Suposto hack de Coldcard pode elevar perdas potenciais em Bitcoin para perto de US$ 114 milhões
Um suposto ataque envolvendo a Coldcard, carteira de hardware de Bitcoin da Coinkite, pode levar as perdas potenciais para perto de US$ 114 milhões. A estimativa ganhou força com indícios de uma possível quarta rodada de varreduras (sweeps) em carteiras vulneráveis, reacendendo dúvidas sobre a geração de seeds em aparelhos mais antigos.
O que se sabe até agora
O caso está ligado a uma falha na forma como frases-semente (seed phrases) eram geradas em determinados modelos antigos. A Coinkite publicou um aviso de geração de seed voltado a usuários da Coldcard Mk3, detalhando o risco. A questão também foi citada em cobertura relacionada, como o texto "Coldcard Exploit Highlighted in August 2 Hodler's Digest".
Segundo uma análise de engenharia da Block, o problema técnico envolve um fallback previsível do gerador de números aleatórios combinado a um "32bit reseed" no firmware da Coldcard. Uma fonte de entropia enfraquecida pode tornar chaves privadas mais suscetíveis a serem deduzidas por atacantes.
O episódio segue em andamento. No quinto dia após o exploit vir a público, valores continuaram a se mover a partir de carteiras afetadas enquanto a investigação prosseguia. A atribuição do ataque e o total final ainda não foram confirmados.
Por que as perdas podem se aproximar de US$ 114 milhões
O número de US$ 114 milhões é tratado como potencial, não como perda confirmada. Reportagens apontam que as perdas associadas a carteiras Coldcard podem chegar perto desse patamar com a possível quarta varredura de carteiras vulneráveis, de acordo com a CoinDesk.
A estimativa reflete a exposição de carteiras cujas seeds teriam sido geradas com entropia fraca, e não um balanço único e verificado de fundos efetivamente roubados. Como as varreduras ocorrem em ondas, o total pode mudar conforme novos endereços sejam drenados ou identificados. Recuperações, congelamentos ou movimentações atribuídas incorretamente também podem alterar o número final para cima ou para baixo.
Impacto para usuários de Coldcard e para a autocustódia em Bitcoin
Para usuários, o ponto central é verificar se a seed foi criada em firmware afetado. Após o relato de roubo de 594 BTC, a Coinkite orientou detentores de Coldcard Mk3 a checar a geração do dispositivo e, em caso de risco, transferir os fundos para uma nova seed criada de forma segura.
O incidente atinge diretamente a reputação da Coldcard, já que carteiras de hardware são vendidas com base na promessa de geração robusta de chaves e segurança em cold storage. Uma falha na camada de entropia compromete o principal alicerce do produto.
Um registro das varreduras feito por um perfil ganhou atenção na comunidade, incluindo uma publicação de @intangiblecoins no X mencionada nas discussões sobre os esvaziamentos em curso.
A lição mais ampla recai sobre a narrativa da autocustódia: manter as próprias chaves reduz risco de contraparte, mas transfere toda a dependência para a correção do dispositivo e do firmware. O episódio se soma a outros casos de falhas de custódia, como o alerta recente da ZeroStack sobre risco de sobrevivência após uma perda de US$ 82,5 milhões, destacando como detalhes de implementação podem ter impacto financeiro real.
Aviso legal: este texto tem caráter informativo e não constitui recomendação financeira ou de investimento. Mercados de criptomoedas e ativos digitais envolvem riscos elevados. Faça sua própria pesquisa antes de tomar decisões.