Akar masalah: Cacat kritis pada firmware Coldcard versi 4.0.0, yang dirilis pada Maret 2021, menyebabkan perangkat melewati chip keacakan perangkat keras khusus selama pembuatan seed. Alih-alih keamanan 128+ bit yang diharapkan, seed hanya memiliki sekitar 40 bit keamanan efektif pada perangkat Mk3 — membuatnya mudah ditebak oleh penyerang yang mengetahui kelemahan ini . Bug ini memengaruhi perangkat Mk2 dan Mk3 yang menjalankan firmware versi 4.0.1 hingga 4.1.9, serta model Mk4, Mk5, dan Q sebelum pembaruan firmware tertentu .
Skala kerugian: Lebih dari $116 juta dalam Bitcoin dicuri dari lebih dari 5.200 alamat dalam empat gelombang pencurian . Pada 30 Juli saja, penyerang menguras 1.082,65 BTC (senilai sekitar $70,2 juta) dari 1.196 dompet dalam waktu sekitar 41 menit — hanya 30 jam sebelum Coinkite, perusahaan di balik Coldcard, mengungkapkan celah tersebut secara publik . Gelombang kedua menguras sekitar 594 BTC dari sekitar 500 dompet, dan gelombang berikutnya membawa total kerugian menjadi 1.816 BTC seperti yang diidentifikasi oleh Galaxy Research .
Respons: Coinkite merilis firmware yang diperbaiki, tetapi pengguna harus membuat seed baru sepenuhnya dan memindahkan dana mereka, karena seed lama tetap berbahaya . Mantan CEO Binance, Changpeng Zhao, memperingatkan bahwa bahkan cold storage pun tidak sepenuhnya aman, menekankan bahwa insiden ini menunjukkan tidak ada langkah keamanan yang mutlak .
Akar masalah: Kesalahan logika di lapisan otentikasi API BTCPay Server memungkinkan penyerang jarak jauh yang tidak terautentikasi mengakses file kredensial .macaroon yang melindungi node LND Lightning . Kredensial ini digunakan untuk otentikasi API, dan setelah diperoleh, mereka memberikan kendali penuh atas node Lightning yang terkait .
Apa yang dicuri: Penyerang mengosongkan saluran Lightning Network di instance BTCPay Server, mengenai korban terkonfirmasi termasuk produsen dompet perangkat keras Foundation dan majalah Bitcoin Citadel21 . Dompet on-chain standar BTCPay tidak terpengaruh .
Respons: BTCPay Server merilis versi darurat 2.4.2 pada 7 Agustus, memerintahkan semua operator untuk segera memperbarui atau mematikan server mereka . Yang kritis, tambalan menghentikan akses baru tetapi tidak membatalkan kredensial yang sudah dicuri — operator juga harus secara manual mencabut dan memutar ulang macaroon LND dan memindahkan dana dari dompet panas on-chain yang dibuat BTCPay . BTCPay mengonfirmasi dana dicuri dan mengatakan serangan yang ditinjau hanya menargetkan file dengan ekstensi .macaroon .
Bitcoin Red Team: Kelompok sukarelawan yang dipimpin oleh pengembang Calle dan CEO AnchorWatch, Rob Hamilton, yang didanai oleh OpenSats, meluncurkan 'audit ekosistem skala besar' menggunakan beberapa model AI termasuk Kimi K3, GPT Sol, Fable, Opus, dan GLM5.2 .
Hasil: Dalam waktu sekitar 30 jam, tim memindai 390 repositori Bitcoin open source dan mengajukan 4.962 temuan keamanan, termasuk 85 celah kritis dan 635 celah berbahaya tinggi . Biaya audit mencapai lebih dari $40.000 untuk komputasi AI . Tim secara bertanggung jawab mengungkapkan kerentanan dan berencana untuk menjadikan alat mereka sumber terbuka guna memperkuat keamanan penyimpanan mandiri Bitcoin dan infrastruktur kripto yang lebih luas .
Dampak: Bug Coinkite telah mendorong pengembang dompet open source menuju audit kode bertenaga AI sebagai praktik standar . Coinkite sendiri mencatat bahwa kemungkinan 'seseorang menggunakan AI untuk meninjau versi firmware kami sebelumnya' dalam laporan pasca-insiden mereka .
Bitcoin mencatat 2,27 juta dompet baru dan 751.000 dompet aktif minggu ini — aktivitas onchain terkuat dalam beberapa bulan — saat para pemegang berlomba memindahkan dana dari perangkat Coldcard . Perusahaan riset K33 melaporkan sekitar 890.000 BTC dipindahkan dalam tujuh hari sebelumnya, angka pasokan aktif mingguan tertinggi yang tercatat pada tahun 2026 . Baik Coinkite maupun BTCPay Server mengeluarkan peringatan publik mendesak bahwa dana berisiko dan 'serangan sedang berlangsung' .
Bitcoin awalnya turun hampir 3% untuk menyentuh di bawah $62.000 saat peretasan Coldcard tersiar pada 31 Juli . Namun, harga pulih dengan cepat. Pada Senin, 3 Agustus, BTC naik melewati $64.000 — kenaikan 2,9% — saat analis mencatat dampak pasar yang terbatas dari peretasan dan adanya pembeli yang bersemangat . Hingga 8 Agustus, Bitcoin masih berada di dekat $64.000, tetapi para trader tetap gugup, dengan Forbes melaporkan bahwa BTC 'bersiap untuk lebih banyak eksploitasi kritis' di tengah berita BTCPay . Harga secara umum bertahan meskipun terjadi guncangan infrastruktur berturut-turut, mencerminkan ketahanan pasar.
Peristiwa pekan ini menggarisbawahi beberapa pelajaran penting bagi pemegang Bitcoin dan operator infrastruktur: