Akun X resmi produsen hardware wallet Coldcard (@COLDCARDwallet) menyebarkan tautan phishing pada 11 Oktober 2026 sebelum unggahan itu dihapus. Unggahan itu memuat pesan palsu yang menyamar sebagai peringatan darurat terkait kerentanan firmware pada proses pembuatan recovery phrase. Pelaku mengarahkan pengikut akun ke situs tiruan yang meniru domain resmi coldcard.com untuk memancing data sensitif pengguna.
Yang membuat insiden ini ganjil, sistem keamanan akun Coldcard diklaim tidak pernah ditembus dari sisi pengguna.
Coldcard menyatakan akun media sosial mereka sudah mengaktifkan autentikasi dua faktor (2FA) offline dengan pembatasan akses ketat sejak 2017. Pemeriksaan log internal perusahaan tidak menemukan adanya sesi login mencurigakan atau akses tanpa izin dari perangkat mana pun yang mereka kelola. Melihat celah bukan berasal dari sistem mereka, tim Coldcard menghubungi pihak X untuk mendesak investigasi atas dugaan penyalahgunaan hak akses administrator di dalam platform media sosial itu.
Temuan lain memperkuat dugaan itu: Coldcard mendapati adanya iklan di pasar bawah tanah yang menjual akun administrator X, meski keterkaitannya dengan insiden ini belum dikonfirmasi resmi. Perusahaan menegaskan satu-satunya domain resmi mereka adalah coldcard.com, dan belum ada laporan kerugian finansial yang terkonfirmasi dari serangan 11 Oktober ini.
Modus Peringatan Palsu dan Riwayat Celah Firmware
Pilihan pelaku mengangkat isu firmware menyasar kekhawatiran lama para pemilik dompet. Pada Juli 2026, bug firmware Coldcard memicu perkiraan kerugian $115 juta hingga $130 juta menurut data Galaxy Digital akibat pembuatan seed phrase yang tidak acak, dengan 7.300 dompet terdampak.
Ancaman terhadap pengguna dompet fisik juga disorot oleh temuan Lookonchain mengenai seorang investor yang menyimpan aset kripto selama delapan tahun tanpa gangguan. Hanya sebulan setelah memindahkan aset ke dompet baru, korban kehilangan 59 ETH senilai $146,8 ribu akibat CryptoBillis Ledger Drainer - kasus berbeda yang memperlihatkan tingginya risiko serangan penguras dompet di ekosistem hardware wallet.
Versi Firmware Resmi dan Langkah Proteksi
Untuk menghindari jebakan unduhan palsu, Coldcard menetapkan firmware yang direkomendasikan saat ini adalah versi 5.6.3 untuk model Mk4 dan Mk5, serta versi 1.5.3Q untuk model Q. Pemilik perangkat diminta memeriksa pembaruan langsung melalui portal resmi coldcard.com tanpa pernah mengeklik tautan dari kanal media sosial.
๐ Baca JugaZachXBT Keluarkan $350.000 Uang Pribadi Demi Menyamar Jadi Klien Lazarus - Rincian Hasilnya Masih Gelap
Bagi pemegang kripto, insiden ini memberi peringatan lugas: tanda centang di media sosial tidak menjamin sebuah instruksi darurat layak dipercaya. Begitu ada pengumuman yang meminta Anda memasukkan kata pemulihan atau mengunduh patch mendadak, verifikasi langsung ke situs resmi menjadi pelindung terakhir aset Anda.
Dilansir dari Cointelegraph.
Disclaimer: Artikel ini bersifat informatif dan edukatif, bukan nasihat keuangan. Aset kripto sangat fluktuatif dan berisiko tinggi. Selalu lakukan riset mandiri (DYOR) dan jangan berinvestasi melebihi kemampuanmu menanggung kerugian.




