Uma possível quarta onda de ataques movimentou quase 389 Bitcoin (BTC) a partir de 462 endereços ligados à falha de firmware da Coldcard, informou a Galaxy Research nesta segunda-feira.
Principais pontos:
- Pesquisadores identificaram 218 transações que moveram cerca de 388,93 BTC de 462 endereços suspeitos de vítimas.
- Ondas anteriores já haviam drenado 1.367,05 BTC de 4.585 endereços, o equivalente a aproximadamente US$ 88,6 milhões.
- A Coldcard interrompeu envios, destruiu estoques vulneráveis e orientou usuários a gerar novas seeds antes de mover os fundos.
“Sweep” de Bitcoin na Coldcard
Alex Thorn, chefe de pesquisa da Galaxy Research, identificou 218 transações entre os blocos 960.778 e 960.792 que transferiram 388,93 BTC de 462 endereços apontados como possíveis vítimas. A movimentação ocorreu em cerca de 2,5 horas.
As varreduras (“sweeps”) tiveram média de 13,8 por bloco — aproximadamente 45 vezes a taxa anterior ao incidente, de 0,3 — e parte dos recursos já havia seguido para carteiras de “segundo salto” (second-hop wallets).
“São provavelmente vítimas da Coldcard”, afirmou Thorn, destacando que o padrão das transações lhe dava “alta confiança” de que uma nova onda coordenada de ataque estava em andamento. A suspeita de uma quarta onda ainda não havia sido oficialmente confirmada quando o alerta foi publicado na manhã de segunda-feira.
Thorn observou que transações semelhantes continuavam na mempool do Bitcoin com a função replace-by-fee (RBF) ativada, que permite substituir uma transação não confirmada por outra com taxa mais alta. Esse mecanismo pode permitir que a vítima supere o lance do atacante antes de os mineradores confirmarem qualquer uma das transações.
No domingo, a Coldcard informou que interrompeu todos os envios e destruiu o estoque remanescente com firmware vulnerável. O software corrigido protege apenas seeds geradas após a instalação, de modo que usuários expostos precisam criar uma nova seed e então migrar seus fundos. A empresa pediu que as vítimas mantenham os dispositivos afetados enquanto sua equipe jurídica coordena ações com autoridades.
Veja também: Astra versus Claude Opus 5: uma divide o problema, outra mantém o contexto
Risco nas carteiras de Bitcoin
A Onchain Lens estima que as perdas confirmadas nas três primeiras ondas chegam a US$ 88,6 milhões. Um investidor canadense teria perdido US$ 1,6 milhão em questão de minutos.
Changpeng Zhao, fundador da Binance conhecido como CZ, alertou que até hardware wallets consolidadas podem conter bugs e sugeriu distribuir os ativos entre vários dispositivos. Ele reconheceu, porém, que fragmentar os saldos traz um conjunto diferente de riscos operacionais.
Segundo a Coldcard, fabricantes de hardware wallets, pesquisadores e especialistas em autocustódia ofereceram suporte enquanto a empresa reage ao incidente.
A equipe afirmou estar “comprometida em trabalhar com o restante do setor daqui em diante”, um compromisso que pode influenciar práticas de teste e divulgação de vulnerabilidades em carteiras.
O primeiro grande “sweep”, em 30 de julho, drenou 1.082,65 BTC de 1.196 endereços em apenas 41 minutos. Duas ondas posteriores elevaram as perdas confirmadas para 1.367,05 BTC, distribuídos por 4.585 endereços. A Coldcard reiterou que Satscard, Opendime e Tapsigner utilizam bases de código distintas e não foram afetados.
Leia em seguida: Por que o Ethereum fica com apenas 4,9% do que seus apps realmente faturam






