Coldcard perde US$ 70 milhões em 41 minutos enquanto CZ alerta: carteiras físicas também falham

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

Uma falha de firmware em carteiras Coldcard permitiu que invasores roubassem US$ 70 milhões em Bitcoin (BTC), levando Changpeng Zhao (CZ) a reforçar que o cold storage, embora mais seguro, não é infalível.

Principais pontos:

  • Pesquisadores rastrearam 1.082,65 BTC drenados de 1.196 carteiras em uma ofensiva de apenas 41 minutos, em 30 de julho.
  • CZ recomendou fracionar o capital em várias carteiras.
  • A fabricante lançou firmware corrigido, mas usuários precisam substituir seeds criadas pelas versões afetadas.

Vazamento de Bitcoin nas carteiras Coldcard

Pesquisadores da Galaxy Research e da Block rastrearam o roubo a partir de 1.196 carteiras em uma varredura que ocorreu entre 1h10 e 1h51 (UTC) de 30 de julho. O total chegou a 1.082,65 BTC, quase o dobro das primeiras estimativas.

Segundo a Galaxy, a atividade se espalhou por seis blocos, com três blocos sem transações relacionadas, indicando que os invasores agruparam transações em lotes. Em nenhum momento houve contato físico com os dispositivos. Até 1º de agosto, os fundos roubados permaneciam concentrados em quatro endereços.

A vulnerabilidade surgiu após uma alteração de software em março de 2021, quando a geração de seeds deixou de usar o gerador de números aleatórios de hardware previsto no projeto e passou a depender de um mecanismo de fallback previsível. A Coinkite estimou que a segurança efetiva caiu para cerca de 40 bits nos dispositivos Mk3 e para algo em torno de 72 bits nos modelos posteriores afetados.

Também leia: SpaceX se prepara para choque de oferta com liberação de 911,5 milhões de ações

O alerta de CZ sobre carteiras físicas

Changpeng Zhao, fundador e ex-CEO da Binance, afirmou que o episódio mostra como um longo histórico operacional não elimina o risco de software. “Mesmo carteiras de hardware podem ter bugs”, escreveu ele. CZ recomendou que usuários distribuam fundos entre várias carteiras, embora tenha reconhecido que essa estratégia cria um novo conjunto de riscos.

A diversificação não é isenta de problemas. Manter mais carteiras exige múltiplos backups e planos de recuperação bem estruturados. Na prática, o investidor troca a redução do risco de concentração por um aumento do risco operacional — erros em anotações, perda de frases de recuperação ou falhas em procedimentos.

A Coinkite liberou firmware corrigido para os modelos Mk3, Mk4, Mk5 e Q. No entanto, a atualização não consegue “curar” uma seed já gerada com entropia fraca. A empresa afirmou que, para esse bug específico, ao menos 50 jogadas de dados privadas eram suficientes para blindar a seed contra a falha. Para os demais usuários potencialmente expostos, a orientação é criar uma nova seed, testá-la com uma transação de valor reduzido e só então migrar o restante dos fundos.

A Block também incluiu o antigo modelo Mk2 entre os potencialmente afetados, embora o comunicado oficial da Coinkite não mencione esse dispositivo. Donos de Coldcard não conseguem testar diretamente se uma seed específica é vulnerável, e os pesquisadores alertam que novas ondas de ataque continuam possíveis enquanto carteiras expostas mantiverem saldo.

A falha passou a integrar o processo de geração de seeds da Coldcard em março de 2021 e permaneceu nos lançamentos impactados até a aplicação de correções emergenciais no fim de julho de 2026. Esse intervalo de cinco anos ajuda a explicar por que o incidente atinge em cheio carteiras antigas, cujos donos viam a longa inatividade como sinônimo de segurança.

Próximo conteúdo: OpenAI apresenta novo modelo Astra a senadores dias antes da adoção de janela de revisão de 30 dias

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala é uma jornalista que cobre notícias de criptomoedas, DeFi, exchanges, trading e análise de mercado. Nos últimos três anos, ela tem se concentrado nas tendências e narrativas que moldam os mercados de ativos digitais, desde movimentos de preço e previsões até desenvolvimentos em exchanges e sinais on-chain. Ela é especializada em reportagens claras que ajudam os leitores a entender o que está acontecendo no mercado e por que isso é importante.

Disclaimer e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e baseiam-se na opinião do autor. Não constituem aconselhamento financeiro, de investimento, legal ou fiscal. Os ativos de criptomoeda são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou deter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou executivos. Sempre conduza a sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Coldcard perde US$ 70 milhões em 41 minutos enquanto CZ alerta: carteiras físicas também falham | Yellow