cryptocurrency widget, price, heatmap
arrow
Burger icon
cryptocurrency widget, price, heatmap
News/Penyerang Coldcard Wave 3 Pindahkan 45% Bitcoin Curian

Penyerang Coldcard Wave 3 Pindahkan 45% Bitcoin Curian

Van Thanh Le

Van Thanh Le

•

DiterbitkanSep 8 2026

•

DiperbaruiOct 3 2026

4 minggu yang lalu4 menit baca
Robot tracks stolen Bitcoin across multisig vaults inside Coinkite terminal.

Galaxy Research melacak aktivitas THORChain dan CoinJoin saat sebagian besar dana eksploit yang lebih luas masih belum bergerak

TL;DR

  • Galaxy Research mengatakan penyerang Coldcard Wave 3 kembali memindahkan Bitcoin curian melalui transaksi THORChain dan CoinJoin.
  • Pelaku eksploit bekerja melalui ratusan brankas multisig buatan penyerang dari saldo terbesar ke bawah.
  • Sebagian besar Bitcoin yang terkait dengan eksploit Coldcard yang lebih luas masih berada di alamat asli yang dikendalikan penyerang, sementara kemungkinan gelombang keempat masih belum terkonfirmasi.

Trading lebih cerdas di Jupiter, DEX terdepan di Solana yang dibuat untuk eksekusi cepat dan likuiditas dalam. 

Swap token dengan rate kompetitif, routing otomatis ke banyak sumber likuiditas, dan akses perpetuals, DCA, serta alat trading lanjutan — semuanya di satu tempat!


Galaxy Research mengatakan pada 7 September 2026, bahwa penyerang di balik gelombang ketiga pencurian dompet Coldcard telah menghabiskan 97.09 BTC, yang mewakili sekitar 45% dari Bitcoin yang dicuri di Wave 3. Penilaian pada hari Senin yang dikutip menempatkan jumlah tersebut sekitar $7.7 juta dan $7.8 juta berdasarkan dua snapshot harga yang berbeda. Aktivitas itu menandai pergerakan kembali dana yang sudah dicuri, bukan gelombang pencurian lain yang terkonfirmasi, dengan penyerang menggunakan konversi lintas-chain dan mixing transaksi native Bitcoin untuk memindahkan hasilnya.

tweet_2096785347929608296_20260908_072137_via_10015_io.webp

Bagaimana dana Wave 3 bergerak

Pergerakan besar pertama terjadi pada 2 September, ketika sekitar 20.5 BTC dari brankas terbesar dikirim melalui THORChain dan dikonversi menjadi Ethereum. Perhitungan transaksi yang lebih presisi menunjukkan 20.56 BTC pada akhirnya mencapai Ethereum. Aktivitas berikutnya mengambil rute berbeda, dengan dana masuk ke putaran CoinJoin, teknik privasi Bitcoin yang menggabungkan transaksi dari banyak partisipan agar keterkaitan antara input dan output lebih sulit dilacak. Sebanyak 57.24 BTC lainnya tetap belum dibelanjakan sebagai kembalian CoinJoin dalam satu alamat, sementara Galaxy Research mengatakan jejak yang dapat diamati berakhir pada sekitar 19 BTC lagi.

Galaxy Research menulis, “Pelaku eksploit Coldcard ‘Wave 3’ terus memindahkan dana,” dan mengatakan transfer terbaru tersebut “masuk ke putaran coinjoins.” Firma riset itu mengatakan operator telah membuat rangkaian brankas multisig yang terstruktur untuk koin curian dan membelanjakannya berdasarkan ukuran saldo, dimulai dari kepemilikan terbesar alih-alih memindahkan dana secara acak.

Metrik brankas Wave 3 Status Jumlah Bitcoin
Struktur brankas buatan penyerang 293 brankas multisig 2-of-2 —
Peringkat 1-11 Sudah dipindahkan; sebelas brankas kosong —
10 brankas berikutnya yang belum tersentuh Masih menahan dana 30.81 BTC
Peringkat 61-293 233 brankas terkecil 33.77 BTC

Pergerakan Wave 3 tidak merepresentasikan porsi yang sama dari keseluruhan pencurian Coldcard. Galaxy Research mengatakan sekitar 82% Bitcoin yang dicuri di seluruh gelombang yang teridentifikasi masih berada di alamat asli yang dikendalikan penyerang, sementara 18% sisanya sudah berpindah dalam transaksi yang terkait dengan upaya mencuci dana curian tersebut.

Pembelanjaan terbaru juga mengungkap brankas tambahan yang menurut Galaxy Research telah “dibelanjakan bersama” (co-spent) dan didanai oleh 58 alamat yang kemungkinan terkait dengan korban Coldcard. Galaxy menandai penyebab klaster tersebut masih terbuka, namun meyakini itu merepresentasikan korban Coldcard lainnya. Jika dimasukkan, total eksploit yang dipublikasikan Galaxy Research akan naik menjadi sekitar 1,806 BTC, bernilai $143.9 juta pada snapshot yang dikutip.

Perhitungan Galaxy Research sebelumnya pada pertengahan Agustus mengidentifikasi sekitar 1,779 BTC yang dicuri dari 190 korban di lebih dari 8,600 alamat. Firma riset itu juga mencatat gelombang keempat yang belum terkonfirmasi sebesar 638.5 BTC pada Agustus. Jika pada akhirnya diatribusikan pada kompromi Coldcard, klaster tersebut akan mendorong agregatnya menjadi di atas 2,400 BTC. Namun, Galaxy Research belum mengonfirmasi gelombang keempat tersebut, dan sebelumnya mencatat tidak ada sweep penyerang sejak 6 Agustus.

Cacat firmware melemahkan pembuatan seed Coldcard

Kampanye pencurian dimulai pada 30 Juli 2026, dan ditelusuri kembali ke cacat firmware yang diperkenalkan oleh Coinkite pada Maret 2021. Masalah tersebut mengalihkan pembuatan seed dari sumber angka acak berbasis hardware pada perangkat Coldcard ke generator berbasis software yang lebih lemah. Hal itu menurunkan keamanan seed dari perkiraan 128 bit entropi menjadi serendah 40 bit pada beberapa perangkat lama, sehingga memungkinkan penyerang merekonstruksi private key yang rentan secara offline dan menguras alamat single-signature tanpa mengakses dompet hardware secara fisik.

Coinkite kemudian merombak total firmware yang terdampak, dengan versi terbaru yang tercantum sebagai Mk4/Mk5 5.6.2 dan Q 1.5.2Q. Pengaturan yang direvisi mengharuskan pengguna menambahkan random tambahan melalui tekanan tombol, lemparan dadu, atau lempar koin. Memperbarui firmware tidak dapat memperbaiki seed yang awalnya dibuat dengan versi yang cacat, sehingga pemilik dompet yang terdampak harus membuat seed baru dan memindahkan Bitcoin mereka ke alamat yang diturunkan darinya.

CEO Coinkite Rodolfo Novak meminta maaf dalam surat terbuka bertanggal 31 Juli, menulis bahwa perusahaan harus “mendapatkan kembali kepercayaan pengguna kami.” Postmortem teknis lengkap masih dalam persiapan pada periode yang dicakup oleh informasi tersebut.

Aktivitas Bitcoin meningkat setelah eksploit

Aktivitas jaringan Bitcoin melonjak tajam setelah eksploit karena pengguna yang terdampak memindahkan dan mengonsolidasikan kepemilikan untuk mengurangi eksposur, mendorong alamat aktif ke level tertinggi dalam delapan bulan. Insiden ini terlihat nyaris tidak berdampak pada nilai pasar Bitcoin selama periode tersebut, dengan aset tersebut justru reli mendekati $82,000 pada Agustus sebelum kemudian terkoreksi ke sekitar $79,500 pada saat peliputan.

Pergerakan terbaru menunjukkan operator Wave 3 terus memproses brankas buatan penyerang sambil menggunakan rute transaksi yang berbeda untuk dana curian. Pencatatan Galaxy Research membedakan pergerakan aktif tersebut dari eksploit Coldcard yang lebih luas, di mana sebagian besar Bitcoin curian masih berada di lokasi asli yang dikendalikan penyerang dan klaster gelombang keempat tambahan belum terkonfirmasi.

Artikel ini telah disempurnakan dan ditingkatkan oleh ChatGPT.

cryptocurrency widget, price, heatmap
v 5.15.4
© 2017 - 2026 COIN360.com. Hak Cipta Dilindungi Undang-Undang.