Vulnerabilidade do Coldcard permite roubo de 594 BTC por geração previsível da seed

iconCrypto Economy
Compartilhar
AI summary iconResumo
Uma notícia de vulnerabilidade da Coldcard surgiu quando atacantes roubaram 594 BTC, avaliados em US$ 38 milhões, de aproximadamente 500 carteiras em 25 minutos em 30 de julho de 2026. A falha explorou a geração previsível de seed, contornando a aleatoriedade de hardware. A Coinkite lançou atualizações de firmware de emergência, mas seeds fracos existentes permanecem em risco. A empresa suspeita que a IA pode ter acelerado o ataque. Uma atualização de BTC é agora crítica para os usuários afetados.

TL;DR

  • Um atacante esvaziou aproximadamente 594 BTC, equivalentes a cerca de US$ 38 milhões, de cerca de 500 carteiras Coldcard durante uma operação coordenada de 25 minutos na sexta-feira de manhã.
  • A falha contornou a aleatoriedade de hardware e gerou sementes a partir de dados previsíveis do chip, reduzindo o espaço secreto projetado para tornar as chaves privadas efetivamente impossíveis de adivinhar.
  • A Coinkite emitiu atualizações de firmware de emergência, mas as sementes fracas existentes permanecem vulneráveis e devem ser substituídas; a empresa suspeita que a IA ajudou a identificar o bug em escala.

Uma vulnerabilidade em carteiras de hardware Coldcard permitiu que um atacante esvaziasse aproximadamente 594 BTC, valendo cerca de US$ 38 milhões, de cerca de 500 carteiras de assinatura única em apenas 25 minutos. A transferência ocorreu entre 01:31 e 01:56 UTC na sexta-feira, movendo fundos por meio de 500 transações dentro de uma janela de três blocos com velocidade e precisão notáveis. Um dispositivo projetado para manter as chaves offline acabou produzindo sementes que podiam ser reduzidas e adivinhadas. Investigadores rastrearam 562 BTC para um endereço que não havia sido movido, enquanto evidências mostraram que muitas carteiras afetadas permaneceram inativas por anos antes do roubo coordenado começar.

Dados previsíveis do dispositivo comprometeram a aleatoriedade do Coldcard

A falha originou-se no firmware do Coldcard introduzido em março de 2021. Uma configuração de compilação fez com que os dispositivos ignorassem seu gerador de aleatoriedade de hardware, enquanto uma verificação da biblioteca de suporte testava apenas se essa configuração existia, não se estava ativada. A criação da chave então recorreu ao software semeado com um número de série do chip e registradores de relógio, nenhum dos quais é secreto ou verdadeiramente imprevisível para atacantes. O supostamente enorme espaço de busca protegendo cada carteira foi reduzido por informações de dispositivo previsíveis. A exposição depende do firmware em execução quando a carteira foi criada, e não quando o hardware foi adquirido.

Um atacante esvaziou aproximadamente 594 BTC, valuedos cerca de US$ 38 milhões, de cerca de 500 carteiras Coldcard

A Coinkite alertou usuários que geraram seeds em dispositivos Mk3 com firmware 4.0.1 ou posterior, descrevendo suas conclusões sobre modelos mais novos como preliminares. A empresa lançou atualizações de emergência para dispositivos Mk4, Mk5 e Q, mas instalar o firmware corrigido não pode fortalecer uma seed já gerada sob condições vulneráveis. Os proprietários devem criar uma nova seed e transferir os fundos, pois atualizações de software não podem reescrever a aleatoriedade comprometida. Medidas de segurança recomendadas incluem uma frase-passe BIP-39 forte, pelo menos 99 rolagens de dados, ou ambas, enquanto usuários de Mk3 sem suporte enfrentam um processo de migração separado e potencialmente complicado para proteger saldos restantes com segurança.

O fabricante acredita que um atacante pode ter usado inteligência artificial para inspecionar versões anteriores de seu firmware de código aberto e descobrir a falha. Essa conclusão permanece uma suposição, não uma atribuição confirmada, e carrega uma ironia desconfortável: a Coinkite afirmou que sua própria revisão assistida por IA semanas antes não encontrou nada grave. O incidente mostra como as mesmas ferramentas analíticas podem fortalecer os defensores ou acelerar a exploração. Além de sementes de carteira, o gerador com falha pode também ter afetado chaves de carteiras de papel, máscaras de divisão de semente, chaves de clonagem e transferências do Key Teleport, ampliando a revisão de segurança em andamento além dos 594 BTC já roubados de centenas de vítimas.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.