Uma suspeita de quarta vaga de ataques drenou quase 389 Bitcoin (BTC) de 462 endereços associados à falha de firmware do Coldcard, informou a Galaxy Research nesta segunda-feira.
Principais pontos:
- Investigadores identificaram 218 transações que movimentaram cerca de 388,93 BTC a partir de 462 endereços apontados como potenciais vítimas.
- As vagas anteriores, já confirmadas, tinham retirado 1.367,05 BTC de 4.585 endereços, o equivalente a cerca de 88,6 milhões de dólares.
- A Coldcard suspendeu envios, destruiu o stock vulnerável e orientou os utilizadores a gerar novas seeds antes de transferirem os fundos.
Varredura às carteiras Bitcoin do Coldcard
Alex Thorn, diretor de research da Galaxy Research, detetou 218 transações entre os blocos 960.778 e 960.792 que moveram 388,93 BTC a partir de 462 endereços suspeitos de serem de vítimas. A atividade decorreu ao longo de cerca de duas horas e meia. As varreduras registaram uma média de 13,8 transações por bloco, cerca de 45 vezes acima do ritmo pré-incidente de 0,3, com parte dos fundos já a chegar a carteiras de “segundo salto”.
“É muito provável que sejam vítimas do Coldcard”, afirmou Thorn, acrescentando que o padrão das transações lhe dava “elevado grau de confiança” de que uma nova vaga coordenada estava em curso. No momento em que emitiu o alerta, na manhã de segunda-feira, a alegada quarta vaga ainda não estava formalmente confirmada.
Segundo Thorn, transações com características semelhantes continuavam na mempool do Bitcoin com a opção replace-by-fee ativada, mecanismo que permite substituir um pagamento não confirmado por outro com comissão mais elevada. Esta funcionalidade pode permitir que uma vítima supere a oferta de um atacante antes de os mineiros confirmarem qualquer uma das transações.
No domingo, a Coldcard anunciou que suspendeu os envios e destruiu todo o inventário que ainda continha o firmware com a falha. O software corrigido protege apenas as seeds geradas após a atualização, o que obriga os utilizadores expostos a criar uma seed totalmente nova e a mover os respetivos fundos. A empresa pediu às vítimas que mantenham os dispositivos afetados, enquanto a equipa jurídica coordena diligências com as autoridades.
Também leia: Astra versus Claude Opus 5: uma divide o problema, a outra mantém o contexto
Risco nas carteiras de Bitcoin
A Onchain Lens estima em 88,6 milhões de dólares as perdas confirmadas nas três primeiras vagas de ataque. Um investidor canadiano terá perdido 1,6 milhões de dólares em poucos minutos.
Changpeng Zhao, fundador da Binance conhecido como CZ, alertou que até hardware wallets consolidadas podem conter bugs e sugeriu a diversificação das reservas por vários dispositivos. Reconheceu, contudo, que espalhar fundos acarreta um conjunto diferente de riscos operacionais.
A Coldcard afirmou que outros fabricantes de hardware wallets, investigadores e especialistas em autocustódia disponibilizaram recursos para apoiar a resposta ao incidente.
A equipa declarou estar “empenhada em trabalhar com o setor de forma mais ampla daqui em diante”, um compromisso que poderá influenciar futuras práticas de teste e de divulgação de vulnerabilidades em carteiras.
A primeira grande varredura, em 30 de julho, drenou 1.082,65 BTC de 1.196 endereços em apenas 41 minutos. Duas vagas subsequentes elevaram as perdas confirmadas para 1.367,05 BTC, espalhadas por 4.585 endereços. A Coldcard sublinhou que Satscard, Opendime e Tapsigner utilizam bases de código distintas e não foram afetadas.
A seguir: Porque é que o Ethereum retém apenas 4,9% do que as suas aplicações realmente geram





