Yang membuat insiden ini sangat mengkhawatirkan adalah cara serangannya: penyerang tidak perlu mencuri perangkat atau membobol dompet secara fisik. Mereka mengeksploitasi kelemahan lama pada firmware yang membuat seed phrase—rangkaian 12 atau 24 kata untuk memulihkan dompet—menjadi dapat diprediksi.
Coldcard memiliki true random number generator (TRNG) khusus di dalam perangkat. Komponen ini dirancang untuk menghasilkan keacakan kriptografis yang menjadi dasar pembuatan seed Bitcoin.
Masalahnya bermula dari kesalahan pada sebuah commit firmware bertanggal 1 Maret 2021, yang kemudian dikirimkan dalam firmware Coldcard Mk3 versi 4.0.1 . Alih-alih menggunakan TRNG perangkat keras, firmware yang bermasalah diam-diam beralih ke generator angka acak berbasis perangkat lunak .
Generator pengganti tersebut tidak menghasilkan keacakan kriptografis yang memadai. Seed diturunkan dari input yang relatif mudah ditebak, termasuk nomor seri chip dan jam internal perangkat . Akibatnya, entropi efektif—ukuran tingkat keacakan—turun jauh dari 256 bit yang seharusnya menjadi standar .
Secara praktis, seed yang dibuat pada perangkat terdampak tidak lagi benar-benar acak. Dengan menebak atau menghitung berbagai kemungkinan nomor seri dan waktu, penyerang dapat melakukan pencarian offline untuk menemukan seed yang tepat. Dari seed tersebut, mereka bisa merekonstruksi private key dan menguras saldo tanpa pernah memegang perangkat korban .
Pola serangan menunjukkan adanya proses enumerasi seed dalam skala besar. Penyerang diduga menghitung kemungkinan seed lemah untuk rentang firmware yang rentan, menurunkan private key yang sesuai, memeriksa alamat-alamat mana yang memiliki saldo, lalu memindahkan Bitcoin ke alamat yang mereka kuasai.
Galaxy Research, perusahaan analitik blockchain, memetakan aliran dana dan mengidentifikasi setidaknya tiga kelompok penyerang yang berbeda . Salah satu pengurasan terbesar berlangsung pada dini hari 30 Juli: 1.196 alamat dikosongkan dan kehilangan 1.082,65 BTC, senilai sekitar $70,2 juta, hanya dalam 41 menit .
Sejumlah laporan juga menyebut kemungkinan penggunaan audit kode berbantuan AI untuk menemukan kelemahan tersebut. Namun, keterlibatan AI dalam tahap penemuan bug belum dipastikan secara independen. Yang lebih jelas, otomatisasi dan perangkat AI dapat membantu proses pencarian seed serta pemindaian saldo dalam jumlah besar, sehingga serangan berskala luas menjadi lebih layak dilakukan .
Rincian versi yang terdampak berbeda-beda antara pemberitahuan resmi dan analisis pihak ketiga. Secara umum, pengguna Coldcard generasi lama yang membuat seed secara otomatis pada firmware rentan—tanpa tambahan entropi—harus menganggap dompetnya berisiko.
Penting dicatat, memperbarui firmware tidak otomatis memperbaiki seed lama. Pengguna yang memenuhi kriteria risiko perlu membuat dompet baru menggunakan firmware yang telah diperbaiki atau entropi tambahan, kemudian memindahkan dana ke alamat baru .
Coinkite, perusahaan pembuat Coldcard, menerbitkan advisory keamanan publik pada 30 Juli 2026. Perusahaan memperingatkan pengguna Mk2 dan Mk3 bahwa dana yang dikendalikan seed dari firmware tertentu dapat berada dalam risiko .
Coinkite meminta pengguna yang terdampak segera:
Perusahaan juga merilis firmware yang telah ditambal, termasuk versi 5.0.4 ke atas, untuk memulihkan penggunaan TRNG perangkat keras . Coinkite menerbitkan kronologi yang menelusuri sumber masalah hingga commit pada Maret 2021 dan bekerja sama dengan Galaxy Research serta Block untuk melacak dana curian .
Di sisi korban, respons berlangsung kacau. Banyak pengguna baru mengetahui masalah tersebut setelah saldo mereka terkuras. Laporan tentang dompet kosong bermunculan di media sosial pada 30 Juli . Sejumlah situs pemeriksa risiko juga muncul, tetapi beberapa di antaranya diduga merupakan upaya phishing. Karena Bitcoin tidak memiliki kustodian terpusat yang dapat membatalkan transaksi, korban memiliki pilihan pemulihan yang sangat terbatas.
Ledger menyatakan perangkatnya tidak terdampak kerentanan Coldcard ini. Menurut Ledger, perangkat mereka menggunakan TRNG tersertifikasi yang tertanam di secure element dan menghasilkan entropi 256 bit untuk setiap recovery phrase .
Insiden ini mengguncang keyakinan bahwa dompet perangkat keras—terutama model yang dirancang untuk penggunaan offline atau air-gapped—selalu aman dari serangan jarak jauh. Coldcard selama ini dikenal sebagai perangkat untuk pengguna Bitcoin yang mengutamakan keamanan tingkat tinggi. Bug ini menunjukkan bahwa keamanan perangkat tetap bergantung pada integritas firmware dan proses pembuatannya.
Dampaknya mencakup beberapa hal:
Serangan ini juga tidak memicu kejatuhan besar harga Bitcoin, meski menambah sentimen negatif di tengah kondisi pasar yang sudah volatil .
Per 7 Agustus 2026, sebagian besar dana masih belum dibelanjakan dan tetap berada di alamat yang dapat dipantau publik. Kondisinya dapat disebut “membeku di depan mata”, tetapi dana tersebut belum dikembalikan kepada korban.
Blockchain publik membuat aliran dana tersebut terus dipantau oleh Galaxy Research, Block, perusahaan analitik lain, bursa, dan aparat penegak hukum . Upaya pencairan dalam jumlah besar berisiko memicu penandaan dan pembekuan oleh layanan yang menerapkan prosedur kepatuhan.
Namun, status “terpantau” bukan berarti “sudah pulih”. Belum ada konfirmasi publik mengenai penyitaan oleh penegak hukum atau pengembalian dana kepada para korban. Kasus Coldcard menjadi pengingat bahwa dalam skema self-custody, pengguna memegang kendali penuh atas asetnya—termasuk ketika kelemahan teknis membuat kunci pengaman tersebut dapat ditebak.