Masalah ini bermula dari firmware Coldcard versi 4.0.0 yang dirilis pada Maret 2021 oleh Coinkite, produsen asal Kanada . Saat terjadi migrasi operasi elliptic-curve, konfigurasi build membuat perangkat melewati hardware random number generator (HRNG) STM32 dan menggunakan pseudorandom number generator (PRNG) berbasis perangkat lunak untuk membuat seed phrase .
Kesalahan pada pustaka pendukung membuat pemeriksaan hanya memastikan apakah suatu pengaturan ada, bukan apakah pengaturan tersebut benar-benar aktif. Akibatnya, kegagalan itu tidak memunculkan peringatan dan luput selama bertahun-tahun .
Seed phrase yang seharusnya dibuat dari keacakan kriptografis kemudian bergantung pada data chip yang bukan rahasia, seperti nomor seri perangkat dan register waktu internal . Tingkat entropinya turun dari 128 bit yang diharapkan menjadi sekitar 72 bit—ruang kemungkinan yang jauh lebih kecil dan dapat disisir secara offline oleh penyerang .
Penting dicatat, insiden ini bukan kelemahan pada kriptografi Bitcoin. Masalahnya berada pada implementasi firmware dan proses pembuatan seed di perangkat yang terdampak .
Coinkite menyatakan bahwa kerentanan terkait dengan sejumlah model dan versi firmware tertentu, yaitu:
Seed yang dibuat pada perangkat terdampak sejak Maret 2021 berpotensi telah terekspos . Karena penyerang dapat merekonstruksi kunci privat dari luar, serangan tidak membutuhkan akses fisik, phishing, maupun malware . Salah satu gelombang serangan bahkan dilaporkan menguras 594 BTC hanya dalam 25 menit .
Bagi pemilik Coldcard, implikasinya bukan sekadar memperbarui firmware. Seed phrase yang dibuat pada periode dan versi terdampak harus dianggap tidak aman. Pengguna disarankan membuat seed baru melalui perangkat yang tidak terdampak dan memindahkan dana ke dompet baru setelah memeriksa advisori resmi .
Dampak insiden juga terlihat dalam data on-chain—data transaksi dan saldo yang tercatat di blockchain. Di tengah kekhawatiran terhadap keamanan penyimpanan mandiri (self-custody), perilaku kelompok investor justru bergerak berlawanan.
Wallet yang menyimpan antara 10 hingga 10.000 BTC menambah sekitar 19.610 BTC sejak 29 Juli. Jumlah itu setara kenaikan 0,14 persen dan bernilai sekitar US$1,25 miliar pada harga yang berlaku . Laporan lain mencatat akumulasi sekitar 19.696 hingga 19.700 BTC dalam rentang delapan hari pada akhir Juli .
Sebaliknya, wallet dengan saldo kurang dari 0,01 BTC mengurangi kepemilikannya sebesar 0,55 persen dalam periode yang sama . Volume perdagangan spot Bitcoin juga turun 75 persen karena aktivitas membeli saat harga turun melemah . Penjualan panik investor kecil disebut mencapai tingkat yang belum terlihat sejak keruntuhan FTX pada November 2022 .
Data tersebut menunjukkan perbedaan sentimen yang tajam: pemegang besar tampak menganggap tekanan jual sebagai reaksi berlebihan, sedangkan investor ritel lebih mengutamakan pengurangan risiko setelah kepercayaan terhadap dompet perangkat keras terguncang. Namun, akumulasi whale tidak dengan sendirinya membuktikan bahwa harga Bitcoin akan segera pulih.
Peretasan Coldcard terjadi ketika industri kripto sudah menghadapi frekuensi serangan yang sangat tinggi. Pada paruh pertama 2026, tercatat 207 peretasan dan eksploitasi, lebih dari dua kali lipat dibandingkan 85 insiden pada periode yang sama tahun sebelumnya . Total kerugian mencapai sekitar US$972 juta, memang kurang dari separuh kerugian US$2,3 miliar pada paruh pertama 2025, tetapi jumlah insidennya mencapai rekor baru .
Beberapa temuan utama dari periode tersebut meliputi:
Coldcard selama ini dipandang sebagai salah satu standar keamanan untuk penyimpanan Bitcoin secara offline. Karena itu, fakta bahwa bug firmware yang tidak terlihat dapat melemahkan pembangkitan kunci selama bertahun-tahun menjadi pukulan besar bagi kepercayaan terhadap model self-custody.
Pelajaran terbesarnya: dompet yang tidak terhubung ke internet tetap tidak kebal terhadap kesalahan firmware, konfigurasi build, dan masalah dalam rantai pasokan perangkat lunak. Keamanan tidak berhenti pada pemisahan perangkat dari internet; integritas kode, proses pembaruan, pembangkitan keacakan, serta prosedur migrasi dana juga sama pentingnya.