Produsen dompet perangkat keras BitBox telah merilis pembaruan firmware yang mengatasi dua kerentanan, yang oleh perusahaan disebut "serius". Kerentanan ini memungkinkan pemasangan firmware berbahaya dan dapat membahayakan dana pengguna.
Dalam pemberitahuan keamanan pada hari Senin, BitBox melaporkan kerentanan pertama – kerusakan memori pada versi BitBox02 Multi dan BitBox02 Nova yang belum dikonfigurasi dengan dompet. Penyerang dapat memanfaatkan kerentanan ini pada perangkat host untuk mengeksekusi kode arbitrer dan menginstal firmware berbahaya, yang mengancam hilangnya dana.
Kerentanan kedua memengaruhi implementasi Silent Payments di BitBox dan dapat memungkinkan penyerang untuk mengunci bitcoin di alamat yang tidak dimaksudkan. Pencurian langsung tidak mungkin, namun penyerang dapat meminta tebusan untuk bantuan mengembalikan koin, demikian pernyataan BitBox. Perusahaan mengatakan belum menerima laporan tentang eksploitasi kerentanan atau kehilangan dana oleh pengguna.
Pengungkapan informasi ini terjadi pada momen yang sensitif bagi segmen penyimpanan mandiri (self-custody). Sebelumnya, kerentanan firmware Coldcard menyebabkan pencurian bitcoin senilai lebih dari $112 juta, menunjukkan bagaimana kelemahan pada perangkat untuk melindungi kunci privat dapat menjadi titik kegagalan.
Cointelegraph menghubungi BitBox untuk informasi lebih lanjut tetapi belum menerima tanggapan hingga publikasi.
Patch BitBox Dirilis Setelah Pencurian Bitcoin dari Coldcard dan Kebocoran Data Dompet
Pembaruan keamanan BitBox menyusul gelombang insiden yang melibatkan dompet perangkat keras, yang memengaruhi perangkat dan layanan terkait.
Yang paling merusak adalah kerentanan Coldcard, yang dikaitkan dengan perubahan firmware pada Maret 2021 – kerentanan ini tidak terdeteksi selama lebih dari lima tahun. Kerentanan tersebut memengaruhi pembuatan nilai acak untuk seed phrase (frasa benih) dompet: penyerang dapat menggunakan metode brute force untuk menemukan seed phrase dompet yang terdampak dan mendapatkan kunci privatnya tanpa akses fisik.
Galaxy Research melaporkan pada hari Jumat bahwa kerugian terkait Coldcard melebihi $112 juta. Sekitar 17.786 BTC telah ditarik dari lebih dari 8.600 alamat.
Terkait: Eksploit Coldcard Mendorong Kerugian Juli Menjadi $247 Juta, Menjadikannya Bulan Terburuk Kedua pada 2026
Belakangan ini, kebocoran data terpisah di Trezor dan SafePal mengungkap informasi tentang pelanggan dan pesanan lebih dari 53.000 pengguna. Trezor mengaitkan kebocoran data 13.689 pelanggan dengan penyedia layanan pengiriman ShipMonk, sementara SafePal menyatakan bahwa kerentanan otorisasi dalam plugin pelacakan pesanan mengungkap informasi tentang 39.798 pelanggan.
Tidak ada satu pun insiden di mana perangkat, kunci privat, atau frasa pemulihan dikompromikan. Namun, kedua perusahaan memperingatkan: informasi ini dapat memfasilitasi serangan phishing yang ditargetkan dan upaya penipuan identitas.
Jurnal: Apakah Serangan pada Coldcard Berarti Semua Dompet Perangkat Keras Sekarang Tidak Aman?





