoleh waktu.

Bagi pengguna biasa yang sama sekali tidak paham industri, gunakan layanan institusi terpusat dengan baik, jika ada masalah biarkan mereka yang menanggung risiko saja.

Selain itu, tiga saran umum untuk semua pemain:

· Susun aset: Luangkan waktu periksa ingatan pembuatan dompet Anda apakah samar-samar, apakah mungkin pernah membocorkan seed phrase, selama ada ketidakpastian, pertimbangkan untuk mengganti cara penyimpanan.

· Tetap tenang: Jangan karena panik masuk ke dompet palsu atau terkena phishing.

· Pikirkan isolasi: Letakkan aset yang tidak pasti di perangkat terpisah (bahkan bisa tanpa internet), jangan dicampur, ini lebih aman daripada menganggap diri sendiri tidak bermasalah.

Lakukan ini, lebih dari 90% risiko umum bisa dihadang dengan efektif.

Kripto yang Sedang Tren

Pertanyaan Terkait

QApa yang menyebabkan pencurian besar-besaran Bitcoin pada peristiwa Coldcard?

APenyebabnya adalah bug pada proses pembuatan frasa pemulihan (seed phrase) di dompet keras Coldcard, yaitu masalah kelemahan dalam pembuatan angka acak (weak randomness), sehingga angka acak menjadi mudah ditebak.

QMengapa peristiwa pencurian Coldcard dianggap memiliki dampak yang lebih besar daripada yang terlihat dari data statistik?

AKarena Coldcard adalah dompet keras yang sangat dihormati dan digunakan oleh banyak pengguna Bitcoin lama (OG) dan penganut keyakinan Bitcoin. Insiden ini mengguncang kepercayaan kelompok inti tersebut terhadap keamanan produk yang dianggap sempurna, yang berdampak pada kepercayaan secara keseluruhan.

QApa saran dari pakar keamanan Cosine untuk melindungi aset kripto dari risiko serupa di masa depan?

ACosine menyarankan untuk menggunakan passphrase (frasa sandi tambahan) pada frasa pemulihan, memisahkan aset besar dan kecil, serta bagi pengguna biasa, memanfaatkan layanan platform terpusat (CEX) yang memiliki kemampuan penanganan risiko.

QBagaimana peran AI dalam insiden keamanan seperti pencurian Coldcard menurut analisis dalam artikel?

AAI diduga digunakan oleh peretas untuk menemukan dan mengeksploitasi kerentanan. Model AI yang kuat memungkinkan peretas menganalisis kode dengan mudah untuk menemukan kelemahan, seperti masalah keacakan pada frasa pemulihan Coldcard.

QApa tiga saran umum yang diberikan kepada semua pemegang aset kripto untuk meningkatkan keamanan berdasarkan artikel?

ATiga saran umum adalah: 1) Tinjau dan urutkan aset, periksa apakah ada ketidakpastian dalam pembuatan atau penyimpanan frasa pemulihan. 2) Tetap tenang dan hindari kepanikan yang dapat menyebabkan phishing atau kesalahan. 3) Gunakan pemikiran isolasi, pisahkan aset yang tidak pasti ke dalam perangkat terpisah (bahkan offline).

Bacaan Terkait

Trading

Spot

Artikel Populer

Cara Membeli T

Selamat datang di HTX.com! Kami telah membuat pembelian Threshold Network Token (T) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli Threshold Network Token (T) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan Threshold Network Token (T) AndaSetelah melakukan pembelian, simpan Threshold Network Token (T) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading Threshold Network Token (T)Lakukan trading Threshold Network Token (T) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

1.0k Total TayanganDipublikasikan pada 2024.12.10Diperbarui pada 2026.06.02

Cara Membeli T

Diskusi

Selamat datang di Komunitas HTX. Di sini, Anda bisa terus mendapatkan informasi terbaru tentang perkembangan platform terkini dan mendapatkan akses ke wawasan pasar profesional. Pendapat pengguna mengenai harga T (T) disajikan di bawah ini.

活动图片