Dugaan Kerugian Peretasan Coldcard Bitcoin Mendekati US$114 Juta
Dugaan peretasan yang melibatkan dompet perangkat keras Bitcoin Coldcard disebut berpotensi menimbulkan kerugian hingga mendekati US$114 juta. Kekhawatiran terbaru muncul setelah indikasi adanya gelombang penyapuan (sweep) keempat dari dompet-dompet yang diduga terdampak, memperbarui sorotan atas proses pembuatan seed pada perangkat generasi lama.
Kasus ini berpusat pada Coldcard, hardware wallet Bitcoin buatan Coinkite. Akar masalahnya dikaitkan dengan kelemahan pada cara pembuatan seed phrase di sejumlah perangkat lama. Coinkite telah menerbitkan peringatan terkait pembuatan seed untuk pengguna Coldcard Mk3 dan menjelaskan potensi risikonya. Liputan terkait juga disebut muncul dalam edisi Hodler's Digest tanggal 2 Agustus.
Analisis rekayasa Block mendokumentasikan persoalan teknis yang disebut melibatkan fallback random number generator yang dapat diprediksi, dipadukan dengan reseed 32-bit pada firmware Coldcard. Sumber entropi yang melemah dapat membuat private key lebih mudah ditebak penyerang.
Situasi dinilai masih berkembang, bukan kasus yang sudah ditutup. Dana dari dompet yang diduga terdampak dilaporkan masih terus bergerak seiring investigasi berjalan. Identitas pelaku dan total akhir kerugian belum dikonfirmasi.
Angka US$114 juta saat ini diposisikan sebagai potensi, bukan jumlah kerugian yang sudah terverifikasi. CoinDesk melaporkan estimasi kerugian Coldcard bisa mendekati US$114 juta seiring munculnya dugaan sweep keempat atas dompet yang rentan. Estimasi ini merefleksikan paparan pada dompet yang dibuat dengan entropi lemah, bukan satu rekapitulasi resmi dana yang dipastikan dicuri.
Karena penyapuan terjadi bertahap dalam beberapa gelombang, angka berjalan dapat berubah ketika alamat tambahan teridentifikasi atau ikut terkuras. Karena itu, totalnya disebut sebagai estimasi. Liputan sebelumnya juga mencatat tren serupa ketika sweep keempat mulai terlihat. Pemulihan dana, pembekuan, atau pergerakan yang ternyata salah atribusi dapat mengubah angka akhir ke atas maupun ke bawah.
Bagi pengguna, fokus terdekat adalah memastikan apakah perangkat mereka membuat seed pada firmware yang terdampak. Setelah laporan pencurian 594 BTC, peringatan Coinkite kepada pengguna Coldcard Mk3 mengarahkan pemilik untuk memeriksa generasi perangkat dan memindahkan dana ke seed baru yang dibuat secara aman jika dinilai berisiko.
Insiden ini menekan reputasi Coldcard, mengingat hardware wallet dipasarkan berdasarkan kekuatan pembuatan kunci dan keamanan cold storage. Cacat pada lapisan entropi menyasar inti janji produk.
Salah satu akun yang mendokumentasikan rangkaian sweep juga mendapat perhatian komunitas. Di tengah diskusi mengenai pengurasan dompet yang masih berlangsung, unggahan dari @intangiblecoins di X kerap menjadi rujukan.
Pelajaran yang mengemuka bagi narasi self-custody: memegang kunci sendiri mengurangi risiko pihak lawan (counterparty risk), tetapi memindahkan seluruh ketergantungan pada ketepatan perangkat dan firmware. Kasus ini dipandang sejalan dengan kegagalan kustodi lain, termasuk peringatan ZeroStack terkait risiko kelangsungan setelah kerugian US$82,5 juta, sebagai pengingat bahwa detail implementasi bisa berdampak finansial nyata.
Disklaimer: Artikel ini hanya untuk tujuan informasi dan bukan merupakan nasihat keuangan atau investasi. Pasar kripto dan aset digital memiliki risiko tinggi. Lakukan riset Anda sendiri sebelum mengambil keputusan.