
A Galaxy Research, braço de pesquisa da Galaxy Digital, ampliou o escopo on-chain do incidente da carteira Coldcard após identificar 1.196 endereços de Bitcoin afetados. Em um intervalo de 41 minutos, esses endereços perderam um total de 1.082,65 BTC—valor equivalente a aproximadamente US$ 70,2 milhões no momento em que as transações ocorreram.
As novas descobertas empurram ainda mais as estimativas anteriores, ajudando a esclarecer o que os atacantes podem ter executado imediatamente após as carteiras vulneráveis gerarem as sementes. A rastreabilidade da Galaxy Research cobre movimentos entre 1:10 AM e 1:51 AM UTC em 30 de julho, nos blocos 960.183 a 960.191, aproximadamente 30 horas antes da Coldcard publicar seu primeiro aviso de segurança.
Principais conclusões
- A Galaxy Research identificou 1.196 endereços ligados ao incidente do Coldcard e rastreou perdas de 1.082,65 BTC em um período de 41 minutos.
- A atividade identificada ocorreu entre 1:10 AM e 1:51 AM UTC em 30 de julho, nos blocos 960.183–960.191, cerca de 30 horas antes do aviso inicial da Coldcard.
- Estimativas anteriores do CEO da AnchorWatch, Rob Hamilton, foram mais baixas, apontando para 594,48 BTC movidos por uma janela de três blocos mais restrita.
- A Galaxy Research afirma que as transações compartilham um padrão distinto na cadeia—taxas idênticas de 30 satoshis por byte virtual e sem saídas de troco—but future sweeps may differ.
Galaxy Research amplia o mapa de ataques
A Galaxy Research afirma que rastreou os movimentos de Bitcoin relacionados ao incidente até um aumento específico de atividade em 30 de julho. O esforço de pesquisa foca nos endereços vinculados à violação da carteira Coldcard que foram esvaziados entre 1:10 AM e 1:51 AM UTC.
De acordo com a Galaxy Research, os prejuízos acumulados em um curto intervalo de blocos—960.183 a 960.191—indicam que o ataque provavelmente operou com automação e estrutura de transações repetida, em vez de movimentações manuais esporádicas. No momento das transferências de saída, o valor de 1.082,65 BTC era de aproximadamente US$ 70,2 milhões.
O timing também é notável: a janela de rastreamento da Galaxy Research começou cerca de um dia antes do primeiro aviso de segurança emitido publicamente pela Coldcard, sugerindo que os fundos comprometidos foram movidos precocemente e que o ciclo de resposta ficou atrasado em relação à varredura inicial.
A correspondência de padrões ajuda a confirmar transações relacionadas — dentro dos limites
Na análise de acompanhamento, a Galaxy Research disse que as transações identificadas compartilham uma assinatura comum. A empresa relatou que as varreduras utilizaram taxas idênticas de 30 satoshis por byte virtual e que as transações não continham saídas de troco.
Essas características são úteis para investigadores porque fornecem uma impressão digital on-chain para agrupar atividades relacionadas a carteiras, o que pode reduzir as chances de atribuir incorretamente transferências não relacionadas. A Galaxy Research também alertou que, embora a atividade inicial do ataque seja identificável por meio desse padrão, ataques posteriores contra endereços gerados pelo Coldcard podem não preservar a mesma impressão digital.
Para usuários e analistas, essa distinção é importante: implica que os totais de incidentes baseados exclusivamente em uma estrutura de transação reconhecível podem subestimar rodadas adicionais de atividade se essas varreduras posteriores diferirem nas configurações de taxas ou no comportamento de saída.
As estimativas anteriores eram menores, mas baseadas em um intervalo mais restrito
Antes do mapeamento mais amplo da Galaxy Research, uma análise preliminar anterior realizada por Rob Hamilton, CEO e co-fundador da AnchorWatch, estimou que 594,48 BTC—cerca de US$ 38 milhões na época—foram movidos em 500 transações dentro de uma janela de três blocos.
As cifras de Hamilton foram baseadas em um segmento mais restrito de atividade on-chain, refletindo como incidentes de carteiras de movimentação rápida frequentemente superam investigações iniciais. O conjunto expandido da Galaxy Research atualiza efetivamente a imagem, ampliando tanto o conjunto de endereços quanto o período rastreado em torno da explosão de 30 de julho, quase dobrando o total de BTC atribuído à atividade de varredura.
A divergência entre as estimativas destaca um desafio comum na resposta a incidentes em sistemas de auto-custódia: determinar o escopo completo pode exigir dias de rastreamento, agrupamento e validação—especialmente quando os atacantes reutilizam lógica semelhante em várias transações e destinos.
Coinkite reconhece um bug de firmware e aconselha a migração da seed
O fabricante do Coldcard, a Coinkite, assumiu a responsabilidade pelo problema subjacente. Em uma postagem no X na sexta-feira, o co-fundador da Coinkite, Rodolfo Novak, disse que a empresa está trabalhando para determinar o escopo completo do problema e confirmou que lançou um hotfix projetado para remover um caminho de fallback de software.
Novak também destacou uma limitação da mitigação: a atualização não protege as frases semente geradas no firmware vulnerável. Em termos práticos, os usuários que criaram frases semente durante o período afetado foram aconselhados a transferir os fundos para uma nova frase semente.
Este guia está alinhado com o risco central em comprometimentos baseados em seed—se uma vulnerabilidade afetar o comportamento do material seed ou caminhos de execução relacionados, atualizar simplesmente o firmware pode não garantir retroativamente chaves já geradas. A implicação operacional imediata para detentores afetados é que a recuperação exige uma transferência para material de chave mais seguro, e não apenas uma atualização do dispositivo.
O que assistir a seguir para usuários afetados
A identificação, pela Galaxy Research, de um padrão comum de varredura on-chain oferece uma base mais estruturada para rastrear atividades relacionadas, mas o aviso da empresa de que futuros ataques podem não corresponder à mesma impressão digital sugere que o incidente ainda pode evoluir na forma como aparece on-chain. Usuários preocupados com a possibilidade de terem gerado seeds com firmware vulnerável devem focar em migrar os saldos restantes para seeds recém-geradas e continuar monitorando qualquer movimento residual vinculado a endereços ligados à lógica de varredura.
Este artigo foi originalmente publicado como Coldcard Bitcoin Loss Estimate Up to $70M After Galaxy Review em Crypto Breaking News – sua fonte confiável para notícias de cripto, notícias de bitcoin e atualizações de blockchain.

