A Coinkite, empresa canadense por trás da carteira de hardware Coldcard, alertou os usuários de que os fundos em bitcoin podem estar em risco se a seed da carteira for gerada em certas versões afetadas do firmware.
A empresa disse que o problema afeta todas as versões do firmware Mk3 desde a versão 4.0.1, lançada em março de 2021, e está ligado à entropia gerada pelo dispositivo utilizada na criação de seeds.
Fundos ainda em risco
Sementes geradas no Mk4 e Mk5 antes da versão do firmware 5.6.0 e no Q antes da versão 1.5.0Q também são afetadas, embora a Coinkite said que o impacto nesses modelos seja menos grave, mas ainda assim sério. Segundo a empresa, sementes afetadas possuem cerca de 72 bits de entropia em vez dos 128 bits esperados. De acordo com a atualização, TAPSIGNER, OPENDIME e SATSCARD não são afetados porque utilizam bases de código diferentes.
A Coinkite incentivou os usuários com dispositivos afetados a migrar seus fundos para uma nova seed gerada em um dispositivo não afetado. A empresa disse que os usuários do Mk4 e Mk5 devem primeiro atualizar para a versão do firmware 5.6.0 ou posterior, enquanto os usuários do Q devem instalar a versão 1.5.0Q ou posterior antes de gerar uma nova seed de substituição.
Os usuários também foram aconselhados a fazer backup e verificar a nova seed, confirmar um novo endereço de recebimento no dispositivo e enviar uma pequena transação de teste antes de mover os fundos restantes. Se o Mk3 for a única opção disponível, sugere-se o uso temporário de uma frase BIP-39 forte e única e a verificação cuidadosa da impressão digital da carteira e do endereço de recebimento.
Roubo em Grande Escala
O aviso veio após vários relatos surgirem em 30 de julho de que o bitcoin havia sido retirado de carteiras Coldcard. A Atlas21 relatou que uma operação automatizada swept 500 endereços de assinatura única em quatro blocos consecutivos, de 960188 a 960191. As transações moveram 1.324 UTXOs totalizando 594,5 BTC, o que equivale a cerca de US$ 38 milhões aos preços atuais. As evidências apontaram para chaves privadas fracas geradas no momento da criação das carteiras.
Nenhuma carteira multisig ou Taproot were entre as vítimas.
A perda mediana foi de 0,41 BTC, enquanto 110 vítimas perderam mais de um bitcoin. A maior perda foi de 29,9 unidades do ativo cripto, enquanto a operação custou cerca de 0,044 unidades em taxas de transação. O Atlas21 disse que o primeiro aviso público veio de uma vítima no Reddit, que disse que seu Coldcard havia gerado a frase semente de 24 palavras em 2021 e que a frase semente nunca havia sido digitada em um computador.
Apesar do grande dreno, o preço do bitcoin permaneceu imune, pois continuou a ser negociado próximo a US$ 64.000.
A post Coldcard Mk3 Users Warned of Risk After 594 BTC Swept From 500 Addresses apareceu primeiro em CryptoPotato.

