A Coinkite emitiu um aviso de segurança na quinta-feira alertando os proprietários de sua carteira de hardware Coldcard Mk3 de que os fundos associados a certas versões de firmware podem estar em risco.
Principais conclusões
- A Coinkite emitiu um aviso de segurança para usuários do Coldcard Mk3 em 30 de julho de 2026.
- Relatórios mostram que cerca de 594 BTC, perto de US$ 38 milhões, deixaram aproximadamente 500 carteiras inativas.
- O aviso da Coinkite abrange o firmware Mk3 das versões 4.0.1 a 5.0.3, sua última versão suportada.
Incidentes com carteiras de hardware raramente ocorrem como eventos isolados. Quando endereços há muito inativos começam a se mover em um padrão estritamente coordenado, o timing sozinho merece escrutínio. Esse foi o caso em 30 de julho de 2026, quando um suposto total de 594 BTC, avaliados em cerca de US$ 38 milhões, foi movido de aproximadamente 500 endereços de assinatura única em cerca de 25 minutos.

Muitas das carteiras permaneceram inativas por anos, com saldos tipicamente variando de 0,15 a 0,26 BTC. No momento da escrita, apesar de discussões generalizadas online, a empresa não confirmou se a transferência de quase 600 BTC está diretamente ligada ao aviso de segurança do Coldcard.
O que a Coinkite diz
O CEO da Coinkite, Rodolfo Novak, conhecido na indústria como NVK, disse que a empresa está tratando os relatos com urgência. “Estamos todos de prontidão fazendo uma análise aprofundada de tudo, postagem técnica em breve,” Novak disse no X. Ele acrescentou que os canais de comunicação da empresa foram “bombardeados” com perguntas após os relatos. Em uma atualização separada, Novak enfatizou: “Fizemos muita investigação sobre os relatos do COLDCARD, postagem no blog em breve.”
O post do blog de aviso de segurança da empresa security advisory blog post menciona uma faixa específica de dispositivos afetados. Qualquer pessoa que tenha gerado uma seed em um Mk3 com a versão do firmware 4.0.1, lançada em março de 2021, até a versão 5.0.3, o último lançamento que suporta o Mk3, pode estar afetada. A Coinkite explicou que sua análise inicial mostra que os modelos Mk4, Q e Mk5 não são afetados.

A Coinkite descreveu o aviso como refletindo descobertas iniciais e afirmou que uma revisão técnica formal seguirá à medida que a investigação continuar. Pesquisadores da comunidade têm analisado a atividade on-chain relacionada aos relatos. A discussão centrou-se na possibilidade de aleatoriedade fraca na geração de seed em certas versões mais antigas do firmware Mk2 e Mk3, em vez de uma compromissão da cadeia de suprimentos. No momento da publicação, a Coinkite não confirmou uma causa raiz.
Usuários de frase de passe enfrentam menor risco
De acordo com o aviso, as carteiras protegidas com uma frase BIP-39, uma frase adicionada pelo usuário, distinta do PIN do dispositivo, parecem apresentar risco mínimo sob a análise inicial da Coinkite. A empresa aconselhou os usuários de frases a continuarem protegendo essa frase e a evitarem inseri-la em dispositivos ou sites não confiáveis.
Para proprietários do Mk3 que não usaram uma frase secreta, a Coinkite recomendou migrar para uma nova seed gerada em um dispositivo não afetado. A empresa disse que o processo não deve ser apressado. Ela aconselhou a enviar uma transação de teste pequena primeiro, verificar a nova carteira e o endereço de recebimento na tela do dispositivo, e manter o backup antigo até que a migração seja confirmada.
Opções Provisórias
A Coinkite detalhou duas etapas provisórias para proprietários cujo Mk3 é o único dispositivo:
- Adicione uma frase-passe BIP-39 forte e única e transfira os fundos para a carteira recém-protegida.
- Gere uma semente de substituição usando o caminho de importação por rolagem de dados do Mk3, que não depende do gerador de números aleatórios do dispositivo, embora a Coinkite tenha descrito isso como um procedimento avançado que exige verificação cuidadosa.
A Coinkite publicou os passos técnicos completos em seu aviso, disponível no blog da empresa. A empresa explicou que sua investigação está em andamento e que mais detalhes serão divulgados posteriormente. O Coldcard construiu uma reputação como uma opção de carteira de hardware com foco em segurança e isolada desde seu lançamento, e os relatos atraíram ampla atenção na comunidade Bitcoin enquanto os proprietários avaliam seus próprios dispositivos.
