Bug tersebut berasal dari kesalahan integrasi firmware pada perangkat buatan Coinkite, produsen asal Kanada . Pembaruan pada Maret 2021 membuat sejumlah model Coldcard melewati generator angka acak berbasis perangkat keras STM32. Sebagai gantinya, perangkat menggunakan pseudorandom number generator (PRNG) berbasis perangkat lunak yang bersifat deterministik untuk membuat seed phrase .
Seed phrase adalah rangkaian kata pemulihan yang menjadi dasar pembentukan kunci privat dompet. Keamanannya sangat bergantung pada entropi—tingkat keacakan yang membuat setiap seed sulit ditebak. Ketika entropi melemah, penyerang dapat merekayasa balik pola tersebut dan menggunakan metode brute force untuk memperkirakan seed yang rentan .
Kelemahan ini berdampak pada seed yang dibuat melalui firmware rentan di Coldcard Mk2, Mk3, Mk4, Mk5, dan Q . Pada model Mk4, Mk5, dan Q yang lebih baru, entropi disebut turun menjadi sekitar 72 bit . Penyerang tidak perlu memegang perangkat, membobol jaringan, atau mengakses server. Mereka cukup mengidentifikasi seed yang dapat diprediksi, lalu memindahkan Bitcoin dari alamat yang terkait .
Galaxy Research mengidentifikasi setidaknya tiga gelombang serangan yang telah terkonfirmasi sejak 30 Juli 2026 . Dalam serangan terbesar, 1.082,65 BTC—sekitar US$70 juta pada saat itu—dikuras dari 1.196 alamat hanya dalam 41 menit .
Analisis Chainalysis menunjukkan bahwa penyerang memprioritaskan dompet bernilai tinggi. Sekitar US$30 juta berhasil dicuri dalam 10 menit pertama, termasuk kerugian sekitar US$1,8 juta yang dialami salah satu korban .
| Metrik | Nilai |
|---|---|
| Perkiraan total kerugian | Sekitar 2.000 BTC atau US$130 juta |
| Alamat yang terdampak | Hingga 7.300 alamat dalam beberapa gelombang |
| Pengurasan terbesar | 1.082,65 BTC dari 1.196 alamat dalam 41 menit |
| Pencurian dalam 10 menit pertama | Sekitar US$30 juta |
| Model yang terdampak | Mk2, Mk3, Mk4, Mk5, dan Q |
| Bug mulai diperkenalkan | Maret 2021 |
Pada 7 Agustus, peretasan Coldcard tercatat sebagai insiden kripto terbesar ketiga sepanjang 2026 .
Lebih dari 5.200 alamat individu telah dikuras dalam beberapa gelombang serangan . Sebagian korban kehilangan tabungan hidup. Salah satu pengguna melaporkan kehilangan 20 BTC, yang nilainya sekitar US$1,3 juta. Sejumlah kesaksian menggambarkan situasi pemilik yang merasa telah “melakukan semuanya dengan benar”, tetapi tetap kehilangan dana .
Karena Bitcoin disimpan melalui self-custody, tidak ada bursa atau perusahaan asuransi yang otomatis bertanggung jawab atas kerugian tersebut . Dalam model ini, pemilik memegang kendali langsung atas kunci privat—sekaligus menanggung sendiri risiko teknis dan operasionalnya.
Coinkite merilis firmware darurat pada 31 Juli untuk seluruh model yang terdampak. Namun, pembaruan itu saja tidak cukup untuk mengamankan dompet lama. Pemilik harus membuat dompet baru dan memindahkan seluruh dana ke sana . Seed phrase yang dibuat menggunakan firmware rentan tetap dianggap telah bocor, meskipun perangkatnya sudah diperbarui .
Peretasan ini membuat investor kembali memperhatikan dana yang berinvestasi pada perusahaan keamanan siber. Dalam beberapa hari setelah pengungkapan insiden, First Trust NASDAQ Cybersecurity ETF (CIBR) naik sekitar 7%, sedangkan Global X Cybersecurity ETF (BUG) menguat hampir 8% .
Sejumlah saham individual juga bergerak: HACK naik 1,21% dan CSCO bertambah 1,16%, sementara PANW turun 0,39% dan FTNT melemah 1,25% . Para analis menilai meningkatnya serangan digital dapat memperkuat alasan jangka panjang untuk berinvestasi pada ETF yang melacak perusahaan pelindung infrastruktur digital .
Kenaikan tersebut tidak otomatis membuktikan bahwa peretasan Coldcard menjadi satu-satunya penyebab pergerakan harga. Namun, waktunya membuat sektor keamanan siber kembali masuk radar pasar.
Dampak pasar yang paling menonjol terlihat pada perubahan preferensi kustodi. Setelah bertahun-tahun mendorong investor untuk menyimpan kunci sendiri, sebagian dana justru bergerak menuju ETF Bitcoin spot yang dikelola dalam kerangka teregulasi.
iShares Bitcoin Trust (IBIT) milik BlackRock memimpin pemulihan tersebut, dengan arus masuk US$111 juta pada Senin dan US$170 juta pada Selasa .
Eric Balchunas, analis ETF senior di Bloomberg Intelligence, mengatakan peretasan tersebut “memperkuat alasan bagi ETF Bitcoin spot AS, terutama bagi investor yang menginginkan eksposur harga jangka panjang tanpa harus mengelola kunci privat” .
Selama ini, slogan “not your keys, not your coins” menjadi dasar argumen bahwa menyimpan kunci sendiri lebih aman. Namun, kasus Coldcard menunjukkan sisi lain dari prinsip tersebut: memiliki kunci sendiri tidak menghapus kebutuhan untuk mempercayai perangkat keras, firmware, dan proses pembentukan kunci.
Pengguna yang menganggap Coldcard sebagai penyimpanan dingin yang nyaris mustahil diretas mendapati bahwa bug firmware dapat melewati perlindungan fisik perangkat . Analis dari CoinDesk dan Cantor Fitzgerald memperkirakan insiden ini dapat mendorong sebagian pengguna menuju kustodian profesional seperti Coinbase dan BitGo, serta produk ETF yang teregulasi .
“Dampak lanjutannya memang tidak langsung, tetapi kami memperkirakan aliran token ke kustodian dan bursa akan meningkat setelah peretasan ini,” kata Nico Pasquariello, spesialis aset digital, dalam catatan untuk klien .
Perubahan ini bukan berarti ETF otomatis lebih aman dalam semua situasi. ETF memberikan eksposur terhadap harga Bitcoin tanpa mengharuskan investor mengelola seed phrase, tetapi investor tidak memegang Bitcoin secara langsung dan menyerahkan kustodi kepada pihak lain. Sebaliknya, self-custody memberi kendali langsung, tetapi kesalahan firmware, kehilangan seed, dan kegagalan prosedur menjadi tanggung jawab pemilik.
Peretasan tersebut turut mendorong peninjauan keamanan yang lebih luas di ekosistem Bitcoin. Bitcoin Red Team, sebuah inisiatif keamanan sukarela, menggunakan tinjauan berbantuan AI dan menemukan 4.962 potensi masalah pada 390 proyek terkait Bitcoin. Dari jumlah itu, 720 temuan tergolong berkategori tinggi atau kritis .
Lebih dari 21% temuan telah direproduksi, dan beberapa kerentanan kritis dilaporkan secara privat setelah serangan terhadap dompet Coldcard . Temuan ini tidak membuktikan bahwa seluruh proyek tersebut rentan dieksploitasi dengan cara yang sama. Namun, skalanya menunjukkan bahwa masalah Coldcard kemungkinan bukan kasus yang berdiri sendiri, melainkan bagian dari kesenjangan keamanan yang lebih luas dalam ekosistem self-custody.
Peretasan Coldcard mengubah cara pasar melihat hardware wallet. Perangkat offline memang dapat mengurangi sejumlah risiko, tetapi tidak kebal terhadap kesalahan pada perangkat lunak yang menghasilkan seed phrase. Dalam kasus ini, bug yang diperkenalkan pada 2021 baru dimanfaatkan secara besar-besaran lebih dari lima tahun kemudian.
Kerugian sekitar US$130 juta, ketiadaan jalur pemulihan bagi korban, kenaikan ETF keamanan siber, serta arus masuk US$626 juta ke ETF Bitcoin spot menunjukkan bahwa dampaknya melampaui satu produk. Insiden ini telah menjadi ujian besar bagi gagasan self-custody—dan memberi kustodian teregulasi alasan baru untuk menawarkan diri sebagai pilihan yang lebih praktis bagi investor yang tidak ingin mengelola kunci privat sendiri.