Exploit no Coldcard Mk3 drena US$ 38 milhões em BTC de 500 carteiras
Resumo de mercado por IA
Um exploit vinculado a uma falha de entropia na geração de seed do Coldcard Mk3 teria permitido o roubo de ~594 BTC (~US$ 38M) de ~500 carteiras em minutos, minando a confiança na autocustódia de Bitcoin e na segurança operacional de carteiras de hardware. Embora passphrases e mitigações via multisig pareçam eficazes, a urgência de migrar fundos eleva os riscos de erro do usuário e de phishing, provavelmente aumentando a cautela no curto prazo em torno das práticas de autocustódia e a fiscalização de provedores de custódia.
Nível de impacto
● Alto
Ativos afetados
BTC/USDT-2.86%
Insight de IA · BTC/USDTInsight de IA
▼ Baixista
Negociar agora
⚠️ Os insights gerados por IA são baseados em conteúdo de notícias e fornecidos apenas para fins informativos. Eles não constituem aconselhamento de investimento nem representam as opiniões da BingX. Investir envolve riscos. Negocie com responsabilidade.
Em 30 de julho, a autocustódia de Bitcoin (BTC) passou por um teste de estresse. Um invasor drenou cerca de 594 BTC, avaliados em mais de US$ 38 milhões, de 500 carteiras Coldcard em aproximadamente 15 a 25 minutos. O episódio chamou atenção por atingir usuários que seguiram as boas práticas: compraram um dispositivo air-gapped reconhecido, nunca inseriram a seed em um computador conectado à internet e mantiveram os fundos parados por anos, ainda assim sofreram perdas.
Investigadores on-chain apontam que o ataque explorou uma falha na geração de seed do Coldcard Mk3. O bug tornava algumas frases de recuperação previsíveis por conta de entropia fraca. Em condições normais, uma carteira de hardware cria a seed com aleatoriedade real. Nesse caso, o defeito reduziu drasticamente o trabalho de adivinhação ao alterar a forma como o sistema selecionava as palavras: em vez de um universo de cerca de 340 undecilhões de combinações, o dispositivo acabava escolhendo entre apenas alguns bilhões. As palavras pareciam legítimas e vinham da lista padrão, mas o espaço de busca ficava muito menor para o invasor.
A Coinkite publicou um comunicado de segurança e recebeu críticas apesar de já ter alertado usuários do Mk3 de que os fundos poderiam não estar seguros. Segundo a empresa, quem utilizava passphrase BIP39 teve risco mínimo. O alerta também indica que seeds geradas em Mk4, Q e Mk5 antes do lançamento do firmware com correção podem ter sido afetadas. No documento, a orientação é clara: "Se você gerou uma seed em um Mk3 após o firmware 4.0.1, seus fundos podem estar em risco."
Outros assinadores de hardware da Coinkite, como TAPSIGNER, OPENDIME e SATSCARD, não foram impactados. A recomendação para usuários de Mk3 é mover os fundos e migrar para uma nova seed gerada em um dispositivo não afetado. A empresa também sugere o uso de uma passphrase BIP39 forte ou de seed criada apenas com dados (dice-only seed). Ainda assim, a necessidade de transferir recursos sob pressão cria novas chances de erro do usuário, phishing e decisões apressadas.
O caso elevou a tensão na comunidade, mas não comprometeu o ecossistema como um todo. A avaliação é que o impacto se concentrou em carteiras singlesig, reforçando a necessidade de camadas adicionais de proteção. Medidas como passphrase, multisig e geração de entropia via dados voltaram ao centro do debate.
Resumo: um atacante explorou uma falha no Coldcard Mk3 e drenou 594 BTC (cerca de US$ 38 milhões) em menos de meia hora. A autocustódia de Bitcoin foi colocada à prova, e carteiras com proteções adicionais, como multisig, seguem mais resilientes.