Hack da Coldcard Wallet: 1359 BTC roubados no maior roubo de bitcoin de 2026

iconKuCoinFlash
Compartilhar
AI summary iconResumo
Uma grande violação de segurança em carteiras de hardware Coldcard resultou no roubo de 1359 BTC, marcando o maior roubo de bitcoin de 2026. A falha, no código do firmware de março de 2021, permitiu que atacantes esvaziassem endereços com altos saldos em menos de 41 minutos. A Coinkite confirmou o problema e alertou os usuários para agirem com cuidado ao mover BTC. Alex Thorn, da Galaxy, disse que o ataque está se espalhando, com mais imitadores surgindo. CZ apontou para os riscos da autogestão, enfatizando que antigas carteiras Coldcard permanecem vulneráveis. O CEO da BitGo, Mike Belshe, testou a segurança de sua plataforma depositando 100 BTC em um endereço público. A dominância do BTC sofreu leve pressão, pois o preço do bitcoin caiu para US$ 63.000, de US$ 65.000.

Mensagem do BlockBeats, 3 de agosto: os dados mais recentes mostram que 1.359 bitcoins foram roubados no incidente de hacking da carteira de hardware Coldcard. Além disso, usuários relataram que, após a instalação da atualização, os dispositivos permanecem em uma página de erro, não conseguem inicializar ou parecem ter ficado inutilizados. Este evento tornou-se o maior roubo de bitcoins deste ano. O BlockBeats organiza a cronologia do incidente a seguir:


A análise revela que o código do firmware do Coldcard atacado foi lançado em março de 2021; a vulnerabilidade existia no código aberto por mais de cinco anos, afetando a geração de sementes nos modelos Mk3 (e alguns Mk2), bem como nos modelos Mk4, Q e Mk5 antes da correção.


Até 30 de julho de 2026, foi executado um ataque em larga escala explorando essa vulnerabilidade. O atacante realizou varreduras automatizadas em centenas a milhares de endereços em aproximadamente 25–41 minutos. Inicialmente, foram identificados cerca de 500 carteiras de assinatura única, 1.324 UTXOs e aproximadamente 594,5 BTC comprometidos; análises posteriores na blockchain ampliaram o escopo para cerca de 1.196 endereços e 1.082,65 BTC (valor aproximado de US$ 70,2 milhões). Além disso, este ataque priorizou endereços com saldos maiores, utilizando taxas fixas elevadas e sem saídas de troco, com os fundos rapidamente concentrados em poucos endereços.


Em seguida, a empresa desenvolvedora do Coldcard, Coinkite, publicou um aviso de segurança, confirmando inicialmente o problema de geração de sementes no Mk3 (firmware 4.0.1 e posteriores), recomendando aos usuários afetados que migrem com cautela e sugerindo que os atacantes possam ter utilizado IA para revisar o código aberto e descobrir a vulnerabilidade.


Até 2 de agosto, Alex Thorn, diretor de pesquisa da Galaxy, afirmou que os ataques em torno da carteira Coldcard ainda estão em evolução, com mais atacantes menores e imitadores surgindo para atacar as frases de recuperação restantes da Coldcard.


Este evento atraiu a atenção de várias partes. O analista sênior de ETFs da Bloomberg, Eric Balchunas, revelou que a equipe da Coldcard tem apenas cinco funcionários. Para uma empresa tão importante, esse número é extremamente baixo.


CZ comentou: "No modo de auto-custódia, mesmo que os desenvolvedores corrijam a vulnerabilidade, não é possível corrigir carteiras já geradas anteriormente; para usuários que utilizam dispositivos isolados, os desenvolvedores também não conseguem entrar em contato diretamente para alertá-los. Até que os usuários tomem medidas ativas, essas carteiras permanecerão expostas ao risco de ataque. Apoio a auto-custódia, mas isso significa que a responsabilidade pela segurança recai sobre o usuário."


Além disso, devido ao evento ou à possível violação de dispositivos criptográficos por IA, a plataforma de custódia institucional BitGo agiu primeiro para recuperar a reputação do setor. Em 1º de agosto, o CEO da BitGo, Mike Belshe, depositou 100 BTC em um endereço Bitcoin público e convidou o modelo Claude da Anthropic a tentar transferir os fundos desse endereço. A plataforma utiliza tecnologia de assinatura múltipla ou cálculo multipartidário, distribuindo os direitos de assinatura entre várias chaves independentes. Até 2º de agosto, a Anthropic não respondeu publicamente a esse desafio.


Possivelmente afetado por isso, o Bitcoin permaneceu fraco desde o dia 31, caindo de US$ 65.000 para US$ 63.000.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.