Falha de segurança no Coldcard Mk3 pode expor 594 BTC a risco
A Coinkite emitiu um alerta de segurança para o hardware wallet Coldcard Mk3 após pesquisadores identificarem uma movimentação coordenada de cerca de 594,5 BTC. Os bitcoins teriam saído de 500 endereços de assinatura única (single-signature). A empresa, porém, não confirmou ligação direta entre as transferências e a falha apontada.
Segundo a Coinkite, o risco recai sobre seeds geradas em Coldcard Mk3 com firmware 4.0.1 ou superior. O intervalo potencialmente afetado vai até a versão 5.0.3, último lançamento com suporte ao modelo Mk3. De acordo com uma análise preliminar, os modelos mais novos — Mk4, Q e Mk5 — não são impactados.
O problema estaria relacionado ao processo de geração de seed. Em 31 de julho de 2026, a conta Wu Blockchain citou o alerta e o caso de suposto desvio de 594 BTC. A movimentação observada somou 594,48 BTC, estimados em cerca de US$ 38 milhões aos preços atuais. O usuário Rob1Ham, no X, relatou que as moedas se deslocaram nos blocos do Bitcoin 960188 a 960191. Ainda assim, pesquisadores não confirmaram que os esvaziamentos tenham ocorrido por conta dessa vulnerabilidade.
Especialistas em segurança discutem a possibilidade de baixa entropia (aleatoriedade fraca) durante a criação da seed, embora a causa exata siga em apuração. O desenvolvedor de Bitcoin James O'Beirne recomendou que usuários com carteiras de chave única geradas em Mk3 afetados entre 2021 e 2023 migrem os fundos rapidamente. Ele também citou medidas adicionais de proteção, como uso de passphrase, seeds geradas com dados e configurações multisig.
Como orientação prática, a Coinkite recomenda que usuários possivelmente expostos criem uma nova carteira com uma passphrase BIP39 forte e transfiram os fundos para novos endereços, verificando backups e endereços antes de concluir a migração. A empresa também alerta que migrações feitas às pressas podem criar novos riscos.
Para usuários avançados, a Coinkite aponta a opção de gerar uma seed substituta em firmwares específicos do Mk3 por um método dedicado com lançamentos de dados, evitando depender do gerador de números aleatórios do dispositivo. O procedimento exige pelo menos 99 lançamentos independentes para compor a aleatoriedade.
O caso segue sob revisão enquanto a Coinkite investiga a causa técnica. Pesquisadores on-chain também analisam se outras transações podem estar relacionadas ao mesmo evento.
Aviso: este texto tem caráter informativo e não constitui recomendação de investimento. A CoinCryptoNewz não se responsabiliza por perdas. Faça sua própria pesquisa antes de tomar decisões financeiras.