Pada 30 Juli, self-custody Bitcoin [BTC] menghadapi uji tekanan. Seorang penyerang menarik sekitar 594 BTC senilai lebih dari $38 juta dari 500 dompet Coldcard dalam waktu sekitar 15–25 menit.
Tindakan ini merupakan ujian dunia nyata terhadap ethos inti Bitcoin, karena pengguna ini melakukan semuanya dengan benar. Mereka membeli perangkat air-gapped yang terpercaya, tidak pernah memasukkan seed ke komputer yang terhubung jaringan, dan membiarkan dana tidak tersentuh selama bertahun-tahun, tetapi tetap kehilangan uang.
Apakah dompet perangkat keras lainnya berisiko?
Hacker menarik 594 BTC dari 500 dompet Coldcard
Berdasarkan penyelidikan on-chain, seorang penyerang memanfaatkan kelemahan generasi seed Coldcard Mk3 untuk mencuri BTC dalam waktu kurang dari setengah jam. Kebocoran ini membuat beberapa frasa pemulihan Mk3 dapat diprediksi karena entropi yang lemah.
Biasanya, dompet perangkat keras menghasilkan seed phrase menggunakan keacakan sejati. Namun, kelemahan ini mengurangi jumlah tebakan yang perlu dilakukan peretas dengan mengubah cara sistem memilih kata-kata
Alih-alih memilih dari 340 undekillion kombinasi, dompet tersebut memilih dari beberapa miliar. Meskipun angka itu sangat besar, ia jauh lebih kecil secara astronomis dibandingkan dengan tingkat keamanan yang dirancang untuk bitcoin.

Meskipun demikian, seed phrase terlihat normal, tetapi kata-katanya berasal dari daftar kata yang sama. Oleh karena itu, ruang pencarian menjadi jauh lebih kecil bagi peretas.
Peringatan keamanan Coldcard
Coldcard menghadapi kritik karena insiden ini meskipun telah memperingatkan pengguna Mk3 bahwa dana mereka tidak aman. Namun, mereka yang melindungi dana dengan passphrase BIP-39 menghadapi risiko minimal.
Selain itu, seedphrase yang dihasilkan pada Mk4, Q, dan Mk5 sebelum rilis firmware yang diperbaiki juga terpengaruh. Laporan peringatan Coldcard said,
Jika Anda membuat seed pada Mk3 setelah firmware 4.0.1, dana Anda mungkin berisiko.
Peralatan penandatangan Coinkite lainnya, seperti TAPSIGNER, OPENDIME, dan SATSCARD, tetap tidak terpengaruh. Perusahaan menyarankan pengguna Mk3 untuk memindahkan dana mereka.
Mereka merekomendasikan memindahkan dana ke seed yang baru dihasilkan di perangkat yang tidak terdampak. Selain itu, mereka dapat menggunakan passphrase BIP-39 yang kuat atau seed hanya dengan dadu.
Meskipun analisis teknis rinci perusahaan detailed technical analysis, tindakan memindahkan dana di bawah tekanan waktu menciptakan peluang baru untuk kesalahan pengguna, phishing, atau kesalahan yang terburu-buru.
Uji coba kemandirian penyimpanan
Serangan tersebut telah menyebarkan kepanikan di seluruh komunitas bitcoin, tetapi ekosistem inti tetap utuh.
Ini karena hanya dompet perangkat keras single-sig yang terdampak, sehingga menimbulkan penambahan lapisan keamanan tambahan untuk memperbaikinya. Dengan demikian, passphrase, multisig, dan lemparan dadu adalah hal yang tidak bisa ditawar.
Ringkasan Akhir
- Seorang penyerang memanfaatkan kelemahan Coldcard Mk3, menguras 594 BTC senilai $38 juta dalam waktu kurang dari setengah jam.
- Kemandirian penyimpanan bitcoin mengalami ujian tekanan, tetapi keamanan tetap terjaga untuk dompet dengan lapisan tambahan seperti multisig.

