Investigadores estão revelando um impacto mais amplo da falha recentemente divulgada na geração de sementes do Coldcard, com a empresa de análise de blockchain Chainalysis ligando a vulnerabilidade a mais de US$ 38 milhões em bitcoin roubados.
As últimas descobertas se baseiam no aviso de segurança anterior da Coinkite, que alertou que um erro de firmware reduziu a aleatoriedade usada para gerar as sementes da carteira.
Análises independentes da Block e da Galaxy Research também concluíram que a falha poderia permitir que atacantes reconstruíssem chaves privadas afetadas em certas circunstâncias.
Erro de firmware enfraqueceu a geração da seed
De acordo com Coinkite’s technical analysis, o problema decorreu de um erro de integração de firmware que impediu o gerador de números aleatórios de hardware pretendido de contribuir para a criação da semente.
Em vez disso, o processo afetado dependia de um recurso de fallback determinístico em MicroPython, que gerava entropia a partir de informações do dispositivo e dados de temporização, em vez de uma fonte de hardware criptograficamente segura.
A Coinkite estimou que os dispositivos Coldcard Mk3 afetados geraram seeds com aproximadamente 40 bits de entropia efetiva.
Mais tarde, os dispositivos Mk4, Mk5 e Q incorporaram entropia adicional de seus elementos seguros, aumentando o espaço de busca efetivo para aproximadamente 72 bits. No entanto, isso permaneceu abaixo da meta de segurança de 128 bits pretendida.
Pesquisadores da Block chegaram independentemente a conclusões semelhantes, afirmando que a falha poderia permitir que atacantes reconstruíssem chaves privadas sob certas condições.
Chainalysis rastreia mais de US$ 38 milhões em bitcoin roubado
Chainalysis descreveu o incidente como um “hacking de Coldcard de mais de US$ 38 milhões”, dizendo que o atacante alvejou sistematicamente carteiras de maior valor antes de expandir para saldos menores.
A empresa identificou 1.196 UTXOs afetados, incluindo uma com valor aproximado de $1,8 milhão.
De acordo com sua análise, o atacante roubou aproximadamente US$ 30 milhões nos primeiros 10 minutos e depois transferiu cerca de 500 carteiras em apenas 25 minutos.
A Chainalysis disseceu que continua a monitorar as carteiras do atacante e os endereços de consolidação associados à medida que novas vítimas são identificadas.
Diferentes empresas estimam perdas diferentes
Uma análise separada do Galaxy Research sugeriu que os prejuízos totais podem ser ainda maiores.
A Galaxy identificou 1.196 endereços contendo aproximadamente 1.082,65 BTC, avaliados em cerca de US$ 70,2 milhões, que foram esvaziados em um período de 41 minutos.
As duas estimativas não devem ser tratadas como diretamente comparáveis.
Chainalysis e Galaxy parecem estar medindo conjuntos de transações diferentes e utilizando metodologias distintas, o que significa que a estimativa mais alta não necessariamente substitui o valor anterior de US$ 38 milhões.
Coinkite incentiva os usuários a substituírem as sementes afetadas
A Coinkite informou que o problema afeta as versões do firmware Mk3 de 4.0.1 a 4.1.9, enquanto seu aviso atualizado também inclui seeds gerados em dispositivos Mk4, Mk5 e Q antes das últimas correções de firmware.
A empresa enfatizou que instalar um firmware atualizado não conserta uma seed existente.
Em vez disso, os usuários afetados devem primeiro atualizar seu dispositivo, gerar uma nova seed e transferir os fundos somente após verificar a carteira de substituição.
Resumo Final
- A Chainalysis vinculou mais de US$ 38 milhões em bitcoin roubado a chaves privadas supostamente geradas por dispositivos Coldcard vulneráveis. Ao mesmo tempo, a Galaxy Research estimou um conjunto maior de endereços afetados, com valor de aproximadamente US$ 70,2 milhões.
- Coinkite afirma que os usuários afetados devem gerar novas sementes de carteira completamente novas, pois atualizações de firmware sozinhas não conseguem reparar chaves previamente criadas.

