Ponto Chave
As carteiras Coldcard MK3, MK4, MK5 e Q estão sendo esvaziadas após um bug que permitiu a atacantes encontrarem frases semente sem ação do usuário. Carteiras geradas após o final de 2020 sem pelo menos 50 rolagens de dados não tinham suficiente aleatoriedade e podem ser quebradas por força bruta. Cerca de 1.000 BTC já foram observados em movimentações na cadeia relacionadas à vulnerabilidade. O problema também afeta chaves efêmeras, chaves de sessão para Clone Coldcard ou Key Teleport e frases semente BIP 85 geradas a partir de uma frase semente comprometida. A Coinkite lançou um patch de firmware, e as frases semente geradas após esta atualização de firmware devem ser seguras.
Por que isso importa: Uma falha de custódia pode forçar os usuários a girar chaves rapidamente, pois a exposição da seed pode converter um problema de dispositivo em perda direta de ativos.
Sentimento do Mercado
Baixista, tensão, impulsionado por eventos, redução de risco.
Motivo: As carteiras Coldcard estão sendo esvaziadas devido a um bug na geração da seed, o que faz o mercado interpretar isso como um risco urgente de autogestão.
Casos Semelhantes Anteriores
Em 2023, a Trust Wallet corrigiu uma vulnerabilidade de geração de carteira por extensão de navegador que resultou em perdas de US$ 170.000 para usuários, e a Trust Wallet afirmou que apenas os usuários que criaram endereços na janela da extensão afetada foram impactados. (The Block) A diferença é que o problema atual centra-se na geração de seed do Coldcard e no movimento ativo de BTC relatado, portanto, a correção depende da rotação da seed, e não apenas de atualizações da extensão.
Efeito Ripple
O risco de custódia pode se espalhar por meio da migração de usuários, da confiança em carteiras de hardware e do comportamento de depósito na exchange, e não por meio da liquidez do protocolo. Se mais sementes vulneráveis forem movidas antes que os usuários migrem, a confiança nas ferramentas de auto-custódia pode enfraquecer. Se a adoção de firmware e a rotação de sementes reduzirem novos esvaziamentos, o impacto pode permanecer contido aos usuários afetados do Coldcard.
Oportunidades e Riscos
Oportunidades: Se a adoção do patch de firmware da Coinkite e a nova geração de seed interromperem os esvaziamentos conectados na cadeia, os usuários afetados podem tratar a migração verificada como um sinal potencial de estabilização de segurança.
Riscos: Se mais movimentos on-chain relacionados à vulnerabilidade aparecerem antes que os usuários migrem seus fundos, reduzir a exposição das sementes vulneráveis limita a perda direta de custódia.

