Latar Belakang Insiden
Galaxy Research melaporkan total kerugian dari insiden hack perangkat keras Coldcard mencapai 1.789 BTC, setara dengan sekitar $143 juta berdasarkan harga Bitcoin saat ini. Data terbaru menunjukkan bahwa 87 persen dari dana yang dicuri masih belum bergerak dari alamat penampungan awal, menandakan pelaku mungkin masih merencanakan langkah pencucian atau menunggu momen yang tepat untuk mencairkan aset tersebut.
Detail Korban dan Kerugian
Laporan ini didasarkan pada 221 laporan korban yang dikumpulkan oleh Galaxy Research. Menariknya, lebih dari separuh dari korban tersebut melaporkan kerugian individu melebihi 1 BTC per orang. Hal ini menunjukkan bahwa target utama hacker bukanlah pengguna retail dengan dana kecil, melainkan pemegang Bitcoin signifikan yang mempercayakan aset mereka ke perangkat keras Coldcard.
Analisis Vektor Serangan
Coldcard adalah salah satu hardware wallet paling populer di kalangan bitcoiner yang mengutamakan keamanan dan kedaulatan penuh atas private key. Perangkat ini dikenal dengan arsitektur air-gapped dan penggunaan secure element untuk menyimpan seed phrase. Namun, insiden ini menggebrak kepercayaan komunitas terhadap keamanan perangkat fisik, meskipun vektor serangan pasti belum sepenuhnya dikonfirmasi oleh produsen Coinkite.
Beberapa analis keamanan menyusulkan bahwa vektor serangan kemungkinan besar bukan pada firmware Coldcard itu sendiri, melainkan pada rantai pasokan (supply chain attack) atau manipulasi perangkat sebelum sampai ke tangan pengguna. Teori lain mengarah pada eksploitasi sisi fisik perangkat melalui teknik side-channel attack atau fault injection yang memerlukan akses fisik langsung ke hardware.
Respons Komunitas dan Rekomendasi
Komunitas Bitcoin merespons dengan campur aduk antara kekhawatiran dan skepsis. Beberapa pengembang menyarankan pengguna untuk memverifikasi integritas perangkat melalui prosedur verifikasi resmi Coinkite, serta mempertimbangkan migrasi dana ke perangkat baru dengan seed phrase baru jika ada kecurigaan kompromi. Coinkite hingga saat ini belum mengeluarkan pernyataan resmi detail mengenai vektor serangan dan mitigasi.
Kesimpulan
Insiden ini menjadi pengingat keras bahwa tidak ada solusi keamanan yang sempurna. Prinsip "not your keys, not your coins" tetap berlaku, namun pengguna harus sadar bahwa keamanan fisik perangkat keras juga rentan terhadap serangan canggih. Praktik terbaik tetap diversification penyimpanan, penggunaan multi-signature untuk dana besar, dan verifikasi rutin integritas perangkat keras.



