Gelombang Serangan Keempat Hantam Coldcard, Kerugian Pencurian Dekati US$114 Juta

Penyerang memulai gelombang keempat aksi penyapuan (sweep) terhadap bitcoin yang disimpan di hardware wallet Coldcard, sehingga total kerugian yang diperkirakan sejak Kamis mendekati US$114 juta. Alex Thorn, Head of Firmwide Research di Galaxy, mencatat pada gelombang terbaru terdapat 448,7 BTC yang disapu dari 709 alamat yang berpotensi menjadi korban. Coinkite merilis firmware darurat untuk seluruh model yang terdampak, menghentikan pengiriman, serta mengimbau pengguna memindahkan dana ke seed yang baru dibuat. Tim Bitcoin Engineering dan Security milik Block menelusuri akar masalah ke sebuah commit tertanggal 1 Maret 2021 yang mengalihkan pembuatan seed ke randomizer perangkat lunak Yasmarang milik MicroPython. CEO Coinkite Rodolfo Novak menegaskan pengguna yang pernah membuat seed menggunakan wallet Coldcard sebaiknya segera memindahkan dana. Dampak utama: Cacat pada wallet seed dapat langsung menggerus kepercayaan terhadap self-custody dan memicu migrasi dana secara cepat ketika pengguna meyakini kunci privat berpotensi ditebak. Sentimen pasar: Bearish, stress-on, event-driven, de-risking. Alasan: estimasi kerugian terkait Coldcard sejak Kamis mencapai sekitar US$114 juta, menandakan tekanan kustodian langsung bagi pemegang bitcoin yang terdampak. Kasus serupa: Kompromi Atomic Wallet pada Juni 2023 membuat pengguna melaporkan lebih dari US$35 juta dicuri, dan Atomic Wallet kemudian menyatakan kurang dari 1% pengguna aktif bulanan yang terdampak. (Cointelegraph) Perbedaannya, insiden Coldcard berfokus pada pembuatan seed di hardware wallet, sedangkan Atomic Wallet melibatkan software wallet. Efek rambatan: Pembuatan seed yang lemah dapat mengubah risiko kustodian menjadi risiko migrasi yang mendesak jika pengguna percaya penyerang mampu mereplikasi kunci privat. Jika transaksi sweep yang dapat diganti (replaceable) terus muncul di mempool, pola feebidding dapat menunjukkan apakah korban sedang berpacu dengan penyerang atau gelombang serangan mulai terkendali. Produsen hardware wallet berpotensi menghadapi pengawasan lebih ketat terkait peninjauan firmware dan desain entropi. Peluang & risiko: - Peluang: bila firmware darurat dan seed baru berhasil menghentikan sweep lanjutan, pemulihan kepercayaan terhadap kustodian dapat menjadi sinyal stabilisasi bagi pengguna self-custody Bitcoin yang terdampak. - Risiko: bila transaksi sweep replaceable tetap bermunculan di mempool, pemindahan dana yang rentan ke seed yang baru dibuat tetap menjadi sinyal utama pengurangan risiko.