Bug Baru Menargetkan Dompet Crypto Berbasis Web: Bagaimana Bug Kode Berusia 12 Tahun Mengakibatkan Kerugian $5,7 Juta

2 jam yang lalu
Waktu baca 1 menit
3 tampilan

Pencurian Terkoordinasi di Pasar Cryptocurrency

Serangkaian pencurian terkoordinasi besar-besaran telah terjadi di pasar cryptocurrency, mengungkapkan ancaman tersembunyi yang mengintai di balik keamanan dompet web dan mobile yang populer. Sebuah bug lama dalam pustaka JavaScript CryptoJS memungkinkan peretas untuk melakukan brute-force terhadap frasa seed rahasia pengguna menggunakan komputer rumah biasa. Kerentanan yang dikenal dengan nama Ill Bloom ini telah menyebabkan pengurasan lebih dari 2.100 alamat di jaringan Bitcoin, Ethereum, Tron, Rootstock, dan Polygon, dengan total kerugian yang telah melebihi $5,7 juta.

Kerentanan dalam Pustaka CryptoJS

Umumnya, frasa seed yang terdiri dari 12 kata adalah kunci yang aman secara kriptografis dan akan memerlukan miliaran tahun untuk dipecahkan. Namun, dalam versi pustaka CryptoJS 3.x, mulai dari 3.1.2 hingga 3.2.0 dan 3.2.1, fungsi penghasil angka acak mengalami kerusakan. Di antara dompet yang diketahui terpengaruh (daftar ini hanya mencakup sebagian kecil): RWallet, Bexo Wallet, NanChat, Bitcoin Libre, dan Milo Wallet. CryptoJS sering digunakan dalam berbagai pustaka, sehingga banyak dompet mungkin terpengaruh tanpa disadari oleh pengembangnya.

Alih-alih menghasilkan keacakan digital yang utuh, pustaka ini menghasilkan kombinasi yang dapat diprediksi, sehingga mengurangi keamanan frasa seed menjadi rentang variasi yang sangat terbatas. Situasi ini diperburuk oleh fakta bahwa CryptoJS sering disertakan “di balik layar” dalam ratusan paket perangkat lunak lainnya, sementara pengembang dompet telah menggunakannya secara buta selama bertahun-tahun.

Gelombang Pencurian Massal

Gelombang pertama pencurian massal terjadi pada 27 Mei 2026, ketika 431 akun terkena dampak hanya dalam satu hari, dan penyerang berhasil menarik $3,14 juta sekaligus. Pemegang Bitcoin mengalami kerugian terbesar, kehilangan $2,57 juta, sementara kerugian lainnya tersebar di Ethereum ($286.000), Rootstock ($177.000), Tron ($81.000), dan Polygon ($23.000).

Perkembangan dan Tindakan Perbaikan

Pada bulan Agustus, daftar aplikasi yang terkonfirmasi terpengaruh telah berkembang untuk mencakup RWallet (RRWallet), Bexo Wallet, NanChat, Bitcoin Libre, dan Milo Wallet. Beberapa di antaranya, termasuk Milo dan RWallet, telah ditutup, meninggalkan pengguna tanpa dukungan. Pengembang Bitcoin Libre telah memperbaiki bug di versi sebelumnya, NanChat merilis patch baru, sementara pembaruan untuk Bexo Wallet masih menunggu persetujuan di toko aplikasi.

Risiko dan Saran untuk Investor

Bagian berbahaya dari kerentanan Ill Bloom adalah bahwa sekadar memperbarui aplikasi dompet tidak melindungi dana. Jika frasa seed awalnya dihasilkan oleh sistem yang cacat, maka secara matematis ia tetap terkompromi selamanya. Para ahli mendesak investor untuk memeriksa alamat publik mereka dan, jika ancaman terdeteksi, segera bermigrasi ke dompet baru, serta sepenuhnya menghindari penyimpanan jumlah besar di dompet yang kuncinya dihasilkan di dalam browser.