Bug Seed Coldcard Kuras Dompet, Sekitar 1.000 BTC Terpantau Bergerak On-chain
Poin utama: Sejumlah dompet Coldcard MK3, MK4, MK5, dan Q dilaporkan terkuras akibat bug yang memungkinkan penyerang menebak seed phrase tanpa interaksi dari pengguna. Dompet yang dibuat setelah akhir 2020 tanpa setidaknya 50 kali lemparan dadu dinilai memiliki entropi yang tidak memadai, sehingga seed dapat di-brute force.
Aktivitas on-chain yang dikaitkan dengan kerentanan ini menunjukkan perpindahan sekitar 1.000 BTC. Masalah juga mencakup ephemeral keys, session keys untuk Clone Coldcard atau Key Teleport, serta seed BIP 85 yang dibuat dari seed yang sudah terkompromi.
Coinkite telah merilis patch firmware. Seed yang dibuat setelah pembaruan firmware tersebut disebut aman.
Mengapa penting: Kelemahan pada mekanisme kustodi dapat memaksa pengguna melakukan rotasi kunci dalam waktu singkat, karena paparan seed dapat mengubah masalah perangkat menjadi kehilangan aset secara langsung.
Sentimen pasar: Bearish, Stress on, event-driven, de-risking.
Alasan: Dompet Coldcard terkuras akibat bug pembuatan seed, sehingga pasar menilai ini sebagai risiko self-custody yang mendesak.
Kasus serupa: Pada 2023, Trust Wallet memperbaiki kerentanan pembuatan wallet di ekstensi browser yang memicu kerugian pengguna sebesar US$170.000. Trust Wallet menyatakan hanya pengguna yang membuat alamat pada jendela ekstensi browser yang terdampak. (The Block) Perbedaannya, isu saat ini berpusat pada pembuatan seed Coldcard dan adanya laporan perpindahan BTC secara aktif, sehingga mitigasi lebih bergantung pada rotasi seed, bukan sekadar pembaruan ekstensi.
Dampak lanjutan: Risiko kustodi berpotensi menyebar melalui perpindahan pengguna, tingkat kepercayaan terhadap hardware wallet, serta perubahan perilaku deposit ke bursa, bukan lewat likuiditas protokol. Jika lebih banyak seed rentan disapu sebelum pengguna memindahkan aset, kepercayaan terhadap perangkat self-custody bisa melemah. Jika adopsi firmware dan rotasi seed menekan kasus pengurasan baru, dampaknya kemungkinan terbatas pada pengguna Coldcard yang terdampak.
Peluang & risiko:
- Peluang: Jika adopsi patch firmware Coinkite dan pembuatan seed baru menghentikan arus pengurasan on-chain terkait, migrasi yang terverifikasi dapat dibaca sebagai sinyal stabilisasi keamanan.
- Risiko: Jika muncul lebih banyak perpindahan on-chain yang terkait kerentanan sebelum pengguna memindahkan dana, langkah mengurangi eksposur dari seed rentan menjadi kunci untuk membatasi kerugian kustodi secara langsung.