🚨 Análise de Segurança: O Varredor de 594 BTC & a Falha da Seed do Coldcard Mk3
A comunidade cripto está em alerta máximo após um exploit drenar aproximadamente **594 BTC (~US$ 38 milhões)** em cerca de **500 carteiras** de assinatura única em uma janela de **25 minutos**.
Se você usa armazenamento a frio em hardware, aqui está a análise técnica, as respostas do fabricante e as ações imediatas que você precisa tomar.
🔍 O que Aconteceu?
Entre 01:31 e 01:56 UTC em 31 de julho de 2026, um atacante varreu mais de **1.300 UTXOs** em **500 carteiras**. Pesquisadores de segurança rastrearam o exploit até um bug de entropia na geração aleatória (semente):
Vulnerabilidade de Firmware: A Coinkite confirmou que dispositivos Coldcard Mk3 com firmware versão 4.0.1 (lançada em março de 2021) até 5.0.3 contêm um risco potencial na geração da seed.
Modelos Afetados: A falha afeta estritamente o firmware específico “Coldcard Mk3”. Mk4, Mk5 e dispositivos Q não são afetados.
Segurança de Frase-Senha (Passphrase): Seeds criadas com uma passphrase BIP-39 permanecem com risco significativamente menor, já que a passphrase adiciona entropia fora da geração pelo dispositivo.
🛡️ Plano de Ação Imediato para Usuários de Carteira em Hardware
Se você gerou uma seed em um dispositivo Coldcard Mk3 entre 2021 e 2026, tome estas precauções imediatamente:
1. Migre os Fundos: gere uma nova frase-semente em um dispositivo não afetado (ou com firmware atualizado) e transfira os fundos para fora dos endereços de assinatura única afetados.
2. Verifique Sempre no Dispositivo: confirme os endereços de saída, taxas (fees) e parâmetros de mudança (change) diretamente na tela do hardware.
3. Audite as Assinaturas do Firmware: verifique assinaturas PGP antes de instalar qualquer atualização.
📌 Salve e Recompartilhe este aviso de segurança com sua rede para proteger outros detentores de custódia própria!
O que você acha desse incidente—isso revela uma falha em configurações de assinatura única, ou a passphrase/multisig é inegociável daqui para frente? Deixe suas ideias abaixo! 👇
$BTC #Bitcoin #CryptoSecurity #SelfCustody #Coldcard #Write2Earn
A comunidade cripto está em alerta máximo após um exploit drenar aproximadamente **594 BTC (~US$ 38 milhões)** em cerca de **500 carteiras** de assinatura única em uma janela de **25 minutos**.
Se você usa armazenamento a frio em hardware, aqui está a análise técnica, as respostas do fabricante e as ações imediatas que você precisa tomar.
🔍 O que Aconteceu?
Entre 01:31 e 01:56 UTC em 31 de julho de 2026, um atacante varreu mais de **1.300 UTXOs** em **500 carteiras**. Pesquisadores de segurança rastrearam o exploit até um bug de entropia na geração aleatória (semente):
Vulnerabilidade de Firmware: A Coinkite confirmou que dispositivos Coldcard Mk3 com firmware versão 4.0.1 (lançada em março de 2021) até 5.0.3 contêm um risco potencial na geração da seed.
Modelos Afetados: A falha afeta estritamente o firmware específico “Coldcard Mk3”. Mk4, Mk5 e dispositivos Q não são afetados.
Segurança de Frase-Senha (Passphrase): Seeds criadas com uma passphrase BIP-39 permanecem com risco significativamente menor, já que a passphrase adiciona entropia fora da geração pelo dispositivo.
🛡️ Plano de Ação Imediato para Usuários de Carteira em Hardware
Se você gerou uma seed em um dispositivo Coldcard Mk3 entre 2021 e 2026, tome estas precauções imediatamente:
1. Migre os Fundos: gere uma nova frase-semente em um dispositivo não afetado (ou com firmware atualizado) e transfira os fundos para fora dos endereços de assinatura única afetados.
2. Verifique Sempre no Dispositivo: confirme os endereços de saída, taxas (fees) e parâmetros de mudança (change) diretamente na tela do hardware.
3. Audite as Assinaturas do Firmware: verifique assinaturas PGP antes de instalar qualquer atualização.
📌 Salve e Recompartilhe este aviso de segurança com sua rede para proteger outros detentores de custódia própria!
O que você acha desse incidente—isso revela uma falha em configurações de assinatura única, ou a passphrase/multisig é inegociável daqui para frente? Deixe suas ideias abaixo! 👇
$BTC #Bitcoin #CryptoSecurity #SelfCustody #Coldcard #Write2Earn