Jonathan Goodman mantinha seus 18,25 BTC em um Coldcard que nunca havia se conectado à internet, trancado em um cofre. Entre 21:36 e 21:43 de 29 de julho, todas as suas carteiras foram esvaziadas — cerca de 1,6 milhão de dólares canadenses, desaparecidos em sete minutos.
“Talvez a parte mais difícil disso seja que fiz tudo certo”, escreveu o empresário canadense wrote on X em uma postagem que atraiu 7,6 milhões de visualizações. “Nunca compartilhei minha frase semente com ninguém. Meus dispositivos nunca tocaram na internet. Tudo foi mantido em vários cofres e caixas de segurança. Nada disso importou.”
A conta de Goodman é uma das dezenas que preenchem o X e o subreddit do Bitcoin desde que o Coldcard exploit foi revelado em 30 de julho, e elas compartilham um refrão: as vítimas seguiram o manual de autogestão. Elas compraram uma carteira de hardware de um fabricante respeitado, geraram frases semente offline, gravaram cópias de segurança em aço e nunca digitaram uma frase semente em um dispositivo conectado.
Um bug de firmware que tornou as sementes geradas pelo Coldcard previsíveis tornou tudo isso irrelevante — atacantes retiraram aproximadamente 1.816 BTC, equivalentes a cerca de US$ 114 milhões, de mais de 5.200 endereços em quatro ondas de saques coordenados.
Goodman disse que ficou sabendo do hack dias depois, em sua cabana, e verificou seus saldos sem esperar nada. “Imediatamente vi linhas de transações vermelhas – saques – e soube”, ele escreveu. Ele está apresentando um boletim de ocorrência e um relatório à Comissão de Valores Mobiliários de Ontário, mas não espera recuperar nada.
Uma Corrida Contra Ladrões
Como a falha permite que atacantes reproduzam chaves privadas, os usuários afetados não são apenas vítimas de um roubo passado — estão em uma corrida em tempo real para mover seus coins antes que os atacantes os alcancem. Alguns perderam essa corrida por horas.
Tim Lamb estava em férias familiares quando a notícia do hack foi divulgada na sexta-feira. Seu Coldcard Mk3 e a placa de seed estavam escondidos em casa. "Só na noite de sábado tive a ideia de pedir ao meu vizinho com a chave da casa que encontrasse o seed para mim", ele escreveu no X. Na manhã de domingo, quando o vizinho localizou a placa e Lamb restaurou a carteira, ela mostrava zero. Os 2 BTC haviam sido retirados na tarde de sábado.
"Esses 2 bitcoin eram para serem dados aos meus 2 filhos para lhes dar um bom começo na vida. Me faz chorar pensar nisso," escreveu Lamb, acrescentando: "@Coinkite, se houvesse alguma justiça, vocês teriam que nos devolver nosso dinheiro."
Um Bitcoiner pseudônimo que posta como Marius Off Chain said que um amigo, sem acesso ao seu dispositivo, teve seu Mk2 esvaziado na manhã de domingo, com os fundos consolidados com 890 outras entradas em um único endereço contendo 64 BTC.
O caos produziu conselhos sombrios do desenvolvedor do Bitcoin Core Luke Dashjr, que escreveu: "Isso é uma tragédia. Se você não conseguir acessar seu Coldcard, encontre alguém que consiga. Mesmo que você não confie neles com suas economias, no pior dos casos, pelo menos você saberá quem as pegou!"
8 anos de acúmulo, desaparecidos
As histórias no Reddit são cruas. "O subreddit do Bitcoin está absolutamente desolador agora. Muitas pessoas foram destruídas," escreveu o investidor pseudônimo Zynx em uma postagem visualizada 3,6 milhões de vezes.
Em um post amplamente compartilhado no r/Bitcoin intitulado "8 anos de acumulação, sumidos. Acho que é hora de seguir em frente", um usuário chamado DuckDuckMoss descreveu ter acumulado 2 BTC para escapar da moeda em inflação de um país sancionado. "Tenho 39 anos e esperava ter um bom colchão financeiro antes dos 50. Mas hoje, meus 2 BTC foram esvaziados", escreveu ele. "Pensava que estava seguro porque o Cold Card era sempre elogiado como uma das melhores e mais seguras carteiras." O post termina com uma renúncia: "Estou fora do Bitcoin. Nem tenho certeza se ainda acredito nele. Talvez eu devesse ter transferido tudo para um Bitcoin ETF quando eles foram lançados."
Outro usuário, postando como Schtuff, disse que vinha economizando desde 2015 e gravou sua seed em uma placa de aço. "Minha poupança de vida foi tirada de mim hoje. Não sei o que fazer, estou perdido."
Fugindo do roteiro
Para usuários que guardaram suas moedas, o episódio está redefinindo a forma como eles as mantêm — muitas vezes de maneiras que vão contra a ortodoxia da autogestão. Um usuário que se identificou como ACEIN, cujo Coldcard Mk4 continha economias para a aposentadoria, descreveu estar fora da cidade para uma conferência, baixando o BlueWallet — uma carteira quente móvel — importando a semente de 12 palavras e enviando tudo para a Coinbase após uma transação de teste. O próximo passo é uma escolha entre uma configuração multisig, o Bitkey da Block ou vender o bitcoin pelo ETF IBIT da BlackRock. "Ainda estou indeciso."
Calle, o desenvolvedor pseudônimo do protocolo Cashu ecash, chamou a exploração de "pior do que qualquer outro ataque anterior a exchanges de bitcoin", escrevendo que muitos usuários afetados não saberiam sobre o incidente a tempo de reagir. "Fico verdadeiramente triste por todos os afetados, especialmente aqueles que podem ter acabado de perder suas economias da vida inteira. A pior parte é que eles fizeram tudo certo."
'Sinto muito e estou devastado'
A Coldcard criador Coinkite lançou firmware corrigido para todos os modelos, interrompeu envios e destruiu o estoque restante com firmware afetado. “Sinto muito e estou devastado. Nossa equipe está arrasada com as notícias de ontem”, escreveu o CEO Rodolfo Novak, conhecido como NVK, em uma carta aberta, pedindo a todos que geraram uma seed na Coldcard que movam seus fundos imediatamente.
A carta não abordou a questão pendente sobre postagens como a de Lamb: se a Coinkite compensará os usuários cujas moedas já desapareceram.

