O DESASTRE DE SEGURANÇA DO CARTÃO DE HARDWARE BITCOIN COLDCARD, O QUE REALMENTE ACONTECEU? O melhor relatório de IA — Claude Opus 5 Max — sobre o que realmente aconteceu com @COLDCARDwallet. Para verificar, mas parece bastante provável, e isso significa que Trezor e Ledger devem estar seguros: "A falha do Coldcard **não** foi um chip TRNG danificado. Foi um bug de configuração de compilação que ignorou silenciosamente o TRNG de hardware por completo. A configuração da placa do Coldcard define `MICROPY_HW_ENABLE_RNG` como zero porque a Coinkite fornece seu próprio wrapper de RNG de hardware. Mas a biblioteca libngu verificava apenas se esse macro estava *definido*, não se estava *ativado*, então a compilação foi bem-sucedida e silenciosamente vinculou-se ao fallback de software do MicroPython — um gerador não criptográfico chamado 'Yasmarang', semeado com o UID do chip, registradores SysTick e RTC.¹ Nenhum desses valores é secreto: o UID é metadado de fábrica parcialmente exposto como número de série USB, e os valores dos relógios são controláveis.¹ Consequências por geração:¹ - **Mk2/Mk3 com firmware v4.0.0–v4.1.9** — nenhuma entropia criptográfica em absoluto. Com UID conhecido, estado dos temporizadores e histórico de chamadas, a geração da semente é *determinística*. Limite realista em um boot a frio: cerca de 2^16 a 2^40 candidatos em vez de 2^256. - **Mk4/Q/Mk5** — o boot adiciona entropia do elemento seguro, mas a hashiza e mantém apenas quatro bytes, e `reseed()` sobrescreve apenas uma palavra de estado de 32 bits. Limite: 2^32, com média de ~2^31 tentativas. Dois detalhes tornam isso instrutivo. A libngu faz XOR da fallback contra um *segundo* fluxo Yasmarang inicializado com constantes publicadas — XOR de duas entradas reproduzíveis ainda é reproduzível.¹ E o teste de saúde rejeitava apenas saídas adjacentes idênticas, o que um PRNG determinístico passa facilmente.¹ SHA256d sobre o resultado não ajuda: hashing não pode ampliar o conjunto de candidatos.¹ Cerca de 594 BTC (~US$38 mi) foram transferidos de cerca de 500 carteiras single-sig em uma janela de 25 minutos, 1.324 UTXOs em um intervalo de três blocos.³ O próprio aviso da Coinkite cobre o firmware Mk3 4.0.1 até 5.0.3 e afirma que Mk4/Q/Mk5 não foram afetados na análise inicial;² o relatório independente da Block discorda desse último ponto e coloca os modelos atuais no limite de 2^32.¹ Trate ambos como preliminares. Duas coisas que surpreendem as pessoas: a exposição depende do firmware em execução **quando a semente foi criada**, não da data de compra ou do firmware atual — atualizar não conserta uma semente existente.¹ E exportar uma semente fraca para outra carteira também não a corrige.¹ ## Como as principais carteiras geram entropia **Ledger** — fonte única, mas fortemente certificada. O TRNG está dentro do Elemento Seguro; a entropia é gerada lá e mapeada para palavras BIP39.⁵ O próprio laboratório de segurança da Ledger descreve os TRNGs SE como projetos de oscilador livre validados por laboratórios terceirizados para EAL5+ e AIS-31, testados em temperatura, tensão e frequência com detecção de defeitos integrada.⁴ Nano X usa EAL5+; Nano S Plus e Stax usam componentes EAL6+.⁶ A compensação é honesta: você obtém certificação, mas não verificabilidade — o OS é closed-source e não há mistura de entropia do host que você possa verificar independentemente. **Trezor** — multi-fonte por design, e esta é a resposta arquitetural à falha do Coldcard. Model One e Model T fazem XOR da entropia do sistema operacional host com o TRNG de hardware STM32. Safe 3 e Safe 5 adicionam uma terceira fonte, o elemento seguro Optiga. Safe 7 adiciona uma quarta, o chip TROPIC01.⁷ O raciocínio é que um atacante precisaria que todas as fontes falhassem simultaneamente.⁷ Crucialmente, você pode verificar: `trezorctl` permite ver a entropia enviada pelo host e pedir ao dispositivo para exibir sua entropia interna, então reconstruir a semente você mesmo e verificar se corresponde.⁸ Trezor Suite 25.2.2 (fevereiro de 2025) automatizou uma versão disso como o "check de entropia", e é um fluxo no `ResetDevice` do firmware.⁹ ¹⁰ **BitBox02** — cinco fontes: aleatoriedade de fabricação, sua senha do dispositivo, o computador host, o microcontrolador e o chip seguro, combinadas de forma que cada uma possa apenas adicionar entropia, nunca subtrair.¹¹ O firmware é open-source com builds reproduzíveis verificados independentemente pela WalletScrutiny.¹² ## Quão seguras são essas contra ataques? A resposta honesta é que o silicon TRNG praticamente nunca é o alvo dos ataques. Todas as grandes falhas reais de entropia foram falhas de *integração* em software: - O bug do `SecureRandom` do Android drenou carteiras em 2013⁴ - Milksad (2023) — Libbitcoin Explorer usou Mersenne Twister semeado com um valor de relógio de 32 bits; ~2.600 carteiras comprometidas, ~US$900k confirmados⁷ - Coldcard (2026) — um `#ifndef` que deveria ter sido `#if`¹ Atacar um TRNG SE certificado exige posse física, equipamento de laboratório e habilidade especializada. Explorar uma falha de entropia exige um xpub ou um endereço — que são públicos e atuam como oráculo de validação gratuito, permitindo ao atacante testar candidatos a sementes offline em escala.¹ Essa assimetria é por que arquitetura supera certificação aqui. Portanto, a classificação prática: 1. **Mistura multi-fonte** onde componentes independentes contribuem cada um. Uma fonte defeituosa não afunda a semente. 2. **Verificabilidade** — firmware open-source, construído reproduzivelmente, mais um meio para *você* confirmar que a entropia que você forneceu foi realmente usada. O check de entropia do Trezor e os builds reproduzíveis da BitBox são exemplos concretos. 3. **Certificação** — valor real contra ataques físicos (EAL5+/6+, AIS-31), mas certifica o componente, não o firmware que o chama. O Mk4 do Coldcard *tinha* um elemento seguro; o firmware descartou 28 dos seus 32 bytes.¹ ## Se você quiser remover totalmente a confiança no RNGDados. Cada rolagem de D6 contribui com 2,585 bits, então 50 rolagens fornecem segurança de 128 bits e 99 rolagens fornecem 256 bits.¹³ O caminho dedicado de dados do Coldcard hashiza a sequência de rolagens diretamente com SHA256 e ignora completamente o gerador do dispositivo². ¹³ — observe que isso só funciona por meio de `Importar Existente > Rolagens de Dados`, não pelo fluxo normal de Nova Carteira.² O BitBox02 publica um procedimento equivalente.¹¹ Nunca fotografe as rolagens nem as digite em um computador conectado à rede.² Uma frase-passe BIP39 forte é o outro recurso: ela adiciona entropia externa ao RNG do dispositivo, o que explica por que a Coinkite afirma que carteiras Mk3 protegidas por frase-passe enfrentam risco mínimo.² É uma verdadeira mitigação, não um substituto para migração. Se você gerou uma seed em um Coldcard afetado, tanto a Coinkite quanto a Block recomendam transferir os fundos — e note que um quórum multisig composto inteiramente por dispositivos vulneráveis não oferece proteção.¹ ² --- **FONTES** 1. Block Engineering — *Fallback Previsível do RNG e Reamostragem de 32 Bits no Firmware COLDCARD* — https://t.co/YrOOIe9vZq 2. Blog da Coinkite — *Aviso de Segurança Mk3* — https://t.co/ZSVtMGe7wr 3. CoinDesk — *Falha grave em carteira de bitcoin esvazia 594 BTC em varredura de 25 minutos* — https://t.co/IoK6xqEUOi 4. Ledger Donjon — *Modelo de Ameaça: Geração de Números Aleatórios* — https://t.co/L3pZxe9McO 5. Ledger Academy — *O Que é Entropia na Criptomoeda?* — https://t.co/WckSL8rTFM 6. Ledger Academy — *O Chip Secure Element* — https://t.co/0e1bv1VnBr 7. Base de Conhecimento Trezor — *O Que é Entropia e Como o Trezor Gera Sua Carteira?* — https://t.co/BNQ0E9trcK 8. Fórum Trezor — *Verificação de Entropia no Trezor Model One* — https://t.co/y1sTJpp10u 9. Trezor — *Atualização Trezor Suite Fevereiro de 2025* — https://t.co/HV77m2i5uk 10. Firmware Trezor — *core/CHANGELOG.md* — https://t.co/Zllvf7bw5F 11. Centro de Suporte BitBox — *Posso criar uma carteira com minha própria entropia?* — https://t.co/TnGyVIDb2J 12. BitBox — *Segurança em todos os níveis* — https://t.co/Gon18TlnkH 13. Documentação COLDCARD — *Verificando a Matemática das Rolagens de Dados* — https://t.co/hATD4o7yI4
Joseph Hurtado - Founder Granata ConsultingCompartilhar
Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.