Serangan Rantai Pasok Ledger Mencuri Frasa Mnemonik Pengguna melalui CryptoBilis
Penulis: Gu Yu, ChainCatcher
Seorang individu mentransfer 80 Bitcoin ke perangkat Ledger yang baru dibeli dari dealer resmi. Frasa pemulihan ditulis tangan dan disimpan di brankas. Koin tiba pada 29 September, dengan biaya perolehan sekitar US$5,2 juta dan puncak laba belum terealisasi US$1,38 juta. Pada 9 Oktober pukul 05.54 UTC, seluruh 80 BTC dipindahkan dalam satu transaksi. Ia melakukan semua yang disyaratkan buku panduan.
Pagi yang sama, banyak laporan serupa muncul di X dan Reddit: Ledger Stax milik seorang pengguna terkuras hampir 100.000 USDT, frasa pemulihannya juga ditulis tangan dan dikunci di brankas. Satu-satunya kesamaan para pengguna ini: mereka semua membeli perangkat dari distributor Asia Tenggara, CryptoBilis.
Pada 9 Oktober pukul 13.32 UTC, Ledger memastikan sedang menyelidiki dan meminta CryptoBilis menghentikan semua penjualan dan pengiriman perangkat Ledger. Pengguna yang membeli dari kanal ini dalam 90 hari terakhir diminta tidak melakukan inisialisasi jika belum; yang sudah melakukan inisialisasi harus segera memindahkan aset ke perangkat baru yang dibuat dengan frasa mnemonik baru.
I. Kerugian bisa melampaui US$90 juta
Besaran kerugian saat ini baru diperkirakan secara onchain. Penyidik onchain Specter pertama mengungkap sepuluh alamat gabungan pada 12.24, mencakup Bitcoin, Ethereum, dan TRON, dengan estimasi kerugian melebihi US$86 juta; penyidik lain, tanuki42, mendaftar delapan alamat dengan estimasi di atas US$72 juta; MistTrack dari SlowMist menyebut angka “mendekati US$90 juta”; Bitquery mencakup 311 dompet dan memperkirakan kerugian sekitar US$92,9 juta, termasuk sekitar US$42 juta Ethereum, US$17,6 juta Bitcoin, dan US$16,5 juta USDT.
Arkham melabeli alamat-alamat tersebut sebagai “Ledger Theft”; hingga Jumat sore, sekitar US$71,5 juta masih tersisa di alamat yang ditandai, dengan posisi terbesar mencakup sekitar US$29,4 juta ETH, US$17,5 juta BTC, US$13,6 juta USDD, dan US$10,8 juta USDT.
Yang lebih mengungkap ketimbang total kerugian adalah profil korbannya. Lookonchain memantau sebuah alamat menyetor 7 juta USDT tiga pekan setelah pembelian peralatan, dan seluruh dana dipindahkan sekitar sepuluh jam sebelum laporan—kemungkinan transaksi tunggal terbesar dalam insiden ini. Tiga alamat Bitcoin yang ditandai juga menampung total sekitar 211 BTC pada 13.44 UTC, tanpa transfer keluar saat itu. Menurut Chain INK, insiden ini melibatkan sekitar 98 dompet, rata-rata sekitar US$890.000 per dompet. Ini bukan investor ritel yang kehilangan beberapa ratus dolar, melainkan dompet tempat seseorang menyimpan tabungan hidupnya.
Bila dibandingkan dengan insiden lain tahun ini, perbedaan sebarannya lebih berbicara daripada totalnya. Pada Juli, Coldcard kehilangan sekitar US$111 juta akibat cacat angka acak firmware yang memungkinkan frasa mnemonik ditebak, tetapi kerugian tersebar di lebih dari 5.200 dompet, rata-rata sekitar US$21.000 per dompet. Sebaliknya, insiden CryptoBilis yang dalam kurang dari sehari naik ke peringkat kedua (sekitar US$87 juta) hanya melibatkan sekitar 98 dompet, rata-rata hampir US$890.000 per dompet. Insiden Coldcard sebelumnya seperti jaring lebar; yang ini panen presisi. Distribusinya sendiri mendukung dugaan “modul yang dimodifikasi”: penyerang memiliki frasa mnemonik yang dihasilkan di setiap perangkat yang disusupi, sehingga mereka bisa menunggu—menunggu dana masuk baru menyerang, dan menyasar yang layak disasar. 80 BTC yang dipantau Lookonchain disimpan diam-diam di perangkat selama sepuluh hari sebelum akhirnya dipindahkan sekaligus.
II. Setelah perangkat dibongkar: mikrokontroler di kabel ribbon layar
Ledger belum mengungkap mekanisme serangan, tetapi seseorang sudah membongkar perangkatnya. Kisah paling rinci datang dari Mark Karpelès, mantan CEO Mt. Gox. Ia menerima perangkat yang dikirim dari Malaysia—terdaftar di Amazon dengan harga setengah dan dikirim dari Malaysia, bukan Jepang, lokasi pemesanan yang ia maksud, dan itu tanda bahaya pertama. Saat dibuka, ia menemukan modul tersembunyi menggantikan gasket layar: satu helai kawat antena, baterai yang diperpendek atau dilepas untuk memberi ruang, modul LTE dengan eSIM, dan mikrokontroler yang terhubung ke bus SPI perangkat. Penilaiannya: mikrokontroler ini dapat mengenali font yang digunakan Ledger pada layar 128×64, mengunci antarmuka penyiapan frasa mnemonik, menangkap frasa mnemonik yang ditampilkan kata demi kata saat pengguna menuliskannya, dan mengirimkannya lewat LTE.
23pds, Chief Information Security Officer SlowMist, menjabarkan pendekatan teknisnya: penyerang memasang mikrokontroler di dalam perangkat, menghubungkannya ke jalur data SPI layar; setelah frasa mnemonik dihasilkan di secure element dan ditampilkan di layar untuk disalin pengguna, modul jahat itu merekam setiap karakter yang tampil, lalu mengirimkannya melalui LTE atau eSIM bawaan. Ia menekankan bahwa tujuan secure element adalah mencegah kunci privat dibaca atau diekspor langsung—tetapi tidak bisa mengendalikan apa yang ditampilkan di layar. Beberapa detik saat frasa mnemonik muncul di layar itulah jendela serangan.
Ini menjelaskan aspek paling berlawanan intuisi dari seluruh insiden: perangkat-perangkat tersebut bisa lolos verifikasi keaslian Ledger. Sebab secure element-nya asli, ia menghasilkan frasa mnemonik dengan benar dan menandatangani transaksi dengan semestinya—perangkat itu hanya diawasi. Firmware juga tidak bisa mendeteksinya karena modul yang ditanam hanya menguping saat layar disegarkan. Dengan kata lain, satu-satunya cara mendeteksinya adalah membongkar perangkat secara fisik.
Dua kemungkinan lain juga ada: pertama, frasa pemulihan yang dimuat sebelumnya—penyerang menyalakan, menyiapkan, menyalin, dan menyegel ulang perangkat terlebih dahulu, membuat pengguna yakin sedang “menyiapkan perangkat baru” padahal memakai rangkaian kata yang sudah diketahui penyerang; kedua, phishing. Pengembang 0xQuit meyakini sebagian korban mungkin terkena phishing, dan menilai tidak bertanggung jawab untuk sekadar menyatakan “Ledger diretas.”
III. “Otorisasi resmi” menjamin hak penjualan, bukan rantai pasok
CryptoBilis bukan pedagang kaki lima. Didirikan di Kuala Lumpur pada 2020, ia distributor resmi yang terdaftar di halaman dealer resmi Ledger, melayani Malaysia, Indonesia, dan Filipina. Selain Ledger, ia juga menjual Trezor, OneKey, Tangem, dan SafePal.
Masalahnya justru di sini. Pengguna mengikuti panduan keamanan yang diajarkan industri: jika tidak bisa membeli langsung dari situs resmi, carilah “distributor resmi.” Namun otorisasi hanya menyatakan hak perusahaan untuk mendistribusikan, bukan integritas setiap perangkat di gudangnya atau kepercayaan setiap karyawan yang menangani dan menyortirnya. Dari pabrik, logistik, pergudangan, penyortiran, distributor, hingga ke depan pintu rumah—setiap mata rantai bisa dicegat, dibuka, dan disegel ulang. Lapisan heatshrink pada perangkat Karpelès masih utuh. Begitu perangkat meninggalkan penguasaan Ledger, kata “resmi” tidak memberi perlindungan fisik.
Yang lebih halus adalah garis waktunya. Catatan perusahaan yang baru diungkap menunjukkan CryptoBilis diakuisisi pada Maret tahun ini, dan seorang individu bernama “Jiaming,” dengan alamat terdaftar di Provinsi Heilongjiang, China, telah memegang 100% kepemilikan perusahaan sejak 3 Agustus. Mantan cofounder membenarkan akuisisi Maret itu, menyatakan pemegang saham lama kemudian mundur dari semua peran operasional, manajerial, dan administratif, dan setelah serah terima kehilangan visibilitas atas operasi aktual perusahaan. Mereka mendesak manajemen saat ini bertindak transparan.
Menurut DeepChain TechFlow, perjanjian kerahasiaan yang ditandatangani pihak pengakuisisi dan mantan eksekutif membatasi mereka mengungkap rincian transaksi, berlaku hingga 19 Oktober—ketika insiden meletus pada 9 Oktober, mantan eksekutif masih dilarang secara hukum mengungkap detail akuisisi. Saat ini belum ada bukti konklusif yang menghubungkan perubahan saham dengan pencurian perangkat, dan Ledger hanya menangguhkan penjualan tanpa melayangkan tuduhan.
Pada 10 Oktober, CryptoBilis mengumumkan penghentian penjualan dan pengiriman semua hardware wallet merek apa pun melalui toko fisik dan kanal online di Malaysia, Filipina, dan Indonesia, serta mengingatkan pengguna: frasa mnemonik harus dihasilkan perangkat saat inisialisasi dan ditulis tangan sendiri oleh pengguna; perangkat apa pun yang disertai kartu mnemonik yang sudah dicetak atau ditulis sebelumnya harus dianggap tidak aman.
CryptoBilis bukan satu-satunya kanal yang bermasalah tahun ini. Pada September, Trezor mengakui penyedia logistiknya, ShipMonk, disusupi, mengekspos nama asli, nomor telepon, dan alamat rumah sekitar 81.000 pelanggan AS; pada Januari, Ledger mengungkap pemroses pembayarannya, Globale, membocorkan nama dan informasi kontak sejumlah pembeli dari situs resminya. Insiden-insiden itu tidak langsung menyebabkan dana hilang, tetapi berulang kali menyerahkan kepada penyerang daftar siapa menerima hardware wallet dan kapan. Dalam tiga bulan terakhir, mata rantai terlemah dalam cold storage bergeser dari kode ke logistik.
IV. Pemulihan, swadaya, dan nasihat termurah
Jendela pemulihan menutup. Menurut MistTrack, Tether telah membekukan sejumlah besar USDT di alamat terkait; sebagai respons, penyerang mulai mengonversi USDT menjadi USDD, stablecoin berbasis Tron yang tidak bisa dibekukan Tether. Menurut Onchain Lens, 430,2 ETH (sekitar US$1,07 juta) masuk ke Tornado Cash melalui empat dompet. Bitcoin dan Ethereum tidak punya tombol pembekuan—setelah dana keluar, bursa menjadi satu-satunya penghalang tersisa.
SlowMist dan Security Alliance membuka kanal bantuan; yang terakhir mendesak pengguna yang dananya dipindahkan ke alamat terkait untuk menghubungi tim respons darurat SEAL 911 mereka.
Nasihat paling praktis dari industri datang dari CZ. Saat menilai ini sebagai “serangan rantai pasok yang terbatas pada satu distributor,” ia memberi solusi spesifik dan berorientasi aksi: setelah membeli hardware wallet (atau mengunduh software wallet baru), tunggu beberapa pekan sebelum mentransfer dana signifikan. Selama waktu itu, pantau berita terkait… perangkat keras bisa saja dimodifikasi, atau situs resmi perangkat lunak bisa disusupi. Self-custody berarti tanggung jawab tambahan.
Logika di balik “periode isolasi” ini bukan teknis, melainkan informasional: jika sekumpulan perangkat sudah dimodifikasi saat dikirim ke distributor, analis onchain butuh waktu mendeteksi perangkat pertama yang dicuri dan mengeluarkan peringatan—dua pekan itu adalah bantalan yang mereka beli untuk diri sendiri.
Namun yang benar-benar didefinisikan ulang oleh insiden ini adalah batas istilah “self-custody.” Selama satu dekade terakhir, industri membangun hampir seluruh narasi keamanan self-custody di atas kriptografi dan perangkat keras: secure element, EAL5+, penghapusan PIN, audit open source. Tidak satu pun dari itu dikompromikan. Yang dikompromikan adalah perjalanan dari pabrik ke depan pintu rumah—jalur yang terdiri dari penyedia logistik, gudang, distributor, dan kurir, tanpa satu langkah pun yang bisa diverifikasi pengguna. Hardware wallet menjanjikan “kunci privat tidak pernah meninggalkan perangkat.” Ironinya, kunci privat memang tidak pernah meninggalkan perangkat—hanya saja ia dilihat terlalu dekat oleh seseorang selama beberapa detik saat ditampilkan kepada pengguna. Dan ketika batas keamanan meluas dari cip ke paket di depan pintu, garis pertahanan terakhir yang benar-benar dimiliki pengguna mungkin adalah: jangan buru-buru menaruh uang Anda.