Ledger alerta que ataque de US$ 116 mi à Coldcard expõe como IA amplifica falhas em carteiras

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

O executivo da Ledger Ian Rogers afirma que o roubo de US$ 116 milhões em carteiras Coldcard evidencia como a inteligência artificial pode amplificar falhas de aleatoriedade fraca — mas não prova que carteiras físicas ou a autodecustódia sejam, por natureza, inseguras.

Principais pontos:

  • Uma falha na geração de seeds da Coldcard reduziu a entropia efetiva para cerca de 40 bits em dispositivos mais antigos e aproximadamente 72 bits em modelos mais novos afetados.
  • A TRM Labs aponta que ondas de ataques iniciadas em 30 de julho drenaram cerca de 1.816 Bitcoin (BTC), avaliados em quase US$ 116 milhões.
  • Rogers argumenta que a IA reduz o custo de encontrar vulnerabilidades, enquanto agentes autônomos criam novos riscos ao obter acesso a credenciais e outros segredos.

Falha em carteira de Bitcoin

A imprensa noticiou em 12 de agosto que Rogers, chief human agency officer da Ledger, rejeitou a interpretação de que o incidente revelaria uma fragilidade estrutural das carteiras de hardware. Para ele, o problema está na baixa qualidade da aleatoriedade e nas ferramentas de IA, que permitem a invasores vasculhar sistemas vulneráveis com muito mais eficiência.

A fabricante da Coldcard, Coinkite, informou que um problema de firmware introduzido em 2021 fez com que a geração de seeds passasse a usar um gerador de números pseudoaleatórios em software, em vez do caminho de hardware projetado. Estimativas preliminares da empresa indicam entropia efetiva próxima de 40 bits em dispositivos Mk2 e Mk3 afetados e em torno de 72 bits nos modelos mais novos impactados.

Segundo a TRM Labs, em relatório publicado, quatro ondas de ataque drenaram aproximadamente 1.816 BTC de mais de 5.200 endereços, em prejuízos perto de US$ 116 milhões. A Ledger afirma que seus dispositivos geram entropia por meio de um hardware de geração verdadeira de números aleatórios (TRNG) dentro de um Secure Element certificado, sem recorrer a fallback em software.

Veja também: XRP cai abaixo de US$ 1 enquanto baleias acumulam silenciosamente 380 milhões de tokens

O alerta de Ian Rogers

Rogers sustenta que a IA está remodelando o ambiente de ameaças em três frentes: fornece a atacantes ferramentas mais poderosas para descoberta de vulnerabilidades, acelera o desenvolvimento de software e multiplica o número de agentes de IA com acesso a sistemas sensíveis.

O terceiro risco extrapola o universo das carteiras de cripto, já que agentes corporativos podem lidar com e‑mails, credenciais, dados de pagamento e comunicações internas.

Ele comparou o controle de acesso de agentes de IA à decisão de um pai sobre quando entregar a chave do carro a um adolescente, argumentando que o contexto deve determinar quando um agente pode usar permissões sensíveis. A Ledger desenvolve ferramentas que separam a capacidade operacional do agente na carteira do controle efetivo sobre as chaves privadas.

“Independentemente de onde seus ativos estejam guardados, você deveria se interessar pelo nível de segurança que os protege”, disse Rogers à Bloomberg.

A Ledger já vinha chamando atenção para problemas de aleatoriedade. Em novembro de 2022, sua equipe de segurança Donjon reportou à Trust Wallet uma falha na extensão de navegador após constatar que a entropia das seeds havia caído para apenas 32 bits.

Leia a seguir: Chefe do Apple Pay, Jennifer Bailey, se aposenta após 25 anos na empresa

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev é o Head of Content na Yellow.com, tendo reportado sobre cripto nos últimos 10 anos. Ele se especializa em artigos aprofundados de Research e Learn, com foco em reportagens analíticas, contexto de mercado e nas grandes forças que moldam o universo cripto, desde a era da IA e tecnologias de segurança até a inovação em fintech. Ele acredita que tudo o que é digital em breve superará tudo o que é analógico e está trabalhando arduamente para ajudar a tornar isso realidade.

Disclaimer e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e baseiam-se na opinião do autor. Não constituem aconselhamento financeiro, de investimento, legal ou fiscal. Os ativos de criptomoeda são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou deter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou executivos. Sempre conduza a sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Ledger alerta que ataque de US$ 116 mi à Coldcard expõe como IA amplifica falhas em carteiras | Yellow