US$ 70 milhões desapareceram de carteiras de hardware “seguras” — veja como isso aconteceu
Um atacante acabou de realizar um dos maiores exploits de carteiras de hardware da história do Bitcoin — sem nunca tocar em nenhum dispositivo.
Em mais de 41 minutos, em 30 de julho, alguém drenou 1.196 endereços de Bitcoin, varrendo 1.082,65 BTC (~US$ 70,2 milhões). A empresa de segurança Galaxy Research rastreou o caso até uma falha de firmware no Coldcard, a carteira de hardware voltada apenas para Bitcoin feita pela Coinkite. Um bug de integração de 2021 havia direcionado a geração de seeds para um randomizador de software previsível, em vez da verdadeira aleatoriedade do hardware do dispositivo — o que significa que um atacante que conseguisse determinar alguns parâmetros técnicos poderia reconstruir as seeds das carteiras totalmente offline, e então apenas esperar e varrer.
O CEO da Coinkite assumiu publicamente a falha e lançou um firmware de emergência para todos os modelos afetados. Mas aqui está a parte que mais importa para quem tem uma Coldcard:
Atualizar o firmware sozinho NÃO protege seus fundos existentes — a seed comprometida continua comprometida
Você precisa gerar uma nova frase de recuperação no firmware corrigido e migrar todos os fundos para ela
A Galaxy alerta que ataques futuros ainda são possíveis contra qualquer endereço gerado do jeito antigo
Isso acontece em um ano já turbulento para a segurança cripto — mais de US$ 1B perdido com hacks no setor no 1º semestre de 2026
O Bitcoin mal piscou — caiu apenas ~2% na semana apesar disso, de uma surpresa mais “hawkish” do Fed e de saídas de ETFs acontecendo ao mesmo tempo. Essa resiliência diz muito sobre onde o sentimento já estava.
Se você está guardando valores relevantes em uma única carteira de hardware, um dispositivo ainda é suficiente — ou é hora de começar a dividir a custódia?
Um atacante acabou de realizar um dos maiores exploits de carteiras de hardware da história do Bitcoin — sem nunca tocar em nenhum dispositivo.
Em mais de 41 minutos, em 30 de julho, alguém drenou 1.196 endereços de Bitcoin, varrendo 1.082,65 BTC (~US$ 70,2 milhões). A empresa de segurança Galaxy Research rastreou o caso até uma falha de firmware no Coldcard, a carteira de hardware voltada apenas para Bitcoin feita pela Coinkite. Um bug de integração de 2021 havia direcionado a geração de seeds para um randomizador de software previsível, em vez da verdadeira aleatoriedade do hardware do dispositivo — o que significa que um atacante que conseguisse determinar alguns parâmetros técnicos poderia reconstruir as seeds das carteiras totalmente offline, e então apenas esperar e varrer.
O CEO da Coinkite assumiu publicamente a falha e lançou um firmware de emergência para todos os modelos afetados. Mas aqui está a parte que mais importa para quem tem uma Coldcard:
Atualizar o firmware sozinho NÃO protege seus fundos existentes — a seed comprometida continua comprometida
Você precisa gerar uma nova frase de recuperação no firmware corrigido e migrar todos os fundos para ela
A Galaxy alerta que ataques futuros ainda são possíveis contra qualquer endereço gerado do jeito antigo
Isso acontece em um ano já turbulento para a segurança cripto — mais de US$ 1B perdido com hacks no setor no 1º semestre de 2026
O Bitcoin mal piscou — caiu apenas ~2% na semana apesar disso, de uma surpresa mais “hawkish” do Fed e de saídas de ETFs acontecendo ao mesmo tempo. Essa resiliência diz muito sobre onde o sentimento já estava.
Se você está guardando valores relevantes em uma única carteira de hardware, um dispositivo ainda é suficiente — ou é hora de começar a dividir a custódia?