Kerugian Coldcard Mendekati US$114 Juta Saat Gelombang Sweep Keempat Muncul
Ringkasan Pasar AI
Gelombang aktif keempat yang menargetkan alamat BTC yang dihasilkan oleh firmware Coldcard 2021 yang cacat telah mendorong kerugian yang teramati mendekati ~1.816 BTC (~$114 juta) di lebih dari 5.200 alamat. Penggunaan replace-by-fee oleh penyerang berarti korban di mempool yang belum terkonfirmasi masih dapat menimpa upaya pencurian dengan menaikkan biaya. Insiden ini meningkatkan risiko operasional dan kustodi jangka dekat untuk dompet single-key dan dapat memperketat likuiditas seiring pengguna yang terdampak merotasi kunci dan memindahkan dana.
Level dampak
● Tinggi
Aset terdampak
BTC/USDT-0.75%
Wawasan AI · BTC/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Gelombang keempat aksi "sweep" yang menargetkan alamat bitcoin BTC $ 62,560.27 hasil pembuatan cold wallet Coldcard mulai terjadi pada Senin dini hari dan masih berlanjut beberapa jam kemudian. Berbeda dari gelombang sebelumnya, peneliti menilai transaksi kali ini masih bisa "dibatalkan" selama belum terkonfirmasi.
Alex Thorn, head of firmwide research di Galaxy Research, menyoroti gelombang yang sedang aktif dan menyebut pelaku menggunakan replacebyfee, fitur Bitcoin yang memungkinkan transaksi yang masih menunggu ditimpa oleh transaksi baru dengan biaya (fee) lebih tinggi. Selama transaksi belum masuk blok, korban yang mendapati alamatnya muncul di mempool—antrean transaksi belum terkonfirmasi—masih punya peluang menaikkan fee dan memindahkan koin lebih dulu.
Serangan pertama dimulai 30 Juli, ketika 1.083 bitcoin disapu dari 1.196 alamat dalam 41 menit. Dua gelombang tambahan selama akhir pekan menaikkan kerugian terpantau menjadi 1.367 bitcoin dari 4.585 alamat.
Celah yang memungkinkan eksploit ini ditelusuri ke firmware Maret 2021, saat proses pembuatan seed dialihkan ke randomizer perangkat lunak yang dapat diprediksi alih-alih sumber acak perangkat keras pada chip. Akibatnya, kunci yang dihasilkan berpotensi direkonstruksi secara offline oleh siapa pun yang berhasil memetakan rentangnya.
Produsen Coldcard, Coinkite, telah merilis firmware darurat untuk semua model yang terdampak dan meminta pengguna yang pernah membuat seed pada versi bermasalah agar segera memindahkan dana ke alamat wallet baru yang dibuat dari seed yang benar-benar baru.
Thorn mengatakan ia belum menerima laporan korban secara langsung. Ia mempublikasikan temuannya berdasarkan pencocokan pola semata, mengutamakan kecepatan agar peringatan sampai saat transaksi masih belum terkonfirmasi.
Jika perhitungan ini akurat, total kumulatif dari empat gelombang telah mencapai sekitar 1.816 bitcoin, mendekati US$114 juta, dari lebih dari 5.200 alamat sejak 30 Juli. Thorn menyarankan pengguna memeriksa dana, memindahkan aset dari perangkat yang terdampak, dan menaikkan fee untuk mendahului transaksi pelaku.
Menurut analisisnya, pola serangan mencakup blok 960,778 hingga 960,792. Ada 218 transaksi yang menghantam 462 alamat korban, dengan laju sekitar 14 sweep per blok, dibanding 0,3 pada jendela kontrol sebelum insiden—sekitar 45 kali kondisi normal.
Semua koin yang dibelanjakan tercatat masuk setelah melewati batas versi firmware Coldcard yang dimaksud. Alamat tujuan pun berupa alamat baru tanpa riwayat, satu alamat per korban, bukan alamat pengumpul bersama seperti pada dua gelombang pertama yang sebelumnya lebih mudah dipetakan.
Tiga gelombang awal tidak menyentuh pengaturan multisignature, sejalan dengan dugaan bahwa celah ini terutama memengaruhi seed singlekey. Dalam gelombang ini juga muncul enam alamat tujuan yang sudah memiliki aktivitas bertahun-tahun, karena alamat penyerang yang benar-benar baru semestinya tidak punya riwayat.