#Web3SecurityGuide As estimativas das perdas resultantes da falha de segurança da carteira de hardware Coldcard ultrapassaram rapidamente os $130 milhões, e a raiz do problema reside num detalhe impressionante: o problema permaneceu por detetar durante cinco anos.



De acordo com o acompanhamento mais recente da Galaxy Research, as perdas relacionadas com a Coldcard atingiram 2,055 BTC, ou aproximadamente $130 milhões, afetando mais de 7,700 endereços. Estima-se que entre doze e quinze atacantes diferentes tenham explorado independentemente a mesma vulnerabilidade, um número amplamente confirmado pelo cofundador da Elliptic numa entrevista à TechCrunch. O ataque ocorreu em vagas; a primeira vaga, por si só, levantou 1,082 BTC de aproximadamente 1,196 endereços em apenas quarenta e um minutos, tendo sido seguida por mais três vagas que elevaram as perdas totais ao nível atual.

A origem técnica da vulnerabilidade é verdadeiramente extraordinária. O problema remonta à versão de firmware 4.0.1, lançada em março de 2021, que levou alguns dispositivos a redirecionar a geração de seeds de um gerador de números aleatórios por hardware para um mecanismo de recurso determinístico que utilizava MicroPython. Isto significa que as carteiras criadas com as versões de firmware 4.0.1 a 4.1.9 podem ter gerado chaves privadas previsíveis através de ataques de força bruta durante aproximadamente cinco anos sem serem detetadas. A falha foi descoberta através de uma investigação conjunta das equipas de engenharia do fabricante Coinkite e da Block.

Como referiu, este incidente demonstra de forma extremamente clara que as chaves privadas continuam a ser um ponto único de falha para os ativos cripto. Nas palavras do CEO da Blockaid, este é o “pecado original” da indústria, porque a Coldcard foi concebida precisamente para eliminar os riscos específicos dos dispositivos ligados à Internet, mantendo as chaves privadas offline, mas a vulnerabilidade estava escondida no próprio processo de geração de chaves do dispositivo. Mesmo que a maioria das vítimas tenha seguido todas as boas práticas de segurança documentadas, não ficou protegida contra esta causa principal da vulnerabilidade.

Outro efeito secundário significativo do incidente é que o próprio ataque desencadeou uma vaga de phishing. Fabricantes rivais de carteiras de hardware, como a Trezor e a Foundation, relataram um aumento das campanhas de phishing que tentavam explorar a vulnerabilidade da Coldcard, com campanhas que utilizavam sites falsos de “auditoria de hardware” para roubar as frases de recuperação das vítimas, bem como bots que se faziam passar por representantes reais do apoio ao cliente. De acordo com os dados da TRM Labs, aproximadamente 76% do valor roubado em ataques a projetos cripto no primeiro semestre de 2026 teve origem em falhas de infraestrutura e operacionais, sobretudo no roubo de chaves privadas e frases seed, o que indica que o incidente da Coldcard não foi um caso isolado, mas parte de uma tendência mais ampla.

Este acontecimento sustenta um apelo justificado para que os fabricantes de carteiras de hardware reavaliem os seus processos de desenvolvimento de software, a segurança da cadeia de fornecimento e a formação dos utilizadores. Embora o código aberto e as auditorias independentes reforcem a segurança, não oferecem garantias, como demonstra este incidente, sendo um erro de regressão que permaneceu por detetar durante cinco anos a prova mais clara disso.

Para os utilizadores que armazenam bitcoin em carteiras de hardware através da Gate, o passo prático é o seguinte: qualquer dispositivo Coldcard que tenha gerado uma seed com versões de firmware entre 4.0.1 e 4.1.9 é considerado potencialmente comprometido, e os fundos devem ser transferidos para uma nova carteira com uma frase seed regenerada num firmware atualizado; atualizar simplesmente o firmware não protege uma seed que já seja fraca. Durante este período, é também necessário ter cuidado com quaisquer mensagens que contenham “verificações de segurança” ou pedidos de apoio e, em circunstância alguma, a frase de recuperação deve ser partilhada com terceiros.

DYOR 🔎
BTC1,25%
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
2273 visualizações
  • Recompensa
  • Comentar
  • 1
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixado