Seorang pengusaha asal Kanada kehilangan lebih dari US$1,6 juta dalam bentuk Bitcoin (BTC) dari hardware wallet Coldcard miliknya dalam waktu kurang dari tujuh menit, yang merupakan bagian dari gelombang serangan yang totalnya bisa mencapai 1.367,05 BTC.
Kasus ini mengungkap kenyataan pahit tentang self-custody: terkadang, melakukan semua langkah dengan benar tetap belum tentu cukup.
Disponsori
Disponsori
Bagaimana Seorang Holder Kehilangan 18 BTC dalam Tujuh Menit
Penyimpanan dingin berarti menjaga private key di perangkat yang sama sekali tidak tersambung ke internet. Jonathan Goodman mengikuti prinsip ini dengan hati-hati, menyimpan Coldcard miliknya di deposit box bank.
Aset BTC miliknya sebanyak 18,25 BTC tersimpan di wallet yang diamankan di beberapa brankas. Ia tidak pernah membagikan seed phrase dan selalu menjaga setiap perangkat tetap terisolasi dari paparan internet.
Semua itu tidak berguna pada 29 Juli 2026. Antara pukul 21:36 hingga 21:43 malam itu, seluruh wallet yang ia kontrol langsung terbobol habis.
Ikuti kami di X untuk mendapatkan kabar terbaru secara langsung.
$1.6 million dollars in Bitcoin was drained from my account on July 29th in the Cold Card wallet hack.
My Bitcoin was in cold storage. My keys were on a ColdCard device kept in a safety deposit box that had never been connected to the internet.
This part's nerdy, but here's…
Goodman pertama kali mendengar terkait masalah ini saat ia sedang berada di vila miliknya.
Karena mengira tidak akan terdampak, ia memeriksa saldo di software wallet Wasabi dan malah menemukan serangkaian transaksi penarikan berwarna merah.
Disponsori
Disponsori
Celah keamanan ini ternyata sudah ada sejak 2021. Sebuah bug pada kode pembangkit seed phrase membuat sejumlah perangkat menjadi rentan, dan oknum penyerang diduga menggunakan artificial intelligence untuk membongkar seed phrase tersebut secara brute-force.
Ia telah melaporkan insiden ini ke polisi serta Komisi Sekuritas Ontario. Harapan untuk memulihkan dana sangat kecil, meski ia menuliskan bahwa hal paling sulit adalah saat sudah merasa melakukan semuanya dengan benar.
Skala serangan ini jauh melampaui satu korban saja. Galaxy Research telah mengidentifikasi tiga gelombang serangan yang menyasar alamat hasil Coldcard.
Gelombang tersebut melibatkan 4.585 alamat sumber dan menghasilkan 1.367,05 BTC yang raib, senilai sekitar US$88,6 juta pada waktu publikasi.
Galaxy Research memperkirakan besaran peretasan Coldcard yang terpantau kini mencapai 1.367,05 BTC di 4.585 alamat | Sumber: X/@glxyresearchTemuan Galaxy Research pada Data Serangan
Kepala Galaxy Research, Alex Thorn, menyampaikan bahwa serangan-serangan ini nampaknya masih terus berlangsung. Ia pun mengimbau para pengguna yang belum memindahkan dana dari konfigurasi yang mungkin rentan agar segera melakukan tindakan.
Dua gelombang pertama menunjukkan pola transaksi yang serupa dan kemungkinan dikelola oleh operator yang sama, meski hal ini belum terkonfirmasi. Gelombang ketiga sangat berbeda, sehingga diduga menggunakan tool yang lebih mutakhir atau ada pihak lain yang mengeksploitasi area kunci yang sama.
Bitcoin hasil curian tersebut masih berada di alamat yang dikuasai penyerang, belum berpindah kemana-mana. Dana yang dicuri rata-rata sudah diam (tidak bergerak) selama 3,18 tahun, yang artinya mayoritas korban merupakan holder jangka panjang dan bukan institusi.
Galaxy menekankan satu catatan penting. Temuan mereka hanya berdasarkan data on-chain dan belum benar-benar mengonfirmasi kekurangan randomisasi dalam pembangkitan alamat yang terdampak.
“…ini menjadi pukulan bagi self-custody bitcoin dan kita harus berbenah sebagai komunitas: dari sisi keamanan, edukasi, maupun soal ekspektasi, serta rekomendasi yang kita berikan kepada teman, keluarga, dan masyarakat…,” tutur Alex Thorn .
Analis Shanaka Anslem Perera menyorot ironi lebih dalam yang terdapat pada dokumentasi resmi Coldcard. Manual produk itu menggambarkan metode pembangkitan seed default-nya sebagai metode yang paling mereka percaya, dan memberi label “risiko rendah” bagi para pengguna.
Subscribe channel YouTube kami untuk menyaksikan pemimpin dan jurnalis membagikan insight ahli.
Coldcard's own manual describes the default way of making a seed as the method that “involves the most trust.” It also calls that method “low risk to users.” The company's tagline is “Don't Trust, Verify”. Galaxy Research has now linked 1,367 bitcoin taken from 4,585 source…
Ada alternatif lain di perangkat yang sama. Pengguna bisa menggabungkan output perangkat dengan dadu, atau mengandalkan dadu saja, yang menurut buku panduan dapat menghilangkan seluruh potensi celah pada hardware. Tapi, kebanyakan pengguna nampaknya memilih metode default. Inilah metode yang kini Galaxy Research kaitkan dengan terjadinya kerugian.
Tensi konsepual ini makin dalam. Reproducibility, yang nilainya tinggi untuk verifikasi firmware, justru bisa jadi celah dalam pembangkitan rahasia, sebab baik seed yang lemah maupun kuat sama-sama membentuk seed phrase 24 kata yang tampak identik.
Please treat this as urgent. Follow the advisory for your model, upgrade your device, generate a new seed, and carefully move your funds.
Help spread the word, especially to people who are less online and may not see this update
Perangkat dengan prinsip “Dont Trust, Verify” pun bisa saja menyimpan flaw dalam proses entropi tanpa jejak kasat mata. Para pengguna terdampak sebaiknya segera memeriksa setup mereka dan migrasi dana bila perlu.

