No dia 30 de julho, a autogestão do bitcoin [BTC] enfrentou um teste de estresse. Um atacante esvaziou cerca de 594 BTC, com valor superior a US$ 38 milhões, de 500 carteiras Coldcard em cerca de 15–25 minutos.
Esta ação é um exame do mundo real da essência central do bitcoin, pois esses usuários fizeram tudo corretamente. Eles compraram um dispositivo air-gapped confiável, nunca inseriram a seed em um computador conectado à rede e deixaram os fundos intocados por anos, mas ainda assim perderam dinheiro.
Outras carteiras de hardware estão em risco?
Hacker esvazia 594 BTC de 500 carteiras Coldcard
De acordo com investigações on-chain, um atacante explorou uma falha na geração de seed do Coldcard Mk3 para roubar BTC em menos de meia hora. O bug tornou algumas frases de recuperação do Mk3 previsíveis devido à baixa entropia.
Normalmente, uma carteira de hardware gera a frase semente usando aleatoriedade verdadeira. No entanto, a falha reduziu o número de tentativas que um hacker precisava fazer, alterando a forma como o sistema selecionava as palavras
Em vez de escolher entre 340 undecilhões de combinações, a carteira estava escolhendo entre alguns bilhões. Apesar de ser um número enorme, é astronomicamente menor do que o nível de segurança que o bitcoin foi projetado para fornecer.

Mesmo assim, a frase semente parecia normal, mas as palavras vinham da mesma lista de palavras. Portanto, o espaço de busca tornou-se extremamente menor para o hacker.
Aviso de segurança Coldcard
O Coldcard enfrentou críticas por causa desse incidente, apesar de ter alertado os usuários do Mk3 de que seus fundos não estavam seguros. No entanto, aqueles que se protegeram com uma frase-passagem BIP-39 enfrentaram risco mínimo.
Além disso, as seedphrases geradas no Mk4, Q e Mk5 antes do lançamento do firmware corrigido também foram afetadas. O relatório de aviso da Coldcard said,
Se você gerou uma seed em um Mk3 após o firmware 4.0.1, seus fundos podem estar em risco.
Outros assinadores de hardware da Coinkite, como TAPSIGNER, OPENDIME e SATSCARD, permaneceram inalterados. A empresa aconselhou os usuários do Mk3 a transferirem seus fundos.
Eles recomendam migrar os fundos para uma nova seed gerada em um dispositivo não afetado. Além disso, eles podem usar uma frase BIP-39 forte ou uma seed apenas com dados.
Apesar da análise técnica detalhada da empresa, o simples ato de mover fundos sob pressão de tempo cria novas oportunidades para erros do usuário, phishing ou erros apressados.
Teste de estresse da autogestão
O ataque espalhou pânico pela comunidade de bitcoin, mas o ecossistema principal permanece intacto.
Isso ocorreu porque apenas carteiras de hardware de assinatura única foram afetadas, levando à adição de camadas extras de segurança para melhorá-las. Assim, frases-passagem, multisig e lançamentos de dados eram não negociáveis.
Resumo Final
- Um atacante explorou uma falha no Coldcard Mk3, esvaziando 594 BTC, o equivalente a US$ 38 milhões, em menos de meia hora.
- A autogestão do bitcoin passou por um teste de estresse, mas a segurança permanece intacta para carteiras com camadas adicionais, como multisig.

