A equipe de engenharia da Block identificou a entidade por trás da exploração da carteira de hardware COLDCARD, rastreando o atacante até um provedor de serviços de blockchain utilizado durante o roubo.
A violação, que ocorreu em 30 de julho, esvaziou aproximadamente 594 BTC, valendo cerca de US$ 38 milhões, de cerca de 500 carteiras em um intervalo de 25 minutos entre 01:31 e 01:56 UTC.
Um bug de firmware de cinco anos tornou tudo possível
A causa raiz remonta a uma atualização de firmware de março de 2021, especificamente a versão 4.0.0, que desativou o gerador de números aleatórios de hardware nos dispositivos COLDCARD afetados. O RNG de hardware foi substituído por um fallback de software previsível que utilizava valores de semente não secretos, o que significa que um atacante que compreendesse a falha poderia replicar as sementes de carteira derivadas de metadados específicos do dispositivo. Os dispositivos afetados eram principalmente modelos Mk3 e alguns unidades Mk2 onde as sementes haviam sido geradas sob o firmware comprometido.
O atacante aparentemente manteve esse conhecimento por anos, alvejando contas inativas. A janela de execução de 25 minutos sugere preparação extensiva, com o atacante tendo pré-computado as sementes vulneráveis e automatizado o processo de esvaziamento.
Block e Coinkite coordenaram divulgação urgente
Os engenheiros da Block, trabalhando junto com a Coinkite (a empresa que fabrica o COLDCARD), rastrearam a atividade do atacante na blockchain até um provedor de serviços de blockchain. A colaboração permitiu o que ambas as partes descreveram como uma divulgação urgente da vulnerabilidade antes que todos os detalhes técnicos fossem tornados públicos.
A Coinkite emitiu um aviso imediato para usuários dos modelos Mk3 e anteriores que geraram seeds sob as versões comprometidas do firmware. A avaliação preliminar da empresa indicou que os modelos mais recentes, incluindo Mk4, Q e Mk5, não foram afetados pela falha no RNG. A ação recomendada foi gerar novas seeds completamente em hardware não afetado e migrar todos os fundos imediatamente.
O que isso significa para usuários de carteiras de hardware e para o mercado em geral
O bitcoin estava negociando acima de US$ 64K durante o incidente, e o impacto no mercado foi mínimo. A atualização de firmware que introduziu a vulnerabilidade foi a v4.0.0, aplicada em março de 2021. Usuários que aplicaram essa atualização acreditavam estar melhorando sua segurança, mas estavam, na verdade, gerando seeds com um RNG comprometido.

