Pelaku pembobolan dompet keras Coldcard gelombang ketiga memindahkan 97,09 BTC senilai $7,7 juta pada Senin. Angka itu setara 45% dari seluruh hasil curian pada gelombang ini. Gerakan pencucian awal terjadi pada 2 September, ketika penyerang mengirimkan sekitar 20,5 BTC melalui THORChain lalu keluar dalam bentuk Ethereum. Sebanyak 20,56 BTC benar-benar sampai ke jaringan Ethereum.
Sisa Bitcoin lainnya digerakkan pada Minggu malam masuk ke putaran CoinJoin. Ini adalah teknik privasi Bitcoin yang bekerja dengan mencampur transaksi dari banyak pengguna untuk memutus jejak pelacakan on-chain. Dari proses percampuran itu, 57,24 BTC saat ini tersimpan tak terpakai sebagai uang kembalian di satu alamat. Galaxy Research memperkirakan jejak sekitar 19 BTC lebih berakhir di titik ini.
Pelaku membangun 293 dompet multisig 2-of-2 yang masing-masing dialokasikan untuk satu korban. Mereka lalu mengosongkannya berurutan mulai dari saldo terbesar, dan 11 dompet telah dikuras. Sebanyak 10 dompet incaran berikutnya menyimpan 30,81 BTC, sedangkan 233 dompet dengan saldo terkecil menyimpan 33,77 BTC.
Akar Masalah dari Pembaruan 2021
Celah keamanan berawal dari firmware Coinkite yang dirilis pada Maret 2021. Pembaruan itu memindahkan proses pembuatan seed dari chip penghasil angka acak perangkat keras ke perangkat lunak. Perubahan ini menurunkan tingkat entropi dari 128 bit menjadi serendah 40 bit.
Aksi pengurasan dompet mulai terjadi pada 30 Juli 2026. Coinkite sudah merilis firmware baru untuk perangkat tipe Mk4 dan Mk5 versi 5.6.2, serta tipe Q versi 1.5.2Q. Perangkat lunak terbaru ini mengharuskan pengguna menyediakan entropi mereka sendiri melalui tekanan tombol, lemparan dadu, atau lemparan koin.
Pembaruan sistem tidak bisa memperbaiki seed yang sudah telanjur dibuat menggunakan versi firmware lama. Para pemilik dompet wajib membuat seed baru dan segera memindahkan koin mereka sendiri. CEO Coinkite Rodolfo Novak telah merilis surat permintaan maaf pada 31 Juli, sementara laporan teknis menyeluruh terkait insiden ini masih dalam penyusunan.
Skala Kerugian Masih Berkembang
Penelusuran Galaxy Research menemukan satu brankas tak dikenal berisi 58 alamat yang diduga kuat milik korban peretasan Coldcard lainnya. Penemuan tambahan ini mengangkat total nilai eksploitasi yang sudah terkonfirmasi ke angka 1.806 BTC, setara dengan $143,9 juta.
๐ Baca JugaPembobol Liquid Tahan $320 Juta - Mereka Janji Kembalikan Sebagian Setelah Blockstream Patuhi Satu Syarat On-Chain
Kerugian berpotensi bertambah. Terdapat indikasi adanya gelombang keempat yang belum terkonfirmasi sebesar 638,5 BTC, yang berpeluang membawa total koin curian melampaui 2.400 BTC. Belum ada pergerakan lebih lanjut dari penyerang sejak 6 Agustus.
Di tengah besarnya dana yang berpindah tangan, laju pencucian uang penyerang berjalan lambat. Sebanyak 82% dari seluruh koin yang dicuri di semua gelombang masih berada di alamat pertama tempat penyerang meletakkannya.
Dilansir dari Decrypt.
Disclaimer: Artikel ini bersifat informatif dan edukatif, bukan nasihat keuangan. Aset kripto sangat fluktuatif dan berisiko tinggi. Selalu lakukan riset mandiri (DYOR) dan jangan berinvestasi melebihi kemampuanmu menanggung kerugian.




