Criptomoedas
Falha silenciosa na COLDCARD já custou US$ 88,6 milhões em Bitcoin

Uma falha na carteira física COLDCARD, apontada por especialistas como uma das mais seguras do mercado, drenou cerca de US$ 88,6 milhões em Bitcoin — próximo de R$ 450 milhões. A descoberta contraria a crença de que dispositivos offline estariam blindados contra esse tipo de ataque.
Pesquisadores identificaram indícios de que criminosos exploraram um erro na geração da frase de recuperação, a seed, usada por algumas unidades do aparelho. O episódio reacende a desconfiança em torno da segurança cripto, num setor que já vinha de outros baques recentes no setor cripto, como o encerramento das operações da BitMEX.
A COLDCARD funciona desconectada da internet. Por isso, boa parte dos usuários considerava esse tipo de invasão praticamente descartada.
Uma falha na hora de gerar a seed
Os criminosos não abriram nem invadiram fisicamente as carteiras das vítimas. Nada disso foi necessário.
O problema teria surgido no momento da configuração — quando o dispositivo cria a seed, conjunto de palavras que funciona como chave mestra para todos os fundos guardados nele. Em algumas versões do sistema, essa frase pode não ter sido gerada com aleatoriedade suficiente. Resultado: ficou mais fácil para os atacantes reproduzirem as combinações e localizarem carteiras com saldo disponível na rede.
Um sistema caça carteiras vulneráveis sozinho
Informações indicam que os hackers montaram uma ferramenta capaz de varrer sozinha o histórico da blockchain em busca de endereços vulneráveis. Ao encontrar saldo, o valor era movido quase na hora para carteiras sob controle dos próprios criminosos.
Milhares de transações seguiram o mesmo padrão. Poucos segundos entre a descoberta e a transferência — o que, para os investigadores, é praticamente uma assinatura de automação.
Atualizar o aparelho pode não ser suficiente
Vale um esclarecimento: a falha não está no protocolo do Bitcoin, e sim no software usado por parte das unidades da COLDCARD para criar a seed durante a configuração inicial.
A fabricante Coinkite já lançou uma correção. O detalhe é que quem configurou o dispositivo enquanto a versão vulnerável estava ativa continua exposto, mesmo depois de atualizar o firmware — a seed comprometida já existe, e nenhuma atualização futura apaga isso.
A recomendação de especialistas é direta: gerar uma seed nova em um dispositivo já corrigido e transferir os Bitcoins para esse novo endereço o quanto antes. Atualizar sem trocar a seed resolve a porta de entrada, mas deixa a chave antiga — já potencialmente conhecida por terceiros — em uso.
-
Mercado de Ações1 semana atrásAções da Hapvida (HAPV3) desabam mais de 30% no ano; o que está por trás da queda?
-
Memecoins1 semana atrásBaleia vende quase todas as moedas em circulação da memecoin SIREN
-
Dinheiro6 dias atrásNubank Croma chega com CDB a 130% do CDI; veja quem tem acesso
-
Dinheiro7 dias atrásNubank caminha para se tornar um banco de verdade; entenda a nova aquisição
-
Dinheiro6 dias atrásFGTS libera R$ 13 bilhões: saiba como consultar seu crédito no app
-
Criptos6 dias atrásPreço Uniswap dispara 32% na semana e mira resistência de US$ 3,88
-
Criptomoedas5 dias atrásBitMEX Fecha Operações Após Anos de Problemas Regulatórios
-
Criptomoedas7 dias atrásBitcoin sofre para recuperar US$ 70 mil enquanto baleias acumulam

