#Coldcard漏洞被盗594枚BTC
Sekitar 594 keping bitcoin (senilai sekitar 38 juta dolar AS) dipindahkan secara kolektif dalam rentang 25 menit, dari pukul 01:31 hingga 01:56 UTC pada 30 Juli, dari sekitar 500 dompet independen. Hampir semuanya adalah alamat dengan tanda tangan tunggal; setiap pemegang memiliki lebih dari 0,15 BTC, dan banyak yang sudah tidak aktif selama bertahun-tahun, dengan waktu masuk dana melintasi periode 2021 hingga 2026. Setelah itu, sekitar 562 BTC dikumpulkan ke alamat yang sama, dan hingga kini belum ada pergerakan lebih lanjut.

Masalahnya terletak pada firmware dompet perangkat keras Coldcard. Mulai versi 4.0.0 yang dirilis pada Maret 2021, perangkat saat menghasilkan seed melewati pembuatan bilangan acak benar (true random number generator) perangkat keras dan menggunakan skema cadangan perangkat lunak yang dapat diprediksi. Entropi efektif turun dari yang diharapkan 128 bit menjadi kira-kira 40 bit (untuk model Mk3), sehingga kunci privat bisa dihitung secara brute force. Penyerang jelas telah menghitung seed yang lemah itu lebih dulu, lalu menyapu habis semuanya dengan skrip sekali jalan.

Coinkite (produsen Coldcard) segera merilis peringatan: seed yang dihasilkan saat menjalankan firmware 4.0.1 atau versi lebih tinggi pada Mk3 mungkin terpengaruh; memperbarui firmware tidak dapat memperbaiki seed lemah yang sudah terbuat—harus membuat seed baru yang benar-benar segar dan memindahkan aset. Analisis lanjutan menunjukkan model lain seperti Mk4, Q, Mk5, dan seterusnya juga dapat memiliki kekurangan entropi dengan tingkat yang lebih ringan (sekitar 72 bit). Perusahaan berpendapat karena kode sumber sudah lama terbuka untuk umum, penyerang mungkin memakai pemindaian dengan bantuan AI pada firmware versi lama untuk menemukan celah tersebut—bahkan saat mereka sendiri memeriksa dengan model AI kelas atas, bug ini tetap tidak berhasil mereka temukan lebih awal.

Jejak di rantai sangat jelas: biaya tinggi, tanpa pengembalian (change), transaksi massal—pola khas penyapuan otomatis. Pelacakan awal oleh tim keamanan seperti Block juga mengaitkan sebagian aktivitas ke penyedia layanan blockchain. Analisis lanjutan seperti Galaxy Research memperluas alamat terkait hingga hampir 1200 alamat, dengan total nilai kemungkinan mendekati 1080 BTC (sekitar 70 juta dolar AS), tetapi kelemahan inti dan skala penyapuan awal tetap didominasi oleh 594 BTC.

Kejadian ini menjadi tamparan keras bagi seluruh komunitas self-custody (penyimpanan mandiri). Dompet perangkat keras dipuji sebagai “aman selama offline”, namun kesalahan konstruksi pada lapisan firmware bisa bersembunyi selama lima tahun sampai penyerang siap—baru kemudian mereka memanen semuanya sekaligus. Keterbukaan kode memang memudahkan audit, tetapi sekaligus memberi visibilitas kode yang sama bagi pihak lawan—di era AI, ketidakseimbangan seperti ini sedang diperbesar.

Alamat dengan tanda tangan tunggal dan yang lama tidak bergerak khususnya berbahaya. Dompet dengan multi-tanda tangan atau frasa sandi yang kuat bisa meningkatkan ambang keamanan secara signifikan, tetapi banyak orang mengabaikannya demi kemudahan.