Falha de entropia em carteiras Coldcard é apontada como provável vetor em roubo de US$ 38 milhões em Bitcoin

ALERTA URGENTE DE SEGURANÇA — Quem gerou seed em uma Coldcard Mk3, Mk4, Mk5 ou Q antes do hotfix mais recente pode estar com os fundos em risco. A recomendação é ler o comunicado oficial e iniciar a migração imediatamente. O que aconteceu — varredura on-chain de US$ 38 milhões A Lookonchain informou que mais de US$ 38 milhões em Bitcoin — 594,48 BTC — foram transferidos de cerca de 500 carteiras para um endereço de consolidação iniciado por bc1qnk… em uma janela curta, concentrada em poucos blocos. Os padrões chamaram a atenção: - Predomínio de carteiras single-sig, sem proteção multisig - Diversas carteiras estavam inativas há anos, sugerindo foco em seeds antigas e vulneráveis, não em carteiras recentemente usadas - Movimentações coordenadas e quase simultâneas, compatíveis com "sweeping" automatizado a partir de seeds enumeráveis ou deriváveis em um espaço de busca reduzido A Coinkite não confirmou oficialmente que a falha de entropia tenha causado este episódio específico. Ainda assim, pesquisadores de segurança apontam a vulnerabilidade de geração de seed com baixa entropia como a explicação técnica mais plausível, dado o alinhamento de timing entre o alerta e a varredura, além das características das carteiras drenadas. A falha técnica — onde a entropia falhou Segundo o material técnico da Coinkite (blog.coinkite.com/entropytechnicalbackgrounder/), uma cadeia de bugs impediu que o TRNG (True Random Number Generator) do hardware contribuísse corretamente com aleatoriedade na geração de seeds em versões afetadas. O problema central: a geração da seed — base criptográfica da carteira Bitcoin — passou a depender indevidamente de um PRNG (PseudoRandom Number Generator) de software do MicroPython, em vez do RNG de hardware previsto. A causa raiz envolveu configuração de build e checagem de pré-processador que não forçaram o caminho do RNG de hardware. Na prática, o "fallback" de software foi usado de forma silenciosa, sem indicação ao usuário. Impacto na segurança (entropia efetiva vs. segurança pretendida): - Mk3: ~40 bits (pretendido: 128 bits) - Mk4/Mk5/Q: ~72 bits (pretendido: 128 bits; houve melhoria parcial por elementos seguros) Com ~40 bits, o número efetivo de seeds possíveis fica em torno de 1 trilhão — enorme no dia a dia, mas potencialmente alcançável por atacantes bem financiados com hardware moderno. ~72 bits eleva bastante o nível, mas permanece abaixo do padrão de 128 bits, que torna ataques por força bruta inviáveis no horizonte tecnológico previsível. Modelos e firmwares afetados Conforme o alerta da Coinkite (blog.coinkite.com/coldcardmk3seedgenerationwarning/): - Mk3 — RISCO ALTO: seeds geradas no firmware 4.0.1 (lançado em março de 2021) até a última versão suportada 5.0.3 são consideradas em risco, com ~40 bits de entropia efetiva. - Mk4, Mk5 e Q — RISCO ELEVADO: seeds geradas em qualquer firmware anterior ao hotfix mais recente também apresentaram entropia reduzida, em torno de ~72 bits. - Dispositivos não afetados: TAPSIGNER, OPENDIME e SATSCARD não são impactados, pois usam bases de código diferentes. Usuários de menor risco O risco cai de forma relevante para quem: - adicionou pelo menos 50 rolagens de dados independentes e privadas durante a geração da seed (entropia externa que o dispositivo não consegue "reduzir"), ou - utiliza uma passphrase BIP39 forte e exclusiva. A passphrase é processada separadamente da entropia interna do dispositivo e oferece proteção adicional mesmo se o RNG do aparelho tiver sido comprometido. O que fazer — guia de migração passo a passo A orientação da Coinkite é direta: atualizar o firmware não corrige seeds já existentes. A seed foi criada com entropia insuficiente; nenhuma atualização altera a aleatoriedade (ou a falta dela) usada na origem. A solução é criar uma nova seed e migrar os fundos. 1) Trate a seed atual como potencialmente comprometida Se a seed foi gerada em combinação de dispositivo/firmware afetada, sem 50+ rolagens de dados e sem passphrase forte, assuma vulnerabilidade. Não espere novas confirmações. 2) Atualize imediatamente para firmware corrigido - Mk4 e Mk5: firmware 5.6.0 ou superior - Modelo Q: firmware 1.5.0Q ou superior - Mk3: não há correção disponível (veja medida temporária abaixo) 3) Gere uma seed totalmente nova já no firmware atualizado Crie uma seed do zero no dispositivo atualizado. Não restaure a seed antiga. Reforços recomendados: - adicionar pelo menos 50 rolagens de dados independentes durante a geração - usar uma passphrase BIP39 forte e exclusiva, armazenada separadamente do backup da seed 4) Faça backup corretamente da seed e da passphrase Anote a seed phrase e guarde em local seguro. Se usar passphrase BIP39, armazene separadamente. Ambas são necessárias para acesso; perder qualquer uma implica perder acesso à carteira. 5) Verifique a carteira Confira o fingerprint e valide ao menos um endereço de recebimento para confirmar que a nova carteira está correta antes de enviar fundos. 6) Envie primeiro uma transação de teste Antes de migrar o saldo total, envie um valor pequeno da carteira antiga para a nova e confirme o recebimento. 7) Migre todo o saldo restante Transfira todos os fundos da carteira antiga (potencialmente comprometida) para a nova. Não continue usando a seed antiga após a migração. Medida temporária para Mk3 Se o Mk3 for o único dispositivo disponível e não houver acesso imediato a um Mk4/Mk5/Q, é possível reduzir a exposição adicionando uma passphrase BIP39 forte e exclusiva como mitigação temporária. Não é solução definitiva. Planeje a migração para um dispositivo não afetado assim que possível. Por que entropia importa (explicação sem jargão) A segurança de uma hardware wallet depende da aleatoriedade usada para criar a seed, que é a "chave mestra" de onde derivam todos os endereços. Com entropia insuficiente, o conjunto de seeds possíveis cai drasticamente: em vez de 1 em 2¹²⁸ possibilidades, a seed passa a ser 1 em aproximadamente 2⁴⁰ ou 2⁷². Esse espaço menor pode ser explorado por um adversário sofisticado com recursos computacionais. A airgap e a resistência a violação física do hardware Coldcard continuam valendo, mas não compensam uma base criptográfica enfraquecida na geração da seed. Fontes oficiais e cuidados Consulte os comunicados da Coinkite (incluindo o aviso para Mk3 e o material técnico) e confirme informações apenas por canais oficiais. Evite instruções de perfis em redes sociais que aleguem suporte e não aceite ajuda de terceiros para "recuperação" ou migração. Resumo A falha de entropia da Coldcard é uma vulnerabilidade séria e tecnicamente complexa e, com base nas evidências on-chain disponíveis, já teria resultado no roubo de aproximadamente US$ 38,2 milhões em Bitcoin de carteiras afetadas. O defeito decorre de um bug de firmware que usou silenciosamente um gerador de números pseudoaleatórios de software em vez do RNG de hardware, produzindo seeds com ~40 bits (Mk3) ou ~72 bits (Mk4/Mk5/Q) de segurança efetiva, abaixo do padrão de 128 bits. Se você tem uma Coldcard e gerou a seed em firmware afetado sem rolagens de dados ou sem passphrase forte, seus fundos podem estar em risco agora. A ação recomendada é imediata: atualizar firmware, gerar uma nova seed e migrar os fundos. FAQ O que é a falha de entropia da Coldcard? Bug de firmware que levou dispositivos Coldcard a usar um PRNG de software em vez do TRNG de hardware durante a geração da seed, resultando em ~40 bits (Mk3) ou ~72 bits (Mk4/Mk5/Q) em vez do padrão de 128 bits. Minha Coldcard é afetada? Mk3 com firmware 4.0.1 até 5.0.3: risco alto. Mk4, Mk5 e Q com firmware anterior ao hotfix mais recente: também afetados. TAPSIGNER, OPENDIME e SATSCARD não são afetados. Atualizar o firmware corrige minha seed atual? Não. Atualização não corrige seeds existentes. É necessário gerar uma nova seed no firmware atualizado e migrar todos os fundos. Para qual firmware devo atualizar? Mk4/Mk5: 5.6.0 ou superior. Q: 1.5.0Q ou superior. Mk3 não tem correção; use passphrase BIP39 forte como medida temporária e planeje migrar para dispositivo não afetado.