*Kelemahan Coldcard Menguras 594 BTC: Apa yang Terjadi dan Cara Tetap Aman*
Kerentanan kritis terkait dompet perangkat keras Coldcard dilaporkan telah menyebabkan hilangnya *594 BTC*, mengguncang komunitas swakelola Bitcoin.
*Yang Kita Ketahui Sejauh Ini*
Detail masih terus bermunculan, tetapi dugaan kelemahan tersebut melibatkan cara penandatanganan transaksi dan verifikasi firmware ditangani pada perangkat Coldcard yang terdampak. Para penyerang diduga mengeksploitasi kerentanan itu untuk melewati pemeriksaan keamanan standar dan menguras dana dari dompet yang totalnya *594 BTC* — sekitar $24M+ pada harga saat ini.
Coldcard, buatan Coinkite, adalah salah satu dompet perangkat keras Bitcoin air-gapped yang paling populer. Dompet ini dikenal dengan penandatanganan offline dan alur kerja PSBT. Karena itu, kabar tersebut memicu kekhawatiran besar tentang serangan rantai pasokan, firmware yang disusupi, dan rekayasa sosial.
Bagaimana Drain yang Diduga Itu Bekerja*
Meskipun Coinkite belum mengonfirmasi semua detail, peneliti keamanan mengarah pada 3 kemungkinan vektor:
1. *Firmware yang Disusupi*: Firmware berbahaya yang di-flash melalui file pembaruan palsu
2. *Gangguan Rantai Pasokan*: Perangkat disadap dan dimuati sebelumnya dengan perangkat lunak berbahaya
3. *Kesalahan Pengguna + Phishing*: Situs Coldcard palsu yang menipu pengguna agar memasukkan frasa seed
Angka 594 BTC menunjukkan ini bukan satu pengguna saja. Ini mengarah pada banyak korban atau eksploit yang terkoordinasi.
1. *Verifikasi Firmware*: Hanya lakukan pembaruan melalui situs resmi Coldcard. Periksa tanda tangan PGP
2. *Cek Keaslian Perangkat*: Gunakan "nomor bag" dan segel anti-tamper yang disediakan oleh Coinkite
3. *Jangan Pernah Masukkan Seed Online*: Coldcard dibuat air-gapped karena alasan. Jika ada situs yang meminta 12/24 kata Anda, itu penipuan
4. *Pindahkan Dana Jika Ragu*: Jika Anda membeli dari penjual pihak ketiga, pertimbangkan untuk menyapu dana ke dompet baru
Gambaran Besar*
Ini pengingat: *"Bukan kunci Anda, bukan koin Anda"* hanya berlaku jika kunci Anda benar-benar aman. Dompet perangkat keras lebih aman daripada bursa, tapi bukan berarti tidak bisa diretas. Serangan rantai pasokan dan kesalahan manusia masih menjadi risiko #1
Coinkite diperkirakan akan merilis pernyataan resmi dan melakukan patch segera. Komunitas Bitcoin juga menyerukan agar ada build yang lebih dapat direproduksi dan multisig sebagai default.

#ColdcardFlawDrains594BTC #XRPLedgerProposesLettingBanksCoverUserFees #AmazonRaises2026CapexTo$220B



