Coldcard, dompet Bitcoin buatan perusahaan Kanada, Coinkite, selama ini dianggap sebagai salah satu opsi penyimpanan dingin (cold storage) paling aman. Celah ini terlacak pada firmware versi 4.0.1, yang dirilis pada Maret 2021 .
Saat migrasi kode, Coldcard secara tidak sengaja mengarahkan pembuatan seed dompet ke pembangkit angka acak semu (PRNG) MicroPython Yasmarang — yang berbasis software dan bisa ditebak — alih-alih pembangkit angka acak perangkat keras (RNG) STM32 . Normalnya, RNG perangkat keras menyediakan 128 bit entropi murni, membuat tebakan seed phrase mustahil secara komputasi. Namun, software cadangan ini menggunakan PRNG determinatif yang 'ditanam' (seeded) oleh nilai yang bisa ditebak seperti UID perangkat dan status timer internal .
Pada perangkat Mk3, entropi efektif ambrol dari 128 bit menjadi hanya sekitar 40 bit — ruang pencarian yang cukup kecil untuk dibrute-force dengan alat yang tersedia untuk publik . Pada model Mk4, Mk5, dan Q, entropi turun menjadi sekitar 72 bit, yang masih jauh di bawah tingkat keamanan yang dimaksud .
Coinkite mengakui bahwa bug ini memengaruhi seed yang dibuat pada perangkat Mk2 dan Mk3 dengan versi firmware 4.0.1 hingga 5.0.3 . Penting untuk dicatat, kerentanan ini bukan karena peretasan terhadap jaringan Bitcoin atau server Coinkite, melainkan cacat pada cara perangkat itu sendiri menghasilkan keacakan (randomness) .
Setelah peretas memahami kelemahan ini, mereka bergerak cepat.
Pada 7 Agustus, Galaxy Research telah mengidentifikasi setidaknya 15 peretas terpisah yang mengeksploitasi celah ini secara independen, naik dari perkiraan awal yang hanya beberapa operator terkoordinasi . TRM Labs mendokumentasikan sekitar 1.816 BTC ($116 juta) dicuri dari lebih dari 5.200 alamat dalam empat gelombang . Sumber lain, termasuk pembaruan terbaru dari Galaxy dan CBC, melaporkan sekitar 1.596 BTC dicuri dari sekitar 7.300 alamat dalam tiga gelombang terkonfirmasi plus 14 insiden yang lebih kecil .
Peretasan ini memicu konsekuensi langsung dan kasat mata di seluruh ekosistem Bitcoin.
Aktivitas on-chain Bitcoin pecah rekor. Alamat aktif Bitcoin melonjak hingga sekitar 980.000 per hari — yang tertinggi sejak Desember 2024 — saat para pengguna bergegas memindahkan dana dari perangkat yang rentan . Glassnode melaporkan bahwa eksploitasi ini adalah pendorong langsung dari lonjakan ini . Lebih dari 330.000 alamat Bitcoin baru tercipta setelah kejadian ini .
Perdebatan soal 'self-custody' semakin tajam. Selama bertahun-tahun, mantra keamanan kripto adalah "bukan kunci Anda, bukan koin Anda" (not your keys, not your coins). Peretasan Coldcard mengubahnya menjadi pertanyaan yang lebih sulit: self-custody yang benar pun tidak ada artinya jika implementasi modul keamanan perangkat kerasnya cacat . Pengguna yang melakukan semuanya dengan benar — membeli dompet perangkat keras dari merek terpercaya, menyimpan seed phrase secara offline, tidak pernah mengklik tautan phishing — tetap kehilangan segalanya karena kesalahan 'build flag' yang dibuat bertahun-tahun sebelum mereka membeli perangkat itu .
Seruan audit firmware dan regulasi kembali menguat. Fakta bahwa satu kesalahan konfigurasi build bisa 'tidur' selama lima tahun lalu menguras $130 juta memicu tuntutan luas akan audit keamanan firmware yang wajib dilakukan dan potensi pengawasan regulasi terhadap manufaktur dompet perangkat keras . Perusahaan keamanan blockchain REKT melaporkan bahwa peretasan Coldcard saja mencapai sekitar 10% dari total kerugian peretasan kripto pada tahun 2026 .
Kekhawatiran akan peretasan yang dibantu AI. Forbes dan media lainnya mencatat bahwa peretas menggunakan alat AI-assisted brute-forcing untuk mempercepat pencarian ruang seed, menurunkan hambatan untuk melakukan eksploitasi dan meningkatkan alarm tentang aktor ancaman yang diperkuat AI yang menargetkan infrastruktur kripto .
Beberapa hari setelah insiden Coldcard, pada 7–8 Agustus 2026, kerentanan kritis pada proyek open-source BTCPay Server juga aktif dieksploitasi .
Versi BTCPay Server sebelum 2.4.2 memungkinkan peretas jarak jauh tanpa autentikasi untuk mendapatkan file .macaroon — token kredensial LND (Lightning Network Daemon) yang memberikan otoritas penuh atas sebuah node Lightning . Begitu peretas memegang 'macaroon' ini, mereka bisa mengontrol node dan menguras Bitcoin-nya tanpa perlu kata sandi, sesi, atau akses lain ke mesin tersebut .
Korban yang terkonfirmasi termasuk pembuat dompet perangkat keras Foundation dan publikasi Bitcoin Citadel21, yang saluran Lightning mereka ditutup paksa (force-closed) dan dana mereka disapu . BTCPay merilis versi 2.4.2 sebagai tambalan darurat, mendesak semua operator untuk segera memperbarui atau mematikan server mereka, dan untuk sementara membatasi akses Lightning jarak jauh . Para pendukung kemudian menawarkan hadiah pemulihan hingga 3 BTC .
Eksploitasi BTCPay, meskipun skalanya jauh lebih kecil, menambah krisis keamanan infrastruktur Bitcoin. Forbes menggambarkan situasi ini sebagai "sangat buruk" (extremely bad) .
Insiden Coldcard tidak terjadi dalam ruang hampa. Menurut pelacak keamanan, tahun 2026 diperkirakan menjadi salah satu tahun terburuk untuk peretasan kripto.
Meskipun metodologinya berbeda, konsensusnya jelas: frekuensi serangan berada pada titik tertinggi sepanjang masa, dan peretasan dompet perangkat keras Coldcard — yang mewakili sekitar 10% dari total kerugian tahun ini hanya dalam beberapa hari — adalah contoh paling terlihat dari kerentanan infrastruktur yang lebih luas .
Coinkite merilis tambalan firmware darurat untuk semua model yang terpengaruh dan mengeluarkan panduan mendesak . Catatan kritisnya: memasang pembaruan firmware tidak akan memperbaiki seed yang sudah terkompromi . Pengguna yang membuat seed di firmware rentan (versi 4.0.1 hingga 5.0.3 pada perangkat Mk2 dan Mk3) harus:
Coinkite mengonfirmasi bahwa seed yang dibuat pada model Mk4, Q, dan Mk5 tidak terpengaruh oleh cacat yang sama . Namun, pelajaran yang lebih luas berlaku secara universal: sebuah dompet perangkat keras hanya seaman implementasi firmware-nya.
Peretasan Coldcard bukanlah serangan phishing, peretasan server, atau kampanye rekayasa sosial. Ini adalah kegagalan implementasi firmware dan rantai pasokan (supply-chain) yang membuat dompet perangkat keras selama lima tahun tidak aman terhadap peretas yang memiliki laptop dan alat brute-force publik.
Bagi komunitas Bitcoin, insiden ini memaksa evolusi yang tidak nyaman dari mantra self-custody: "Kunci Anda, koin Anda" hanya benar jika perangkat yang menghasilkan kunci tersebut benar-benar menggunakan keacakan murni. Ketika satu 'build flag' menyedot 88 bit entropi dari dompet Anda, brankas seed dari baja sekalipun atau pengaturan multi-sig tidak akan bisa menyelamatkan Anda.
Seperti yang dikatakan seorang pengguna yang terkena dampak kepada Forbes: "Saya melakukan semuanya dengan benar" — dan tetap kehilangan lebih dari $116 juta Bitcoin .