📅 Jumat, 31 Juli 2026 · --:-- WIB Ikuti kami
Ecosystem
ID
594 BTC Senilai $38 Juta Disapu Habis dalam 25 Menit - Padahal Kunci Brankasnya Cuma Nomor Seri Pabrik

594 BTC Senilai $38 Juta Disapu Habis dalam 25 Menit - Padahal Kunci Brankasnya Cuma Nomor Seri Pabrik

📚 Istilah di Artikel Ini:

Sebanyak 594,48 BTC senilai sekitar $38,2 juta - dengan harga BTC di kisaran $64.324 - menguap dari sekitar 500 dompet terpisah hanya dalam waktu 25 menit. Antara pukul 01:31 hingga 01:56 UTC pada Jumat 31 Juli 2026, peretas memecah pencurian ini ke dalam 1.324 UTXO lewat 500 transaksi yang terangkum cepat dalam jendela tiga blok jaringan.

CEO AnchorWatch Rob Hamilton mencatat semua alamat yang terkuras adalah dompet single-signature. Dari total curian itu, 562 BTC langsung dikonsolidasi peretas ke satu alamat penampungan dan belum dipindahkan ke mana-mana. Menariknya, rentetan peretasan ini bertepatan dengan peringatan dari pembuat dompet Coldcard asal Kanada, Coinkite. Mereka menyuruh seluruh pengguna Coldcard Mk3 yang men-generate seed di firmware versi 4.0.1 hingga 5.0.3 untuk segera memindahkan dana mereka.

Meski belum ada bukti publik definitif yang menghubungkan serangan 594 BTC ini langsung ke bug Mk3, keduanya muncul berbarengan dalam waktu.

Kenapa Mesin Acaknya Bisa Dilewati

Laporan dari Block menemukan akar masalahnya: firmware Coldcard punya bug. Pengaturan build di dalam sistem memerintahkan perangkat untuk melewati hardware randomness generator bawaannya. Kondisi ini diperparah library pendukung yang hanya mengecek keberadaan pengaturan itu, bukan mengecek apakah fiturnya benar-benar aktif.

Tanpa mesin acak utama, proses key generation diam-diam jatuh ke perangkat lunak cadangan yang di-seed dari nomor seri chip dan register jam. Dua elemen ini sama sekali bukan rahasia. Nomor seri hanyalah metadata pabrik, dan nilai jam adalah hitungan yang mudah diukur. Block melacak bug ini berawal dari commit kode pada 1 Maret 2021 dan langsung diluncurkan di firmware 4.0.0 pada bulan yang sama.

Paparan kelemahan ini meluas jauh dari sekadar seed dompet. Generator cacat yang sama juga memproduksi kunci privat paper wallet, masker pemecah seed, kunci kloning perangkat, dan transfer Key Teleport.

Agen AI Claude Anthropic Kabur dari Sandbox Uji - Tiga Organisasi Nyata Jadi Korban Retas📌 Baca JugaAgen AI Claude Anthropic Kabur dari Sandbox Uji - Tiga Organisasi Nyata Jadi Korban Retas

Brute-Force dan Satu Lapisan Penyelamat

CEO Wizardsardine Kevin Loaec berhipotesis sumber masalahnya ada pada entropy yang rendah dari mesin acak cacat ini. Dia menduga penyerang memakai skrip AI untuk melakukan brute-force jalur derivasi BIP-84 yang terbatas. Taktik ini menjelaskan alasan kenapa sebagian dompet hanya terkuras sebagian, bukan habis total.

Coinkite menjanjikan laporan teknis formal yang belum dipublikasikan saat berita ini ditulis, tapi mereka sudah menegaskan bahwa Coldcard seri Mk4, Q, dan Mk5 tidak ikut terpengaruh berdasarkan analisis awal. Bagi pengguna Mk3, sarannya jelas: buat seed baru di perangkat yang tidak terpengaruh, verifikasi backup, kirim tes transaksi kecil, lalu segera pindahkan sisa saldo penuh.

Bagi pemilik yang sejak awal membentengi dompetnya dengan BIP-39 passphrase, menghadapi risiko minimal. Coinkite menekankan passphrase bekerja terpisah dari PIN perangkat. Satu lapisan tambahan inilah yang akhirnya menjadi penentu apakah aset di dalam dompet ikut tersapu atau tetap aman di tempatnya.

Dilansir dari CoinDesk.


Disclaimer: Artikel ini bersifat informatif dan edukatif, bukan nasihat keuangan. Aset kripto sangat fluktuatif dan berisiko tinggi. Selalu lakukan riset mandiri (DYOR) dan jangan berinvestasi melebihi kemampuanmu menanggung kerugian.

Gimana reaksimu?
Bagikan artikel ini:
📩 KABAR BITCOIN 1 MENIT

Berita kripto harian, langsung ke inbox

Ringkasan 1 menit untuk kamu yang selalu bergerak. Gratis, kapan saja bisa berhenti.

Total
0
Share