Pular para o conteúdo principal
VerticeCripto

Falha Crítica em Carteiras Coldcard Expõe Seeds de Bitcoin e Gera Perdas de US$ 70 Milhões

Por Redação VerticeCripto
4 min de leitura
Altcoins
Compartilhar:
Ilustração editorial sobre altcoins: Falha Crítica em Carteiras Coldcard Expõe Seeds de Bitcoin e Gera Perdas de US$ 70 Milhões

Uma vulnerabilidade grave na geração de seeds de carteiras de hardware Coldcard, fabricadas pela Coinkite, resultou no roubo de mais de US$ 70 milhões em Bitcoin. A falha comprometeu a segurança de chaves privadas em modelos Mk3, Mk4, Mk5 e Q, afetando usuários que não utilizaram métodos de entropia adicionais, como rolagens de dados.

A Coinkite reconheceu o problema e orientou os usuários a moverem seus fundos imediatamente. O incidente, que começou a ser investigado na quinta-feira, expôs que as seeds de carteiras geradas desde março de 2021, a partir da versão de firmware 4.0.1, podem ter sido criadas com aleatoriedade insuficiente, tornando-as suscetíveis a ataques de força bruta.

Contexto e Detalhes da Vulnerabilidade

A Coinkite admitiu que um bug de firmware nos dispositivos Coldcard Mk3, a partir da versão 4.0.1 lançada em março de 2021, fez com que a geração de seeds recorresse a um gerador de números pseudo-aleatórios (PRNG) fraco. Este PRNG de software foi utilizado em vez do gerador de números aleatórios verdadeiros (TRNG) baseado em hardware, que deveria garantir a segurança.

O resultado foi a produção de seeds com apenas cerca de 40 bits de entropia, muito abaixo dos 128 bits esperados. Essa redução significativa na aleatoriedade tornou as chaves privadas de muitas carteiras de assinatura única previsíveis o suficiente para serem descobertas por atacantes, especialmente aquelas criadas sem rolagens de dados ou uma passphrase (frase-senha) robusta do BIP-39.

Inicialmente, 594,5 Bitcoins, avaliados em mais de US$ 35,7 milhões, foram movidos de endereços de assinatura única na quinta-feira. Posteriormente, mais carteiras foram drenadas, elevando o total para 1.082,65 Bitcoins, o que representa mais de US$ 70 milhões em perdas, conforme dados da Galaxy Research e engenheiros da empresa de pagamentos Block.

Usuários afetados relataram em redes sociais que seus Bitcoins, intocados desde 2021, foram subitamente transferidos. Engenheiros do ecossistema Bitcoin confirmaram que os produtos Coldcard Mk3 apresentavam “entropia defeituosa na geração de carteiras”, indicando a falta de aleatoriedade real na criação das seedphrases. Kevin Loaec, CEO da empresa de segurança Bitcoin Wizardsardine, alertou que “cada mnemônico gerado [via Coldcard] desde 2021 será público nos próximos dias”.

Impacto no Brasil e Segurança do Investidor

Para o investidor brasileiro de criptomoedas, a falha nas carteiras Coldcard serve como um alerta crítico sobre os riscos inerentes à autocustódia. Muitos entusiastas e investidores experientes no Brasil optam por carteiras de hardware para proteger seus ativos digitais, incluindo Bitcoin, buscando maior controle e segurança fora das exchanges.

Este incidente reforça a importância de uma pesquisa aprofundada (DYOR – Do Your Own Research) ao escolher qualquer dispositivo de segurança para criptoativos. A confiança em um hardware wallet não deve ser cega; é fundamental entender como o dispositivo gera e protege as chaves privadas. Para usuários brasileiros que possuem uma Coldcard, a recomendação da Coinkite é clara: mover os fundos para uma nova carteira gerada com entropia comprovadamente segura ou para uma exchange de confiança, e gerar uma nova seed no dispositivo atualizado, utilizando 50 rolagens de dados para garantir a aleatoriedade.

Embora a falha não tenha um impacto direto na regulação de criptoativos no Brasil, como as diretrizes da CVM ou o Banco Central, ela sublinha a necessidade de vigilância constante no mercado. A Lei 14.478/2022, o marco legal das criptomoedas no país, busca trazer mais segurança e clareza ao setor, mas a responsabilidade pela segurança de ativos em autocustódia recai sobre o próprio investidor. Incidentes como este reforçam a importância de práticas de segurança robustas para evitar perdas financeiras significativas.

Próximos Passos e O Que Observar

A Coinkite e outros engenheiros do espaço Bitcoin continuam investigando as drenagens de fundos que, segundo relatos, ainda estavam ocorrendo no momento da publicação. Os usuários devem acompanhar de perto os comunicados oficiais da Coinkite para obter as últimas orientações e atualizações de firmware. A transparência e a rapidez na resposta da empresa serão cruciais para restaurar a confiança da comunidade.

Este evento provavelmente levará a um escrutínio maior sobre os métodos de geração de seeds e a segurança de outros fabricantes de carteiras de hardware. A comunidade cripto deve observar as discussões técnicas e as melhores práticas que emergirão deste incidente, que podem incluir a adoção de padrões mais rigorosos para a geração de entropia em dispositivos de segurança. A volatilidade do Bitcoin, que no momento registra uma variação de -2.90% em 24h, negociado a US$ 62.893,00, e um índice de Fear & Greed em 25/100 (Extreme Fear), demonstra a imprevisibilidade do mercado, onde a segurança dos ativos é uma prioridade constante.

Aviso: Este conteúdo é informativo e não constitui aconselhamento financeiro. Sempre faça sua própria pesquisa antes de investir em criptomoedas.

Leia Também