Falha de entropia em carteiras Coldcard é apontada como provável vetor em roubo de US$ 38 milhões em Bitcoin
ALERTA URGENTE DE SEGURANÇA — Quem gerou seed em uma Coldcard Mk3, Mk4, Mk5 ou Q antes do hotfix mais recente pode estar com os fundos em risco. A recomendação é ler o comunicado oficial e iniciar a migração imediatamente.
O que aconteceu — varredura on-chain de US$ 38 milhões
A Lookonchain informou que mais de US$ 38 milhões em Bitcoin — 594,48 BTC — foram transferidos de cerca de 500 carteiras para um endereço de consolidação iniciado por bc1qnk… em uma janela curta, concentrada em poucos blocos.
Os padrões chamaram a atenção:
- Predomínio de carteiras single-sig, sem proteção multisig
- Diversas carteiras estavam inativas há anos, sugerindo foco em seeds antigas e vulneráveis, não em carteiras recentemente usadas
- Movimentações coordenadas e quase simultâneas, compatíveis com "sweeping" automatizado a partir de seeds enumeráveis ou deriváveis em um espaço de busca reduzido
A Coinkite não confirmou oficialmente que a falha de entropia tenha causado este episódio específico. Ainda assim, pesquisadores de segurança apontam a vulnerabilidade de geração de seed com baixa entropia como a explicação técnica mais plausível, dado o alinhamento de timing entre o alerta e a varredura, além das características das carteiras drenadas.
A falha técnica — onde a entropia falhou
Segundo o material técnico da Coinkite (blog.coinkite.com/entropytechnicalbackgrounder/), uma cadeia de bugs impediu que o TRNG (True Random Number Generator) do hardware contribuísse corretamente com aleatoriedade na geração de seeds em versões afetadas.
O problema central: a geração da seed — base criptográfica da carteira Bitcoin — passou a depender indevidamente de um PRNG (PseudoRandom Number Generator) de software do MicroPython, em vez do RNG de hardware previsto.
A causa raiz envolveu configuração de build e checagem de pré-processador que não forçaram o caminho do RNG de hardware. Na prática, o "fallback" de software foi usado de forma silenciosa, sem indicação ao usuário.
Impacto na segurança (entropia efetiva vs. segurança pretendida):
- Mk3: ~40 bits (pretendido: 128 bits)
- Mk4/Mk5/Q: ~72 bits (pretendido: 128 bits; houve melhoria parcial por elementos seguros)
Com ~40 bits, o número efetivo de seeds possíveis fica em torno de 1 trilhão — enorme no dia a dia, mas potencialmente alcançável por atacantes bem financiados com hardware moderno. ~72 bits eleva bastante o nível, mas permanece abaixo do padrão de 128 bits, que torna ataques por força bruta inviáveis no horizonte tecnológico previsível.
Modelos e firmwares afetados
Conforme o alerta da Coinkite (blog.coinkite.com/coldcardmk3seedgenerationwarning/):
- Mk3 — RISCO ALTO: seeds geradas no firmware 4.0.1 (lançado em março de 2021) até a última versão suportada 5.0.3 são consideradas em risco, com ~40 bits de entropia efetiva.
- Mk4, Mk5 e Q — RISCO ELEVADO: seeds geradas em qualquer firmware anterior ao hotfix mais recente também apresentaram entropia reduzida, em torno de ~72 bits.
- Dispositivos não afetados: TAPSIGNER, OPENDIME e SATSCARD não são impactados, pois usam bases de código diferentes.
Usuários de menor risco
O risco cai de forma relevante para quem:
- adicionou pelo menos 50 rolagens de dados independentes e privadas durante a geração da seed (entropia externa que o dispositivo não consegue "reduzir"), ou
- utiliza uma passphrase BIP39 forte e exclusiva.
A passphrase é processada separadamente da entropia interna do dispositivo e oferece proteção adicional mesmo se o RNG do aparelho tiver sido comprometido.
O que fazer — guia de migração passo a passo
A orientação da Coinkite é direta: atualizar o firmware não corrige seeds já existentes. A seed foi criada com entropia insuficiente; nenhuma atualização altera a aleatoriedade (ou a falta dela) usada na origem. A solução é criar uma nova seed e migrar os fundos.
1) Trate a seed atual como potencialmente comprometida
Se a seed foi gerada em combinação de dispositivo/firmware afetada, sem 50+ rolagens de dados e sem passphrase forte, assuma vulnerabilidade. Não espere novas confirmações.
2) Atualize imediatamente para firmware corrigido
- Mk4 e Mk5: firmware 5.6.0 ou superior
- Modelo Q: firmware 1.5.0Q ou superior
- Mk3: não há correção disponível (veja medida temporária abaixo)
3) Gere uma seed totalmente nova já no firmware atualizado
Crie uma seed do zero no dispositivo atualizado. Não restaure a seed antiga.
Reforços recomendados:
- adicionar pelo menos 50 rolagens de dados independentes durante a geração
- usar uma passphrase BIP39 forte e exclusiva, armazenada separadamente do backup da seed
4) Faça backup corretamente da seed e da passphrase
Anote a seed phrase e guarde em local seguro. Se usar passphrase BIP39, armazene separadamente. Ambas são necessárias para acesso; perder qualquer uma implica perder acesso à carteira.
5) Verifique a carteira
Confira o fingerprint e valide ao menos um endereço de recebimento para confirmar que a nova carteira está correta antes de enviar fundos.
6) Envie primeiro uma transação de teste
Antes de migrar o saldo total, envie um valor pequeno da carteira antiga para a nova e confirme o recebimento.
7) Migre todo o saldo restante
Transfira todos os fundos da carteira antiga (potencialmente comprometida) para a nova. Não continue usando a seed antiga após a migração.
Medida temporária para Mk3
Se o Mk3 for o único dispositivo disponível e não houver acesso imediato a um Mk4/Mk5/Q, é possível reduzir a exposição adicionando uma passphrase BIP39 forte e exclusiva como mitigação temporária. Não é solução definitiva. Planeje a migração para um dispositivo não afetado assim que possível.
Por que entropia importa (explicação sem jargão)
A segurança de uma hardware wallet depende da aleatoriedade usada para criar a seed, que é a "chave mestra" de onde derivam todos os endereços. Com entropia insuficiente, o conjunto de seeds possíveis cai drasticamente: em vez de 1 em 2¹²⁸ possibilidades, a seed passa a ser 1 em aproximadamente 2⁴⁰ ou 2⁷². Esse espaço menor pode ser explorado por um adversário sofisticado com recursos computacionais.
A airgap e a resistência a violação física do hardware Coldcard continuam valendo, mas não compensam uma base criptográfica enfraquecida na geração da seed.
Fontes oficiais e cuidados
Consulte os comunicados da Coinkite (incluindo o aviso para Mk3 e o material técnico) e confirme informações apenas por canais oficiais. Evite instruções de perfis em redes sociais que aleguem suporte e não aceite ajuda de terceiros para "recuperação" ou migração.
Resumo
A falha de entropia da Coldcard é uma vulnerabilidade séria e tecnicamente complexa e, com base nas evidências on-chain disponíveis, já teria resultado no roubo de aproximadamente US$ 38,2 milhões em Bitcoin de carteiras afetadas. O defeito decorre de um bug de firmware que usou silenciosamente um gerador de números pseudoaleatórios de software em vez do RNG de hardware, produzindo seeds com ~40 bits (Mk3) ou ~72 bits (Mk4/Mk5/Q) de segurança efetiva, abaixo do padrão de 128 bits.
Se você tem uma Coldcard e gerou a seed em firmware afetado sem rolagens de dados ou sem passphrase forte, seus fundos podem estar em risco agora. A ação recomendada é imediata: atualizar firmware, gerar uma nova seed e migrar os fundos.
FAQ
O que é a falha de entropia da Coldcard?
Bug de firmware que levou dispositivos Coldcard a usar um PRNG de software em vez do TRNG de hardware durante a geração da seed, resultando em ~40 bits (Mk3) ou ~72 bits (Mk4/Mk5/Q) em vez do padrão de 128 bits.
Minha Coldcard é afetada?
Mk3 com firmware 4.0.1 até 5.0.3: risco alto. Mk4, Mk5 e Q com firmware anterior ao hotfix mais recente: também afetados. TAPSIGNER, OPENDIME e SATSCARD não são afetados.
Atualizar o firmware corrige minha seed atual?
Não. Atualização não corrige seeds existentes. É necessário gerar uma nova seed no firmware atualizado e migrar todos os fundos.
Para qual firmware devo atualizar?
Mk4/Mk5: 5.6.0 ou superior. Q: 1.5.0Q ou superior. Mk3 não tem correção; use passphrase BIP39 forte como medida temporária e planeje migrar para dispositivo não afetado.