Um suposto ataque ao Coldcard Bitcoin pode chegar a US$ 114 milhões em perdas potenciais à medida que surge uma possível quarta retirada de carteiras afetadas, aumentando novas preocupações sobre a geração da seed nos dispositivos mais antigos.
O que se sabe até agora sobre o hack do Coldcard Bitcoin
O incidente envolve o Coldcard, a carteira de hardware para bitcoin fabricada pela Coinkite, e decorre de uma falha na geração de frases semente em certos dispositivos mais antigos. A Coinkite publicou um aviso sobre geração de frase semente para usuários do Coldcard Mk3 descrevendo o risco. Para cobertura relacionada, veja Coldcard Exploit Highlighted in August 2 Hodler's Digest.
O problema técnico subjacente foi documentado como um fallback de gerador de números aleatórios previsível combinado com uma reposição de 32 bits na firmware do Coldcard, de acordo com uma análise da Block engineering. Uma fonte de entropia enfraquecida pode tornar as chaves privadas da carteira passíveis de adivinhação por um atacante.
A situação permanece ativa, e não encerrada. Como relatamos quando o exploit do Coldcard entrou em seu quinto dia, os fundos continuaram a ser movidos das carteiras afetadas enquanto a investigação está em andamento. A atribuição e o total final ainda não foram confirmados.
Como os prejuízos potenciais poderiam chegar a US$ 114 milhões
A cifra principal é apresentada como potencial, e não confirmada. Relatos indicam que as perdas na carteira Coldcard podem se aproximar da marca de US$ 114 milhões à medida que surge uma possível quarta onda de carteiras vulneráveis, segundo o CoinDesk.
A estimativa reflete a exposição vinculada a carteiras geradas com entropia fraca, não um total verificado único de fundos roubados. Como os saques ocorreram em ondas, o valor atual pode mudar à medida que endereços adicionais afetados são esvaziados ou identificados, o que explica por que o total é descrito como uma estimativa.
Nossa cobertura anterior rastreou a mesma trajetória, observando que as perdas da carteira Coldcard estavam se aproximando do mesmo nível de um possível quarto saque emergente. Qualquer recuperação, congelamento ou movimento mal atribuído pode alterar o número final em qualquer direção.
O que o incidente significa para usuários do Coldcard e para a autogestão do bitcoin
Para os usuários, a preocupação imediata é se o dispositivo deles gerou sua seed em firmware afetado. O aviso da Coinkite para os usuários do Coldcard Mk3 após o roubo de 594 BTC relatado orienta os titulares a verificarem a geração do seu dispositivo e a transferirem os fundos para uma seed gerada nova e seguramente, caso estejam em risco.
O episódio é um golpe direto à reputação da Coldcard, dado que as carteiras de hardware são comercializadas com base na força de sua geração de chaves e segurança de armazenamento a frio. Uma falha na camada de entropia atinge a promessa central do produto.
Uma conta que documenta as transferências chamou a atenção dentro da comunidade. A seguinte postagem de @intangiblecoins é citada nas discussões sobre os esvaziamentos contínuos da carteira.
@intangiblecoins no X
A lição mais ampla recai sobre a narrativa de auto-custódia: manter suas próprias chaves remove o risco de contraparte, mas transfere toda a confiança para a corretidão do dispositivo e de seu firmware. Este incidente se junta a outras falhas de custódia, como o caso recente em que ZeroStack alertou sobre risco de sobrevivência após uma perda de US$ 82,5 milhões, como um lembrete de que detalhes de implementação têm peso financeiro real.
Disclaimer: Este artigo é apenas para fins informativos e não constitui aconselhamento financeiro ou de investimento. Os mercados de criptomoedas e ativos digitais apresentam riscos significativos. Sempre faça sua própria pesquisa antes de tomar decisões.
