Sorotan Utama

  • Pendiri SlowMist Yu Xian mengatakan sebuah insiden pencurian massal telah menguras lebih dari 100 alamat milik puluhan pengguna asli.
  • Penyebabnya adalah kebocoran private key, dan peretas ditaksir sudah meraup sekitar $200 ribu.
  • Setiap pengguna yang terdampak punya satu kesamaan: mereka pernah menggunakan dompet iToken.
  • iToken punya rekam jejak pengumpulan private key dan mnemonic yang tercatat dari insiden sebelumnya yang berujung penangkapan.

Pendiri SlowMist, Yu Xian, yang di industri kripto lebih dikenal dengan nama akun Cos, mengungkapkan lewat X pada 31 Agustus 2026 bahwa sebuah insiden pencurian berkelompok telah berdampak pada lebih dari 100 alamat dompet milik beberapa puluh pengguna asli, menurut laporan PANews. Akar penyebabnya adalah kebocoran private key, dan para penyerang ditaksir sudah meraup sekitar $200 ribu dari dana yang terkuras. Setiap korban yang teridentifikasi sejauh ini punya kesamaan yang sama: masing-masing pernah, pada suatu titik, menggunakan dompet iToken.

blue padlock
Photo by Maxim Zhgulev on Unsplash

Dompet dengan Rekam Jejak

Pengungkapan Yu Xian secara khusus menyoroti iToken karena dompet ini punya skandal keamanan sebelumnya yang tercatat. Sebuah analisis keamanan sebelumnya atas insiden yang lebih awal, yang melibatkan dompet ini saat masih beroperasi dengan merek lama, menemukan bahwa seorang mantan karyawan menanamkan trojan yang dirancang untuk mengumpulkan mnemonic dan private key pengguna, menyalurkan dana curian — sekitar $260 ribu pada kasus itu — lewat token perantara sebelum dicairkan lewat exchange. Kasus sebelumnya itu berujung pada penangkapan, tapi unggahan Yu Xian mengindikasikan bahwa kasus tersebut belum sepenuhnya menutup celah keamanannya: pengguna yang membuat atau memulihkan dompet selama periode yang sudah dibobol itu mungkin masih membawa key yang sempat tertangkap saat itu, artinya dana bisa terkuras bertahun-tahun setelah pelanggaran awal yang semestinya sudah diselesaikan.

Mengapa Key yang Bocor Muncul Lagi Bertahun-tahun Kemudian

Pencurian private key tergolong tidak biasa di antara eksploitasi kripto lainnya karena tidak memerlukan tindakan baru apa pun dari penyerang begitu data berhasil ditangkap — dompet yang seed phrase-nya sudah dipanen lewat instalasi aplikasi yang sudah dibobol akan tetap rentan tanpa batas waktu, karena memindahkan dana ke dompet baru adalah satu-satunya solusi nyata, dan sebagian besar korban baru sadar key mereka pernah bocor setelah dananya benar-benar lenyap. Mekanisme itu menjelaskan mengapa insiden pencurian massal bisa muncul bertahun-tahun setelah kerentanan yang mendasarinya pertama kali diidentifikasi dan seharusnya sudah ditangani: key curian itu mengendap di database penyerang hingga tiba waktunya menguntungkan, atau cukup menggiurkan, untuk digunakan.

Baca juga: Cronos Setop Chain Usai Eksploitasi Tectonic $75 Juta, Dana Curian Terjebak

Apa yang Harus Dilakukan Pengguna Terdampak

Rekomendasi inti Yu Xian, sejalan dengan panduan standar SlowMist dalam kasus semacam ini, adalah siapa pun yang pernah menginstal atau memulihkan dompet lewat iToken sebaiknya menganggap key tersebut sudah terkompromi dan memindahkan sisa dana ke dompet yang baru dibuat di perangkat serta aplikasi yang sama sekali tidak berkaitan dengan software yang ditandai bermasalah tersebut. Memantau pengungkapan lanjutan dari SlowMist soal cakupan alamat yang terdampak akan menjadi sinyal paling jelas apakah ini kemunculan kembali yang terisolasi atau gelombang yang lebih besar dan masih terus merambat lewat basis pengguna yang ditandai.

FAQ

Berapa banyak dana yang dicuri dalam insiden ini?
Pendiri SlowMist Yu Xian menaksir peretas sudah meraup sekitar $200 ribu sejauh ini dari lebih dari 100 alamat yang terdampak.

Apa kesamaan para korban?
Setiap pengguna terdampak yang teridentifikasi sejauh ini pernah menggunakan dompet iToken, yang punya rekam jejak pengumpulan private key dan mnemonic yang tercatat.

Apakah iToken pernah terlibat pencurian dompet sebelumnya?
Ya. Insiden sebelumnya menemukan seorang mantan karyawan menanamkan malware untuk memanen private key pengguna, dana dilacak lewat token perantara ke exchange, dan seseorang ditangkap terkait kasus itu.

Apa yang harus dilakukan pengguna terdampak?
Menganggap key apa pun yang dibuat atau dipulihkan lewat iToken sudah terkompromi dan memindahkan sisa dana ke dompet baru di software yang tidak berkaitan.