O mais recente ataque ao bitcoin ocorreu quando uma vulnerabilidade no gerador de números pseudoaleatórios (PRNG) incorporado no firmware da carteira de hardware Coldcard desde março de 2021 resultou na perda confirmada de 1.367 BTC, cerca de US$ 86 milhões, em 4.585 endereços, segundo mapeamento on-chain publicado por Galaxy Research em 2 de agosto de 2026.
O incidente é o pior ataque a uma carteira de hardware na história do bitcoin, por perdas confirmadas, e não exigiu phishing, acesso físico ao dispositivo nem erro do usuário. Isso não é simplesmente uma falha do produto Coldcard.
🚨 Uma terceira onda no que suspeitamos serem ataques a endereços gerados pelo Coldcard foi identificada, na qual 207,7294 BTC foram retirados.
Nosso tamanho observado estimado do hack do Coldcard agora é de 1.367,05 BTC (~$88,6 mi) em 4.585 endereços.
Mais atualizações na thread abaixo 👇 https://t.co/hPtXh9444Dpic.twitter.com/g6xA4OOi2f
— Galaxy Research (@glxyresearch) August 1, 2026
É uma demonstração estrutural de que a garantia de segurança de qualquer arranjo de auto-custódia, hardware ou software, repousa inteiramente na qualidade da entropia da geração de sua semente, e que um único macro de pré-processador mal configurado pode colapsar silenciosamente essa garantia por anos sem acionar qualquer alarme observável.
Este último hack de bitcoin ocorreu enquanto o BTC USD opera em queda de -1,4% no dia, em US$ 62.250, após uma semana volátil que o viu cair de mais de US$ 65.000. O volume de negociação em 24 horas está em US$ 16,9 bilhões, abaixo dos mais de US$ 20 bilhões de ontem.

Mecânica do Hack do Bitcoin: Como um Macro Mal Configurado Quebrou Cinco Anos de Geração de Seed
A causa raiz do problema identificado pela equipe de engenharia da Block reside na biblioteca libngu do Coldcard. A Coinkite configurou a placa para zero para desativar o RNG do MicroPython, com a intenção de usar seu gerador de números aleatórios verdadeiros por hardware (TRNG). No entanto, o guard da libngu verificava apenas se a macro estava definida, permitindo que o zero passasse na verificação.
Como resultado, o MicroPython compilou a chamada do RNG de hardware STM32 e dependeu do Yasmarang, um PRNG de software com apenas cerca de 40 bits de entropia efetiva, em vez dos 128 bits esperados para uma frase semente BIP-39.
Enquanto modelos posteriores (Mk4, Mk5, Q) melhoraram para uma estimativa de 72 bits de entropia efetiva, isso ainda está abaixo do ideal. A disparidade entre 40 bits e 128 bits é significativa, tornando mais fácil para atacantes alvejar sementes fracas.
Em 30 de julho de 2026, a Coinkite emitiu um aviso de segurança poucas horas antes de um ataque que esvaziou aproximadamente 594 BTC de 500 endereços. Duas ondas adicionais foram rastreadas, totalizando 1.367,05 BTC em 4.585 endereços até 2 de agosto. A maioria do bitcoin roubado permanece não gasta, sugerindo que o atacante está esperando o momento certo para mover os fundos.
DESCUBRA: Melhores moedas meme para comprar em 2026
Contexto de Segurança Cripto: Um Padrão Recorrente de Falha de Entropia
US$1,6 milhão em bitcoin foram retirados da minha conta em 29 de julho no ataque à carteira Cold Card.
Meu bitcoin estava em armazenamento a frio. Minhas chaves estavam em um dispositivo ColdCard mantido em um cofre que nunca havia sido conectado à internet.
Esta parte é nerd, mas aqui está… pic.twitter.com/Lf9kJv9Jo4
— Jonathan Goodman 🇨🇦 (@itscoachgoodman) August 1, 2026
O incidente do Coldcard se encaixa em um padrão documentado. A falha do Android SecureRandom em 2013 repetiu nonces em assinaturas ECDSA, expondo chaves em múltiplas carteiras de bitcoin. O gerador de endereços de aparência personalizada Profanity, usado no ataque à Wintermute em 2022, inicializou a geração de chaves com 32 bits de entropia, permitindo que um atacante esvaziasse US$ 160 milhões.
A divulgação do Milk Sad em 2023 descobriu que bx seed no Explorador Libbitcoin usava um Mersenne Twister semeado pelo horário do sistema, reduzindo 256 bits de entropia esperada para cerca de 32 e expondo mais de 120.000 carteiras. Códigos diferentes, cadeias diferentes, o mesmo fracasso estrutural: uma fonte de aleatoriedade suposta como forte não era.
Ari Redbord, chefe global de políticas da TRM Labs, caracterizou o incidente como evidência de que as transferências de auto-custódia aumentam o risco em vez de eliminá-lo, uma abordagem consistente com os dados da TRM Labs para o H1 de 2026, que mostram que comprometimentos de infraestrutura e chaves, embora representem apenas 15 por cento dos incidentes, corresponderam a 76 por cento das perdas totais em dólares em um recorde de 207 eventos de hack.
Galaxy disse que relatou aproximadamente 600 endereços suspeitos controlados por atacantes a investigadores federais, fornecedores de conformidade e empresas de cibersegurança, alertando que sua atribuição ao Coldcard baseia-se em heurísticas on-chain, e não na reconstrução computacional da semente por endereço.
EXPLORAR: Melhores moedas meme para comprar em agosto
A postagem $86 milhões em bitcoin perdidos por causa da falha silenciosa do PRNG da Coldcard em cinco anos apareceu pela primeira vez em Coinspeaker.
