Hari ini saya lanjut melihat pembahasan lanjutan Coldcard, dan saya menemukan bahwa yang paling banyak didiskusikan orang tetap saja: “sebenarnya kehilangan koin berapa banyak”.
Angka ini sekarang memiliki beberapa versi, dan saya tidak berniat mengangkutnya. Dibanding mengejar statistik yang masih terus berubah, yang benar-benar perlu ditangani pengguna Coldcard adalah kalimat yang mudah terlewatkan dalam pengumuman resmi:
Perbarui firmware; jika firmware lama tidak bisa diperbaiki, memoar yang sudah dibuat untuk mnemonic (seed) pun turut terpengaruh.
Saat ini versi perbaikan resmi yang diberikan adalah: Mk2/Mk3 untuk 4.2.0 dan yang lebih tinggi; Mk4/Mk5 versi standar untuk 5.6.0 dan yang lebih tinggi, versi Edge untuk 6.6.0X dan yang lebih tinggi; versi Q standar untuk 1.5.0Q dan yang lebih tinggi, versi Edge untuk 6.6.0QX dan yang lebih tinggi. Standard dan Edge adalah dua lini firmware yang berbeda, jadi tidak bisa hanya melihat besar angkanya.
Jika frasa sandi Anda dibuat sebelum versi perbaikan, jangan buru-buru mengosongkan perangkat. Pastikan model dan sumber firmware, lakukan upgrade ke versi perbaikan yang sesuai, lalu buat satu set frasa sandi baru. Setelah memeriksa sidik jari dompet dan alamat penerimaan, transfer dulu sejumlah kecil. Pastikan dompet baru dapat menerima dengan normal, barulah pindahkan sisa dana. Simpan cadangan lama sampai semua dana masuk dan konfirmasi selesai, kemudian baru ditangani.
Ada dua kondisi yang perlu dijelaskan secara terpisah.
Jika saat membuat frasa sandi Anda memasukkan minimal 50 kali hasil dadu yang adil, independen, dan tidak bocor, menurut pihak resmi masalah bilangan acak kali ini sendiri tidak akan mengancam frasa sandi tersebut. Jika jumlahnya tidak bisa diingat dengan jelas, demi keamanan yang lebih baik, lakukan penanganan dengan migrasi sesuai kebutuhan.
Kata sandi tambahan BIP-39 yang kuat dan unik bisa menambah satu lapis perlindungan lagi, tetapi itu bukan PIN perangkat. Kata sandi tambahan tidak bisa memperbaiki frasa sandi yang lama; pihak resmi tetap menyarankan untuk migrasi.
Selain itu, jangan cari di internet “alat pemeriksa frasa sandi”, dan jangan kirimkan frasa sandi kepada “layanan pelanggan” yang mengaku-ngaku. Pihak resmi tidak akan pernah meminta Anda memasukkan frasa sandi ke situs web atau menyerahkannya kepada orang asing untuk diperiksa.
Dulu saya juga terbiasa menyamakan dompet perangkat keras dengan security gambar. Sekarang harus mengubah cara pandang: perangkat hanya dapat mengurangi sebagian risiko; cara frasa sandi dibuat itu yang lebih penting.
Jika Anda pernah menggunakan Coldcard, hari ini cek versi dulu. Kalau belum pernah, Anda juga bisa sekalian melihat kapan firmware dompet Anda terakhir kali diperbarui.
Sumber informasi: Coinkite (Coldcard Security Advisory), pembaruan 1 Agustus.