Coinkite emitiu um alerta para usuários de Coldcard Mk3 moverem seus fundos após a varredura de 594,5 Bitcoin (BTC) de 500 endereços e a descoberta de evidências de geração fraca de seeds.
Principais pontos:
- Cada versão de firmware do Mk3 desde a 4.0.1 pode ter gerado seeds vulneráveis.
- Usuários de Mk4, Mk5 e Q com firmware antigo precisam atualizar os dispositivos, criar novas seeds e migrar os fundos.
- Nenhuma carteira multisig ou Taproot aparece entre as vítimas reportadas.
Risco nas seeds do Coldcard
A Coinkite informou em um comunicado de segurança que todas as versões de firmware do Mk3 a partir da 4.0.1, lançada em março de 2021, sofrem com um problema de entropia ligado às seeds geradas pelo próprio dispositivo. Seeds criadas em Mk4 e Mk5 antes da versão 5.6.0, ou em Q antes da 1.5.0Q, também enfrentam risco grave.
Segundo a empresa, as seeds afetadas têm cerca de 72 bits de entropia, bem abaixo dos 128 bits esperados, ainda que o impacto varie conforme o modelo. TAPSIGNER, OPENDIME e SATSCARD não são afetados porque usam bases de código separadas. Atualizar o firmware não corrige uma seed já existente.
Os usuários devem instalar o firmware corrigido antes de gerar uma seed de substituição, fazer o backup, conferir um endereço de recebimento diretamente no dispositivo e enviar uma pequena transação de teste.
Donos de Mk3 que não tenham outro dispositivo podem, de forma temporária, usar uma passphrase BIP-39 forte e exclusiva, mas a Coinkite segue recomendando a migração para uma seed recém-gerada.
Veja também: ETFs de Bitcoin absorvem US$ 233,1 mi enquanto um único fundo responde pela maior parte
Impacto do roubo de Bitcoin
A Atlas21 relatou que uma operação automatizada varreu 500 endereços de assinatura única entre os blocos 960188 e 960191 em 30 de julho. As transações consumiram 1.324 UTXOs e moveram 594,5 BTC, avaliados em cerca de US$ 38 milhões, com custo de aproximadamente 0,044 BTC em taxas. Nenhum endereço multisig ou Taproot foi identificado.
A perda mediana por vítima foi de 0,41 BTC, enquanto 110 endereços perderam mais de 1 Bitcoin e o maior prejuízo individual chegou a 29,9 BTC. Segundo a Atlas21, o padrão das transações aponta para chaves privadas fracas, geradas no momento da criação das carteiras. O primeiro relato público veio de um usuário cuja seed de 24 palavras foi criada em um Coldcard em 2021 e nunca chegou a ser digitada em um computador.
O episódio é relevante porque o armazenamento offline, por si só, não protege os fundos quando a seed subjacente não possui aleatoriedade suficiente. O alerta da Coinkite atinge carteiras criadas ao longo de mais de cinco anos, deixando os proprietários expostos até que façam a migração, enquanto o preço do Bitcoin permanecia próximo de US$ 64.000 após a varredura.
Leia a seguir: Traders da Polymarket dão 91% de chance para estreia histórica do Homem-Aranha






