Pengembang Coldcard Wallet menyerukan pengguna untuk segera mentransfer bitcoin mereka, mengonfirmasi pada Selasa bahwa kerentanan yang menyebabkan hingga $114 juta ditarik dari dompet mandiri masih berlanjut.
"Mohon anggap ini sebagai hal yang mendesak. Transfer dana Anda," tulis perusahaan, menambahkan bahwa ancaman masih aktif, dan meminta pengguna untuk memperingatkan pemilik yang "lebih jarang online" dan mungkin belum melihat peringatan.
Dompet-dompet inilah yang paling rentan karena perbaikan harus dilakukan secara manual.
"Ikuti pedoman untuk model Anda, perbarui perangkat Anda, buat frase benih baru, dan transfer dana Anda dengan hati-hati. Bantu sebarkan informasi ini, terutama kepada orang-orang yang lebih jarang online dan mungkin belum melihat pembaruan ini. Ancaman masih berlanjut", tulis Coldcard (@COLDCARDwallet) 4 Agustus 2026.
Peringatan ini bukan tindakan pencegahan. Menurut data revisi Galaxy Research, pada Senin dilaporkan gelombang keempat transaksi penipuan yang berlanjut sepanjang hari dan menyebabkan sekitar 449 BTC ditarik dari 709 alamat, meningkatkan kerugian kumulatif dari sekitar $89 juta menjadi $114 juta.
Kerentanan, yang telah dormant sejak 2021, terkait dengan firmware dalam kasus di mana dana dikendalikan oleh satu kunci tanpa memerlukan konfirmasi kedua.
Risiko, yang berlanjut hingga pengguna mengambil tindakan yang diperlukan, terbatas pada perangkat dan versi firmware tertentu. Pemilik Mk3, model Coldcard 2019, harus mentransfer dana mereka sekarang jika dompet dikonfigurasi pada firmware versi 4.0.1 atau lebih baru. Pemilik Mk4, Mk5, dan Q dengan firmware di bawah 5.6.0 atau 1.5.0Q harus memperbarui firmware, membuat dompet baru, dan kemudian mentransfer koin mereka.
Perusahaan Coinkite menyatakan bahwa pengecualian adalah mereka yang menggunakan fitur "lempar dadu" pada perangkat, di mana pengguna secara fisik melempar dadu setidaknya 50 kali dan memasukkan hasilnya, dan dompet membentuk kuncinya berdasarkan angka-angka itu alih-alih menghasilkan sendiri. Dompet-dompet ini tidak pernah bersentuhan dengan kode yang diretas dan sepenuhnya aman.
Frase benih adalah kunci utama yang mengelola koin dompet, jadi jika dihasilkan dengan keacakan atau entropi yang terlalu rendah, dapat ditebak dan direplikasi oleh penyerang yang kemudian dapat mengosongkan dompet tanpa menyentuh perangkat.
Vincent Buzon, pakar keamanan siber dari Ledger, produsen dompet perangkat keras pesaing, menyatakan bahwa insiden ini adalah akibat dari kegagalan salah satu implementasi.
"Pada akhirnya, setiap dompet bergantung pada rahasia root yang dihasilkan dari entropi berkualitas tinggi," tulis Buzon dalam email, menambahkan bahwa generasi entropi ini "harus didasarkan pada perangkat keras yang aman dengan arsitektur yang tidak dapat beralih secara diam-diam ke sumber perangkat lunak yang tidak dapat dipercaya".
Dia menyatakan bahwa alternatifnya lebih buruk, menyebut dompet perangkat lunak pada perangkat keras yang tidak aman bahkan lebih berisiko dan mencatat bahwa menyerahkan dana ke bursa terpusat adalah "bukan kepemilikan, melainkan surat hutang".
Pada hari Selasa di AS, bitcoin diperdagangkan sekitar $63.800, hampir tidak berubah setelah peringatan tentang dompet.
end-content






