Exploração do Coldcard esvazia US$ 114 milhões em quatro ondas; usuários perdem suas economias da vida inteira

iconThe Defiant
Compartilhar
AI summary iconResumo
Uma exploração DeFi direcionada a carteiras de hardware Coldcard resultou em uma violação de segurança que esvaziou 1.816 BTC ($114 milhões) em quatro ondas. Os atacantes exploraram um bug no firmware para adivinhar chaves privadas, afetando usuários mesmo com armazenamento offline da seed. O criador da Coldcard, Coinkite, lançou uma atualização de firmware e suspendeu envios, mas os vítimas afirmam que nenhuma compensação é esperada. A violação destaca os riscos contínuos na segurança das carteiras.

Jonathan Goodman mantinha seus 18,25 BTC em um Coldcard que nunca havia se conectado à internet, trancado em um cofre. Entre 21:36 e 21:43 de 29 de julho, todas as suas carteiras foram esvaziadas — cerca de 1,6 milhão de dólares canadenses, desaparecidos em sete minutos.

“Talvez a parte mais difícil disso seja que fiz tudo certo”, escreveu o empresário canadense wrote on X em uma postagem que atraiu 7,6 milhões de visualizações. “Nunca compartilhei minha frase semente com ninguém. Meus dispositivos nunca tocaram na internet. Tudo foi mantido em vários cofres e caixas de segurança. Nada disso importou.”

A conta de Goodman é uma das dezenas que preenchem o X e o subreddit do Bitcoin desde que o Coldcard exploit foi revelado em 30 de julho, e elas compartilham um refrão: as vítimas seguiram o manual de autogestão. Elas compraram uma carteira de hardware de um fabricante respeitado, geraram frases semente offline, gravaram cópias de segurança em aço e nunca digitaram uma frase semente em um dispositivo conectado.

Um bug de firmware que tornou as sementes geradas pelo Coldcard previsíveis tornou tudo isso irrelevante — atacantes retiraram aproximadamente 1.816 BTC, equivalentes a cerca de US$ 114 milhões, de mais de 5.200 endereços em quatro ondas de saques coordenados.

Goodman disse que ficou sabendo do hack dias depois, em sua cabana, e verificou seus saldos sem esperar nada. “Imediatamente vi linhas de transações vermelhas – saques – e soube”, ele escreveu. Ele está apresentando um boletim de ocorrência e um relatório à Comissão de Valores Mobiliários de Ontário, mas não espera recuperar nada.

Uma Corrida Contra Ladrões

Como a falha permite que atacantes reproduzam chaves privadas, os usuários afetados não são apenas vítimas de um roubo passado — estão em uma corrida em tempo real para mover seus coins antes que os atacantes os alcancem. Alguns perderam essa corrida por horas.

Tim Lamb estava em férias familiares quando a notícia do hack foi divulgada na sexta-feira. Seu Coldcard Mk3 e a placa de seed estavam escondidos em casa. "Só na noite de sábado tive a ideia de pedir ao meu vizinho com a chave da casa que encontrasse o seed para mim", ele escreveu no X. Na manhã de domingo, quando o vizinho localizou a placa e Lamb restaurou a carteira, ela mostrava zero. Os 2 BTC haviam sido retirados na tarde de sábado.

"Esses 2 bitcoin eram para serem dados aos meus 2 filhos para lhes dar um bom começo na vida. Me faz chorar pensar nisso," escreveu Lamb, acrescentando: "@Coinkite, se houvesse alguma justiça, vocês teriam que nos devolver nosso dinheiro."

Um Bitcoiner pseudônimo que posta como Marius Off Chain said que um amigo, sem acesso ao seu dispositivo, teve seu Mk2 esvaziado na manhã de domingo, com os fundos consolidados com 890 outras entradas em um único endereço contendo 64 BTC.

O caos produziu conselhos sombrios do desenvolvedor do Bitcoin Core Luke Dashjr, que escreveu: "Isso é uma tragédia. Se você não conseguir acessar seu Coldcard, encontre alguém que consiga. Mesmo que você não confie neles com suas economias, no pior dos casos, pelo menos você saberá quem as pegou!"

8 anos de acúmulo, desaparecidos

As histórias no Reddit são cruas. "O subreddit do Bitcoin está absolutamente desolador agora. Muitas pessoas foram destruídas," escreveu o investidor pseudônimo Zynx em uma postagem visualizada 3,6 milhões de vezes.

Em um post amplamente compartilhado no r/Bitcoin intitulado "8 anos de acumulação, sumidos. Acho que é hora de seguir em frente", um usuário chamado DuckDuckMoss descreveu ter acumulado 2 BTC para escapar da moeda em inflação de um país sancionado. "Tenho 39 anos e esperava ter um bom colchão financeiro antes dos 50. Mas hoje, meus 2 BTC foram esvaziados", escreveu ele. "Pensava que estava seguro porque o Cold Card era sempre elogiado como uma das melhores e mais seguras carteiras." O post termina com uma renúncia: "Estou fora do Bitcoin. Nem tenho certeza se ainda acredito nele. Talvez eu devesse ter transferido tudo para um Bitcoin ETF quando eles foram lançados."

Outro usuário, postando como Schtuff, disse que vinha economizando desde 2015 e gravou sua seed em uma placa de aço. "Minha poupança de vida foi tirada de mim hoje. Não sei o que fazer, estou perdido."

Fugindo do roteiro

Para usuários que guardaram suas moedas, o episódio está redefinindo a forma como eles as mantêm — muitas vezes de maneiras que vão contra a ortodoxia da autogestão. Um usuário que se identificou como ACEIN, cujo Coldcard Mk4 continha economias para a aposentadoria, descreveu estar fora da cidade para uma conferência, baixando o BlueWallet — uma carteira quente móvel — importando a semente de 12 palavras e enviando tudo para a Coinbase após uma transação de teste. O próximo passo é uma escolha entre uma configuração multisig, o Bitkey da Block ou vender o bitcoin pelo ETF IBIT da BlackRock. "Ainda estou indeciso."

Calle, o desenvolvedor pseudônimo do protocolo Cashu ecash, chamou a exploração de "pior do que qualquer outro ataque anterior a exchanges de bitcoin", escrevendo que muitos usuários afetados não saberiam sobre o incidente a tempo de reagir. "Fico verdadeiramente triste por todos os afetados, especialmente aqueles que podem ter acabado de perder suas economias da vida inteira. A pior parte é que eles fizeram tudo certo."

'Sinto muito e estou devastado'

A Coldcard criador Coinkite lançou firmware corrigido para todos os modelos, interrompeu envios e destruiu o estoque restante com firmware afetado. “Sinto muito e estou devastado. Nossa equipe está arrasada com as notícias de ontem”, escreveu o CEO Rodolfo Novak, conhecido como NVK, em uma carta aberta, pedindo a todos que geraram uma seed na Coldcard que movam seus fundos imediatamente.

A carta não abordou a questão pendente sobre postagens como a de Lamb: se a Coinkite compensará os usuários cujas moedas já desapareceram.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.