Fakta perangkat keras yang jarang diketahui: celah entropi seed Coldcard, masalahnya bukan karena “perangkat diambil secara fisik”, melainkan karena jalur angka acak di firmware salah.
Menurut panduan resmi Coinkite, saat koneksi ke libsecp256k1 / libNgU pada 2021, pembuatan seed dompet memakai pseudorandom perangkat lunak MicroPython secara keliru; TRNG perangkat keras tidak benar-benar “dimasukkan” ke jalur utama. Akibatnya, entropi efektif jadi lebih rendah (perkiraan resmi kasar: Mk2/Mk3 sekitar 40 bit, Mk4/Mk5/Q sebelum perbaikan sekitar 72 bit—semuanya di bawah target 128 bit). Penyerang bisa melakukan enumerasi kunci lemah secara offline tanpa perlu menyentuh perangkat.
Pelacakan Galaxy Research dkk menunjukkan skala alamat terkait yang disapu mencapai sekitar 1000+ BTC / sekitar 70 juta dolar AS, lalu gelombang berikutnya menambah hingga kisaran 1300+ BTC / hampir 90 juta dolar AS (statistik masih diperbarui). Pihak resmi sudah merilis firmware perbaikan (mis. Mk3 4.2.0, Mk4/Mk5 5.6.0, Q 1.5.0Q, dll), serta menekankan: upgrade tidak memperbaiki seed lama—perlu membuat seed baru di firmware baru lalu memigrasikannya; risikonya jauh lebih rendah jika saat itu memakai setidaknya 50 kali entropi dari dadu independen. Repositori open-source Coldcard/firmware mencatat banyak komit penandatanganan rilis pada rentang 7/31–8/1.
Tinjauan teknis dalam tiga poin:
1) Dompet perangkat keras open-source tetap harus melakukan verifikasi end-to-end “jalur parsing simbol / pemanggilan RNG yang benar”, tidak cukup hanya mengecek apakah kode TRNG ada di dalam biner
2) Audit berbantuan AI adalah pedang bermata dua; pihak ofensif maupun defensif bisa sama-sama mempercepat pencarian celah
3) Self-custody harus memperlakukan sumber entropi, backup, passphrase, dan prosedur migrasi dengan tenang sebagai warga kelas satu
Sumber:
https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/
https://blog.coinkite.com/entropy-technical-backgrounder/
https://www.theblock.co/post/410332/bitcoin-losses-linked-coldcard-vulnerability-70-million-galaxy-research
https://www.coindesk.com/tech/2026/08/02/bitcoin-cold-wallet-attack-spreads-to-4-500-addresses-as-losses-near-usd89-million
https://github.com/Coldcard/firmware
Ringkasan informasi, bukan nasihat investasi
Menurut panduan resmi Coinkite, saat koneksi ke libsecp256k1 / libNgU pada 2021, pembuatan seed dompet memakai pseudorandom perangkat lunak MicroPython secara keliru; TRNG perangkat keras tidak benar-benar “dimasukkan” ke jalur utama. Akibatnya, entropi efektif jadi lebih rendah (perkiraan resmi kasar: Mk2/Mk3 sekitar 40 bit, Mk4/Mk5/Q sebelum perbaikan sekitar 72 bit—semuanya di bawah target 128 bit). Penyerang bisa melakukan enumerasi kunci lemah secara offline tanpa perlu menyentuh perangkat.
Pelacakan Galaxy Research dkk menunjukkan skala alamat terkait yang disapu mencapai sekitar 1000+ BTC / sekitar 70 juta dolar AS, lalu gelombang berikutnya menambah hingga kisaran 1300+ BTC / hampir 90 juta dolar AS (statistik masih diperbarui). Pihak resmi sudah merilis firmware perbaikan (mis. Mk3 4.2.0, Mk4/Mk5 5.6.0, Q 1.5.0Q, dll), serta menekankan: upgrade tidak memperbaiki seed lama—perlu membuat seed baru di firmware baru lalu memigrasikannya; risikonya jauh lebih rendah jika saat itu memakai setidaknya 50 kali entropi dari dadu independen. Repositori open-source Coldcard/firmware mencatat banyak komit penandatanganan rilis pada rentang 7/31–8/1.
Tinjauan teknis dalam tiga poin:
1) Dompet perangkat keras open-source tetap harus melakukan verifikasi end-to-end “jalur parsing simbol / pemanggilan RNG yang benar”, tidak cukup hanya mengecek apakah kode TRNG ada di dalam biner
2) Audit berbantuan AI adalah pedang bermata dua; pihak ofensif maupun defensif bisa sama-sama mempercepat pencarian celah
3) Self-custody harus memperlakukan sumber entropi, backup, passphrase, dan prosedur migrasi dengan tenang sebagai warga kelas satu
Sumber:
https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/
https://blog.coinkite.com/entropy-technical-backgrounder/
https://www.theblock.co/post/410332/bitcoin-losses-linked-coldcard-vulnerability-70-million-galaxy-research
https://www.coindesk.com/tech/2026/08/02/bitcoin-cold-wallet-attack-spreads-to-4-500-addresses-as-losses-near-usd89-million
https://github.com/Coldcard/firmware
Ringkasan informasi, bukan nasihat investasi