Didukung oleh

Bagaimana Dompet Hardware Bitcoin Membantu Pengguna Selama Krisis Coldcard

Karena tidak ada dompet perangkat keras Bitcoin yang paling baik secara mutlak—hanya ada fitur dan kompromi yang berbeda-beda—para produsennya pun memiliki pendekatan yang beragam dalam memberikan dukungan kepada pelanggan mereka pasca krisis Coldcard. Komunikasi yang cepat, jelas, dan membantu mungkin menjadi faktor yang melindungi dana Anda saat terjadi keadaan darurat serupa.

DITULIS OLEH
BAGIKAN
Bagaimana Dompet Hardware Bitcoin Membantu Pengguna Selama Krisis Coldcard

Poin-Poin Penting

  • Kecepatan respons bervariasi lebih dari satu hari di antara 13 produsen tersebut.
  • Dompet sumber terbuka mengandalkan verifikasi untuk meyakinkan pengguna; sedangkan dompet sumber tertutup mengandalkan sertifikasi dan audit.
  • Hanya beberapa dompet yang mengedepankan multisig dan praktik terbaik penyimpanan mandiri lainnya sebagai pertahanan struktural.

Bitcoin.com News menyelidiki bagaimana 13 produsen teratas dari perangkat penting ini berkomunikasi di X, saluran media sosial utama untuk segala hal yang berkaitan dengan aset kripto, sejak krisis meletus pada akhir Juli hingga Agustus.

KECEPATAN DAN KETEGASAN

Tim-tim tersebut berbeda dalam hal kecepatan, kejelasan, kesediaan membantu, nada, tingkat kesombongan, dan apakah mereka terus menindaklanjuti masalah tersebut berhari-hari dan kini, berminggu-minggu kemudian. Misalnya, produsen Bitkey, Block yang berbasis di AS—yang menjadi bagian dari penyelidikan awal terkait Coldcard—termasuk di antara yang pertama memperingatkan penggunanya dan komunitas yang lebih luas mengenai celah keamanan tersebut, dan segera diikuti oleh Blockstream yang berbasis di Kanada, produsen Jade. Sementara itu, bagi beberapa pihak lainnya, dibutuhkan waktu lebih dari satu hari untuk memposting di X. Salah satu pemimpin industri ini, Ledger yang berbasis di Eropa, memberi tahu para pengikutnya di X sekitar 14 jam setelah krisis meletus.

Namun, pihak yang merespons paling cepat tidak selalu yang paling teliti.

PELUANG PENYIMPANAN MANDIRI YANG LEBIH LUAS

Bagaimanapun juga, di antara pola-pola yang muncul dalam komunikasi dompet-dompet tersebut, terdapat penekanan yang kuat pada cara entropi dihasilkan, karena tim-tim tersebut berusaha membedakan diri mereka dari Coldcard. Selain itu, beberapa tim menyoroti dukungan terhadap entropi yang dihasilkan pengguna sebagai cara untuk mengurangi ketergantungan pada generator angka acak (RNG) perangkat itu sendiri.

Ada pula pendekatan berbeda dalam cara produsen perangkat sumber tertutup dan sumber terbuka berusaha menenangkan pengguna mereka. Perangkat dengan kredensial sumber terbuka yang lebih kuat (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) lebih mengutamakan verifikasi, sementara desain yang lebih tertutup (Ledger, Tangem, Ngrave) lebih mengandalkan sertifikasi dan audit.

Selain itu, tidak semua tim membahas pengaturan multisignature (multisig) sebagai pertahanan struktural, terutama dalam konteks pengaturan multi-vendor, sementara beberapa perusahaan memanfaatkan kesempatan ini untuk mempromosikan praktik terbaik pengelolaan mandiri secara lebih luas.

MEMBANTU DAN MEMBANGGAKAN

Mengenai tindak lanjut, Trezor, Bitkey, Bitbox, dan Blockstream Jade menonjol sebagai pihak yang lebih aktif dalam memberikan informasi tambahan, sementara Ledger, Tangem, Safepal, dan Ngrave relatif kurang aktif dalam hal tersebut.

Selain itu, tidak semua tim memberikan saran migrasi praktis bagi pengguna yang terdampak, dan Foundation (produsen Passport Prime), Bitkey, Ellipal, Jade, Bitbox, serta Trezor menonjol karena panduan yang dapat diterapkan. Sementara itu, Foundation dan Trezor juga mengkomunikasikan langkah-langkah penguatan keamanan tambahan yang mereka terapkan. Ngrave dan Ellipal tampaknya menggunakan bahasa promosi yang paling kuat, seperti "teraman di dunia," "pemimpin dalam teknologi air-gapped," dan sebagainya.

Sekarang, mari kita lihat sekilas komunikasi masing-masing dompet tersebut. Mereka diurutkan berdasarkan postingan pertama mereka di X selama krisis tersebut.

REAKSI 13 DOMPET HARDWARE BITCOIN TERATAS TERHADAP KRISIS COLDCARD

Bitkey
30 Juli, 10:07 PM EDT
Bitkey dan produsennya, Block, mengambil peran proaktif sejak awal dalam krisis Coldcard, karena tim Block secara independen menyelidiki pencurian tersebut dan menerbitkan analisis teknis terperinci yang menegaskan bahwa dompet Bitkey tanpa seed tidak terpengaruh. Selain penjelasan yang jelas dalam bahasa yang mudah dipahami dan peringatan bahwa seed Coldcard yang rentan tetap terkompromi meskipun dipindahkan ke tempat lain, tim tersebut juga menyarankan agar tidak terburu-buru dalam menyiapkan pengaturan penyimpanan mandiri yang baru. Sebuah FAQ pada pertengahan Agustus menegaskan kembali bahwa Bitkey tidak terpengaruh, tidak diperlukan tindakan apa pun, dan merinci desain multisig 2-dari-3 intinya. Komunikasi selanjutnya beralih ke edukasi produk mengenai multisig dan pemulihan, bukan pesan krisis yang berulang-ulang.

Blockstream Jade
30 Juli, 23:20 EDT
Tim ini segera memastikan bahwa frasa benih Jade dihasilkan dari beberapa sumber entropi independen. Selain itu, mereka menerbitkan postingan blog praktis yang menguraikan proses migrasi empat langkah bagi pengguna Coldcard yang terdampak. Tim tersebut merinci desain entropi multi-sumber Jade dan menekankan sifatnya yang sepenuhnya open-source. Komunikasi selanjutnya berfokus pada menjawab pertanyaan pengguna, menjelaskan fitur keamanan dompet, dan mengumumkan metode baru untuk menciptakan entropi secara offline.

Passport Prime
30 Juli, pukul 23:33 EDT
Pabrikan dompet Passport Prime merespons dengan pernyataan bahwa semua modelnya selalu menghasilkan entropi yang benar dan aman. Pernyataan tersebut diikuti dengan postingan teknis terperinci yang menjelaskan kegagalan Coldcard serta desain entropi perangkat keras multi-sumber miliknya sendiri. Selain itu, tim tersebut membagikan tinjauan tambahan pasca-insiden mengenai arsitektur entropi mereka. Langkah-langkah baru yang diumumkan meliputi pemantauan kesehatan lebih lanjut untuk mencegah benih dengan entropi rendah akibat kegagalan perangkat keras, peluncuran aplikasi pengujian entropi yang dapat diakses pengguna di Passport Prime, serta rencana untuk menerbitkan laporan tinjauan kode AI pada setiap rilis perangkat lunak.

Trezor
31 Juli, 03:16 pagi EDT
Trezor meyakinkan pengguna bahwa dana mereka aman, dan segera menambahkan bahwa siapa pun yang telah memindahkan benih yang dihasilkan Coldcard ke Trezor masih berisiko. Peringatan yang sama juga terdapat di sebagian besar dompet lainnya. Dalam beberapa hari, tim tersebut menerbitkan uraian teknis mengenai desain entropi dompet tersebut. Selanjutnya, komunikasi berlanjut hingga pertengahan Agustus dengan memperkuat posisinya serta mengulangi penjelasan mengenai entropi, peringatan phishing, dan penyebutan kemungkinan penambahan dukungan entropi lemparan dadu. Sementara itu, pada 13 Agustus, Trezor mengungkapkan bahwa hampir 14.000 pelanggannya terkena dampak kebocoran data di ShipMonk, salah satu penyedia layanan pengiriman Trezor.

OneKey
31 Juli, 04:24 pagi EDT
Setelah meyakinkan penggunanya bahwa perangkat-perangkat ini tidak terpengaruh, OneKey menjelaskan bahwa entropi dihasilkan sepenuhnya di dalam perangkat, dengan menggabungkan sumber acak yang independen. Komunikasi lanjutan mengulangi poin-poin utama yang sama, termasuk sumber entropi ganda di dalam perangkat, sertifikasi, firmware sumber terbuka, dan tinjauan berkelanjutan oleh perusahaan keamanan, sekaligus membagikan artikel yang lebih rinci, termasuk mengenai multisig atau cara meningkatkan keamanan frasa benih.

Bitbox
31 Juli, pukul 04:52 pagi EDT
Sebelum pernyataan substantif pertamanya pada 31 Juli, tim tersebut telah membalas dalam utas terpisah sebelumnya bahwa perangkatnya aman. BitBox juga menjelaskan bahwa frasa benihnya menggabungkan lima sumber entropi yang independen. Tanggapan lanjutan merinci sumber-sumber entropi tersebut, yang dikemas sebagai sistem pertahanan berlapis, serta menyoroti firmware sumber terbuka, audit internal yang didukung AI, program hadiah bug, dan dukungan untuk entropi lemparan dadu manual. BitBox juga menjelaskan pro dan kontra dari pengaturan multisig. Secara terpisah, yang tidak terkait dengan Coldcard, BitBox mengungkap dan memperbaiki bug firmware miliknya sendiri. Belum ada laporan eksploitasi yang dilaporkan.

Keystone
31 Juli, 06:47 pagi EDT
Postingan awal Keystone membahas proses pembangkitan entropi mereka tanpa menyebut krisis Coldcard, namun diikuti oleh pernyataan lain pada 4 Agustus, yang menegaskan bahwa pemeriksaan internal menemukan semua perangkat Keystone aman. Kemudian, tim tersebut merinci desain perangkatnya, dengan menekankan bahwa proses pembangkitan entropi telah diverifikasi di setiap tahap. Mereka juga menawarkan dua solusi opsional, seperti menambahkan frasa sandi BIP-39 atau menggunakan fitur lemparan dadu pada perangkat. Tanggapan lanjutan hingga awal Agustus berfokus pada desain multi-sumber dan opsi dadu/frasa sandi, sekaligus mengarahkan penggunanya ke firmware sumber terbuka dan laporan audit publik untuk verifikasi independen.

Ledger
31 Juli, 12:16 EDT
Setelah pesan awal yang menyatakan bahwa Ledger tidak terpengaruh oleh masalah Coldcard, dengan mengacu pada generator angka acak sejati bersertifikat yang terintegrasi dalam elemen amannya, penjelasan yang lebih rinci disampaikan pada 2 Agustus oleh CTO-nya, Charles Guillemet. Dalam tanggapan lanjutan, tim tersebut berfokus pada perbedaan teknologi yang mereka gunakan, sekaligus memberikan panduan mengenai multisig, memperingatkan bahwa pengaturan penyimpanan yang lebih kompleks juga dapat lebih berisiko, serta menawarkan solusi lain seperti Miniscript dan MuSig2, sebuah protokol multi-tanda tangan bitcoin dua putaran. Selain itu, tim tersebut membagikan bagaimana mereka bersiap menghadapi serangan keamanan yang dipercepat oleh AI. Meskipun Ledger sendiri belum mengalami pelanggaran keamanan apa pun, pelanggannya terkena dampak dari dua kebocoran data pribadi yang berasal dari insiden pihak ketiga.

Tangem
31 Juli, 15:08 EDT
Tangem juga dengan cepat menekankan bahwa perangkat tanpa seed ini berjalan pada kode yang sepenuhnya terpisah dari Coldcard. Pada akhir Agustus, Tangem berpendapat bahwa keamanan berasal dari arsitektur, pengujian, dan verifikasi independen, bukan hanya dari kode sumber terbuka saja. Selain itu, mereka menerbitkan penjelasan mengapa malware yang menargetkan seed tidak berfungsi terhadap Tangem. Pesan utama tim tersebut kemudian berfokus pada arsitektur dan sertifikasi.

Ellipal
1 Agustus, 07:21 EDT
Selain menenangkan para penggunanya, Ellipal mengajak mereka untuk memverifikasi alih-alih hanya mempercayai, karena perangkat ini menerima seed yang dihasilkan sendiri oleh pengguna. Selain itu, Ellipal juga membagikan penjelasan tentang cara memeriksa keacakan secara independen. Dua hari kemudian, Ellipal menawarkan giveaway berupa alat keamanan seed. Dalam tindak lanjutnya, Ellipal berfokus pada penjelasan teknis, sementara pada 5 Agustus, Ellipal menawarkan daftar periksa migrasi bagi pengguna yang telah membuat seed di Coldcard. Ellipal juga aktif memperingatkan penggunanya tentang upaya phishing dan bahkan membagikan postingan dari pesaingnya, Ledger, mengenai perangkat keras sumber terbuka.

Safepal
1 Agustus, 14:14 EDT
SafePal juga berfokus pada upaya membedakan diri dari Coldcard, dengan menyatakan bahwa dompet ini mengambil entropi pada saat pembuatan dompet, bukan hanya mengandalkan satu chip atau sumber tunggal. Seperti banyak dompet lainnya, Safepal juga memperingatkan tentang upaya phishing. Postingan dan blognya pada 1 Agustus pada dasarnya merupakan tanggapan utamanya; kemudian, Safepal hanya membagikan satu postingan mengenai frasa sandi. Namun, pada 16 Agustus, perusahaan tersebut mengungkapkan bahwa hampir 40.000 pelanggannya terkena dampak kebocoran data.

Ngrave
1 Agustus, 15:43 EDT
Ngrave menekankan proses pembangkitan "Perfect Key" yang menggabungkan beberapa teknik kriptografi, pembangkitan dengan metode air-gapped, dan sidik jari pengguna itu sendiri. Selanjutnya, mereka terus mengingatkan pengguna bahwa mengandalkan satu sumber pembangkitan kunci merupakan titik kegagalan tunggal. Perusahaan ini juga mengajak pengguna untuk memverifikasi desain tersebut sendiri. Selain itu, tim tersebut menyatakan bahwa mereka memanfaatkan “berbagai evaluasi pertahanan siber yang didukung oleh model bahasa besar (LLM), dengan memanfaatkan model-model terdepan di dunia untuk mengamankan dana Anda,” dan mengumumkan program penghapusan data pelanggan mereka.

KeepKey
1 Agustus, 16:25 EDT
KeepKey membagikan penjelasan teknis dari pengembangnya, sekaligus menyertakan tautan ke postingan blog KeepKey yang membahas siapa saja yang berisiko, langkah-langkah migrasi, dan mengapa multisig yang sepenuhnya menggunakan Coldcard tidak melindungi dari jenis kegagalan ini. Ini adalah satu-satunya postingan yang dibuat oleh KeepKey setelah krisis Coldcard dimulai, karena tim ini tidak terlalu aktif di X.

Sebagai kesimpulan, krisis Coldcard tidak hanya memberikan pelajaran keamanan baru bagi produsen dompet hardware, tetapi juga—semoga—komunikasi mereka akan semakin membaik ketika/jika krisis berikutnya terjadi.

Bitcoin.com News telah menghubungi semua tim tersebut untuk meminta komentar dan akan membagikan tanggapan mereka, jika memang ada.

Artikel ini diterjemahkan dari bahasa Inggris menggunakan AI. Versi asli berbahasa Inggris adalah sumber yang berwenang; terjemahan otomatis dapat mengandung ketidakakuratan, terutama dalam terminologi hukum dan peraturan.