BerandaPusat Berita LBank
Peretas Coldcard menggunakan THORChain untuk menukar BTC yang dicuri
coldcard-hacker-uses-thorchain-to-swap-stolen-btc
Peretas Coldcard menggunakan THORChain untuk menukar BTC yang dicuri
Penyerang Coldcard gelombang ketiga memindahkan sekitar 10% Bitcoin curian melalui THORChain ke Ether minggu ini. Para peneliti melacak swap tersebut ke alamat Ethereum baru dan membagikan detailnya kepada otoritas terkait. Sekitar 90% dana gelombang ketiga tetap belum bergerak ketika peneliti Galaxy, Alex Thorn, melaporkan transfer tersebut. THORChain berulang kali mengembalikan sebagian upaya swap, sehingga penyerang mengirim ulang transaksi, lapor Thorn pada hari Rabu. Coinkite mengatakan seed yang terdampak memerlukan migrasi karena pemasangan firmware yang telah diperbaiki tidak dapat memperbaiki kredensial wallet yang sudah ada.
2026-09-03 Sumber:crypto.news

Seorang peretas yang terkait dengan gelombang ketiga pencurian dompet Coldcard mulai mengubah Bitcoin curian menjadi Ether melalui THORChain pada 3 September, menurut Alex Thorn dari Galaxy Research.

Ringkasan
  • Penyerang Coldcard gelombang ketiga memindahkan sekitar 10% Bitcoin curian melalui THORChain ke Ether minggu ini.
  • Peneliti melacak pertukaran tersebut ke alamat Ethereum baru dan membagikan detailnya kepada pihak berwenang yang relevan.
  • Sekitar 90% dana gelombang ketiga masih belum dipindahkan ketika peneliti Galaxy Alex Thorn melaporkan transfer tersebut.
  • THORChain berulang kali mengembalikan beberapa percobaan pertukaran, mendorong penyerang untuk mengirim ulang transaksi, lapor Thorn pada hari Rabu.
  • Coinkite menyatakan bahwa seed yang terpengaruh memerlukan migrasi karena menginstal firmware yang diperbaiki tidak dapat memperbaiki kredensial dompet yang sudah ada.

Transaksi tersebut memindahkan sekitar 10% dari Bitcoin yang dikendalikan oleh penyerang tersebut, kata Thorn. Sekitar 90% masih berada di alamat aslinya ketika dia menerbitkan pembaruan.

Para peneliti melacak pertukaran melalui THORChain ke alamat Ethereum yang baru diidentifikasi. Thorn mengatakan dia membagikan alamat tersebut kepada penegak hukum, perusahaan kripto, dan organisasi lain yang memantau aset yang dicuri.

Peretas Coldcard alami kegagalan pertukaran THORChain

THORChain memungkinkan pengguna untuk menukar aset asli lintas blockchain tanpa menyetorkan dana ke bursa terpusat. Oleh karena itu, protokol ini dapat mengubah Bitcoin asli menjadi Ether tanpa bergantung pada platform kustodian konvensional.

Namun, tidak setiap transaksi berhasil. Thorn mengatakan peretas tampaknya mengalami masalah teknis saat mencoba memproses pertukaran.

“Peretas tampaknya mengalami beberapa masalah dalam menukar semua dana melalui THORChain — dana tersebut terus dikembalikan dan dia terus mencoba lagi,” kata Thorn.

Penyebab pengembalian dana tidak segera dikonfirmasi. Penjelasan yang mungkin termasuk keterbatasan likuiditas, pengaturan transaksi, atau perlindungan protokol, tetapi belum ada penilaian teknis yang diverifikasi yang menetapkan alasannya.

Pergerakan ini merupakan transfer on-chain pertama yang terdeteksi dari alamat asli yang terkait dengan tiga gelombang serangan pertama, menurut Thorn. Analis sekarang akan memantau apakah ETH yang dihasilkan berpindah ke bursa terpusat, bridge, atau layanan privasi.

Galaxy melacak 1.789 Bitcoin ke pencurian tersebut

Galaxy Research sebelumnya mengaitkan hilangnya 1.789,28 BTC di 8.865 alamat dengan kerentanan Coldcard. Bitcoin tersebut bernilai sekitar $114,7 juta ketika dicuri.

Seperti yang dilaporkan crypto.news sebelumnya, sekitar 87% dari Bitcoin yang teridentifikasi masih belum dipindahkan pada 25 Agustus. Estimasi ini mencakup dana yang terkait dengan banyak penyerang dan gelombang serangan, tidak hanya dompet yang sekarang menggunakan THORChain.

Angka-angka Galaxy sebagian bergantung pada 221 laporan korban yang mencakup 790,72 BTC. Analisis on-chain mengidentifikasi alamat tambahan yang terpengaruh di luar yang dilaporkan langsung oleh pelanggan.

Jumlah total masih merupakan perkiraan karena para peneliti telah mengidentifikasi beberapa pola penyerang dengan tingkat kepercayaan yang berbeda. Galaxy telah membedakan atribusi kepercayaan tinggi miliknya dari alamat lain yang mungkin juga terkait dengan kerentanan tersebut.

Penyerang sebelumnya menggunakan pencampur mata uang kripto

Pertukaran THORChain terbaru terpisah dari aktivitas pencucian sebelumnya yang dikaitkan dengan penyerang lain. CertiK melaporkan pada bulan Agustus bahwa dompet yang terkait dengan insiden yang lebih luas mengirimkan 64 BTC dan 200 ETH ke pencampur mata uang kripto.

Dalam liputan terkait, crypto.news menemukan bahwa satu penyerang menyimpan 1.159 BTC sementara penyerang lain mulai mencampur jumlah yang lebih kecil. Pergerakan yang berbeda menunjukkan bahwa beberapa pihak mungkin telah mengeksploitasi kelemahan yang sama.

Pencampur dan pertukaran lintas-rantai dapat mempersulit pelacakan, tetapi mereka tidak secara otomatis membuat dana tidak dapat dilacak. Penyelidik dapat terus melacak transfer ketika aset masuk dan keluar dari protokol publik.

Bursa terpusat tetap menjadi titik intervensi potensial karena mereka melakukan pemeriksaan identitas dan sanksi. Thorn mengatakan tujuan Ethereum baru telah didistribusikan ke perusahaan terkait sehingga mereka dapat mengidentifikasi setoran berikutnya.

Pengguna Coldcard masih membutuhkan seed dompet baru

Pencurian tersebut terkait dengan generasi seed yang lemah pada firmware Coldcard yang dirilis sejak tahun 2021. Kerentanan ini mengurangi keacakan yang melindungi beberapa kredensial dompet, memungkinkan penyerang untuk menghitung kunci pribadi tanpa mengakses perangkat secara fisik.

Coinkite, produsen Coldcard, mengatakan firmware yang diperbaiki tersedia di seluruh model yang terpengaruh. Pedoman keamanannya saat ini menyatakan bahwa seed rentan yang sebelumnya dihasilkan masih memerlukan migrasi.

Menginstal firmware yang diperbarui tidak memperbaiki seed yang dibuat di bawah perangkat lunak yang terpengaruh. Pengguna harus membuat seed baru dengan firmware yang diperbaiki dan mentransfer Bitcoin mereka ke alamat yang dikendalikan oleh dompet baru tersebut.

Sementara itu, penyerang juga tetap aktif setelah gelombang pencurian terbesar berakhir. Pada 29 Agustus, sebuah alamat yang terkait dengan operasi tersebut menyapu Bitcoin dari dompet peneliti yang sengaja dilemahkan, menurut Thorn. Para peneliti membuat dompet tersebut untuk menguji apakah penyerang terus mencari kunci pribadi yang dapat diprediksi. Kompromi cepat tersebut menunjukkan bahwa pemindaian otomatis tetap aktif hampir satu bulan setelah pencurian besar pertama.

Insiden ini juga mendorong pemeriksaan lebih dekat tentang bagaimana dompet perangkat keras menghasilkan frasa pemulihan. Berbeda dengan serangan phishing, pencurian Coldcard tidak mengharuskan korban untuk menyetujui transaksi atau mengungkapkan kredensial. Seed yang terekspos mengandung keacakan yang tidak cukup, memungkinkan penyerang untuk mendapatkan kunci dari jarak jauh dan mengidentifikasi alamat yang didanai di buku besar publik Bitcoin. Seperti yang dijelaskan crypto.news sebelumnya, cacat firmware melemahkan seed yang dihasilkan pada perangkat yang terpengaruh, yang berarti praktik penyimpanan yang aman tidak dapat melindungi dana yang terikat pada kredensial tersebut.

Galaxy dan penyelidik lainnya diperkirakan akan terus memantau alamat Ethereum baru tersebut. Tidak ada pemulihan publik, penangkapan, atau identifikasi resmi penyerang yang diumumkan ketika transfer dilaporkan.