Bitcoin.com News menganalisis bagaimana 13 produsen terkemuka perangkat penting ini berkomunikasi di X — saluran media sosial utama yang didedikasikan untuk semua hal terkait aset kripto — sejak krisis dimulai pada akhir Juli dan sepanjang bulan Agustus.
KECEPATAN DAN KEJELASAN
Tim-tim tersebut bervariasi dalam hal kecepatan, kejelasan, kegunaan, nada, tingkat promosi diri, dan apakah mereka terus melacak situasi setelah beberapa hari dan sekarang, beberapa minggu kemudian. Misalnya, produsen Bitkey — perusahaan Amerika Block, yang terlibat dalam penyelidikan awal Coldcard — adalah salah satu yang pertama memperingatkan pengguna dan komunitas yang lebih luas tentang kerentanannya, diikuti tak lama kemudian oleh perusahaan Kanada Blockstream, produsen Jade. Sementara itu, beberapa perusahaan lain membutuhkan waktu lebih dari satu hari untuk memposting pesan di X. Salah satu pemimpin industri — perusahaan Eropa Ledger — menginformasikan pengikutnya di X sekitar 14 jam setelah krisis dimulai.
Namun, mereka yang merespons paling cepat tidak selalu yang paling teliti.
KEMUNGKINAN LEBAR UNTUK PENYIMPANAN SENDIRI
Bagaimanapun, di antara tren yang muncul dalam pesan produsen dompet, perhatian khusus diberikan pada metode pembangkitan entropi, karena tim-tim mencoba membedakan diri dari Coldcard. Selain itu, beberapa tim menekankan dukungan untuk entropi yang dihasilkan pengguna sebagai cara untuk mengurangi ketergantungan pada generator angka acak (RNG) perangkat itu sendiri.
Pendekatan yang berbeda juga diamati dalam cara produsen perangkat sumber terbuka dan sumber tertutup mencoba menenangkan pengguna mereka. Perangkat yang lebih berorientasi pada sumber terbuka (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) mengandalkan keterverifikasian, sementara perangkat yang lebih bersifat sumber tertutup (Ledger, Tangem, Ngrave) lebih mengandalkan sertifikasi dan audit.
Selain itu, tidak semua tim membahas pengaturan tanda tangan ganda (multisig) sebagai perlindungan struktural, terutama ketika menyangkut konfigurasi yang melibatkan beberapa vendor, sementara beberapa perusahaan memanfaatkan momen ini untuk mempromosikan rekomendasi yang lebih luas tentang penyimpanan mandiri secara keseluruhan.
BANTUAN DAN KEBANGGAAN
Mengenai tindak lanjut, Trezor, Bitkey, Bitbox, dan Blockstream Jade menonjol sebagai peserta yang lebih aktif, memberikan informasi tambahan, sementara Ledger, Tangem, Safepal, dan Ngrave relatif kurang aktif dalam hal ini.
Selain itu, tidak setiap tim memberikan panduan praktis migrasi untuk pengguna yang terdampak, dan Foundation (produsen Passport Prime), Bitkey, Ellipal, Jade, Bitbox, dan Trezor menonjol dengan rekomendasi spesifik mereka. Sementara itu, Foundation dan Trezor juga melaporkan langkah-langkah keamanan tambahan mereka. Ngrave dan Ellipal tampaknya menggunakan frase iklan yang paling mencolok, seperti "yang paling aman di dunia", "pemimpin dalam teknologi air-gap", dll.
Sekarang mari kita lihat secara singkat pesan dari setiap dompet. Mereka diurutkan berdasarkan tanggal posting pertama di X selama krisis.
TANGGAPAN 13 PEMIMPIN PASAR DOMPET KERAS BITCOIN TERHADAP KRISIS COLDCARD
Bitkey
30 Juli, 22:07 Waktu Timur (EDT)
Bitkey dan produsennya, perusahaan Block, mengambil inisiatif sejak dini dalam krisis Coldcard: tim Block secara mandiri melakukan investigasi pencurian dan mempublikasikan analisis teknis mendetail yang mengonfirmasi bahwa dompet Bitkey tanpa seed tidak terpengaruh. Selain penjelasan yang jelas dalam bahasa yang mudah dipahami dan peringatan bahwa seed Coldcard yang rentan tetap terkompromi meskipun dipindahkan ke tempat lain, tim juga tidak merekomendasikan terburu-buru menyiapkan sistem penyimpanan mandiri baru. Dalam FAQ yang diterbitkan pertengahan Agustus, ditekankan kembali bahwa Bitkey tidak terpengaruh, tidak ada tindakan yang diperlukan, dan arsitektur multisignature utamanya "2 dari 3" dijelaskan secara rinci. Selanjutnya, komunikasi dialihkan untuk mengedukasi pengguna tentang multisig dan pemulihan, daripada mengulangi pesan tentang krisis.
Blockstream Jade
30 Juli, 23:20 EDT
Tim ini segera memastikan bahwa frasa seed Jade dihasilkan dari beberapa sumber entropi independen. Selain itu, mereka memposting blog praktis yang menguraikan proses migrasi empat langkah untuk pengguna Coldcard yang terdampak. Tim menjelaskan secara rinci arsitektur entropi multi-sumber Jade dan menekankan sifat open source sepenuhnya. Dalam pesan-pesan berikutnya, fokus utama adalah menjawab pertanyaan pengguna, menjelaskan fitur keamanan dompet, dan mengumumkan metode pembuatan entropi baru secara offline.
Passport Prime
30 Juli, 23:33 EDT
Produsen dompet Passport Prime merespons dengan pernyataan bahwa semua modelnya selalu menghasilkan entropi yang benar dan aman. Ini diikuti dengan posting teknis mendetail yang menjelaskan kegagalan Coldcard dan arsitektur entropi perangkat keras multi-sumber mereka sendiri. Selain itu, tim membagikan analisis tambahan arsitektur entropi mereka yang dilakukan setelah insiden. Di antara langkah-langkah baru spesifik yang diumumkan adalah peningkatan pemantauan kesehatan untuk mencegah munculnya seed dengan entropi rendah akibat kegagalan perangkat keras, rilis aplikasi pengujian entropi di Passport Prime yang tersedia bagi pengguna, serta rencana untuk mempublikasikan laporan pemeriksaan kode AI dengan setiap rilis perangkat lunak.
Trezor
31 Juli, 03:16 EDT
Trezor meyakinkan pengguna bahwa dana mereka aman, tetapi segera menambahkan bahwa siapa pun yang memindahkan seed yang dihasilkan Coldcard ke Trezor tetap berisiko. Peringatan serupa ada di sebagian besar dompet lainnya. Beberapa hari kemudian, tim mempublikasikan pembahasan teknis tentang arsitektur entropi dompet. Kemudian komunikasi berlanjut hingga pertengahan Agustus: perusahaan mempertahankan posisinya dan mengulangi penjelasan tentang entropi, peringatan tentang phishing, serta menyebutkan kemungkinan dukungan tambahan untuk entropi berbasis lemparan dadu. Sementara itu, pada 13 Agustus, Trezor melaporkan bahwa hampir 14.000 pelanggannya terdampak kebocoran data di ShipMonk, salah satu vendor layanan pengiriman Trezor.
OneKey
31 Juli, 04:24 pagi EDT
Dengan menenangkan pengguna dan meyakinkan bahwa perangkat-perangkat ini tidak terpengaruh oleh insiden tersebut, OneKey menjelaskan bahwa entropi dihasilkan secara eksklusif pada perangkat itu sendiri dengan menggabungkan sumber-sumber angka acak independen. Pesan-pesan berikutnya mengulangi poin-poin utama yang sama, termasuk keberadaan dua sumber entropi pada perangkat, sertifikasi, firmware open source, dan keahlian berkelanjutan dari para profesional keamanan, serta menampilkan artikel-artikel yang lebih rinci, termasuk tentang multisig dan cara meningkatkan keamanan frasa seed.
Bitbox
31 Juli, 04:52 EDT
Bahkan sebelum pernyataan substantif pertama mereka pada 31 Juli, tim telah menjawab dalam utas terpisah sebelumnya bahwa perangkat-perangkatnya aman. BitBox juga menjelaskan bahwa frasa seednya menggabungkan lima sumber entropi independen. Dalam pesan-pesan berikutnya, sumber-sumber entropi ini dirinci, disajikan dalam kerangka konsep "perlindungan berlapis", serta menyebutkan firmware open source, audit internal menggunakan AI, program bug bounty, dan dukungan untuk pembangkit entropi manual dengan lemparan dadu. BitBox juga menjelaskan kelebihan dan kekurangan konfigurasi multisig. Secara terpisah, tidak terkait dengan Coldcard, BitBox mengungkap dan memperbaiki bug firmware mereka sendiri. Tidak ada laporan tentang penggunaannya.
Keystone
31 Juli, 06:47 pagi EDT
Postingan awal Keystone membahas pembangkitan entropi tanpa menyebutkan krisis Coldcard, tetapi pernyataan lain pada 4 Agustus mengonfirmasi bahwa pemeriksaan internal menunjukkan semua perangkat Keystone aman. Kemudian tim merinci konstruksi perangkat mereka, menekankan bahwa proses pembangkitan telah diverifikasi di setiap tahap. Mereka juga menawarkan dua solusi tambahan: menambahkan frasa sandi standar BIP-39 atau menggunakan fungsi "lemparan dadu" perangkat. Dalam tanggapan berikutnya di awal Agustus, fokusnya adalah pada arsitektur multi-sumber dan opsi "lemparan dadu" serta frasa sandi, dan pengguna didorong untuk meninjau firmware open source dan laporan audit publik untuk verifikasi independen.
Ledger
31 Juli, 12:16 EDT
Setelah pesan awal bahwa masalah Coldcard tidak mempengaruhi Ledger, yang menunjuk pada generator angka acak sejati bersertifikat yang tertanam dalam elemen aman, penjelasan yang lebih rinci datang dari CTO perusahaan Charles Guillemet pada 2 Agustus. Dalam pesan-pesan berikutnya, tim berfokus pada perbedaan teknologi mereka, serta memberikan rekomendasi tentang multisig, memperingatkan bahwa skema penyimpanan yang lebih kompleks mungkin lebih berisiko, dan menawarkan solusi lain seperti Miniscript dan MuSig2 — protokol tanda tangan ganda dua putaran untuk Bitcoin. Selain itu, tim membagikan bagaimana mereka mempersiapkan serangan keamanan yang menggunakan AI. Meskipun perusahaan Ledger sendiri tidak mengalami pelanggaran keamanan, pelanggannya terdampak oleh dua kebocoran data pribadi yang terkait dengan insiden pihak ketiga.
Tangem
31 Juli, 15:08 EDT
Perusahaan Tangem juga bergegas menekankan bahwa perangkat tanpa seed ini berjalan pada kode yang sepenuhnya berbeda dari Coldcard. Kemudian, pada Agustus, Tangem menyatakan bahwa keamanan dicapai melalui arsitektur, pengujian, dan verifikasi independen, bukan hanya melalui open source. Selain itu, perusahaan mempublikasikan penjelasan mengapa malware yang menargetkan frasa seed tidak berfungsi melawan Tangem. Selanjutnya, pernyataan utama tim berfokus pada arsitektur dan sertifikasi.
Ellipal
1 Agustus, 07:21 EDT
Selain menenangkan penggunanya, Ellipal mendorong mereka untuk memverifikasi, bukan hanya mempercayai, karena perangkat menerima seed yang dihasilkan pengguna sendiri. Selain itu, perusahaan membagikan penjelasan tentang cara memverifikasi sendiri keacakan pembangkitan. Dua hari kemudian, mereka menawarkan giveaway alat keamanan seed. Dalam pesan-pesan berikutnya, perusahaan berfokus pada penjelasan teknis, dan pada 5 Agustus menawarkan daftar periksa migrasi untuk pengguna yang telah membuat frasa seed di Coldcard. Ellipal juga aktif memperingatkan pengguna tentang upaya phishing dan bahkan membagikan postingan pesaingnya, perusahaan Ledger, tentang perangkat keras open source.
Safepal
1 Agustus, 14:14 EDT
SafePal juga berfokus untuk menekankan perbedaannya dari Coldcard, menyatakan bahwa dompet ini mengekstrak entropi pada saat pembuatan dompet, bukan mengandalkan satu chip atau sumber. Seperti banyak dompet lainnya, perusahaan ini juga memperingatkan tentang upaya phishing. Postingan dan entri blognya pada 1 Agustus pada dasarnya merupakan seluruh tanggapan; hanya sebuah postingan tentang frasa sandi yang diterbitkan kemudian. Namun, pada 16 Agustus, perusahaan melaporkan bahwa hampir 40.000 pelanggannya terdampak kebocoran data.
Ngrave
1 Agustus, 15:43 EDT
Ngrave menekankan proses pembangkitan "Perfect Key"-nya, yang menggabungkan beberapa metode kriptografi, pembangkitan dalam mode "air-gap", dan sidik jari pengguna sendiri. Kemudian perusahaan terus mengingatkan pengguna bahwa menggunakan satu sumber pembangkitan kunci merupakan satu titik kegagalan. Perusahaan juga mengajak pengguna untuk memverifikasi pengembangan ini sendiri. Selain itu, tim menyatakan bahwa mereka menggunakan "berbagai penilaian keamanan siber dengan model bahasa besar (LLM), menerapkan model dunia terdepan untuk melindungi dana Anda", dan mengumumkan program penghapusan data pelanggan.
KeepKey
1 Agustus, 16:25 EDT
KeepKey membagikan pembahasan teknis dari pengembangnya, serta menautkan ke postingan blog KeepKey yang menjelaskan siapa yang berisiko, langkah-langkah apa yang perlu diambil untuk bermigrasi, dan mengapa multisig yang sepenuhnya berbasis Coldcard tidak melindungi dari jenis kegagalan ini. Ini adalah satu-satunya postingan KeepKey sejak krisis Coldcard dimulai, karena tim ini tidak terlalu aktif di X.
Sebagai kesimpulan, krisis Coldcard tidak hanya memberikan pelajaran keamanan baru bagi produsen dompet keras, tetapi diharapkan komunikasi mereka juga akan meningkat lebih jauh ketika/jika krisis berikutnya terjadi.
Bitcoin.com News menghubungi semua tim ini untuk mendapatkan komentar dan akan mempublikasikan tanggapan mereka jika diterima.
end-content




