Quarta onda de ataque à Coldcard ganha força e já atinge 462 carteiras Bitcoin

A new Bitcoin sweep linked to the Coldcard flaw reaches 462 suspected victim addresses (Image: Shutterstock)
A new Bitcoin sweep linked to the Coldcard flaw reaches 462 suspected victim addresses (Image: Shutterstock)

Uma possível quarta onda de ataques movimentou quase 389 Bitcoin (BTC) a partir de 462 endereços ligados à falha de firmware da Coldcard, informou a Galaxy Research nesta segunda-feira.

Principais pontos:

  • Pesquisadores identificaram 218 transações que moveram cerca de 388,93 BTC de 462 endereços suspeitos de vítimas.
  • Ondas anteriores já haviam drenado 1.367,05 BTC de 4.585 endereços, o equivalente a aproximadamente US$ 88,6 milhões.
  • A Coldcard interrompeu envios, destruiu estoques vulneráveis e orientou usuários a gerar novas seeds antes de mover os fundos.

“Sweep” de Bitcoin na Coldcard

Alex Thorn, chefe de pesquisa da Galaxy Research, identificou 218 transações entre os blocos 960.778 e 960.792 que transferiram 388,93 BTC de 462 endereços apontados como possíveis vítimas. A movimentação ocorreu em cerca de 2,5 horas.

As varreduras (“sweeps”) tiveram média de 13,8 por bloco — aproximadamente 45 vezes a taxa anterior ao incidente, de 0,3 — e parte dos recursos já havia seguido para carteiras de “segundo salto” (second-hop wallets).

“São provavelmente vítimas da Coldcard”, afirmou Thorn, destacando que o padrão das transações lhe dava “alta confiança” de que uma nova onda coordenada de ataque estava em andamento. A suspeita de uma quarta onda ainda não havia sido oficialmente confirmada quando o alerta foi publicado na manhã de segunda-feira.

Thorn observou que transações semelhantes continuavam na mempool do Bitcoin com a função replace-by-fee (RBF) ativada, que permite substituir uma transação não confirmada por outra com taxa mais alta. Esse mecanismo pode permitir que a vítima supere o lance do atacante antes de os mineradores confirmarem qualquer uma das transações.

No domingo, a Coldcard informou que interrompeu todos os envios e destruiu o estoque remanescente com firmware vulnerável. O software corrigido protege apenas seeds geradas após a instalação, de modo que usuários expostos precisam criar uma nova seed e então migrar seus fundos. A empresa pediu que as vítimas mantenham os dispositivos afetados enquanto sua equipe jurídica coordena ações com autoridades.

Veja também: Astra versus Claude Opus 5: uma divide o problema, outra mantém o contexto

Risco nas carteiras de Bitcoin

A Onchain Lens estima que as perdas confirmadas nas três primeiras ondas chegam a US$ 88,6 milhões. Um investidor canadense teria perdido US$ 1,6 milhão em questão de minutos.

Changpeng Zhao, fundador da Binance conhecido como CZ, alertou que até hardware wallets consolidadas podem conter bugs e sugeriu distribuir os ativos entre vários dispositivos. Ele reconheceu, porém, que fragmentar os saldos traz um conjunto diferente de riscos operacionais.

Segundo a Coldcard, fabricantes de hardware wallets, pesquisadores e especialistas em autocustódia ofereceram suporte enquanto a empresa reage ao incidente.

A equipe afirmou estar “comprometida em trabalhar com o restante do setor daqui em diante”, um compromisso que pode influenciar práticas de teste e divulgação de vulnerabilidades em carteiras.

O primeiro grande “sweep”, em 30 de julho, drenou 1.082,65 BTC de 1.196 endereços em apenas 41 minutos. Duas ondas posteriores elevaram as perdas confirmadas para 1.367,05 BTC, distribuídos por 4.585 endereços. A Coldcard reiterou que Satscard, Opendime e Tapsigner utilizam bases de código distintas e não foram afetados.

Leia em seguida: Por que o Ethereum fica com apenas 4,9% do que seus apps realmente faturam

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza é um jornalista financeiro experiente, com ampla vivência na cobertura de criptomoedas e tecnologia blockchain. Ele já contribuiu para a Benzinga e a Cointelegraph, entre outras publicações, reportando sobre tendências emergentes, o cenário regulatório e muito mais. Você pode encontrá-lo em @murtuza_merc no Twitter e como mmerchant001 no Telegram. Disclosure: Murtuza holds ATOM, AKT, TIA, INJ, and OSMO.

Isenção de responsabilidade e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e são baseadas na opinião do autor. Elas não constituem aconselhamento financeiro, de investimento, jurídico ou tributário. Ativos de criptomoedas são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou manter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou seus executivos. Sempre conduza sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.