Kelemahan seed Coldcard dieksploitasi saat penyerang mencuri sekitar2,000 BTC
Studi on-chain memperkirakan sekitar1,816–2,100 BTC yang terkuras dari lebih dari5,200 alamat turunan Coldcard, sehingga memicu pergerakan besar BTC dan migrasi ke pengaturan multisig.
Mendalami
Menurut crypto.news, Decrypt, news.bitcoin.com, dan berbagai media lain, bug firmware pada generator seed Coldcard—aktif sejak Maret2021—mengarahkan pembuatan kunci melalui RNG (random number generator) perangkat lunak yang lemah. Akibatnya, beberapa seed memiliki sekitar40–72 bit entropi, bukan128, sehingga memungkinkan penyerang untuk menghitung sebelumnya (precompute) wallet yang rentan dan menyapunya secara jarak jauh dalam beberapa gelombang mulai 30 Juli2026. Analisis on-chain oleh Galaxy Research dan Checkonchain kini memperkirakan1,816–2,100 BTC dicuri dari lebih dari5,200 alamat, dengan total kerugian dalam kisaran sekitar $116M–$130M pada harga terkini. Casa melaporkan bahwa eksploitasi ini juga mendorong banyak pengguna—baik Coldcard maupun non-Coldcard—untuk bermigrasi ke pengaturan multisig, sementara Coinkite telah merilis firmware yang sudah ditambal dan mendesak migrasi penuh seed dan wallet.
Kesimpulan
Pantau angka kerugian final yang telah dikonsolidasikan, pergerakan lanjutan dari alamat BTC yang dikendalikan penyerang, serta respons Coinkite dan produsen perangkat keras pesaing dengan pengujian keacakan yang lebih kuat, panduan yang lebih jelas, dan promosi lebih luas mengenai multisig untuk saldo BTC ber-self-custody yang besar.
$BTC
Studi on-chain memperkirakan sekitar1,816–2,100 BTC yang terkuras dari lebih dari5,200 alamat turunan Coldcard, sehingga memicu pergerakan besar BTC dan migrasi ke pengaturan multisig.
Mendalami
Menurut crypto.news, Decrypt, news.bitcoin.com, dan berbagai media lain, bug firmware pada generator seed Coldcard—aktif sejak Maret2021—mengarahkan pembuatan kunci melalui RNG (random number generator) perangkat lunak yang lemah. Akibatnya, beberapa seed memiliki sekitar40–72 bit entropi, bukan128, sehingga memungkinkan penyerang untuk menghitung sebelumnya (precompute) wallet yang rentan dan menyapunya secara jarak jauh dalam beberapa gelombang mulai 30 Juli2026. Analisis on-chain oleh Galaxy Research dan Checkonchain kini memperkirakan1,816–2,100 BTC dicuri dari lebih dari5,200 alamat, dengan total kerugian dalam kisaran sekitar $116M–$130M pada harga terkini. Casa melaporkan bahwa eksploitasi ini juga mendorong banyak pengguna—baik Coldcard maupun non-Coldcard—untuk bermigrasi ke pengaturan multisig, sementara Coinkite telah merilis firmware yang sudah ditambal dan mendesak migrasi penuh seed dan wallet.
Kesimpulan
Pantau angka kerugian final yang telah dikonsolidasikan, pergerakan lanjutan dari alamat BTC yang dikendalikan penyerang, serta respons Coinkite dan produsen perangkat keras pesaing dengan pengujian keacakan yang lebih kuat, panduan yang lebih jelas, dan promosi lebih luas mengenai multisig untuk saldo BTC ber-self-custody yang besar.
$BTC