Coinkite mengeluarkan peringatan keamanan pada hari Kamis, memperingatkan pemilik dompet perangkat keras Coldcard Mk3-nya bahwa dana yang terkait dengan versi firmware tertentu mungkin berisiko.
Poin Utama
- Coinkite mengeluarkan peringatan keamanan untuk pengguna Coldcard Mk3 pada 30 Juli 2026.
- Laporan menunjukkan sekitar 594 BTC, mendekati $38 juta, meninggalkan sekitar 500 dompet tidak aktif.
- Panduan Coinkite mencakup firmware Mk3 versi 4.0.1 hingga 5.0.3, rilis terakhir yang didukung.
Insiden dompet perangkat keras jarang terjadi sebagai peristiwa terpisah. Ketika alamat-alamat yang lama tidak aktif mulai bergerak dalam pola yang terkoordinasi erat, waktu saja sudah layak mendapat perhatian. Itu terjadi pada 30 Juli 2026, ketika 594 BTC yang diduga senilai sekitar $38 juta bergerak dari sekitar 500 alamat single-signature dalam waktu sekitar 25 menit.

Banyak dompet tetap tidak aktif selama bertahun-tahun, dengan saldo biasanya berkisar antara 0,15 hingga 0,26 BTC. Pada saat penulisan ini, meskipun diskusi luas secara online, perusahaan belum mengonfirmasi apakah transfer hampir 600 BTC terkait langsung dengan peringatan keamanan Coldcard.
Apa yang Dikatakan Coinkite
CEO Coinkite Rodolfo Novak, yang dikenal di industri sebagai NVK, mengatakan perusahaan menangani laporan-laporan tersebut dengan urgensi. “Kami semua bergerak cepat melakukan tinjauan mendalam terhadap semua hal, posting teknis segera,” Novak mengatakan di X. Ia menambahkan bahwa saluran komunikasi perusahaan “dibanjiri” pertanyaan setelah laporan tersebut. Dalam update terpisah, Novak menekankan, “Kami telah melakukan banyak investigasi terkait laporan COLDCARD, posting blog segera datang.”
Posting blog penasihat keamanan perusahaan menyebutkan rentang spesifik perangkat yang terdampak. Siapa pun yang membuat seed pada Mk3 dengan versi firmware 4.0.1, dirilis pada Maret 2021, hingga versi 5.0.3, rilis terakhir yang mendukung Mk3, mungkin terdampak. Coinkite menjelaskan bahwa analisis awalnya menunjukkan model Mk4, Q, dan Mk5 tidak terdampak.

Coinkite menggambarkan saran tersebut sebagai mencerminkan temuan awal, dan mengatakan tinjauan teknis resmi akan diikuti seiring berlanjutnya penyelidikan. Para peneliti komunitas telah meninjau aktivitas onchain yang terkait dengan laporan-laporan tersebut. Diskusi berfokus pada kemungkinan randomisasi lemah dalam generasi seed pada versi firmware Mk2 dan Mk3 tertentu yang lebih lama, bukan kompromi rantai pasokan. Pada saat publikasi, Coinkite belum mengonfirmasi penyebab utama.
Pengguna Passphrase Menghadapi Risiko Lebih Rendah
Menurut peringatan tersebut, dompet yang dilindungi dengan passphrase BIP-39, sebuah frasa yang ditambahkan pengguna yang berbeda dari PIN perangkat, tampaknya memiliki risiko minimal berdasarkan analisis awal Coinkite. Perusahaan menyarankan pengguna passphrase untuk terus melindungi frasa tersebut dan menghindari memasukkannya pada perangkat atau situs web yang tidak terpercaya.
Untuk pemilik Mk3 yang tidak menggunakan passphrase, Coinkite merekomendasikan untuk memigrasikan ke seed baru yang dihasilkan pada perangkat yang tidak terdampak. Perusahaan tersebut mengatakan proses ini sebaiknya tidak dipercepat. Mereka menyarankan untuk mengirimkan transaksi uji coba kecil terlebih dahulu, memverifikasi dompet dan alamat penerima baru di layar perangkat, serta menyimpan cadangan lama hingga migrasi dikonfirmasi.
Opsional Sementara
Coinkite menjelaskan dua langkah sementara bagi pemilik yang memiliki Mk3 sebagai satu-satunya perangkat mereka:
- Tambahkan passphrase BIP-39 yang kuat dan unik, lalu pindahkan dana ke dompet yang baru dilindungi.
- Buat benih pengganti menggunakan jalur impor lempar dadu Mk3, yang tidak bergantung pada generator angka acak perangkat, meskipun Coinkite menggambarkan ini sebagai prosedur lanjutan yang memerlukan verifikasi hati-hati.
Coinkite telah menerbitkan langkah-langkah teknis lengkap dalam advisornya, yang tersedia di blog perusahaan. Perusahaan menjelaskan bahwa investigasinya masih berlangsung dan rincian tambahan akan menyusul. Coldcard telah membangun reputasi sebagai opsi dompet perangkat keras yang berfokus pada keamanan dan terisolasi secara fisik sejak rilisnya, dan laporan-laporan ini menarik perhatian luas di komunitas Bitcoin karena para pemilik mengevaluasi perangkat mereka sendiri.
