Falha em carteira física Coldcard leva a roubo de 1.367 BTC, avaliados em US$ 89 milhões

Resumo de mercado por IA
Um bug antigo de entropia no firmware da Coldcard permitiu que atacantes drenassem ~1.367 BTC (~US$ 89 mi) de mais de 4.500 endereços, destacando o risco operacional e de custódia em torno de carteiras de hardware de autocustódia. Embora a Coinkite tenha enviado correções rápidas, os usuários afetados devem migrar para novas seeds, deixando incerteza no curto prazo para fundos comprometidos. O incidente pode pressionar a confiança do mercado e aumentar o escrutínio sobre práticas de segurança de carteiras em todo o ecossistema do Bitcoin.
Nível de impacto
● Alto
Ativos afetados
BTC/USDT+0.92%
Insight de IA · BTC/USDTInsight de IA
▼ Baixista
Negociar agora
⚠️ Os insights gerados por IA são baseados em conteúdo de notícias e fornecidos apenas para fins informativos. Eles não constituem aconselhamento de investimento nem representam as opiniões da BingX. Investir envolve riscos. Negocie com responsabilidade.
Uma vulnerabilidade em carteiras de hardware Coldcard resultou no roubo de cerca de 1.367 BTC — aproximadamente US$ 89 milhões — de mais de 4.500 endereços desde que ataques coordenados começaram em 30 de julho. O problema estava presente de forma discreta no firmware desde março de 2021 e reduzia drasticamente a aleatoriedade usada na geração das seeds, permitindo que criminosos conseguissem quebrá-las. Zach Herbert, CEO da Foundation Devices, atribuiu a rápida identificação e reação ao fato de o código de carteiras de Bitcoin ser aberto. Segundo ele, um firmware proprietário teria dificultado tanto a descoberta quanto a correção. O que falhou no firmware da Coldcard Ao configurar uma carteira de hardware, o dispositivo cria uma "seed" — a chave-mestra do Bitcoin do usuário. Para ser segura, essa seed precisa ser realmente aleatória. O padrão do setor é 128 bits de entropia, o que torna o número de combinações tão grande que um ataque por força bruta seria, na prática, inviável. No caso da Coldcard, o firmware 4.0.1, lançado em março de 2021 pela canadense Coinkite, introduziu um erro durante uma grande reescrita de código. Em vez de gerar seeds com 128 bits de entropia, dispositivos afetados — especificamente os modelos Mk2 e Mk3 — passaram a produzir seeds com cerca de 72 bits. A diferença entre 128 e 72 bits pode parecer pequena para quem não é da área, mas ela é decisiva: cada bit a menos corta as possibilidades pela metade. A perda de 56 bits reduz o espaço de busca em um fator de cerca de 72 quatrilhões, transformando um risco teórico em uma exploração viável. Ataque e resposta Os ataques explorando a fraqueza começaram em 30 de julho de 2026. Em poucos dias, cerca de 1.367 BTC foram drenados de carteiras cujas seeds haviam sido geradas em versões vulneráveis do firmware. A velocidade do esvaziamento em mais de 4.500 endereços indica preparação prévia, com provável pré-cálculo de seeds vulneráveis antes da execução em série. A Coinkite publicou firmware corrigido em 31 de julho, um dia após os ataques ficarem evidentes. As atualizações chegaram como versão 5.6.0 para Mk4 e Mk5, versão 1.5.0Q para o modelo Q e versão 4.2.0 para o Mk3. A atualização do firmware, por si só, não resolve o problema para quem já gerou seeds nas versões afetadas. Esses usuários precisam migrar para seeds totalmente novas, já que as antigas permanecem comprometidas, independentemente do software atualmente instalado no dispositivo. Seeds criadas com pelo menos 50 lançamentos independentes de dados justos não foram afetadas. Também não houve impacto em seeds geradas em versões anteriores à 4.0.1. A falha ficou restrita ao código de geração de entropia introduzido na reescrita de 2021. O argumento do código aberto Herbert, cuja empresa fabrica a carteira Passport, concorrente direta da Coldcard, reforçou que bases de código auditáveis publicamente aceleram a detecção de falhas, aumentam o escrutínio dos patches antes da adoção e fortalecem o ecossistema com supervisão coletiva. O episódio permaneceu em firmware de produção por mais de cinco anos antes de ser explorado. Ao mesmo tempo, o prazo de correção — um dia entre o ataque e o lançamento do conserto — é apontado como evidência de que a transparência ajuda a encurtar a resposta a incidentes. O que muda para usuários de carteiras de hardware Para quem ainda usa Coldcard com seeds geradas após março de 2021, a orientação é direta: atualizar o firmware imediatamente e, principalmente, gerar novas seeds. Aplicar apenas o patch sem migrar para uma seed nova mantém a exposição. Usuários que usaram pelo menos 50 lançamentos independentes de dados na criação de suas seeds não dependeram do gerador interno de números aleatórios do dispositivo e não estão afetados.