Se uma pessoa trancar as palavras-mãe do Bitcoin num cofre, a carteira nunca se conectou à internet e a chave privada nunca foi exposta, mas ainda assim os Bitcoins dela foram roubados — como isso é possível?

E esta é a verdadeira origem do incidente envolvendo a Coldcard. Até ontem, estimativas indicam que o prejuízo total deste evento pode já ter chegado a 2055 BTC, cerca de 130 milhões de dólares.$BTC

Os donos destas carteiras fizeram tudo certo, mas tiveram azar: no momento em que a carteira gerou as palavras-mãe, o número aleatório já não era suficientemente aleatório.

A Coldcard deveria usar o gerador de números aleatórios de hardware integrado no chip para gerar a semente, mas em uma atualização de firmware de março de 2021, uma configuração incorreta fez com que o dispositivo contornasse a fonte de aleatoriedade do hardware e passasse a usar o gerador de números pseudoaleatórios em software do MicroPython.

Em linguagem simples: a ideia era que um dispositivo realmente do tipo "máquina de roleta de dados" ajudasse a gerar as palavras-memória, mas houve um desvio dentro da máquina; na prática, o trabalho foi feito por uma calculadora que segue regras fixas para somar e calcular. O número que ela calcula parece aleatório, mas na verdade é previsível.

Os engenheiros da Block descobriram que o atacante não precisa nem ter contato com a carteira: basta gerar offline todas as sementes candidatas possíveis, derivar os endereços correspondentes e compará-los com endereços que têm saldo na blockchain. Se houver correspondência, ele consegue transferir os fundos diretamente.

O mais problemático é que instalar um novo firmware só protege as sementes geradas depois; sementes já criadas e que são problemáticas não podem ser corrigidas. O usuário precisa criar uma carteira totalmente nova e transferir os fundos.

A versão oficial da Coldcard é que alguém usou IA para revisar versões anteriores do firmware e, por acaso, descobriu esse problema.

Quase ao mesmo tempo, a corretora de câmbio de Bitcoin não custodiante Boltz anunciou o encerramento por tempo indeterminado; segundo o comunicado oficial, a velocidade das automações de ataques assistidos por IA era rápida demais.

A Boltz disse que, nos últimos meses, eles foram atingidos continuamente por sondagens automatizadas e assistidas por IA, lidando com múltiplas explorações de vulnerabilidades. Em todas as vezes conseguiram conter, mas a velocidade com que o atacante iterava era ainda maior do que a velocidade com que o pequeno time deles conseguia descobrir e aplicar patches. No fim, o time concluiu que não conseguia mais operar com segurança.

Colocando essas duas coisas lado a lado, dá um frio na espinha.

A vulnerabilidade da Coldcard ficou escondida no código por cinco anos; o código-fonte foi publicado, mas ninguém percebeu. Há relatos de que o modelo de programação de IA da Anthropic, Claude, encontrou em apenas 8 minutos outra vulnerabilidade crítica da Coldcard.

Embora ainda não esteja claro se essa vulnerabilidade foi explorada, a comparação de velocidade já é suficiente para mostrar o problema.

Em junho, a CISA alertou agências federais que a IA está ajudando pesquisadores e atacantes a descobrirem vulnerabilidades em velocidades semelhantes; a janela de correção das vulnerabilidades com maior risco foi comprimida para ser medida em dias.

Por isso, quando a defesa depende de um pequeno time que revisa o código manualmente e aplica patches manualmente — e esse time enfrenta uma IA capaz de varrer 24 horas por dia, detectando vulnerabilidades automaticamente — esse sistema de defesa herda uma suposição perigosa: a de que a velocidade humana consegue acompanhar a velocidade da máquina.

Mas uma série recente de incidentes de segurança está provando que essa suposição não está mais funcionando.

Dá para dizer que o núcleo criptográfico do Bitcoin ainda está seguro, mas toda a infraestrutura em torno das chaves privadas está se tornando um novo ponto de ataque — e a IA torna esse ataque mais fácil de descobrir e explorar, e toda a indústria enfrentará novos desafios de defesa e ataque.

#Coldcard盗窃超1亿美元