🚨 O armazenamento a frio deveria significar intocável.
⚠️ Não foi.
US$ 71.000.000+ em BTC — sumiram. Não foi phishing. Não foi hack no dispositivo. Foram drenados de carteiras que nunca saíram de um “cofre”.
💀 Frio. Offline. Inalterado. E ainda assim esvaziado.
A crença antiga: carteiras de hardware são imunes porque os atacantes precisam de acesso físico.
A nova realidade: a entropia falhou silenciosamente, e a matemática fez o resto.
O bug de firmware de 2021 da Coldcard colapsou a aleatoriedade da seed para uma faixa que dá para adivinhar. Sem link de phishing. Sem malware. Sem necessidade de comprometer o dispositivo.
O atacante nunca tocou em uma única carteira.
⏱️ 1.196 endereços.
41 minutos.
Mais de 1.082 BTC varridos.
A previsibilidade matou mais carteiras do que qualquer hacker conseguiria.
🔓 A verdade desconfortável: uma carteira só é “fria” quanto a aleatoriedade dela. O armazenamento offline protege contra ataques de rede — não faz nada contra um gerador de números aleatórios falho embutido na fabricação.
A pergunta não é se carteiras de hardware são seguras. A pergunta é se a entropia que gera a seed foi realmente aleatória desde o início.
📌 Ação recomendada:
1️⃣ Atualize o firmware imediatamente (Mk3: 4.2.0+, Mk4/Mk5: 5.6.0+, Q: 1.5.0Q+)
2️⃣ Gere uma seed totalmente nova — atualizações de firmware NÃO corrigem seeds antigas
3️⃣ Migre todo o dinheiro do endereço antigo antes de tocá-lo novamente
4️⃣ Quando possível, adicione uma frase-senha (passphrase) rolada por dados para obter entropia extra
🔥 Fazer seus próprios dados no setup? Essas carteiras sobreviveram intocadas.
O que “armazenamento a frio” realmente protege, se a aleatoriedade por trás disso nunca foi segura?
$BTC #Bitching #Coldcard #CryptoSecurity #DeFi Não é conselho financeiro. Faça sua própria pesquisa (DYOR).