Coldcard Wallet Dibobol Massal! $130 Juta Crypto Melayang Gara-Gara 1 Line Code
Lo tau kan kalau hardware wallet itu supposed to jadi salah satu cara paling aman buat simpan crypto? Nah, ternyata... nggak juga sih, ternyata. Para hacker lagi nge-hack Coldcard wallet—hardware wallet yang bikin Coinkite—dan berhasil colong lebih dari $130 juta. Betul banget, lo baca ini dengan bener. $130 JUTA. Dalam USD. 💀
Yang bikin ngeri? Ini bukan hack biasa yang harus physically ngakses perangkat lo. Para hacker cukup exploit flaw di cara Coldcard generate seed phrase. Seed phrase itu basically password buat akses crypto lo, dan di hardware wallet, seed phrase ini supposed to cuma ada di device yang nggak konek internet. Tapi ternyata... ada celah.
technical detail: RNG Flaw yang Bikin Brankas Jadi Kebuka Sendiri
Para researcher di Block dan Galaxy Research nemuin bahwa Coldcard Mk3 punya vulnerability di Random Number Generator (RNG)-nya. Simplenya, seed phrase yang di-generate punya pola yang predictable.
Once the hackers figured out the vulnerability, they could simply reverse-engineer dan brute-force their way ke victims' seed phrases. No physical access needed, no social engineering—just pure algorithmic exploitation. Keren? Scary? Yes. Both.
Yang paling sakit: para korban udah melakukan semua hal yang bener. Mereka nggak pernah share seed phrase ke siapapun, devices never touched the internet, semuanya keep di multiple safes dan safety deposit boxes. Tapi tetep kebobolan karena flaw-nya ada di firmware-nya, bukan di cara mereka pakai.
Coinkite Sudah发布 Warning, Tapi Sudah Telat?
Coinkite udah kasih advisory di blog resmi mereka dan urging users buat:
- Update firmware ke versi terbaru
- Migrate ke seed phrase baru
- Immediately transfer dana ke wallet yang aman
Tapi tetap aja, $130 juta udah melayang. Dan yang bikin kita mikir: hardware wallet真的 aman?
Geek Opinion: Ini Red Flag Besar Buat Seluruh Hardware Wallet Industry
Jonathan Goodman, salah satu korban yang kehilangan $1.6 juta, nulis di X:
"Perhaps the hardest part about this is that I did everything right. I never shared my seed phrase with anybody. My devices never touched the internet. Everything was kept in multiple safes and safety deposit boxes. None of it mattered. All because the hardware that created the seed phrase originally had one line in their code from 2021 that had a vulnerability."
Dan jujur? Gue agree sama dia. Ini bukan salah user. Lo bisa jadi super careful, isolate everything, follow semua best practices—and yet, sistemnya sendiri yang udah compromised dari awal.
Ini lesson penting buat kita semua: "cold" nggak berarti 100% secure. Ada vulnerability yang bisa diexploit remotely, bahkan di device yang never touches internet. RNG flaw ini basically bikin lo punya brankas yang kodenya predictable.
Jadi... lo masih trust hardware wallet? 🤔



