Kelemahan Generasi Seed Coldcard Mengekspos 594 BTC dalam Sweep Dompet 2026

iconNewsBTC
Bagikan
AI summary iconRingkasan
Kerentanan firmware Coldcard pada versi lama melemahkan entropi seed, menyebabkan 594 BTC disita dari sekitar 500 dompet single-signature pada 30 dan 31 Juli 2026. Masalah ini memengaruhi firmware Coldcard Mk3 versi 4.0.1–5.0.3, Mk4 dan Mk5 sebelum 5.6.0, serta perangkat Q sebelum 1.5.0Q. Generator angka acak yang dapat diprediksi mengurangi entropi dari 128 menjadi 72 bit. Seed dengan passphrase BIP-39 atau setidaknya 50 lemparan dadu tetap tidak terdampak. Investor kripto harus memantau level support dan resistance dengan cermat di tengah risiko keamanan semacam ini.

Masalah keamanan Coldcard membawa kembali keamanan dompet perangkat keras Bitcoin ke dalam sorotan setelah laporan bahwa celah firmware memengaruhi generasi seed pada beberapa versi perangkat lama.

Menurut catatan insiden yang diverifikasi, masalah ini terkait dengan versi firmware Coldcard Mk3 4.0.1 hingga 5.0.3, serta perangkat Mk4 dan Mk5 sebelum firmware 5.6.0, dan perangkat Q sebelum 1.5.0Q. Masalah intinya adalah kelemahan dalam generasi seed di mana generator angka acak perangkat keras diganti dengan substitusi perangkat lunak yang dapat diprediksi, mengurangi entropi dari 128 bit yang diharapkan menjadi 72 bit.

Itu adalah detail teknis, tetapi sangat penting. Dompet Bitcoin hanya seaman seed phrase yang mendasarinya. Jika generasi seed menjadi cukup dapat diprediksi sehingga penyerang dapat mempersempit ruang pencarian, dompet tersebut dapat menjadi rentan bahkan jika pengguna tidak pernah membagikan seed phrase-nya, mengklik tautan phishing, atau mengekspos kunci pribadi.

Sweep yang dilaporkan melibatkan sekitar 594 BTC dari sekitar 500 dompet single-signature pada 30 dan 31 Juli 2026.

Untuk informasi lebih lanjut, kunjungi platform Blog resmi.

TL;DR

  • Kerentanan generasi seed Coldcard memengaruhi versi firmware/perangkat lama tertentu.
  • Laporan menunjukkan sekitar 594 BTC telah diambil dari sekitar 500 dompet single-signature.
  • Benih yang dihasilkan dengan passphrase BIP-39 atau lemparan dadu yang cukup tidak dianggap berisiko berdasarkan catatan yang telah diverifikasi.

Mengapa Entropi Adalah Seluruh Permainan

Keamanan bitcoin terkadang terdengar rumit, tetapi pada tingkat seed, prinsipnya sederhana: randomisasi melindungi dompet.

Seed phrase seharusnya tidak bisa ditebak. Jumlah kemungkinan seed yang valid sangat besar sehingga upaya brute force untuk mendapatkannya seharusnya secara efektif tidak mungkin. Asumsi ini bergantung pada entropi yang tepat. Jika proses acak yang digunakan untuk membuat seed dilemahkan, tugas penyerang berubah dari tidak mungkin menjadi berpotensi feasible.

Itulah sebabnya cerita ini lebih serius daripada bug firmware biasa.

Masalah tampilan dapat membingungkan pengguna. Bug penandatanganan dapat menciptakan risiko transaksi. Tetapi kelemahan dalam generasi seed langsung menyerang fondasi dompet.

Jika seed dompet dibuat dengan randomisasi lemah, pengguna mungkin tetap terpapar meskipun telah berperilaku sempurna sejak itu.

Tidak Setiap Pengguna Coldcard Berada Pada Posisi yang Sama

Peringatan pentingnya adalah bahwa ini tidak berarti setiap perangkat Coldcard saat ini tidak aman.

Catatan validasi menunjukkan bahwa set yang terpengaruh terkait dengan firmware dan versi perangkat tertentu. Rilis firmware yang diperbaiki juga disebutkan, termasuk 5.6.0 untuk perangkat Mk4 dan Mk5 serta 1.5.0Q untuk perangkat Q.

Ada perbedaan penting lainnya: seed yang dihasilkan dengan passphrase BIP-39 atau setidaknya 50 lemparan dadu tidak dianggap berisiko berdasarkan catatan insiden.

Itu penting karena pengguna mungkin telah membuat dompet dengan cara yang berbeda. Seed yang dihasilkan sepenuhnya oleh perangkat dengan firmware yang terpengaruh mungkin memiliki profil risiko yang berbeda dari yang diperkuat oleh entropi berbasis dadu atau passphrase.

Untuk pengguna, pertanyaan praktisnya bukan "Apakah saya memiliki Coldcard?" Melainkan "Perangkat dan firmware mana yang menghasilkan seed saya, dan bagaimana seed tersebut dibuat?"

Itu adalah pertanyaan yang jauh lebih sempit dan lebih berguna.

Mengapa Dompet Tanda Tangan Tunggal Lebih Rentan

Penggerebekan dilaporkan berfokus pada sekitar 500 dompet tanda tangan tunggal.

Itu masuk akal dari sudut pandang penyerang. Dalam pengaturan tanda tangan tunggal, satu benih mengendalikan dana. Jika benih tersebut dapat diturunkan atau ditebak, tidak ada lapisan persetujuan kedua.

Pengaturan multisig menciptakan model risiko yang berbeda. Jika benih salah satu penandatangan dikompromikan, penyerang mungkin masih memerlukan kunci tambahan untuk memindahkan dana. Itu tidak membuat multisig kebal terhadap semua kegagalan dompet, tetapi dapat mengurangi kerusakan dari satu benih yang lemah.

Ini salah satu alasan mengapa setup custody Bitcoin serius sering menggunakan multisig, passphrase, entropi yang dihasilkan dadu, cadangan yang terpisah secara geografis, dan perangkat keras dari vendor yang berbeda.

Bukan karena setiap pengguna membutuhkan penyimpanan tingkat perusahaan. Tetapi karena penyimpanan bitcoin tidak memiliki tombol reset dukungan pelanggan. Setelah dana bergerak, rantai tidak akan membatalkannya.

Dompet Perangkat Keras Masih Membutuhkan Kepercayaan, Pembaruan, dan Verifikasi

Dompet perangkat keras sering dipasarkan sebagai cara paling aman untuk menyimpan kripto, dan bagi banyak pengguna memang demikian. Tetapi "dompet perangkat keras" bukanlah sihir.

Pengguna mempercayai firmware perangkat, rantai pasokan, generasi seed, disiplin pencadangan, layar penandatanganan, praktik pembaruan, dan keamanan operasional mereka sendiri. Dompet perangkat keras mengurangi banyak risiko daring, tetapi tidak menghilangkan semua titik kegagalan yang mungkin terjadi.

Pembaruan firmware juga menciptakan perdagangan sulit.

Pengguna sering diberi tahu untuk tidak segera memperbarui kecuali mereka memahami apa yang berubah. Pada saat yang sama, perbaikan keamanan mungkin sangat penting. Jika pengguna tidak pernah memperbarui, mereka tetap terpapar kerentanan yang sudah diketahui. Jika mereka memperbarui dengan sembarangan, mereka dapat memperkenalkan risiko baru melalui firmware palsu atau phishing.

Jalur paling aman itu membosankan tapi penting: gunakan sumber resmi, verifikasi firmware, baca peringatan keamanan dengan cermat, dan hindari tindakan panik.

Poin Penting bagi Pemegang Bitcoin

Insiden ini adalah pengingat bahwa penyimpanan mandiri sangat kuat karena menghilangkan ketergantungan pada bursa dan pihak penitip. Namun, hal ini juga membebani pengguna dan alat yang mereka pilih untuk menjaga keamanan.

Untuk pengguna Coldcard, tugas segera adalah menentukan apakah seed mereka dihasilkan pada firmware yang terdampak dan apakah entropi tambahan atau perlindungan passphrase digunakan. Pengguna dengan paparan signifikan harus mengikuti panduan resmi dan menghindari memasukkan seed phrase ke situs web apa pun atau alat tidak dikenal yang mengklaim memeriksa status kerentanan.

Untuk pasar bitcoin yang lebih luas, pelajarannya lebih besar.

Bentuk kepemilikan terkuat bukan hanya memiliki perangkat keras. Ini memahami bagaimana seed dihasilkan, bagaimana cadangan disimpan, bagaimana penandatanganan dilindungi, dan apa yang terjadi jika satu bagian dari pengaturan gagal.

Bitcoin memberikan pengguna kendali penuh. Kendali itu berharga, tetapi tidak toleran.

Artikel ini didasarkan pada materi keamanan Coldcard dan laporan publik terkait pencurian dompet pada Juli 2026.

Artikel ini ditulis oleh News Desk dan diedit oleh Samuel Rae.

Laporan ini didasarkan pada informasi yang dirilis oleh Blog. di Blog

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.