Coinkite emitiu um alerta urgente para utilizadores da Coldcard Mk3, recomendando a migração imediata de fundos após uma varredura de 594,5 Bitcoin (BTC) a partir de 500 endereços e da descoberta de evidências de geração fraca de seeds.
Principais pontos:
- Todas as versões de firmware da Mk3 desde a 4.0.1 podem ter gerado seeds vulneráveis.
- Utilizadores de Mk4, Mk5 e Q com firmware antigo devem atualizar, criar novas seeds e migrar os fundos.
- Não há carteiras multisig ou Taproot confirmadas entre as vítimas reportadas.
Risco nas seeds da Coldcard
A Coinkite explicou, num comunicado de segurança, que todas as versões de firmware da Mk3 a partir da 4.0.1, lançada em março de 2021, sofrem de um problema de entropia ligado às seeds geradas pelo próprio dispositivo. Seeds criadas na Mk4 e Mk5 antes da versão 5.6.0, ou na Q antes da 1.5.0Q, também enfrentam um risco sério.
Segundo a empresa, as seeds afetadas apresentam cerca de 72 bits de entropia, em vez dos 128 bits esperados, embora o impacto varie consoante o modelo. TAPSIGNER, OPENDIME e SATSCARD não são afetados, uma vez que utilizam bases de código distintas. Atualizar o firmware não corrige uma seed já existente.
A recomendação é instalar o firmware corrigido antes de gerar uma nova seed, fazer o respetivo backup, confirmar um endereço de receção diretamente no dispositivo e enviar primeiro uma transação de teste com um montante reduzido.
Proprietários da Mk3 sem outro hardware wallet podem, de forma temporária, recorrer a uma passphrase BIP-39 robusta e exclusiva. Ainda assim, a Coinkite insiste que a solução adequada é migrar para uma seed completamente nova, gerada sob o firmware corrigido.
Leia também: ETFs de Bitcoin absorvem US$ 233,1 milhões com um único fundo a liderar
Impacto do roubo de Bitcoin
A Atlas21 relatou que uma operação automática drenou 500 endereços single‑sig em blocos entre 960188 e 960191, no dia 30 de julho. As transações consumiram 1.324 UTXOs e movimentaram 594,5 BTC — cerca de 38 milhões de dólares à cotação da altura — com um custo de aproximadamente 0,044 BTC em comissões. Não foram identificados endereços multisig ou Taproot.
A mediana de perdas por vítima foi de 0,41 BTC; 110 endereços perderam mais de um Bitcoin cada, e o maior prejuízo individual chegou a 29,9 BTC. A Atlas21 aponta que o padrão das transações é consistente com chaves privadas fracas, geradas no momento da criação das carteiras. O primeiro relato público veio de um utilizador cuja seed de 24 palavras foi gerada numa Coldcard em 2021 e nunca chegou a ser introduzida num computador.
O caso é especialmente relevante porque o mero armazenamento offline não protege fundos quando a seed subjacente não tem aleatoriedade suficiente. O alerta da Coinkite abrange carteiras criadas ao longo de mais de cinco anos, deixando utilizadores expostos até concluírem a migração — enquanto o preço do Bitcoin se mantinha próximo dos 64.000 dólares após a drenagem.
A seguir: Traders da Polymarket dão 91% de probabilidade a estreia histórica do Homem-Aranha






