Coldcard perde US$ 70 milhões em 41 minutos enquanto CZ alerta que carteiras físicas também falham

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

Uma falha de firmware em carteiras Coldcard permitiu que invasores roubassem US$ 70 milhões em Bitcoin (BTC), levando Changpeng Zhao (CZ) a alertar que a custódia em hardware não é à prova de falhas.

Principais pontos:

  • Pesquisadores rastrearam 1.082,65 BTC drenados de 1.196 carteiras em uma varredura de 41 minutos em 30 de julho.
  • CZ aconselhou investidores a dividir os fundos entre várias carteiras.
  • A fabricante lançou firmware corrigido, mas usuários precisam substituir seeds criadas por versões afetadas.

Drenagem de Bitcoin em carteiras Coldcard

Pesquisadores da Galaxy Research e da Block rastrearam o roubo em 1.196 carteiras durante uma varredura que ocorreu entre 1h10 e 1h51 (UTC) de 30 de julho. O total chegou a 1.082,65 BTC, quase o dobro das primeiras estimativas.

Segundo a Galaxy, a atividade se espalhou por seis blocos, com três blocos sem qualquer transação relacionada, o que indica que os invasores transmitiram as transações em lotes. Em nenhum momento houve contato físico com os dispositivos. Até 1º de agosto, os fundos permaneciam concentrados em quatro endereços.

A vulnerabilidade surgiu quando, em março de 2021, uma alteração de software desviou a geração de seeds do gerador de números aleatórios de hardware previsto para um mecanismo de fallback previsível. A Coinkite estimou que a segurança efetiva caiu para cerca de 40 bits nos dispositivos Mk3 e para algo em torno de 72 bits nos modelos posteriores afetados.

Veja também: SpaceX se prepara para choque de oferta com liberação de 911,5 milhões de ações

O alerta de CZ sobre carteiras

Changpeng Zhao, fundador e ex-CEO da Binance, afirmou que o caso mostra como um longo histórico de operação não elimina riscos de software. “Até hardware wallets podem ter bugs”, escreveu. Ele recomendou que usuários distribuam o capital entre várias carteiras, ainda que essa estratégia traga novos tipos de risco.

A alternativa está longe de ser perfeita. Mais carteiras significam mais backups, mais rotinas de recuperação e mais pontos de falha operacional. A diversificação reduz o risco de concentração, mas aumenta a chance de erros humanos na gestão das chaves.

A Coinkite liberou firmware corrigido para os modelos Mk3, Mk4, Mk5 e Q, mas a atualização não consegue “consertar” uma seed que já foi gerada de forma fraca. A empresa afirmou que ao menos 50 jogadas de dados privadas são suficientes para blindar a seed contra esse bug específico. Os demais usuários afetados devem criar uma nova seed, testá-la com uma pequena transação e só então migrar o restante dos fundos.

A Block também listou o antigo modelo Mk2 como potencialmente exposto, embora o comunicado oficial da Coinkite não cite esse dispositivo. Donos de carteiras não conseguem testar diretamente se uma seed está vulnerável, e os pesquisadores alertam que novas varreduras podem ocorrer enquanto houver fundos em carteiras expostas.

A falha entrou no processo de geração de seeds da Coldcard em março de 2021 e permaneceu nas versões afetadas até as correções de emergência lançadas no fim de julho de 2026. Esse intervalo de cinco anos ajuda a explicar por que o incidente ameaça carteiras antigas, cujos donos muitas vezes tomaram anos de inatividade como sinônimo de segurança.

Leia a seguir: OpenAI apresenta novo modelo Astra a senadores dias antes da chegada de estrutura de revisão de 30 dias

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala é uma jornalista que cobre notícias sobre cripto, DeFi, exchanges, trading e análise de mercado. Nos últimos três anos, ela tem se concentrado nas tendências e narrativas que moldam os mercados de ativos digitais, desde a ação de preço e previsões até desenvolvimentos em exchanges e sinais on-chain. Ela é especializada em reportagens claras que ajudam os leitores a entender o que está acontecendo no mercado e por que isso é importante.

Isenção de responsabilidade e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e são baseadas na opinião do autor. Elas não constituem aconselhamento financeiro, de investimento, jurídico ou tributário. Ativos de criptomoedas são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou manter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou seus executivos. Sempre conduza sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Coldcard perde US$ 70 milhões em 41 minutos enquanto CZ alerta que carteiras físicas também falham | Yellow