Bug firmware yang diperkenalkan pada Maret 2021 membuat Coldcard Mk3 mengabaikan chip keamanan khusus dan beralih ke generator angka acak palsu, sehingga mengurangi kekuatan enkripsi dari 128 bit menjadi hanya sekitar... Perkiraan kerugian bervariasi antara 594 BTC hingga 2.055 BTC karena peneliti menemukan dompet y...
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What caused the massive Coldcard hardware wallet breach in 2026, how much Bitcoin was stolen and why do loss estimates vary, what was the fi. Article summary: ## The 2026 Coldcard Breach: What Happened. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Pada 30 Juli 2026, seorang peretas mulai menguras Bitcoin dari dompet hardware Coldcard — perangkat yang dipasarkan sebagai salah satu cara paling aman untuk menyimpan kripto secara mandiri. Dalam beberapa hari berikutnya, empat gelombang pencurian menghantam lebih dari 7.300 alamat, dengan total kerugian diperkirakan mencapai 2.055 BTC, atau sekitar US$130 juta (lebih dari Rp2 triliun) pada harga saat itu . Akar masalahnya adalah satu kesalahan kecil dalam pembuatan firmware lima tahun sebelumnya, pada Maret 2021, yang secara diam-diam melumpuhkan keacakan (entropy) dalam pembuatan seed phrase
.
Kesalahan integrasi firmware pada Maret 2021 menyebabkan perangkat Coldcard melewati chip entropi khusus mereka dan malah menggunakan generator angka acak palsu (PRNG) berbasis perangkat lunak . Bug ini memengaruhi firmware versi 4.0.1 hingga 4.1.9, dan analisis selanjutnya memperluas cakupannya hingga versi 5.0.3 pada unit Mk3
.
Pada perangkat Mk3 yang terpengaruh, entropi efektif runtuh dari yang seharusnya 128 bit menjadi hanya sekitar 40 bit. Ini membuat seed phrase bisa ditebak secara offline tanpa perlu akses fisik, phishing, atau malware . Analisis Coinkite sendiri kemudian mengonfirmasi bahwa beberapa seed Mk3 hanya memiliki sekitar 40 bit entropi
. Sebuah pemeriksaan firmware yang seharusnya memverifikasi apakah chip keamanan aktif juga ikut rusak oleh pembaruan yang sama, sehingga bug ini tidak terdeteksi selama lebih dari lima tahun
.
Peneliti dari Block (Square) menerbitkan analisis teknis pada 31 Juli, menelusuri akar masalah ke kesalahan integrasi dalam kode pembuatan angka acak Coldcard. "Firmware COLDCARD mengandung kesalahan integrasi RNG yang menyebabkan ngu.random menggunakan 'Yasmarang' — algoritma MicroPython yang dapat diprediksi — alih-alih chip keamanan STM32," jelas laporan Block . Ini berarti seed phrase dibuat menggunakan nilai yang dapat diprediksi, seperti nomor seri mikrokontroler dan hitungan sistem, bukan keacakan perangkat keras sejati
.
Perkiraan kerugian berkisar dari US$38 juta hingga US$130 juta. Perbedaan ini bukan kontradiksi — ini mencerminkan snapshot yang berbeda saat serangan berlangsung dan peneliti memperluas analisis on-chain mereka.
Respons Coinkite cepat, meskipun perusahaan menghadapi keterbatasan mendasar: karena kerentanan ada pada pembuatan seed itu sendiri, tambalan firmware tidak bisa memperbaiki seed yang sudah dibuat .
Komunitas peneliti keamanan yang lebih luas bergerak cepat untuk memetakan skala eksploitasi dan melacak akar masalahnya.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Bug firmware yang diperkenalkan pada Maret 2021 membuat Coldcard Mk3 mengabaikan chip keamanan khusus dan beralih ke generator angka acak palsu, sehingga mengurangi kekuatan enkripsi dari 128 bit menjadi hanya sekitar...
Bug firmware yang diperkenalkan pada Maret 2021 membuat Coldcard Mk3 mengabaikan chip keamanan khusus dan beralih ke generator angka acak palsu, sehingga mengurangi kekuatan enkripsi dari 128 bit menjadi hanya sekitar... Perkiraan kerugian bervariasi antara 594 BTC hingga 2.055 BTC karena peneliti menemukan dompet yang rentan secara bertahap dalam empat gelombang serangan, harga Bitcoin berfluktuasi, dan Coinkite tidak memiliki data p...
Coinkite merilis firmware darurat pada 31 Juli 2026, tetapi tegas menyatakan memperbarui firmware tidak akan memperbaiki seed yang sudah dibuat sebelumnya — pengguna harus membuat seed baru dan memindahkan dana.