Novo ataque ao Coldcard ganha força e possível quarta vaga já afeta 462 carteiras

A new Bitcoin sweep linked to the Coldcard flaw reaches 462 suspected victim addresses (Image: Shutterstock)
A new Bitcoin sweep linked to the Coldcard flaw reaches 462 suspected victim addresses (Image: Shutterstock)

Uma suspeita de quarta vaga de ataques drenou quase 389 Bitcoin (BTC) de 462 endereços associados à falha de firmware do Coldcard, informou a Galaxy Research nesta segunda-feira.

Principais pontos:

  • Investigadores identificaram 218 transações que movimentaram cerca de 388,93 BTC a partir de 462 endereços apontados como potenciais vítimas.
  • As vagas anteriores, já confirmadas, tinham retirado 1.367,05 BTC de 4.585 endereços, o equivalente a cerca de 88,6 milhões de dólares.
  • A Coldcard suspendeu envios, destruiu o stock vulnerável e orientou os utilizadores a gerar novas seeds antes de transferirem os fundos.

Varredura às carteiras Bitcoin do Coldcard

Alex Thorn, diretor de research da Galaxy Research, detetou 218 transações entre os blocos 960.778 e 960.792 que moveram 388,93 BTC a partir de 462 endereços suspeitos de serem de vítimas. A atividade decorreu ao longo de cerca de duas horas e meia. As varreduras registaram uma média de 13,8 transações por bloco, cerca de 45 vezes acima do ritmo pré-incidente de 0,3, com parte dos fundos já a chegar a carteiras de “segundo salto”.

“É muito provável que sejam vítimas do Coldcard”, afirmou Thorn, acrescentando que o padrão das transações lhe dava “elevado grau de confiança” de que uma nova vaga coordenada estava em curso. No momento em que emitiu o alerta, na manhã de segunda-feira, a alegada quarta vaga ainda não estava formalmente confirmada.

Segundo Thorn, transações com características semelhantes continuavam na mempool do Bitcoin com a opção replace-by-fee ativada, mecanismo que permite substituir um pagamento não confirmado por outro com comissão mais elevada. Esta funcionalidade pode permitir que uma vítima supere a oferta de um atacante antes de os mineiros confirmarem qualquer uma das transações.

No domingo, a Coldcard anunciou que suspendeu os envios e destruiu todo o inventário que ainda continha o firmware com a falha. O software corrigido protege apenas as seeds geradas após a atualização, o que obriga os utilizadores expostos a criar uma seed totalmente nova e a mover os respetivos fundos. A empresa pediu às vítimas que mantenham os dispositivos afetados, enquanto a equipa jurídica coordena diligências com as autoridades.

Também leia: Astra versus Claude Opus 5: uma divide o problema, a outra mantém o contexto

Risco nas carteiras de Bitcoin

A Onchain Lens estima em 88,6 milhões de dólares as perdas confirmadas nas três primeiras vagas de ataque. Um investidor canadiano terá perdido 1,6 milhões de dólares em poucos minutos.

Changpeng Zhao, fundador da Binance conhecido como CZ, alertou que até hardware wallets consolidadas podem conter bugs e sugeriu a diversificação das reservas por vários dispositivos. Reconheceu, contudo, que espalhar fundos acarreta um conjunto diferente de riscos operacionais.

A Coldcard afirmou que outros fabricantes de hardware wallets, investigadores e especialistas em autocustódia disponibilizaram recursos para apoiar a resposta ao incidente.

A equipa declarou estar “empenhada em trabalhar com o setor de forma mais ampla daqui em diante”, um compromisso que poderá influenciar futuras práticas de teste e de divulgação de vulnerabilidades em carteiras.

A primeira grande varredura, em 30 de julho, drenou 1.082,65 BTC de 1.196 endereços em apenas 41 minutos. Duas vagas subsequentes elevaram as perdas confirmadas para 1.367,05 BTC, espalhadas por 4.585 endereços. A Coldcard sublinhou que Satscard, Opendime e Tapsigner utilizam bases de código distintas e não foram afetadas.

A seguir: Porque é que o Ethereum retém apenas 4,9% do que as suas aplicações realmente geram

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza é um jornalista financeiro experiente, com ampla atuação na cobertura de criptomoedas e tecnologia blockchain. Ele já contribuiu para a Benzinga e a Cointelegraph, entre outras publicações, reportando sobre tendências emergentes, o cenário regulatório e muito mais. Você pode encontrá-lo em @murtuza_merc no Twitter e mmerchant001 no Telegram. Divulgação: Murtuza possui ATOM, AKT, TIA, INJ e OSMO.

Disclaimer e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e baseiam-se na opinião do autor. Não constituem aconselhamento financeiro, de investimento, legal ou fiscal. Os ativos de criptomoeda são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou deter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou executivos. Sempre conduza a sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Novo ataque ao Coldcard ganha força e possível quarta vaga já afeta 462 carteiras | Yellow