Pada akhir Juli hingga awal Agustus 2026, wallet perangkat keras Bitcoin ternama Coldcard diungkap memiliki cacat pada pembangkitan angka acak (random number generator). Kerentanan ini dapat menyebabkan frasa sandi (seed) yang dihasilkan oleh sebagian perangkat memiliki kurang acak, sehingga memberi peluang kepada penyerang untuk secara sistematis menebak kunci privat dompet dan mengalihkan aset BTC pengguna.
Berdasarkan pengumuman keamanan yang dirilis oleh Coinkite pada 30 Juli 2026, firmware Coldcard yang terdampak telah menyediakan versi perbaikan, namun pembaruan firmware tidak dapat memperbaiki frasa sandi (seed) yang sebelumnya sudah terlahirkan. Jika seed dompet pengguna dihasilkan pada versi firmware yang terdampak, pengguna tetap perlu memigrasikan ke dompet yang seed-nya dihasilkan dengan versi baru.
Peristiwa ini kembali mengingatkan seluruh industri Bitcoin: keamanan cold wallet tidak hanya bergantung pada “apakah terhubung ke internet”, melainkan pada apakah proses pembuatan kunci benar-benar acak, dapat diverifikasi, dan dapat diaudit.
Apa yang terjadi dalam peristiwa ini?
Coldcard adalah dompet perangkat keras Bitcoin yang diluncurkan oleh perusahaan asal Kanada, Coinkite. Dompet perangkat keras biasanya digunakan untuk menyimpan private key secara offline; pengguna akan membuat sekelompok mnemonic melalui perangkat tersebut, dan mnemonic ini mengendalikan aset BTC di blockchain.
Masalah muncul pada tahap pembuatan frasa sandi (seed) untuk mnemonic.
Menurut analisis tim Block Bitcoin Engineering and Security, terdapat kesalahan integrasi pada generator bilangan acak (random number generator) di firmware Coldcard, sehingga sebagian versi tidak menggunakan generator bilangan acak perangkat keras dengan benar, melainkan kembali ke jalur bilangan acak perangkat lunak yang deterministik. Sederhananya, perangkat seharusnya menghasilkan seed acak yang hampir tidak dapat diprediksi, tetapi randomitas pada proses aktualnya justru sangat dilemahkan.
Artinya, penyerang tidak perlu mendapatkan perangkat pengguna, dan tidak harus melakukan phishing atau memasang malware. Cukup dengan memperkecil ruang pencarian bilangan acak (randomness), penyerang dapat menebak secara offline sebagian frasa sandi mnemonic dan private key.
Seberapa besar skala pencurian yang terjadi?
Angka dalam laporan publik yang ada saat ini masih berbeda-beda, yang menunjukkan bahwa atribusi di blockchain dan cakupan yang terdampak masih terus diperbarui.
CoinDesk melaporkan pada 31 Juli 2026 bahwa dalam serangan awal, sekitar 594 BTC dipindahkan dari sekitar 500 dompet single-sig. BleepingComputer kemudian mengutip data dari Galaxy Research yang menyebutkan bahwa setelah beberapa putaran serangan, perkiraan skala pencurian meningkat menjadi sekitar 1.367 BTC, melibatkan 4.585 alamat dengan nilai sekitar 88,6 juta dolar AS.
Ada juga versi dari pihak pasar yang menyebutkan bahwa, hingga 3 Agustus, penyerang mungkin telah mencuri lebih dari 1.755 BTC dari sekitar 5.000 dompet yang terdampak, dengan nilai sekitar 110 juta dolar AS pada harga saat itu. Karena metode pengelompokan alamat serangan, atribusi transaksi, dan pemindahan dana lanjutan berbeda antar institusi, besar kerugian akhir tetap perlu mengacu pada laporan lanjutan dari Coinkite, lembaga analisis on-chain, dan investigasi penegak hukum.
Namun apa pun angka akhirnya, ini sudah merupakan peristiwa serius yang pantas dicatat dalam sejarah keamanan dompet perangkat keras.
Perangkat dan pengguna seperti apa yang berpotensi terdampak?
Berdasarkan pengumuman Coinkite, cakupan yang terdampak berkaitan dengan “versi firmware yang berjalan saat perangkat menghasilkan mnemonic”, bukan sekadar melihat kapan pengguna membeli perangkat.
Menurut Coinkite, versi Mk2/Mk3 dari 4.0.1 hingga 4.1.9 memiliki risiko; seed yang dibuat pada perangkat seperti Mk4, Mk5, Q, dan lain-lain sebelum rilis firmware perbaikan juga terdampak, meski tingkat keparahannya berbeda.
Coinkite telah merilis firmware perbaikan, termasuk Mk2/Mk3 versi 4.2.0 atau lebih tinggi, Mk4/Mk5 versi standar 5.6.0 atau lebih tinggi, Q versi standar 1.5.0Q atau lebih tinggi, serta versi perbaikan terkait pada cabang Edge.
Intinya: upgrade firmware hanya memperbaiki pembuatan mnemonic baru di masa depan, bukan membuat mnemonic lama kembali menjadi aman.
Jika dompet pengguna dibuat di dalam firmware yang terdampak, langkah yang benar biasanya adalah melakukan upgrade ke firmware yang sudah diperbaiki, lalu membuat frasa sandi baru dan alamat dompet baru sepenuhnya. Lakukan uji coba dengan nominal kecil terlebih dahulu, kemudian pindahkan sisanya.
Mengapa “cold wallet” juga bisa bermasalah?
Banyak orang mengira karena cold wallet tidak terhubung ke internet, maka otomatis aman. Pemahaman ini hanya benar separuh.
Cold wallet memang dapat menurunkan probabilitas serangan yang memanfaatkan koneksi internet, risiko penitipan di bursa, kebocoran plugin browser, dan serangan malware jarak jauh. Namun fondasi cold wallet adalah private key. Jika pada saat dibuat private key atau mnemonic tidak memiliki randomitas yang cukup, cold wallet pun tetap tidak bisa menutupi kekurangan tersebut meskipun tetap offline.
Inti keamanan dompet Bitcoin bukan “perangkat terlihat aman”, melainkan tiga hal ini:
Apakah mnemonic dibuat dari sumber acak yang cukup kuat? Apakah firmware dan perangkat keras sudah diaudit secara memadai? Apakah pengguna memiliki strategi pencadangan, migrasi, dan multisig yang benar?
Keseriusan peristiwa Coldcard terletak pada kenyataan bahwa ini bukan kesalahan khas pengguna, melainkan masalah pada logika pembuatan kunci di dalam dompet perangkat keras. Bagi pengguna, risiko semacam ini paling sulit dikenali karena antarmuka masih menampilkan mnemonic dan alamat secara normal, dan aset juga dapat diterima dengan normal.
Pelajaran untuk pengguna Bitcoin
Pertama, jangan mengartikan “cold wallet” sebagai sesuatu yang benar-benar absolut aman. Cold wallet adalah bagian dari sistem keamanan, bukan keamanan itu sendiri.
Kedua, proses pembuatan mnemonic lebih penting daripada merek dompet. Meskipun ada merek ternama, perangkat offline, dan prosedur yang tampak profesional, jika pembuatan bilangan acaknya bermasalah, pada akhirnya tetap dapat menyebabkan dana dicuri.
Ketiga, pengguna BTC dengan kekayaan tinggi tidak seharusnya bergantung dalam jangka panjang pada dompet single-sig. Multi-tanda tangan (multisig), kombinasi perangkat dari produsen berbeda, passphrase BIP-39 yang kuat, manajemen cadangan offline, dan latihan keamanan secara berkala—seharusnya menjadi konfigurasi dasar bagi penyimpan jangka panjang.
Keempat, pembaruan firmware harus dilakukan tepat waktu, tapi pembaruan bukan obat mujarab. Untuk seed yang lemah yang sudah dihasilkan, solusi yang benar adalah memigrasikan aset, bukan hanya mengklik upgrade sekali saja.
Penilaian PunkHash: inti keamanan perangkat keras adalah “kepercayaan yang dapat diverifikasi”
PunkHash telah lama memperhatikan perangkat keras Bitcoin, perangkat penambangan, Solo Miner, rantai pasokan mesin tambang, serta infrastruktur Mining & AI. Kami melihat tren yang jelas: seiring semakin banyak aset, daya komputasi, dan perangkat AI masuk ke sistem perangkat keras, persaingan industri tidak lagi hanya soal harga, performa, dan pengiriman—kemampuan verifikasi keamanan akan semakin penting.
Bagi para penambang, pemegang BTC, dan merek perangkat keras, yang benar-benar layak dibangun bukanlah sekadar slogan “aman dan dapat diandalkan”, melainkan seperangkat mekanisme yang dapat diverifikasi:
Apakah firmware bisa diaudit? Apakah bilangan acak, kunci, dan alur proses penandatanganan sudah diverifikasi secara independen? Apakah pengujian pabrik, catatan versi, dan jalur upgrade jelas? Jika ada celah, apakah produsen bisa dengan cepat mengungkap, memperbaiki, dan memberi panduan migrasi kepada pengguna? Apakah pengguna tahu risiko mana yang bisa diatasi oleh perangkat, dan risiko mana yang harus diselesaikan lewat proses pengoperasian?
Peristiwa Coldcard bukan untuk menafikan cold wallet, melainkan mengingatkan industri: kepercayaan pada perangkat keras Bitcoin tidak bisa hanya mengandalkan reputasi merek—harus didukung transparansi rekayasa, bukti pengujian, dan pemeliharaan keamanan jangka panjang.
FAQ
Apa itu celah (vulnerability) Coldcard?
Kelemahan Coldcard merujuk pada sebagian versi firmware saat membuat mnemonic, proses generasi bilangan acak (random number) memiliki cacat, sehingga randomitas mnemonic tidak cukup; akibatnya, penyerang dapat menebak secara offline.
Apakah cold wallet masih aman?
Cold wallet tetap merupakan alat penting untuk menjaga keamanan aset, tetapi bukan jaminan keamanan absolut. Keamanan cold wallet bergantung pada pembuatan mnemonic, implementasi firmware, cara pencadangan, operasi pengguna, serta strategi multisig.
Bisakah upgrade firmware mengatasi masalah?
Upgrade firmware dapat memperbaiki masalah pembuatan frasa sandi (mnemonic) untuk yang baru selanjutnya, tetapi tidak dapat memperbaiki frasa sandi lama yang sudah dibuat oleh firmware terdampak. Pengguna yang terdampak perlu bermigrasi ke dompet baru yang dibuat dengan cara yang benar.
Kelompok pengguna mana yang paling berisiko?
Pengguna yang risikonya lebih tinggi adalah mereka yang membuat mnemonic menggunakan firmware Coldcard yang terdampak, tidak menambahkan entropy dadu mandiri yang cukup, tidak menggunakan passphrase BIP-39 yang kuat, serta memegang BTC dalam jumlah besar dalam jangka panjang.
Bagaimana cara menyimpan aset Bitcoin bernilai besar?
Aset BTC bernilai besar lebih cocok menggunakan multisig, kombinasi perangkat dompet perangkat keras dari produsen berbeda, pencadangan offline, passphrase yang kuat, manajemen dana berlapis (layered), serta pemeriksaan keamanan berkala.
Penutup
Cacat bilangan acak pada Coldcard memberikan pelajaran bagi seluruh industri Bitcoin: keamanan yang sesungguhnya bukanlah dua kata “offline”, melainkan sistem lengkap dari bilangan acak, firmware, perangkat keras, cadangan, migrasi hingga alur proses pengguna.
Bagi pengguna yang memegang BTC dalam jangka panjang, keamanan aset tidak boleh diserahkan hanya kepada satu perangkat saja.
Bagi merek perangkat keras Bitcoin, persaingan di masa depan juga bukan hanya soal performa dan harga, melainkan siapa yang bisa membuat keamanan lebih transparan, lebih dapat diverifikasi, dan lebih layak dipercaya dalam jangka panjang.
