Connect with us

Criptomoedas

Falha silenciosa na COLDCARD já custou US$ 88,6 milhões em Bitcoin

Publicado

em

Coldcard

Uma falha na carteira física COLDCARD, apontada por especialistas como uma das mais seguras do mercado, drenou cerca de US$ 88,6 milhões em Bitcoin — próximo de R$ 450 milhões. A descoberta contraria a crença de que dispositivos offline estariam blindados contra esse tipo de ataque.

Pesquisadores identificaram indícios de que criminosos exploraram um erro na geração da frase de recuperação, a seed, usada por algumas unidades do aparelho. O episódio reacende a desconfiança em torno da segurança cripto, num setor que já vinha de outros baques recentes no setor cripto, como o encerramento das operações da BitMEX.

A COLDCARD funciona desconectada da internet. Por isso, boa parte dos usuários considerava esse tipo de invasão praticamente descartada.

Uma falha na hora de gerar a seed

Os criminosos não abriram nem invadiram fisicamente as carteiras das vítimas. Nada disso foi necessário.

O problema teria surgido no momento da configuração — quando o dispositivo cria a seed, conjunto de palavras que funciona como chave mestra para todos os fundos guardados nele. Em algumas versões do sistema, essa frase pode não ter sido gerada com aleatoriedade suficiente. Resultado: ficou mais fácil para os atacantes reproduzirem as combinações e localizarem carteiras com saldo disponível na rede.

Um sistema caça carteiras vulneráveis sozinho

Informações indicam que os hackers montaram uma ferramenta capaz de varrer sozinha o histórico da blockchain em busca de endereços vulneráveis. Ao encontrar saldo, o valor era movido quase na hora para carteiras sob controle dos próprios criminosos.

Milhares de transações seguiram o mesmo padrão. Poucos segundos entre a descoberta e a transferência — o que, para os investigadores, é praticamente uma assinatura de automação.

Atualizar o aparelho pode não ser suficiente

Vale um esclarecimento: a falha não está no protocolo do Bitcoin, e sim no software usado por parte das unidades da COLDCARD para criar a seed durante a configuração inicial.

A fabricante Coinkite já lançou uma correção. O detalhe é que quem configurou o dispositivo enquanto a versão vulnerável estava ativa continua exposto, mesmo depois de atualizar o firmware — a seed comprometida já existe, e nenhuma atualização futura apaga isso.

A recomendação de especialistas é direta: gerar uma seed nova em um dispositivo já corrigido e transferir os Bitcoins para esse novo endereço o quanto antes. Atualizar sem trocar a seed resolve a porta de entrada, mas deixa a chave antiga — já potencialmente conhecida por terceiros — em uso.

Compartilhar:

Últimas

Assunto do Momento

Cotações

Tendência


As publicações no site Money Invest têm um caráter meramente informativo, servindo como boletins de divulgação, e não devem ser interpretadas como recomendações de investimento. Leia mais

Mercado de Criptomoedas, Bolsa de Valores. Money Invest: O futuro do dinheiro.

2018 - 2026 - Money Invest - Todos os direitos reservados