Peretasan Kripto Juli 2026 Rugikan US$247 Juta, Eksploit Coldcard Jadi Sumber Kerugian Terbesar

Ringkasan Pasar AI
Juli 2026 mencatat ~US$247,4 juta pencurian kripto, menjadikannya bulan terburuk kedua tahun ini dan menyoroti tail risk yang persisten di seluruh infrastruktur kustodian dan DeFi. Eksploitasi hardware wallet Coldcard mendorong kerugian terbesar (>US$100 juta BTC), sementara insiden yang berdekatan dengan Arbitrum (kompromi kunci bridge, manipulasi harga offchain) serta pelanggaran oracle/hot wallet memperkuat kerentanan pada kunci privat, oracle, dan bridge. Luasnya vektor serangan dapat menekan selera risiko dan likuiditas.
Level dampak
● Tinggi
Aset terdampak
BTC/USDT+0.88%
Wawasan AI · BTC/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Juli menjadi bulan terburuk kedua sepanjang 2026 untuk pencurian aset kripto. Total dana yang raib akibat peretasan diperkirakan mencapai US$247,4 juta, mencakup berbagai target mulai dari dompet perangkat keras, bridge, protokol pinjam-meminjam hingga platform perdagangan. Angka ini lebih dari tiga kali lipat dibanding sekitar US$75 juta pada Juni dan empat kali Mei yang berada di kisaran US$60 juta, berdasarkan data DeFiLlama. Sepanjang tahun ini, hanya April yang mencatat kerugian lebih besar, sekitar US$644 juta. Insiden yang paling menonjol adalah eksploit pada dompet perangkat keras Coldcard. Rangkaian kasus di Juli juga menegaskan pola serangan yang terus berulang: pemburu celah pada sistem oracle, pencurian private key, serangan terhadap bridge, dan kompromi infrastruktur operasional. Eksploit Coldcard dominasi kerugian Juli Coldcard menjadi sumber pencurian terbesar bulan ini. Galaxy Research mengidentifikasi sedikitnya tiga gelombang serangan yang telah terkonfirmasi, berdampak pada sekitar 7.300 dompet Bitcoin dan mengakibatkan lebih dari US$100 juta BTC dicuri. Ada dugaan gelombang keempat yang dapat mendorong total kerugian mendekati US$130 juta. Sementara itu, DeFiLlama saat ini memperkirakan kerugian sekitar US$115 juta. Mengacu pada estimasi DeFiLlama, Coldcard sendiri menyumbang sekitar 46% dari total kripto yang dicuri sepanjang Juli. Kasus ini terasa menyesakkan karena Coldcard merupakan hardware wallet yang dirancang untuk menjaga private key tetap offline. Celahnya terkait cara versi terdampak menghasilkan informasi pemulihan dompet. Peristiwa ini menunjukkan penyimpanan dingin dapat menekan risiko serangan online, tetapi tidak menghapus risiko yang berasal dari perangkat keras atau firmware dompet itu sendiri. AFX dan Ostium rugi hampir US$48 juta Ekosistem Arbitrum juga mencatat dua insiden keamanan terbesar di Juli. Bridge yang terkait AFX mengalami kompromi private key pada 22 Juli, menyebabkan sekitar US$24,15 juta dicuri. Pelaku mengonversi sebagian besar USDC hasil curian menjadi Ethereum. Offchain Labs menegaskan bridge native Arbitrum tidak ikut diretas. Sepekan sebelumnya, platform perdagangan terdesentralisasi Ostium kehilangan US$23,75 juta setelah infrastruktur harga offchain miliknya dikompromikan. Penyerang mengirim laporan harga palsu dan memakainya untuk menciptakan transaksi yang tampak sangat menguntungkan terhadap vault penyedia likuiditas Ostium. Ostium menyatakan jaminan (collateral) trader disimpan terpisah dan tidak terdampak. Bonzo Lend diserang lewat oracle pihak ketiga Protokol pinjam-meminjam berbasis Hedera, Bonzo Lend, kehilangan sekitar US$9 juta pada 11 Juli. Penyerang memanipulasi harga SAUCE melalui kerentanan pada sistem verifikasi oracle pihak ketiga. Harga yang sudah dimanipulasi menggelembungkan nilai jaminan pelaku secara drastis, sehingga memungkinkan peminjaman aset jauh melampaui nilai jaminan sebenarnya. Bonzo kemudian menyampaikan posisi pengguna yang terdampak akan ditutup melalui fasilitas pemulihan yang didukung Hedera Foundation. Hot wallet TripleA terkuras Perusahaan pembayaran kripto TripleA ikut menjadi sasaran pada akhir Juli. Penyerang memperoleh akses tidak sah ke hot wallet perusahaan di beberapa blockchain. Estimasi awal menempatkan kerugian di sekitar US$9,7 juta. DeFiLlama mengklasifikasikan insiden ini sebagai kompromi hot wallet. TripleA menyatakan dana pelanggan disimpan terpisah dan tidak terdampak. Bridge kembali jadi target utama Verus-Ethereum Bridge kehilangan sekitar US$7,53 juta pada 22 Juli akibat serangan yang oleh DeFiLlama dikategorikan sebagai "bridge verification bypass". Wanchain mengalami kerugian US$6,5 juta sehari sebelumnya dalam eksploit yang terkait tanda tangan (signature). Sejumlah insiden lain turut menambah total kerugian Juli, termasuk eksploit Crypto DAO senilai US$8,2 juta, serangan Allbridge Core sebesar US$1,65 juta, serta beberapa kasus manipulasi oracle dan likuiditas. Ada satu catatan penting terkait SecondFi. Dompet Cardano itu dilaporkan kehilangan sekitar US$2,4 juta hingga US$2,6 juta dan kerap masuk rangkuman peretasan Juli, tetapi kronologi versi SecondFi menyebut gelombang serangan utama terjadi pada 21–23 Juni. Dampak lanjutan, upaya pemulihan, hingga keputusan untuk menutup layanan berlanjut sepanjang Juli. Rangkaian kasus bulan ini memperlihatkan permukaan serangan di industri kripto kini meluas jauh melampaui smart contract yang rentan. Private key, hardware wallet, infrastruktur oracle, bridge, dan sistem operasional sama-sama menjadi jalur yang dimanfaatkan pelaku untuk memicu kerugian bernilai jutaan dolar.