Galaxy relata US$70 milhões em bitcoin roubados de 1.196 carteiras Coldcard antes do divulgamento da vulnerabilidade

iconCryptoBriefing
Compartilhar
AI summary iconResumo
Notícias sobre bitcoin: a Galaxy Research relatou que US$ 70,2 milhões em bitcoin foram retirados de 1.196 carteiras Coldcard Mk3 em 41 minutos em 30 de julho de 2026. O ataque explorou uma vulnerabilidade crítica no RNG nas versões de firmware 4.0.1 a 5.0.3, permitindo que hackers previssem as sementes de recuperação. A Coinkite divulgou a vulnerabilidade 30 horas depois. Usuários afetados foram incentivados a gerar novas sementes e transferir seus fundos. As notícias sobre o bitcoin roubado mostram que os fundos foram rapidamente consolidados, levantando perguntas sobre quem sabia sobre as notícias da vulnerabilidade.

Carteiras de hardware são supostamente o padrão ouro em segurança cripto. Todo o argumento é simples: mantenha suas chaves privadas off-line, longe de hackers, longe de exchanges, longe de qualquer coisa conectada à internet. Para proprietários de certos dispositivos Coldcard Mk3, esse argumento acabou tendo uma observação muito cara.

Em 30 de julho de 2026, os atacantes esvaziaram 1.082,65 BTC, valendo aproximadamente US$ 70,2 milhões, de 1.196 carteiras em cerca de 41 minutos, segundo a Galaxy Research. A exploração ocorreu apenas 30 horas antes da Coinkite, a empresa por trás do Coldcard, divulgar publicamente uma vulnerabilidade crítica no firmware do dispositivo.

O que deu errado e por que isso importa

A falha está no gerador de números aleatórios, ou RNG, incorporado nas versões do firmware 4.0.1 a 5.0.3 do Coldcard Mk3.

Aqui está o motivo pelo qual isso é um problema sério. Ao configurar uma carteira de hardware, o dispositivo gera uma semente de recuperação, essencialmente uma senha mestre derivada de uma sequência de números aleatórios. Se esses números não forem verdadeiramente aleatórios, a semente se torna previsível. Uma semente previsível significa que um atacante que conheça o padrão pode calcular sua chave privada sem nunca tocar no seu dispositivo.

Anúncio

A equipe de engenharia da Block identificou independentemente a causa raiz da falha no RNG e publicou um relatório detalhado no mesmo dia em que a Coinkite emitiu seu aviso de segurança. Ambas as divulgações ocorreram em 30 de julho de 2026, o mesmo dia em que as carteiras já estavam vazias.

A Coinkite esclareceu que a vulnerabilidade não afetou todos os dispositivos Coldcard, apenas aqueles que executavam as versões específicas do firmware comprometidas. A empresa incentivou todos os usuários afetados a gerar imediatamente novas sementes de recuperação e transferir seus fundos.

Como o ataque se desenrolou

A eficiência do dreno é o que se destaca. Quarenta e um minutos para varrer 1.196 carteiras com mais de US$ 70 milhões em bitcoin não é uma operação manual. Isso exigiu automação, reconhecimento prévio e uma lista pré-criada de endereços vulneráveis.

Os dados on-chain mostraram que as carteiras de origem estavam inativas por períodos prolongados antes do ataque. Esse detalhe é importante. Sugere que os usuários afetados eram detentores de longo prazo, pessoas que configuraram seus dispositivos Coldcard há anos e não haviam movido seus fundos desde então, provavelmente porque confiavam no hardware para manter tudo seguro.

Assim que o ataque começou, os fundos roubados foram rapidamente consolidados em menos endereços. A pesquisa da Galaxy identificou que um endereço específico recebeu aproximadamente 594 BTC da varredura.

A janela de 30 horas e o que ela implica

O timing aqui é a parte mais desconfortável dessa história. As carteiras foram esvaziadas cerca de 30 horas antes da divulgação pública da Coinkite. Essa lacuna levanta uma pergunta que a comunidade de segurança fará por algum tempo: quem sabia sobre essa vulnerabilidade e quando?

É possível que o atacante tenha descoberto independentemente a falha no RNG e agido antes que a Coinkite ou a Block publicassem seus resultados. Nem a Coinkite nem a Galaxy alegaram qualquer conduta inadequada no processo de divulgação. O aviso da Coinkite não fez nenhuma afirmação sobre conhecimento prévio por parte do atacante. A empresa focou sua comunicação pública em incentivar os usuários a agirem imediatamente, gerarem novas sementes e verificarem qual versão de firmware seu dispositivo estava executando.

O que isso significa para usuários de carteiras de hardware

Para quem possui criptomoedas em uma carteira de hardware, a conclusão imediata é simples. As versões de firmware não são atualizações cosméticas. Uma falha no RNG é tão próxima quanto possível de uma vulnerabilidade catastrófica neste espaço, pois mina a própria base da geração de chaves. Usuários de qualquer carteira de hardware devem saber qual versão de firmware estão utilizando e verificar se o fabricante do dispositivo não emitiu nenhum aviso de segurança.

A velocidade e a escala do dreno de US$ 70,2 milhões também sinalizam algo sobre a sofisticação do atacante. Quem executou isso tinha a profundidade técnica para explorar uma vulnerabilidade no RNG, a infraestrutura para automatizar saques em quase 1.200 carteiras simultaneamente e a disciplina operacional para agir dentro de uma janela estreita antes da divulgação pública.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.