Serangan Dompet Coldcard: Kerugian Tembus US$130 Juta, 15 Pelaku Kuras BTC
Ringkasan Pasar AI
Galaxy Research melaporkan gelombang pencurian aktif yang menargetkan pengguna Coldcard, dengan estimasi kerugian melebihi $130M di sekitar 7.300 dompet akibat entropi seed yang lemah dari firmware yang cacat. Karena seed yang telah dikompromikan tidak dapat diperbaiki dengan memperbarui firmware, BTC yang terdampak dapat tetap rentan hingga dimigrasikan, sehingga mempertahankan risiko kustodi. Insiden ini dapat mendorong posisi risk-off dalam jangka pendek, meningkatkan pengawasan terhadap perangkat self-custody, dan potensi volatilitas jika koin yang dicuri mulai bergerak dari alamat yang sebelumnya tidak aktif.
Level dampak
● Tinggi
Aset terdampak
BTC/USDT+1.10%
Wawasan AI · BTC/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Galaxy Research pada Selasa pagi menyimpulkan bahwa 15 pelaku terpisah tengah menguras BTC dari dompet perangkat keras milik pelanggan Coldcard. Estimasi kerugian korban telah melampaui US$130 juta dari sekitar 7.300 dompet, dan hingga Senin Galaxy Research mengaku telah menerima laporan dari 73 korban.
Pelaku ke-15 teridentifikasi semalam setelah seorang pemilik melaporkan kehilangan kurang dari 1 BTC. Galaxy Research menautkan jejak tersebut dengan 12 BTC yang ditarik dari 126 alamat dompet.
Coinkite menyatakan firmware bermasalah mengarahkan proses pembuatan seed ke fallback perangkat lunak MicroPython. Kondisi ini membuat seed phrase Coldcard Mk2 dan Mk3 hanya memiliki sekitar 40 bit entropy, sementara Coldcard Mk4 sekitar 72 bit. Coinkite telah mengirim hotfix untuk model yang terdampak, tetapi memperingatkan ancaman masih aktif dan pembaruan firmware tidak memperbaiki seed yang sudah dibuat oleh firmware yang terpengaruh.
Mengapa penting: Pembuatan seed yang lemah dapat mengubah pencarian alamat publik menjadi risiko kustodi yang berkelanjutan. Kerugian berpotensi berlanjut sampai dana yang rentan dipindahkan ke dompet yang lebih aman.
Sentimen pasar: bearish, stress-on, berbasis peristiwa, derisking. Alasan: kerugian diperkirakan telah melampaui US$130 juta, sehingga pelaku pasar dapat menilai insiden ini sebagai peristiwa stres kustodi yang masih berlangsung.
Kasus serupa: Pada 2023, pengguna Atomic Wallet menggugat terkait hilangnya lebih dari US$100 juta aset kripto akibat peretasan dompet, yang menunjukkan bagaimana kompromi dompet dapat memicu kerugian besar dan sengketa pemulihan yang berkepanjangan. (Bloomberg Law) Perbedaannya, kasus Coldcard berpusat pada lemahnya pembuatan seed pada firmware dompet perangkat keras yang terdampak.
Efek lanjutan: Seed yang lemah dapat memperluas risiko melampaui satu gelombang pencurian karena pelaku dapat memindai alamat publik dan berlomba dengan pemilik untuk memindahkan dana. Jika pemilik yang rentan merotasi dana ke seed baru, permukaan serangan aktif dapat menyusut. Jika koin curian mulai bergerak dari dompet yang sebelumnya dorman, tekanan pasar dapat bergeser dari risiko kustodi ke potensi risiko likuidasi.
Peluang & risiko:
- Peluang: Jika Coinkite atau Galaxy Research mengidentifikasi jejak pelaku tambahan, pemindahan dana dari seed yang terdampak menjadi sinyal langsung penurunan risiko kustodi.
- Risiko: Jika pemilik yang terdampak menunda memindahkan BTC ke dompet baru, pelaku dapat terus menguras alamat yang rentan dan risiko kustodi tetap aktif.