Pada awal Oktober, penyerang menyalahgunakan beberapa kanal yang digunakan orang untuk memilih, menyiapkan, dan mengelola dompet. Bitquery menghitung $92,9 juta yang keluar dari 311 dompet terkait perangkat Ledger yang dibeli melalui penjual ulang CryptoBilis di Asia Tenggara. Ledger mengatakan menemukan implan perangkat keras tanpa izin pada satu Nano X yang terdampak. Akun X Coldcard yang dibajak mengirim peringatan palsu agar pengguna segera memindahkan dana, sementara 16 ekstensi Firefox meniru dompet Rabby dan OKX untuk mencuri frasa pemulihan.
Masalah yang sama adalah jalur kepercayaan di sekitar dompet. Temuan yang tersedia tidak menunjukkan secure element berhasil ditembus. Temuan ini menunjukkan pentingnya sumber perangkat, pengirim pesan, dan perangkat lunak di sekitar dompet.
Dana yang keluar melalui CryptoBilis
Pada 9 Oktober, Ledger mengatakan sedang menyelidiki laporan kerugian dari pelanggan di Indonesia, Malaysia, dan Filipina yang membeli perangkat melalui CryptoBilis. Ledger meminta penjual ulang itu menghentikan penjualan dan pengiriman selama penyelidikan. Kerugian tersebut masih diselidiki.
Analisis on-chain Bitquery menghitung $92,9 juta dari 311 dompet di lima jaringan. Itu adalah jumlah yang diukur Bitquery, bukan angka yang dikonfirmasi Ledger. Bitquery juga melaporkan Tether membekukan USDT senilai $10 juta yang terkait dengan kejadian ini dan melacak sebagian dana ke Tornado Cash. Pembekuan tidak mengembalikan dana kepada korban.
Pada 10 Oktober, Ledger melaporkan bahwa Nano X milik seorang pengguna terdampak berisi implan perangkat keras tanpa izin. Cara kerja pastinya dan hubungannya dengan kerugian yang lebih luas masih diselidiki. Laporan tentang perangkat yang diperiksa menyebut implan itu mungkin menangkap kata-kata pemulihan saat tampil di layar. Ini tidak membuktikan semua dompet yang terkuras memakai perangkat berimplan. Ledger menyarankan pembeli CryptoBilis baru-baru ini agar tidak menyiapkan perangkat yang belum digunakan; pengguna yang sudah menginisialisasinya sebaiknya mempertimbangkan memindahkan aset ke penanda tangan baru dengan frasa pemulihan yang dibuat ulang.
Kanal tepercaya juga bisa membawa umpan
Insiden Brevo terjadi pada 9 September, sebelum pengurasan Oktober. Trezor mengatakan penyerang menyalahgunakan penyedia email pihak ketiganya untuk mengirim phishing melalui infrastruktur email Trezor yang asli. Trezor kemudian mengonfirmasi 347.149 kontak pemasaran diekspor. Subjek emailnya “Critical Security Alert: STM32 Entropy Vulnerability” dan meminta penerima memasukkan cadangan dompet ke sebuah aplikasi. Trezor mengatakan jalur pengiriman telah dinonaktifkan dan domain phishing dihapus. Insiden ini berdampak pada data kontak dan pengiriman email; Trezor mengatakan sistem dompet dan akun tidak diakses. Lihat pembaruan pada pemberitahuan insiden Trezor.
Pada 11 Oktober, dilaporkan bahwa akun X Coldcard dibajak untuk mengirim peringatan kerentanan firmware palsu yang mendesak pengguna memindahkan dana. Kiriman itu menyebut versi firmware yang benar dan sudah ditambal sehingga tampak masuk akal. Perlakukan pembajakan akun ini sebagai kejadian yang dilaporkan. Ini tidak membuktikan kerentanan firmware Coldcard baru. Insiden entropi bulan Juli adalah masalah terpisah yang dibahas dalam laporan entropi Coldcard dan panduan migrasi aman.
Pelajarannya jelas: identitas pengirim saja tidak membuktikan keaslian. Domain email asli atau akun merek bisa dikendalikan penyerang. Jangan mengikuti tautan pemulihan atau memindahkan dana hanya karena pesan mendesak. Buka sendiri kanal resmi kedua dan periksa pengumumannya.
Ekstensi dompet palsu
Socket melaporkan 16 ekstensi Firefox berbahaya: empat meniru Rabby dan 12 meniru OKX. Layar impor dompetnya mengumpulkan frasa pemulihan atau kunci privat lalu mengirimkannya ke Cloudflare Workers yang dikendalikan penyerang. Socket mengaitkan operasi ini dengan kampanye “Offside Wallet Theft Factory” yang pernah dilaporkan. Menurut Socket, Mozilla telah menghapus ekstensi tersebut pada 5 Oktober. Ekstensi itu menargetkan rahasia yang dimasukkan pengguna; laporan tersebut tidak menyebut pencurian rahasia dari perangkat hardware. Baca analisis teknis Socket.
Daftar di toko browser dan tampilan yang familier tidak membuktikan ekstensi itu asli. Pasang dompet melalui tautan di situs resmi proyek dan jangan pernah memasukkan frasa pemulihan dompet hardware ke ekstensi.
Yang perlu dilakukan
- Beli hanya melalui kanal resmi. Beli langsung dari produsen atau gunakan pencari toko resmi mereka. Berikut toko resmi Ledger dan toko resmi Trezor. Jika perangkat berasal dari penjual yang sedang diselidiki, ikuti panduan terbaru produsen sebelum menyiapkan atau menggunakannya.
- Jangan pernah mengetik frasa pemulihan di situs, aplikasi, email, atau ekstensi. Penyiapan yang sah meminta Anda mencatat kata-kata dan mengonfirmasinya di perangkat. Tidak perlu menempelkannya ke formulir web.
- Anggap pesan mendesak “pindahkan dana sekarang” sebagai phishing sampai terverifikasi secara terpisah. Jangan gunakan tautan atau kontak di dalam pesan.
- Periksa melalui kanal resmi kedua. Ketik sendiri domain yang dikenal, buka aplikasi vendor, atau cari akun resminya lewat jalur lain. Alamat pengirim yang familier dan akun sosial terverifikasi juga bisa dibajak.
- Periksa detail transaksi di layar hardware. Pemeriksaan di perangkat membantu saat komputer disusupi, tetapi tidak mengamankan rantai pasok yang dimanipulasi atau frasa yang dicuri. Panduan Trezor Clear Signing menjelaskan apa yang bisa ditunjukkan data transaksi yang terbaca.
Konteks produk Oktober
- OneKey Pro 2: Menurut informasi peluncuran, OneKey mengumumkannya pada 8 Oktober dengan harga $299. Ini hanya konteks produk.
- Ledger juga mengumumkan fitur Wallet termasuk Crypto Loan melalui Morpho, dan Telegram membuka dompet Money. Peluncuran itu tidak mengubah aturan di atas.
Pandangan WalletLab
Insiden ini melibatkan distribusi perangkat hardware, email pemasaran, media sosial, dan ekstensi browser. Tidak ada yang menunjukkan secure element berhasil ditembus. Dalam kasus Ledger, laporan implan fisik pada satu perangkat yang diperiksa masih diselidiki; hitungan Bitquery sebesar $92,9 juta menggambarkan kerugian on-chain, bukan penyebab pasti yang telah dikonfirmasi untuk setiap dompet.
Dompet hardware melindungi kunci selama proses penyiapan dan pemulihan tetap tepercaya. Beli melalui kanal resmi, simpan frasa pemulihan secara offline, dan anggap pesan migrasi yang mendesak sebagai ancaman sampai diverifikasi secara independen. Untuk memilih dompet software, mulai dari panduan dompet software.