Setelah Peretasan Coldcard, $15 Miliar dalam Bitcoin Dipindahkan ke Tempat Aman

5 jam yang lalu
2 menit baca
5 tampilan

Eksploitasi Dompet Perangkat Keras Bitcoin

Dalam beberapa hari setelah terjadinya eksploitasi dompet perangkat keras terburuk dalam sejarah Bitcoin, CEO Casa, Nick Neuman, mulai menghitung lebih dari sekadar BTC yang diambil dari dompet Coldcard yang rentan. Sementara para penyerang menguras dompet Coldcard satu alamat pada satu waktu, sebanyak 233.000 BTC—senilai sekitar $15 miliar pada harga saat ini—dengan tenang berpindah untuk mencari tempat aman.

Pelanggaran dan Kerugian

Pelanggaran besar dan berkelanjutan yang dimulai pada 30 Juli ini telah menyebabkan hampir $130 juta dalam Bitcoin dicuri dari dompet perangkat keras Coldcard—alat fisik yang menyimpan kunci pribadi sepenuhnya offline, tidak pernah terhubung ke internet, dan dibuat oleh perusahaan Kanada, Coinkite. Sebuah bug firmware yang diperkenalkan pada Maret 2021 telah mengakibatkan pembuatan kunci melalui generator angka acak perangkat lunak yang lemah, alih-alih menggunakan chip perangkat keras yang didedikasikan. Kunci pribadi (kode rahasia yang membuktikan kepemilikan Bitcoin dan mengotorisasi setiap transaksi) menjadi dapat ditebak, dengan tingkat keamanan yang runtuh dari 128 bit menjadi sekitar 40 bit—setara kriptografi dengan brankas bank yang ternyata memiliki PIN empat digit.

Dampak Serangan

Galaxy Research melacak dampak dari tiga gelombang serangan yang terkonfirmasi, dengan kerugian mencapai sekitar 1.596 BTC di lebih dari 5.200 alamat. Neuman dari Casa, awal pekan ini, memposting angka on-chain dari analis James Check dari Checkonchain untuk mengajukan argumen tentang ketahanan Bitcoin. Penyimpanan mandiri, yaitu memegang kunci pribadi Anda sendiri daripada meninggalkan Bitcoin dengan bursa atau kustodian, tidak runtuh di bawah tekanan, tetapi sebaliknya beradaptasi, menurut argumennya.

“Metrik on-chain seputar insiden Coldcard memperkuat betapa pentingnya penyimpanan mandiri bagi ketahanan Bitcoin sebagai kelas aset,” tulis Neuman di X.

Perpindahan Bitcoin

Rincian yang dikutip Neuman dalam posnya, berdasarkan data on-chain dari Checkonchain, menunjukkan bahwa 2.100 BTC dicuri (lebih tinggi dari akuntansi Galaxy sendiri), dan 22.000 BTC dipindahkan ke bursa. Selain itu, 233.000 BTC dipindahkan dari dompet pemegang jangka panjang—alamat yang tidak aktif selama setidaknya 155 hari, yang diperhatikan analis sebagai proksi untuk investor serius dan sabar—ke tempat aman. Jumlah tersebut lebih dari 100 kali lipat dari apa yang diambil oleh para penyerang. Beberapa dari jumlah itu berasal dari pengguna Coldcard yang bermigrasi ke dompet multisig (pengaturan yang memerlukan beberapa kunci independen untuk menyetujui setiap transaksi, sehingga tidak ada perangkat yang terkompromi dapat menguras semuanya). Beberapa lainnya berasal dari pemegang di Ledger dan Trezor—perangkat keras yang sepenuhnya berbeda—yang menggunakan peretasan ini sebagai panggilan bangun. Casa mengonfirmasi kedua pola tersebut berdasarkan percakapan nyata dengan pelanggan.

Kesimpulan

“Jadi, di suatu tempat antara ~10x-100x jumlah Bitcoin yang dicuri dipindahkan ke tempat aman saat orang-orang membunyikan alarm,” tulis Neuman. Ketika bursa terpusat diretas, semuanya terjadi sekaligus. Di sini, penyerang harus membongkar alamat satu per satu, mendapatkan sedikit demi sedikit, sementara jaringan lainnya memiliki waktu untuk merespons.

“Ini adalah tanda neon besar yang berkedip menunjukkan ketahanan yang ditambahkan oleh penyimpanan mandiri ke jaringan,”

tulis Neuman.

“Jika semua BTC itu disimpan di kustodian dan kustodian tersebut diretas, angka-angka itu akan terbalik.”

Data dari perusahaan analitik Glassnode mengonfirmasi skala tersebut: pasokan pemegang jangka panjang turun dari hampir 15 juta BTC menjadi sekitar 14,7 juta—penurunan mingguan terbesar sejak Desember 2024. Penurunan ini terjadi sementara Bitcoin diperdagangkan sekitar 50% di bawah rekor tertingginya $126.000, yang ditetapkan pada Oktober 2025. Coinkite telah mendesak siapa pun yang menghasilkan seed pada versi firmware 4.0.1 hingga 4.1.9—yang mencakup periode Maret 2021 hingga Juli 2026—untuk memperlakukan dompet tersebut sebagai terkompromi dan segera bermigrasi ke seed baru.