🚨 41 minutos. 1.196 carteiras. 1.082 BTC. Cerca de 70 milhões de dólares evaporaram-se de dispositivos conhecidos como carteiras a frio 😳 E o atacante nem sequer tocou em um único dispositivo 👇 🧊 Coldcard é uma das carteiras de hardware mais confiáveis do mundo do bitcoin. Na noite de 30 de julho, entre 01:10 e 01:51 UTC, centenas de carteiras foram varridas em sequência. Essa é a descoberta da Galaxy Research. A maioria dessas carteiras estava inativa desde 2021, inativas 💀 🔍 Por quê? O momento mais crítico de uma carteira de hardware é o instante em que a seed é gerada pela primeira vez. Nesse momento, o dispositivo deve extrair números de seu gerador real de aleatoriedade física — uma fonte física e imprevisível. ⚠️ Em março de 2021, uma única linha alterada no firmware fez com que o dispositivo deixasse de usar essa fonte de hardware. Em seu lugar, entrou em funcionamento um gerador muito mais fraco, baseado em software. E de onde esse gerador obtinha sua aleatoriedade? Do número de série do dispositivo, do relógio interno e das teclas pressionadas 🤯 📉 Resultado: A segurança de 128 bits que deveria proteger uma seed de 12 palavras caiu para cerca de 40 bits. Ou seja, a probabilidade se reduziu a um intervalo passível de ser varrido por força bruta por um computador. As carteiras não foram quebradas — foram recalculadas 🧮 🧨 A Coinkite fez o primeiro aviso para o Mk3 e depois ampliou o escopo. Intervalo afetado: seeds gerados nas versões Mk3 4.0.1 e posteriores, Mk4 e Mk5 abaixo da versão 5.6.0, e Q abaixo da versão 1.5.0Q. O CEO Rodolfo Novak pediu desculpas abertamente e assumiu a responsabilidade. ✅ Quem se salvou? Aqueles que, durante a configuração, adicionaram sua própria aleatoriedade lançando 50 ou mais dados. E aqueles que também adicionaram uma passphrase BIP39 forte. Emles, o risco permaneceu muito limitado. 🛑 Aqui é crucial: atualizar o firmware não corrige a seed antiga. A atualização apenas protege futuras seeds. Uma seed já gerada e fraca não se torna mais segura com uma atualização. O que deve ser feito é gerar uma nova seed na versão corrigida e transferir os fundos para ela. Calma, faça primeiro um pequeno teste de transferência 🐢 📊 E isso não acabou. A Galaxy Research detectou uma segunda onda. O total rastreado ultrapassou 1.158 BTC — cerca de 75 milhões de dólares. Os fundos estão em sete endereços e ainda não foram movidos. Um comportamento bastante incomum em um roubo dessa magnitude 👀 🧠 A lição aqui é: Por anos, entendemos “carteira a frio” como “inviolável”. Mas a verdadeira vulnerabilidade não está no local onde a chave é armazenada — está no momento em que ela nasce 🔑 E como usuário, você não tem como verificar esse momento posteriormente. Você confia no dispositivo — ponto final. 🐾 Nota de Sherlock: Este incidente é o terceiro maior caso da mesma classe desde Milk Sad. A única coisa recorrente na história da cripto é que as falhas sempre aparecem nos lugares onde as pessoas mais confiam. Então, o que você acha que vem a seguir? 🤔 Devemos continuar confiando na caixa preta das carteiras de hardware? Ou lançar dados para gerar nossa própria aleatoriedade já deveria se tornar padrão? Vamos discutir nos comentários 👇 Este conteúdo tem fins informativos apenas; não constitui recomendação nem aconselhamento financeiro.
Crypto's SherlockCompartilhar

Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.