Pada awal Agustus 2026, kisah entropy Coldcard memiliki babak kedua: penipuan. Trezor, Foundation, dan vendor lain memperingatkan bahwa peretas meniru situs web merek, memalsukan email dukungan, dan mengarahkan korban melalui "audit hardware" yang memasang malware akses jarak jauh atau mengumpulkan frase pemulihan.
Jika Anda sedang bermigrasi setelah peringatan Coldcard — atau Anda hanya menyimpan dompet hardware dan melihat berita tersebut — ini adalah artikel pendamping yang praktis untuk analisis insiden kami.
Seperti Apa Gelombang Penipuan Itu
Pola-pola yang dilaporkan setelah pengumuman:
- Email dari alamat Coldcard / vendor palsu yang mendesak dilakukannya "audit hardware terkoordinasi"
- Situs web tiruan dengan chat langsung tempat orang nyata mengarahkan Anda memasang alat akses jarak jauh
- Pesan yang menyamar sebagai "tim keamanan" Trezor, Foundation, Ledger, atau Jade
- Skenario yang menciptakan rasa darurat: "pindahkan dana dalam 24 jam atau akan dikuras"
Vendor yang sah tidak akan meminta frase pemulihan 12/24 kata, seed QR, atau PIN Anda melalui chat, email, atau DM. Mereka tidak akan mengirim firmware sebagai lampiran email.
Daftar Periksa Migrasi yang Aman
Gunakan daftar ini jika seed Coldcard Anda mungkin berada dalam periode pembuatan yang rentan:
- Baca hanya nasihat resmi — tandai halaman keamanan Coinkite; abaikan PDF yang diputar ulang.
- Perbarui firmware dari situs resmi vendor atau kanal rilis GitHub yang terdokumentasi.
- Seed baru di perangkat keras yang sudah diperbaiki — jangan pernah menggunakan ulang frase lama di perangkat yang "sudah ditambal" lalu menganggap selesai.
- Verifikasi di layar perangkat — alamat penerima baru dan sidik jari dompet sebelum mempercayai aplikasi pendamping.
- Transaksi uji terlebih dahulu — jumlah kecil, konfirmasi diterima, lalu pindahkan sisanya dalam beberapa gelombang yang direncanakan.
- Isolasi proses Anda — jangan memasukkan seed ke situs web, Excel, pengelola kata sandi yang tersinkronisasi cloud, atau "alat bantu pemulihan".
- Pantau pasar biaya — pemindahan darurat di tengah berita panas bisa mahal; rencanakan dalam beberapa gelombang jika perlu, tetapi jangan menunda tanpa batas dengan seed yang sudah diketahui lemah.
Jika Anda meninggalkan Coldcard menuju pengaturan khusus bitcoin atau multi-vendor lain, bandingkan pilihan Anda di panduan Coldcard vs Jade Plus dan bagian pilihan khusus bitcoin kami.
Catatan "Vendor Tidak Terpengaruh" (Konteks, Bukan Pemasaran)
Setelah insiden tersebut, Ledger, Trezor, Blockstream Jade, dan Foundation menerbitkan catatan teknis yang menjelaskan mengapa rangkaian pembuatan seed mereka tidak berbagi mekanisme cadangan RNG Coldcard. Pernyataan ini berguna untuk meredakan kepanikan — pernyataan ini bukan alasan untuk mengklik tautan di DM yang berbunyi "verifikasi Ledger Anda setelah insiden Coldcard".
Silakan cek silang setiap klaim di domain vendor itu sendiri. Jika ragu, buka secara manual; jangan ikuti email.
Kebiasaan yang Membuat Anda Bertahan melalui Peringatan Berikutnya
- Selalu perbarui firmware dari kanal resmi
- Prioritaskan penandatanganan yang jelas / peninjauan di perangkat untuk setiap transaksi pengeluaran
- Bagi saldo besar (multisig, atau seed terpisah untuk tabungan vs pengeluaran)
- Latih pemulihan kering sebelum Anda benar-benar membutuhkan migrasi darurat
- Gunakan daftar periksa keamanan dompet hardware kami untuk peninjauan berkala
Tidak yakin perangkat mana yang dipilih setelah seminggu penuh kecemasan? Ikuti kuis pemilihan dompet atau lihat dompet hardware terbaik.
Pandangan WalletLab
Insiden keamanan menciptakan dua risiko: kerentanan asli, dan kejutan berikutnya dari social engineering. Perbaiki seed Anda. Abaikan "audit" palsu. Pindahkan dana hanya melalui proses yang Anda kendalikan pada hardware yang Anda percaya.