Connect with us

Criptomoedas

Falha silenciosa na COLDCARD já custou US$ 88,6 milhões em Bitcoin

Publicado

em

Coldcard

Uma falha na carteira física COLDCARD, apontada por especialistas como uma das mais seguras do mercado, drenou cerca de US$ 88,6 milhões em Bitcoin — próximo de R$ 450 milhões. A descoberta contraria a crença de que dispositivos offline estariam blindados contra esse tipo de ataque.

Pesquisadores identificaram indícios de que criminosos exploraram um erro na geração da frase de recuperação, a seed, usada por algumas unidades do aparelho. O episódio reacende a desconfiança em torno da segurança cripto, num setor que já vinha de outros baques recentes no setor cripto, como o encerramento das operações da BitMEX.

A COLDCARD funciona desconectada da internet. Por isso, boa parte dos usuários considerava esse tipo de invasão praticamente descartada.

Uma falha na hora de gerar a seed

Os criminosos não abriram nem invadiram fisicamente as carteiras das vítimas. Nada disso foi necessário.

O problema teria surgido no momento da configuração — quando o dispositivo cria a seed, conjunto de palavras que funciona como chave mestra para todos os fundos guardados nele. Em algumas versões do sistema, essa frase pode não ter sido gerada com aleatoriedade suficiente. Resultado: ficou mais fácil para os atacantes reproduzirem as combinações e localizarem carteiras com saldo disponível na rede.

Um sistema caça carteiras vulneráveis sozinho

Informações indicam que os hackers montaram uma ferramenta capaz de varrer sozinha o histórico da blockchain em busca de endereços vulneráveis. Ao encontrar saldo, o valor era movido quase na hora para carteiras sob controle dos próprios criminosos.

Milhares de transações seguiram o mesmo padrão. Poucos segundos entre a descoberta e a transferência — o que, para os investigadores, é praticamente uma assinatura de automação.

Atualizar o aparelho pode não ser suficiente

Vale um esclarecimento: a falha não está no protocolo do Bitcoin, e sim no software usado por parte das unidades da COLDCARD para criar a seed durante a configuração inicial.

A fabricante Coinkite já lançou uma correção. O detalhe é que quem configurou o dispositivo enquanto a versão vulnerável estava ativa continua exposto, mesmo depois de atualizar o firmware — a seed comprometida já existe, e nenhuma atualização futura apaga isso.

A recomendação de especialistas é direta: gerar uma seed nova em um dispositivo já corrigido e transferir os Bitcoins para esse novo endereço o quanto antes. Atualizar sem trocar a seed resolve a porta de entrada, mas deixa a chave antiga — já potencialmente conhecida por terceiros — em uso.

Compartilhar:

Adicione Money Invest como fonte preferecial no google

Siga Money Invest no Google News

Assunto do Momento

Acompanhe

Tendência


As publicações no site Money Invest têm um caráter meramente informativo, servindo como boletins de divulgação, e não devem ser interpretadas como recomendações de investimento. Leia mais

Mercado de Criptomoedas, Bolsa de Valores. Money Invest: O futuro do dinheiro.

2018 - 2026 - Money Invest - Todos os direitos reservados