Gema-Nusantara.id – 4 Agustus 2026 – Keamanan aset kripto kembali menjadi perhatian setelah sekitar 1.367 Bitcoin dilaporkan hilang dari ribuan alamat dompet yang berkaitan dengan perangkat keras Coldcard. Total kerugian akibat insiden tersebut diperkirakan mencapai US$88,6 juta atau sekitar Rp1,6 triliun.
Pencurian tersebut diduga terjadi akibat celah keamanan pada firmware perangkat Coldcard, khususnya dalam sistem pembangkitan angka acak yang digunakan untuk menghasilkan seed phrase.
Coldcard merupakan perangkat dompet keras atau hardware wallet yang digunakan untuk menyimpan kunci privat Bitcoin secara luring. Perangkat jenis ini selama ini dianggap lebih aman karena tidak terus-menerus terhubung dengan jaringan internet.
Namun, kasus tersebut menunjukkan bahwa penyimpanan secara luring tidak sepenuhnya menghilangkan risiko apabila terdapat kelemahan pada sistem perangkat.
Celah Keamanan Diduga Berasal dari Seed Phrase
Seed phrase merupakan rangkaian kata rahasia yang digunakan untuk memulihkan dan mengakses dompet kripto. Rangkaian tersebut seharusnya dihasilkan secara acak sehingga sulit ditebak oleh pihak lain.
Apabila proses pembangkitan angka acak pada perangkat memiliki kelemahan, kombinasi seed phrase yang dihasilkan dapat menjadi lebih mudah diprediksi.
Kondisi tersebut memungkinkan pelaku menghitung kemungkinan kunci privat korban, kemudian mengakses dompet dan memindahkan Bitcoin tanpa harus memiliki perangkat fisik milik pengguna.
Dengan menguasai seed phrase, pelaku dapat membuka dompet dari perangkat lain dan mengambil alih seluruh aset yang tersimpan di dalamnya.
Ribuan Dompet Dikuras dalam Hitungan Menit
Serangan awal dilaporkan terjadi pada 30 Juli 2026. Dalam waktu sekitar 41 menit, sedikitnya 1.196 alamat dompet diduga telah dikuras.
Dalam serangan tersebut, sekitar 1.082 Bitcoin dengan nilai lebih dari US$70 juta berhasil dipindahkan ke alamat yang dikendalikan pelaku.
Serangan lanjutan kemudian menyebabkan jumlah aset yang hilang meningkat menjadi sekitar 1.367 Bitcoin dengan nilai kerugian sekitar US$88,6 juta.
Analisis lebih lanjut memperkirakan jumlah alamat yang berpotensi terdampak mencapai sekitar 4.585 alamat. Pelaku diduga tidak hanya menyasar dompet dengan saldo besar, tetapi juga alamat yang menyimpan Bitcoin dalam jumlah relatif kecil.
Pola serangan yang berlangsung cepat menunjukkan bahwa pelaku kemungkinan telah mempersiapkan daftar alamat sasaran sebelum melakukan pemindahan dana secara massal.
Pembaruan Firmware Dinilai Belum Cukup
Produsen Coldcard, Coinkite, dilaporkan telah mengeluarkan pembaruan firmware untuk menutup celah keamanan yang diduga menjadi penyebab pencurian.
Meski demikian, pembaruan perangkat lunak belum tentu menyelesaikan masalah bagi pengguna yang sebelumnya telah menghasilkan seed phrase menggunakan firmware bermasalah.
Apabila seed phrase telah dibuat melalui sistem dengan tingkat keacakan yang lemah, frasa tersebut berpotensi tetap dapat diprediksi meskipun firmware perangkat telah diperbarui.
Pengguna yang terdampak disarankan membuat dompet baru dengan seed phrase baru, kemudian segera memindahkan seluruh aset ke alamat yang berbeda.
Pengguna juga diminta tidak menggunakan kembali seed phrase lama karena terdapat kemungkinan frasa tersebut telah diketahui atau dapat dihitung oleh pelaku.
Cold Wallet Bukan Jaminan Keamanan Mutlak
Insiden tersebut menjadi pengingat bahwa penggunaan cold wallet bukan jaminan keamanan mutlak.
Dompet perangkat keras memang dapat mengurangi risiko pencurian akibat serangan terhadap bursa kripto, komputer, atau perangkat yang selalu terhubung ke internet. Namun, keamanannya tetap bergantung pada kualitas firmware, perangkat keras, proses pembangkitan kunci, serta sistem perlindungan yang diterapkan produsen.
Kesalahan pada satu komponen dasar dapat membuka akses terhadap ribuan dompet dalam waktu bersamaan.
Ancaman terhadap aset kripto juga tidak selalu berasal dari serangan phishing, pencurian kata sandi, atau pembobolan platform perdagangan. Celah dapat muncul dari perangkat yang sejak awal digunakan sebagai alat utama pengamanan.
Pengguna Diminta Waspada terhadap Penipuan Lanjutan
Pemilik Coldcard disarankan segera memeriksa versi firmware yang digunakan dan mengikuti pengumuman resmi dari produsen.
Pembaruan perangkat lunak harus dilakukan melalui situs atau saluran resmi. Pengguna perlu mewaspadai tautan palsu yang mengatasnamakan pembaruan keamanan atau layanan pemulihan aset.
Peristiwa besar seperti pencurian kripto kerap dimanfaatkan pelaku lain untuk menyebarkan situs palsu, aplikasi berbahaya, atau layanan pemulihan fiktif.
Pengguna juga disarankan membagi aset ke dalam beberapa dompet agar seluruh Bitcoin tidak tersimpan dalam satu sistem atau satu perangkat.
Langkah tersebut tidak menghilangkan risiko, tetapi dapat mengurangi potensi kerugian apabila salah satu dompet mengalami gangguan keamanan.
Transaksi Bitcoin Sulit Dikembalikan
Transaksi Bitcoin yang telah dikonfirmasi dalam jaringan blockchain pada umumnya tidak dapat dibatalkan secara sepihak.
Berbeda dengan transaksi perbankan, tidak terdapat otoritas pusat yang dapat langsung menarik kembali atau membekukan transaksi yang telah dikirim ke alamat pelaku.
Upaya pemulihan aset biasanya bergantung pada kemampuan penyelidik melacak pergerakan dana, mengidentifikasi pelaku, atau menemukan aset ketika masuk ke bursa yang menerapkan verifikasi identitas pengguna.
Meskipun seluruh transaksi tercatat dalam jaringan blockchain, pelaku dapat memindahkan dana melalui banyak alamat, platform lintas jaringan, atau layanan tertentu untuk mempersulit proses pelacakan.
Kepercayaan terhadap Industri Dompet Kripto Dipertaruhkan
Kasus tersebut berpotensi memengaruhi kepercayaan masyarakat terhadap industri dompet perangkat keras.
Produsen tidak hanya dituntut melindungi perangkat dari akses fisik dan serangan daring, tetapi juga wajib memastikan proses pembuatan kunci privat telah melalui audit keamanan yang ketat.
Transparansi mengenai jenis celah, versi firmware yang terdampak, periode risiko, dan langkah penanganan menjadi penting agar pengguna dapat mengambil tindakan secara cepat.
Insiden Coldcard menunjukkan bahwa satu kelemahan pada sistem pembangkitan kunci dapat berdampak luas dan menimbulkan kerugian hingga triliunan rupiah.
Keamanan aset kripto pada akhirnya tidak hanya bergantung pada kehati-hatian pengguna, tetapi juga pada reliabilitas teknologi dan transparansi produsen perangkat yang digunakan.
