🚨 Bug de Entropia do Coldcard Mk3: O que aconteceu e o que você deve fazer 💰 O que aconteceu? Entre 30 e 31 de julho de 2026, um atacante esvaziou aproximadamente 594,48 BTC (~US$ 38 mi) de cerca de 500 carteiras Bitcoin de assinatura única em um ataque altamente coordenado. Principais destaques na blockchain - 🪙 594,48 BTC roubados - 👥 ~500 carteiras afetadas - 📦 1.324 UTXOs saqueadas - ⏱️ Concluído em ~25 minutos - 💸 Taxas totais muito baixas (~0,044 BTC) - 🔒 Nenhuma carteira multisig ou Taproot foi afetada - 💤 A maioria das carteiras estava inativa desde 2021-2026 🛑 Causa raiz: Um bug de firmware de cinco anos Um bug sutil no firmware fez com que algumas carteiras de hardware Coldcard gerassem seeds Bitcoin com muito menos aleatoriedade do que o pretendido. O que deu errado? - Em março de 2021, a Coldcard alterou seu código de geração de seed. - Devido a um problema de configuração de compilação, o firmware acidentalmente usou um PRNG de software fraco em vez do Gerador de Números Aleatórios Verdadeiros (TRNG) do hardware. - O bug permaneceu não detectado por cinco anos. Entropia efetiva Mk3 - Pretendida: ~128 bits - Real: ~40 bits Mk4 / Mk5 / Q - Melhor que o Mk3, mas ainda reduzida - Cerca de ~72 bits antes do firmware corrigido Essa redução torna ataques de força bruta offline drasticamente mais práticos. ⚠️ Dispositivos afetados Coldcard Mk3 - Firmware 4.0.1 → 5.0.3 Coldcard Mk4 / Mk5 - Seeds criados antes da versão 5.6.0 Coldcard Q - Seeds criados antes da versão 1.5.0Q Não afetados - ✅ TAPSIGNER - ✅ SATSCARD - ✅ OPENDIME 🚨 Importante Atualizar o firmware NÃO corrige uma seed fraca já existente. Se a seed foi criada usando firmware vulnerável, você deve gerar uma nova seed e migrar seus fundos. ✅ O que você deve fazer? Se sua carteira pode estar afetada: 1. Atualize para o firmware mais recente. 2. Gere uma seed completamente nova. 3. Verifique seu backup e endereço de recebimento no dispositivo. 4. Envie uma pequena transação de teste. 5. Mova os demais BTC após a verificação. Proteção temporária Se você possui apenas um Mk3: - Use uma passphrase BIP-39 forte e única (não seu PIN), depois migre. - Ou gere uma nova seed usando o método puro de rolagem de dados, que contorna o RNG defeituoso. Entropia por dados Usar 50+ rolagens privadas de dados durante a criação da seed fornece entropia suficiente para proteger contra este bug específico. 🏦 Resposta da Coinkite - Publicou um aviso de segurança oficial. - Confirmou o bug de entropia. - Está investigando o incidente. - Não confirmou oficialmente que o roubo de 594 BTC foi causado por essa vulnerabilidade, embora pesquisadores independentes acreditem fortemente que seja a explicação mais provável. 🔐 Principais lições - Código aberto não garante que bugs sejam encontrados rapidamente. - Carteiras de hardware são tão seguras quanto sua aleatoriedade. - Passphrases BIP-39 fortes, entropia independente e multisig melhoram significativamente a segurança. - Sempre verifique endereços e backups no dispositivo antes de mover fundos. Pensamento final Este incidente é um lembrete de que auto-custódia não se trata apenas de possuir suas chaves. Trata-se de garantir que essas chaves tenham sido geradas com segurança. Se sua seed foi criada em firmware afetado, mantenha a calma, verifique tudo cuidadosamente e migre para uma nova seed segura o mais rápido possível.
XYZ CryptoCompartilhar

Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.