Coldcard, salah satu nama paling terpercaya dalam dompet perangkat keras Bitcoin, telah merilis pembaruan firmware yang memperbaiki kerentanan kritis dalam cara perangkatnya menghasilkan seed dompet. Masalahnya: memperbarui firmware Anda sebenarnya tidak memperbaiki masalah ini. Anda tetap perlu memindahkan Bitcoin Anda ke dompet sama sekali baru.
Kerentanan tersebut, yang telah berlangsung sejak versi firmware 4.0.1 yang dirilis pada Maret 2021, memungkinkan seed dihasilkan dengan entropi yang jauh berkurang. Dalam bahasa Inggris: proses generasi angka acak yang seharusnya membuat kunci utama dompet Anda hampir tidak mungkin ditebak, ternyata jauh lebih mudah ditebak daripada yang disadari siapa pun.
Apa yang salah dan apa yang berisiko
Kerentanan ini berasal dari proses RNG (random number generator) yang cacat pada firmware Coldcard yang menghasilkan seed phrase yang dapat diprediksi. Untuk perangkat yang seluruh nilai jualnya adalah “kunci Anda, bitcoin Anda, bukan milik orang lain,” ini adalah masalah seburuk-buruknya.
Perangkat yang terdampak meliputi model Mk3, Mk4, Mk5, dan Q yang menjalankan versi firmware yang dirilis setelah Maret 2021 dan sebelum patch 31 Juli 2026. Itu lebih dari lima tahun generasi seed yang berpotensi terkompromi di seluruh lini produk Coldcard.
Konsekuensinya tidak bersifat teoretis. Ratusan juta dolar dalam pencurian bitcoin dilaporkan terkait dengan kerentanan ini.
Versi firmware tetap yang dirilis pada 31 Juli 2026 mencakup v5.6.0 untuk perangkat Mk4 dan Mk5, v1.5.0Q untuk model standar Q, dan v4.2.0 untuk Mk3 yang lebih lama. Semua versi ini dihosting di repositori GitHub Coldcard di github.com/Coldcard/firmware, yang mencakup kode sumber lengkap, peringatan keamanan, dan log perubahan.
Memperbarui firmware diperlukan tetapi tidak cukup
Ini masalahnya. Coldcard telah secara jelas menyatakan bahwa hanya dengan memasang firmware baru tidak menyelesaikan masalah mendasar pada seed yang sudah dihasilkan menggunakan proses yang cacat. Seed tersebut tetap terkompromi terlepas dari firmware apa yang Anda jalankan.
Tindakan yang diperlukan adalah migrasi dompet penuh. Pengguna perlu membuat seed baru sepenuhnya pada firmware yang diperbaiki dan mentransfer seluruh bitcoin mereka ke dompet yang diturunkan dari seed baru tersebut.
Untuk pengguna yang menginginkan perlindungan tambahan selama proses migrasi, Coldcard merekomendasikan dua strategi mitigasi risiko. Yang pertama adalah menggunakan lemparan dadu independen, setidaknya 50 kali, untuk memasukkan keacakan fisik asli ke dalam generasi seed. Yang kedua adalah menerapkan passphrase BIP-39 yang kuat, yang berfungsi sebagai lapisan entropi tambahan di atas seed itu sendiri.
Kedua pendekatan berfungsi karena memperkenalkan keacakan yang tidak bergantung pada RNG internal perangkat yang mungkin cacat.
Paradoks self-custody
Coldcard telah membangun reputasinya sebagai standar emas untuk self-custody hanya bitcoin. Perusahaan ini tidak mendukung altcoin, tidak mengejar integrasi DeFi, dan telah menempatkan dirinya secara jelas sebagai hardware wallet serius bagi para Bitcoiner serius.
Kerentanan ini juga menyoroti ketegangan dalam model keamanan sumber terbuka. Firmware Coldcard bersifat sumber terbuka, dan repositori GitHub-nya telah tersedia secara publik untuk ditinjau. Namun, kelemahan entropi ini tampaknya tidak terdeteksi atau setidaknya tidak diperbaiki selama lebih dari lima tahun.

