Usuários do Coldcard são incentivados a migrar urgentemente suas frases semente após atacantes esvaziarem um valor estimado de US$ 88,6 milhões Um alerta de alto nível foi emitido aos usuários do Coldcard em 1º de agosto, após análises on-chain vincularem múltiplas ondas de roubos a frases semente criadas por firmware do Coldcard vulnerável. O contribuidor do Dogecoin Mishaboar aconselhou todos que já usaram um dispositivo Coldcard a “migrar seus fundos para uma nova carteira imediatamente” e não reutilizar a antiga frase semente nem inserir palavras de recuperação em um computador conectado à internet. O que os pesquisadores descobriram - A mais recente análise on-chain da Galaxy Research identificou três ondas de ataque suspeitas que, juntas, moveram 1.367,05 BTC (cerca de US$ 88,6 milhões) de 4.585 endereços. Esse valor é uma estimativa observada, ainda não confirmada pela Coinkite, autoridades policiais ou todos os usuários afetados. - A maior onda removeu 1.082,65 BTC de 1.196 endereços em aproximadamente 41 minutos em 30 de julho. Uma onda posterior retirou cerca de 208 BTC de 1.912 endereços, com o saldo médio por endereço caindo para pouco mais de 0,1 BTC — sugerindo que os atacantes mudaram o foco de carteiras com maiores saldos para muitas carteiras menores. - A Galaxy afirmou que cada onda parecia internamente consistente com um único operador, mas não pôde provar que todas as ondas foram executadas pelo mesmo ator. A terceira onda utilizou técnicas diferentes de coleta (endereços de destino distintos, agrupamento de múltiplas vítimas em transações únicas e verificação apenas do caminho de derivação padrão). - A Galaxy também alertou que seus padrões conhecidos não capturarão todos os roubos — outros atacantes podem realizar transações válidas sem repetir as taxas observadas, formatos de destino ou métodos de coleta. Quais modelos e firmwares do Coldcard são afetados - O aviso da Coinkite restringe o problema às frases semente criadas em: - Dispositivos Mk2 e Mk3 com firmware v4.0.1 a v4.1.9 - Dispositivos Mk4 e Mk5 com firmware anterior ao padrão v5.6.0 ou Edge v6.6.0X - Coldcard Q: corrigido no padrão v1.5.0Q e Edge v6.6.0QX - Dispositivos Mk1 estão fora da regressão de firmware identificada. TAPSIGNER, OPENDIME e SATSCARD não são afetados porque utilizam bases de código diferentes. - A Coinkite afirma que sua investigação está em andamento e publicará um relatório técnico formal. Causa técnica raiz - A equipe de engenharia e segurança de Bitcoin da Block rastreou a falha até um erro de integração de firmware: ao gerar frases semente, as versões afetadas usavam um fallback determinístico do MicroPython em vez do gerador de números aleatórios por hardware STM32. Nos firmwares v4 dos Mk2 e Mk3, esse fallback adicionava essencialmente nenhuma entropia criptográfica. Modelos posteriores receberam uma resemente limitada por elemento seguro, mas as frases semente anteriores permaneceram fracas. - A Block enfatiza que esta é sua visão técnica atual e que não testou empiricamente todos os dispositivos. O que os usuários devem fazer agora - Não reutilize sua antiga frase semente do Coldcard. Gere uma nova frase semente inteiramente em um dispositivo atualizado ou em outra carteira. - Instale o firmware corrigido da Coinkite para seu modelo antes de criar qualquer nova frase semente. - Registre e verifique o novo backup, confirme o endereço de recebimento na tela do dispositivo e envie primeiro uma pequena transação de teste. Apenas transfira o saldo restante após confirmar que os fundos de teste chegaram. - Mantenha seu backup antigo até que a migração completa seja confirmada. - Nunca insira uma frase semente em um computador conectado à internet; armazene cópias offline em locais seguros separados para reduzir a exposição a phishing, malware e erros de sincronização em nuvem. - Mishaboar reiterou que adicionar uma frase-passe extra BIP-39 (25ª/13ª palavra no Coldcard) e frases-passe fortes ajuda, mas a Coinkite alerta que uma frase-passe não conserta uma frase semente já comprometida. Frases-passe curtas ou reutilizadas permanecem vulneráveis. Exceção limitada e observações - A Coinkite disse que usuários que adicionaram pelo menos 50 rolagens justas, independentes e privadas de dados antes da geração das palavras finais da frase semente (contribuindo com ≥128 bits de entropia independente) podem estar seguros. Qualquer pessoa que tenha inserido menos de 50 rolagens, não se lembrar da contagem ou exposto a sequência de rolagens deve migrar. - Correções corrigem a geração futura de frases semente, mas não podem adicionar entropia retroativamente a frases semente já criadas. Mover uma frase semente insegura para outra carteira preserva a fraqueza. Comentários e implicações mais amplas - O investidor em bitcoin Anthony Pompliano observou que o incidente destaca o quão tecnicamente exigente pode ser a autogestão segura — os atacantes reproduziram chaves privadas, mas o protocolo Bitcoin em si não foi comprometido. - As perdas também alimentaram discussões sobre custódia institucional e ETFs de bitcoin à vista como alternativas para investidores que preferem não gerenciar chaves privadas. O que vem a seguir - A Coinkite lançou correções de firmware para os modelos afetados e continua sua investigação. A Galaxy e outros pesquisadores podem atualizar a análise de endereços à medida que encontram mais vítimas. - Até que as investigações sejam concluídas, o valor de US$ 88,6 milhões permanece como uma estimativa on-chain, e não como um total confirmado. Se você possui algum dispositivo Coldcard, verifique o aviso oficial da Coinkite para seu modelo e atualize o firmware imediatamente antes de criar uma nova frase semente.
Bug no firmware do Coldcard ligado ao roubo de BTC de US$ 88,6 milhões — usuários são incentivados a migrar suas sementes
ChainGPTCompartilhar
Um bug no firmware da Coldcard foi ligado a um roubo de BTC no valor de US$ 88,6 milhões, com dados on-chain mostrando 1.367,05 BTC retirados de 4.585 endereços. A falha, relacionada a um fallback determinístico do RNG, afetou modelos Coldcard Mk2 a Mk5 com certas versões de firmware. A Coinkite lançou correções, incentivando os usuários a gerar novas sementes e evitar reutilizar as antigas. Pesquisadores alertam que sementes comprometidas não podem ser corrigidas, e os usuários devem migrar seus fundos e armazenar backups offline. Com o preço do BTC sob pressão, altcoins para acompanhar podem sofrer mudanças à medida que os traders reassessam o risco.
Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.