Ledger alerta: ataque de US$ 116 mi à Coldcard expõe como IA amplia falhas em carteiras

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

O executivo da Ledger Ian Rogers afirma que o roubo de US$ 116 milhões em carteiras Coldcard mostra como a inteligência artificial pode amplificar falhas na geração de aleatoriedade fraca — em vez de provar que carteiras de hardware ou a autocustódia sejam, por natureza, inseguras.

Principais pontos:

  • Uma falha na geração de sementes da Coldcard reduziu a entropia efetiva para cerca de 40 bits em dispositivos antigos e aproximadamente 72 bits em modelos mais novos afetados.
  • A TRM Labs aponta que ondas de ataques iniciadas em 30 de julho drenaram cerca de 1.816 Bitcoin (BTC), equivalentes a quase US$ 116 milhões.
  • Rogers argumenta que a IA reduz o custo de encontrar brechas, enquanto agentes autônomos criam novos riscos quando passam a ter acesso a credenciais e outros segredos.

Falha em carteira de Bitcoin

A imprensa noticiou em 12 de agosto que Rogers, chief human agency officer da Ledger, rechaçou a tese de que o incidente revelaria uma fragilidade estrutural das carteiras de hardware. Para ele, o problema central está na má qualidade da aleatoriedade e na capacidade das ferramentas de IA de vasculhar, de forma mais eficiente, sistemas vulneráveis.

A fabricante da Coldcard, Coinkite, informou que um problema de firmware introduzido em 2021 fez com que a geração de sementes recorresse a um gerador de números pseudoaleatórios em software, em vez do caminho de hardware previsto. Estimativas preliminares indicam entropia efetiva próxima de 40 bits em dispositivos Mk2 e Mk3 afetados e cerca de 72 bits nos modelos mais recentes impactados.

Segundo a TRM Labs, em relatório publicado, quatro ondas coordenadas de ataques drenaram aproximadamente 1.816 BTC de mais de 5.200 endereços, com prejuízos avaliados em torno de US$ 116 milhões. A Ledger ressalta que suas carteiras geram entropia por meio de um gerador de números verdadeiramente aleatórios em hardware, embutido em um Secure Element certificado, sem recorrer a fallback em software.

Leia também: XRP cai abaixo de US$ 1 enquanto “baleias” acumulam 380 milhões de tokens

O alerta de Ian Rogers

Rogers afirma que a IA está mudando o cenário de ameaças em três frentes: oferece ferramentas mais poderosas para descoberta de vulnerabilidades, acelera o ciclo de desenvolvimento de software e amplia o número de agentes de IA com acesso a sistemas sensíveis.

O terceiro risco extrapola o universo das carteiras de cripto, já que agentes corporativos podem lidar com e‑mails, credenciais, dados de pagamento e comunicações internas.

Ele comparou o controle de acesso de agentes de IA à decisão de quando um pai deve entregar as chaves do carro a um adolescente, defendendo que o contexto defina quando um agente pode acionar permissões sensíveis. Segundo Rogers, a Ledger está desenvolvendo ferramentas que separam a capacidade operacional de um agente sobre a carteira do controle direto das chaves privadas.

“Independentemente de onde seus ativos estejam guardados, você deve se interessar pelo nível de segurança que os protege”, disse Rogers à Bloomberg.

A Ledger já havia levantado alertas semelhantes sobre aleatoriedade no passado. Sua equipe de segurança Donjon reportou à Trust Wallet uma falha na extensão de navegador em novembro de 2022, após identificar que a entropia das sementes havia caído para 32 bits.

Próximo texto: Chefe do Apple Pay, Jennifer Bailey, se aposenta após 25 anos na empresa

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev é o Head of Content na Yellow.com, tendo reportado sobre cripto nos últimos 10 anos. Ele se especializa em artigos aprofundados de Research e Learn, com foco em reportagens analíticas, contexto de mercado e nas grandes forças que moldam o universo cripto, desde a era da IA e tecnologias de segurança até a inovação em fintech. Ele acredita que tudo o que é digital em breve superará tudo o que é analógico e está trabalhando arduamente para ajudar a tornar isso realidade.

Disclaimer e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e baseiam-se na opinião do autor. Não constituem aconselhamento financeiro, de investimento, legal ou fiscal. Os ativos de criptomoeda são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou deter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou executivos. Sempre conduza a sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Ledger alerta: ataque de US$ 116 mi à Coldcard expõe como IA amplia falhas em carteiras | Yellow