Exploração do Coldcard Mk3 esvazia US$ 38 milhões em BTC de 500 carteiras

iconAMBCrypto
Compartilhar
AI summary iconResumo
Um atacante explorou uma falha em carteiras de hardware Coldcard Mk3, esvaziando 594 BTC — valorizados em mais de US$ 38 milhões — de 500 carteiras em 15–25 minutos. A vulnerabilidade surgiu da baixa entropia na geração da seed, permitindo que as frases de recuperação fossem previstas. A Coldcard recomendou aos usuários do Mk3 que transfiram os fundos para dispositivos seguros ou usem uma frase BIP-39. O incidente destaca os riscos da autogestão, embora as camadas multisig permaneçam intactas. Como o BTC é frequentemente visto como um hedge contra a inflação, falhas de segurança como essa geram preocupações sobre a confiança a longo prazo. Com o MiCA (Regulamento da UE sobre Mercados de Ativos Criptográficos) se aproximando da aprovação final, tais brechas podem influenciar futuros requisitos de conformidade.

No dia 30 de julho, a autogestão do bitcoin [BTC] enfrentou um teste de estresse. Um atacante esvaziou cerca de 594 BTC, com valor superior a US$ 38 milhões, de 500 carteiras Coldcard em cerca de 15–25 minutos.

Esta ação é um exame do mundo real da essência central do bitcoin, pois esses usuários fizeram tudo corretamente. Eles compraram um dispositivo air-gapped confiável, nunca inseriram a seed em um computador conectado à rede e deixaram os fundos intocados por anos, mas ainda assim perderam dinheiro.

Outras carteiras de hardware estão em risco?

anúncio

Hacker esvazia 594 BTC de 500 carteiras Coldcard

De acordo com investigações on-chain, um atacante explorou uma falha na geração de seed do Coldcard Mk3 para roubar BTC em menos de meia hora. O bug tornou algumas frases de recuperação do Mk3 previsíveis devido à baixa entropia.

Normalmente, uma carteira de hardware gera a frase semente usando aleatoriedade verdadeira. No entanto, a falha reduziu o número de tentativas que um hacker precisava fazer, alterando a forma como o sistema selecionava as palavras

Em vez de escolher entre 340 undecilhões de combinações, a carteira estava escolhendo entre alguns bilhões. Apesar de ser um número enorme, é astronomicamente menor do que o nível de segurança que o bitcoin foi projetado para fornecer.

BitcoinBTC
Arkham

Mesmo assim, a frase semente parecia normal, mas as palavras vinham da mesma lista de palavras. Portanto, o espaço de busca tornou-se extremamente menor para o hacker.

Aviso de segurança Coldcard

O Coldcard enfrentou críticas por causa desse incidente, apesar de ter alertado os usuários do Mk3 de que seus fundos não estavam seguros. No entanto, aqueles que se protegeram com uma frase-passagem BIP-39 enfrentaram risco mínimo.

Além disso, as seedphrases geradas no Mk4, Q e Mk5 antes do lançamento do firmware corrigido também foram afetadas. O relatório de aviso da Coldcard said,

Se você gerou uma seed em um Mk3 após o firmware 4.0.1, seus fundos podem estar em risco.

Outros assinadores de hardware da Coinkite, como TAPSIGNER, OPENDIME e SATSCARD, permaneceram inalterados. A empresa aconselhou os usuários do Mk3 a transferirem seus fundos.

Eles recomendam migrar os fundos para uma nova seed gerada em um dispositivo não afetado. Além disso, eles podem usar uma frase BIP-39 forte ou uma seed apenas com dados.

Apesar da análise técnica detalhada da empresa, o simples ato de mover fundos sob pressão de tempo cria novas oportunidades para erros do usuário, phishing ou erros apressados.

Teste de estresse da autogestão

O ataque espalhou pânico pela comunidade de bitcoin, mas o ecossistema principal permanece intacto.

Isso ocorreu porque apenas carteiras de hardware de assinatura única foram afetadas, levando à adição de camadas extras de segurança para melhorá-las. Assim, frases-passagem, multisig e lançamentos de dados eram não negociáveis.


Resumo Final

  • Um atacante explorou uma falha no Coldcard Mk3, esvaziando 594 BTC, o equivalente a US$ 38 milhões, em menos de meia hora.
  • A autogestão do bitcoin passou por um teste de estresse, mas a segurança permanece intacta para carteiras com camadas adicionais, como multisig.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.