O que deu errado com o Coldcard #BTC

O Coldcard, a carteira de hardware focada apenas em Bitcoin criada pela empresa canadense Coinkite, está enfrentando um dos maiores incidentes de segurança após um bug de firmware ter enfraquecido silenciosamente a forma como alguns dispositivos geram frases-semente.

Os roubos começaram na sexta-feira, 30 de julho, e continuaram em ondas desde então. Analistas on-chain rastrearam múltiplos exploits, com perdas agora estimadas em 1.000–1.300 $BTC (aproximadamente $70–$90 milhões) em mais de 1.000 endereços. As maiores explosões movimentaram centenas de $BTC em menos de uma hora, e pesquisadores afirmam que os ataques podem estar em andamento até o momento desta publicação.

Os atacantes exploraram uma falha que remonta a março de 2021, fazendo com que algumas unidades do Coldcard voltassem a um gerador previsível de número aleatório de software em vez do RNG (gerador de números aleatórios) de hardware do dispositivo ao criar novas carteiras. Isso reduziu a aleatoriedade (entropia) na semente, tornando possível para um atacante reconstruir prováveis frases-semente offline e derivar as chaves privadas sem nunca tocar o dispositivo físico.

Isso levou muitos, incluindo o fundador da Binance, CZ, a repensar a segurança de carteiras de hardware e da autocustódia em geral