
Seseorang telah mengosongkan dompet Bitcoin yang seharusnya tidak dapat diakses.
Koin-koin tersebut tersimpan di perangkat Coldcard—dompet perangkat keras dari produsen Kanada Coinkite, jenis yang tidak pernah terhubung ke internet. Tidak ada tautan phishing. Tidak ada malware. Tidak ada laptop yang dicuri. Para penyerang hanya berhasil mengetahui kunci privatnya.
Galaxy Research kini telah melacak lebih dari 1.596 BTC yang dicuri dalam tiga gelombang yang dikonfirmasi, dengan gelombang keempat yang dicurigai akan meningkatkan total menjadi sekitar 2.055 BTC—sekitar $130 juta pada harga saat ini. Satu kali sapuan memindahkan $70 juta dalam 41 menit. Coinkite menyatakan setidaknya 15 penyerang berbeda telah terlibat.
Perusahaan menerbitkan penjelasan teknis pada 1 Agustus yang menjelaskan apa yang salah. Ini adalah dokumen yang luar biasa jujur, dan singkatnya, dompet tersebut 'mengocok dadu yang dimuat' selama delapan tahun tanpa ada yang menyadarinya.
Pada tahun 2021, Coinkite memindahkan kriptografi Coldcard ke libsecp256k1, pustaka yang sama yang digunakan Bitcoin Core. Keputusan yang baik. Integrasinya adalah di mana semuanya berantakan.
Migrasi tersebut secara diam-diam mengalihkan pembuatan seed dari generator angka acak perangkat keras Coldcard sendiri ke fallback perangkat lunak MicroPython—sebuah algoritma kecil bernama Yasmarang yang ada untuk perangkat tanpa chip keacakan sama sekali.
🚨LOSSES FROM COLDCARD HACK EXCEED $100M
High confidence 1,596 BTC has been stolen from ~7300 addresses across 3 confirmed waves + more 14 smaller incidents.
If we add suspected (but unconfirmed), the total balloons to $130m (2k BTC).
More in the thread below 👇 pic.twitter.com/RAl3ib67qa
— Galaxy Research (@glxyresearch) August 3, 2026
Coldcard memiliki chip keacakan. Hanya saja, ia berhenti diminta untuk bekerja.
Alasannya hampir terlalu kecil untuk dipercaya. Sebuah build guard menggunakan #ifndef, yang memeriksa apakah sebuah pengaturan ada, bukan apakah itu diaktifkan. Coinkite telah mendefinisikan pengaturan itu sebagai nol, yang berarti "mati". Karena nol masih dianggap terdefinisi, pemeriksaan keamanan lolos dan build selesai. Kedua versi fungsi memiliki tanda tangan yang identik, sehingga tidak ada yang terlihat salah.
"Sebagian besar keacakan pada COLDCARD berasal dari PRNG yang tidak saya ketahui sebenarnya ada di basis kode sumber," tulis Coinkite, merujuk pada generator angka pseudo-acak—perangkat lunak yang menghasilkan angka yang terlihat acak tetapi mengikuti resep tetap dari nilai awal.
Berikan resep yang sama dengan nilai awal yang sama dan Anda akan mendapatkan keluaran yang sama. Setiap saat.
Pada perangkat Mk2 dan Mk3 yang menjalankan firmware 4.0.1 hingga 4.1.9, nilai awal itu berasal dari nomor seri chip dan jamnya. Coinkite memperkirakan ruang pencarian yang dihasilkan sekitar 40 bit. Model yang lebih baru mencampur sedikit entropi elemen aman, meningkatkan menjadi sekitar 72 bit.
Keduanya bukan 128, target yang diinginkan.
Jeda ini lebih penting dari yang terlihat. Bit adalah eksponen. Ruang pencarian 128-bit menampung lebih banyak kombinasi daripada jumlah atom di alam semesta yang dapat diamati, dan tidak ada yang mencarinya. Empat puluh bit adalah sekitar satu triliun—angka yang dapat diatasi oleh laptop yang layak. Setiap bit yang Anda hilangkan mengurangi pekerjaan menjadi separuhnya.
Tim teknik Block, yang menerbitkan analisisnya sendiri, menempatkan ruang pencarian elemen aman efektif perangkat yang lebih baru pada 2^32 kandidat, dengan rata-rata sekitar 2^31 percobaan. Penilaian mereka untuk papan yang lebih lama lebih blak-blakan: untuk ID perangkat, status timer, dan riwayat panggilan yang diketahui, pembuatan dompet bersifat deterministik.
Dan deterministik adalah kebalikan dari acak, yang sangat penting untuk kriptografi.
Coinkite menduga ini ditemukan oleh mesin. "Kita harus berasumsi bahwa seseorang menggunakan AI untuk meninjau versi firmware kami sebelumnya dan menemukan masalah ini," tulis perusahaan itu, menambahkan bahwa mereka baru-baru ini menjalankan salah satu model AI terbaik yang tersedia pada kode yang sama dan tidak menemukan apa pun. "Baik penyerang maupun pembela memiliki alat AI yang sama, tetapi hari ini tidak membantu kami, dan hanya membantu orang jahat."
Firmware yang diperbaiki telah tersedia untuk setiap model yang terpengaruh. Ini tidak memperbaiki seed yang ada; dompet tersebut harus dibuat ulang dan dananya dipindahkan. Decrypt telah meliput bagaimana penyimpanan terisolasi berubah setelah eksploitasi seperti ini dan melacak kerugian yang melampaui $114 juta.
Entropi adalah ukuran seberapa banyak yang tidak diketahui penyerang.
Dengan kata lain, ini pada dasarnya adalah ketidakpastian, dihitung dalam bit. Satu bit adalah satu lemparan koin: dua kemungkinan hasil, dan seorang penebak akan menebak dengan benar setengah dari waktu. Sepuluh bit adalah 1.024 hasil. Setiap bit melipatgandakan beban kerja penebak.
Dompet Bitcoin adalah angka yang sangat besar yang dirahasiakan. Alamat tempat orang mengirim koin berasal darinya secara matematis, dan derivasinya hanya berjalan satu arah—Anda bisa pergi dari kunci ke alamat, tetapi tidak pernah kembali.
Jadi, keamanan setiap dompet bertumpu pada satu pertanyaan: Berapa banyak angka yang harus dicoba oleh penyerang?
Jika angka tersebut dipilih dengan 128 bit entropi, jawabannya adalah "lebih dari yang diizinkan fisika." Jika dipilih dengan 40, jawabannya adalah "beri saya waktu."
Ini adalah properti yang sama yang membuat ancaman komputasi kuantum layak diperdebatkan—mesin kuantum akan menyerang matematika yang menghubungkan kunci ke alamat. Bug Coldcard tidak perlu melakukannya. Itu membuat kunci dapat ditebak sebelum matematika itu terlibat.
Di sinilah kosakata menjadi licin. Generator pseudo-acak menghasilkan keluaran yang lolos uji statistik untuk keacakan, jadi pada dasarnya tidak ada yang akan ditandai oleh spreadsheet. Keluaran itu masih sepenuhnya ditentukan oleh nilai seed-nya. Kelihatan acak tetapi tidak.
Keacakan statistik dan ketidakpastian kriptografis adalah properti yang berbeda, dan keluaran Coldcard akan lolos dari uji pertama tetapi gagal total pada uji kedua.
Keacakan sejati harus berasal dari kebisingan fisik: jitter listrik dalam sirkuit, fluktuasi termal, peluruhan radioaktif. Itulah fungsi chip perangkat keras pada Coldcard. Itulah chip yang diputus oleh flag build.
Ketika pengguna bergegas untuk membuat ulang seed, banyak yang menggunakan perbaikan low-tech yang jelas. Coldcard memungkinkan Anda melempar dadu fisik dan memasukkan hasilnya sebagai entropi. Panduan Coinkite sendiri menganggap seed yang dibuat dengan setidaknya 50 lemparan dadu independen dan pribadi tidak berisiko dari bug tersebut.
Mungkin terdengar bodoh, tetapi perusahaan ini benar-benar menjual sekantong "100 dadu kecil yang lucu" untuk membuat seluruh proses lebih mudah bagi Anda.
Pada 31 Juli, pengembang Bitcoin Core Luke Dashjr memposting peringatan: "Cukup banyak orang menyarankan/menggunakan dadu untuk mengurangi kerentanan Coldcard. Perlu dicatat bahwa dadu biasa tidak dirancang untuk aman secara kriptografis. Jika Anda akan melakukan ini, Anda mungkin harus membeli dadu kasino presisi. Dan bahkan kemudian, miliki sumber entropi lain."
Twitter Bitcoin tidak menanggapinya dengan tenang.
"lol sekarang kamu bahkan tidak bisa melempar dadu," tulis seorang pengguna. "Self custody sudah tamat…" Yang lain bertanya apakah dia harus menyewa seseorang dengan Parkinson untuk melemparnya. (Tidak baik.)
should I hire someone with parkinsons to throw the dice?
— Murern (@Bitcoin_Murern) July 31, 2026
Mungkin balasan paling berguna datang dengan aritmatika. Pengembang Justin Sharp menghitung berapa kerugian yang disebabkan oleh dadu yang buruk:
"Berlebihan. Dadu d6 yang sempurna memberikan 2,585 bit per lemparan. Dadu yang terlihat bias, misalnya dengan satu sisi mendarat 20% dari waktu alih-alih 16,7%, masih memberikan sekitar 2,55 bit. Dalam 99 lemparan, itu adalah perbedaan antara ~256 bit dan ~252 bit entropi."
Empat bit dari 256. Itu adalah seluruh hukuman untuk dadu yang terlihat tidak adil.
Dashjr tidak salah bahwa dadu murah memiliki bias yang terukur—titik-titik yang dicetak injeksi menghilangkan jumlah plastik yang sedikit berbeda dari setiap sisi, itulah sebabnya kasino menggunakan dadu presisi yang diisi rata. Dia benar tentang fisika dan salah tentang risikonya. Kehilangan empat bit dari 256 membuat Anda tersisa 252. Bug Coldcard meninggalkan pengguna dengan 40.
Namun, ada argumen yang lebih tajam yang terkandung dalam sarannya, dan ini bukan tentang toleransi manufaktur. Ini tentang tidak mempercayai satu sumber pun. Kegagalan Coldcard bukanlah karena entropinya sedikit bias—melainkan karena satu komponen secara diam-diam berhenti berkontribusi dan tidak ada yang menyadarinya.
Jika Anda membuat seed pada Coldcard yang terpengaruh tanpa lemparan dadu (sungguh) atau frasa sandi BIP-39 yang kuat, seed tersebut telah disusupi.
Perbarui firmware, hasilkan seed baru, verifikasi sidik jari, kirim transaksi percobaan, lalu pindahkan semuanya. Panduan Coinkite menjelaskan langkah demi langkah untuk setiap model. Seed yang diekspor membawa kelemahan tersebut—memindahkan seed yang buruk ke aplikasi dompet lain tidak menyelesaikan apa pun.
Bagi yang lain, pelajarannya bukan berarti dompet perangkat keras rusak atau dadu adalah jebakan.
Melainkan bahwa "acak" adalah klaim, dan klaim perlu diperiksa. Kode sumber Coldcard bersifat publik sepanjang waktu. RNG perangkat keras yang dimaksud ada di sana dalam biner. Peninjau mengonfirmasi keberadaannya tetapi tidak pernah mengonfirmasi apakah generator seed benar-benar memanggilnya.
Delapan tahun audit melihat kode yang benar. Tidak ada yang memeriksa apakah itu berjalan.