Uma falha enterrada no firmware da Coldcard por mais de cinco anos acabou de custar aproximadamente 594 bitcoins — no valor de cerca de US$ 38 milhões — a seus proprietários. O roubo, rastreado diretamente até a vulnerabilidade de seed da Coinkite no coração da carteira de hardware Mk3, ocorreu em menos de 30 minutos. Agora, milhões de dólares a mais podem ainda estar em carteiras silenciosamente expostas à mesma fraqueza.
Summary
Principais pontos
- Um invasor varreu aproximadamente 594 BTC (~US$ 38 milhões) de cerca de 500 carteiras de assinatura única entre 01:31 e 01:56 UTC em 31 de julho de 2026, explorando um gerador de números aleatórios quebrado no firmware da Coldcard.
- A Coinkite alertou todos os usuários que geraram uma seed em uma Mk3 executando firmware 4.0.1 ou posterior (a partir de março de 2021) de que seus fundos podem estar em risco.
- O bug também afeta dispositivos Mk4 e Mk5 anteriores ao firmware 5.6.0, e dispositivos Q anteriores à versão 1.5.0Q, reduzindo a entropia da seed de 128 bits para aproximadamente 72 bits.
- TAPSIGNER, OPENDIME e SATSCARD são confirmados como não afetados devido a bases de código diferentes.
- Usuários que adicionaram pelo menos 50 jogadas de dados independentes durante a criação da seed são considerados protegidos; todos os demais devem migrar imediatamente para uma nova seed em firmware corrigido.
Como um bug silencioso de firmware se tornou um roubo de US$ 38 milhões
O ataque foi metódico e rápido. De acordo com o CoinDesk, 1.324 blocos separados de bitcoin se moveram em 500 transações dentro de uma janela de três blocos, com 562 BTC então consolidados em um único endereço que não se moveu desde então. Cada carteira drenada era de assinatura única, cada uma detinha mais de 0,15 BTC, e muitas estavam inativas há anos — suas moedas abrangendo de 2021 a 2026, correspondendo quase exatamente à linha do tempo da falha.
A causa raiz remonta a um commit datado de 1º de março de 2021, enviado no firmware 4.0.0. De acordo com um relatório publicado pelas equipes de engenharia e segurança de Bitcoin da Block, uma configuração de build instruía o dispositivo a ignorar seu próprio gerador de aleatoriedade de hardware. Uma verificação em uma biblioteca de suporte então testava apenas se essa configuração existia, não se ela estava realmente ativada. A geração de chaves silenciosamente passou a usar um substituto básico de software semeado a partir do número de série do chip e dos registradores de clock — nenhum dos quais é secreto.
O número de série é metadado fixo de fábrica. Os valores de clock são estados de temporização que um invasor pode restringir ou medir usando um dispositivo próprio. O que foi projetado para ser uma seed “impossível de adivinhar” tornou-se, efetivamente, adivinhável. A Block disse que publicou suas descobertas sem confirmação completa da explorabilidade porque a exploração já estava em andamento quando a divulgação ocorreu.
O escopo vai além das seeds de carteira
A exposição não para nas frases-seed. A Block observou que o mesmo gerador quebrado produziu as chaves privadas de paper wallet da Coldcard — onde a saída se torna a chave diretamente, sem derivação adicional — juntamente com máscaras de divisão de seed, chaves de clonagem de dispositivo e transferências de Key Teleport. A superfície de ataque, em outras palavras, é mais ampla do que apenas as carteiras já drenadas.
Quais dispositivos são afetados — e quais não são
A Coinkite confirmou que o problema está presente em todas as versões de firmware da Mk3 desde a 4.0.1. O impacto em Mk4, Mk5 e Q é descrito como menos severo, mas ainda sério: seeds geradas nesses dispositivos antes das versões de firmware corrigidas carregam aproximadamente 72 bits de entropia em vez dos esperados 128 bits. Essa redução é significativa — entropia de 72 bits não é teoricamente inquebrável sob um ataque direcionado e sustentado.
Três linhas de produto estão explicitamente claras: TAPSIGNER, OPENDIME e SATSCARD não são afetadas, pois executam bases de código totalmente diferentes. A análise inicial da Coinkite também indicou que Mk4, Q e Mk5 não são afetados da mesma forma que a Mk3, embora o requisito de limite de firmware ainda se aplique antes de gerar qualquer nova seed de substituição nesses dispositivos.
A exposição, de forma crítica, depende da versão do firmware em execução no momento em que a carteira foi criada pela primeira vez — não de quando o hardware foi comprado.
O que os usuários devem fazer agora
A empresa publicou orientações detalhadas de mitigação passo a passo. O caminho a seguir depende de qual dispositivo o usuário possui e do que fez ao criar sua seed.
Se você adicionou jogadas de dados durante a configuração
Usuários que inseriram jogadas de dados ao criar sua seed podem ter se protegido sem saber. Em firmware afetado, a Coldcard fazia o hash da entropia gerada pelo dispositivo junto com cada jogada de dados fornecida. Os limites importam:
- De 50 a 98 jogadas independentes e privadas: a entrada de dados por si só contribuiu com pelo menos 128 bits de entropia — seed considerada segura em relação a esse problema de RNG.
- 99 ou mais jogadas independentes e privadas: a entrada de dados contribuiu com aproximadamente 256 bits de entropia.
- Menos de 50 jogadas, ou em caso de dúvida: siga imediatamente as orientações de migração.
Isso se aplica apenas às palavras finais da seed exibidas após a adição dos dados. Se houver qualquer incerteza sobre a contagem de jogadas, se elas foram privadas ou qual conjunto de palavras foi usado, a migração é o único caminho seguro.
Se você usou uma passphrase BIP-39
Uma passphrase BIP-39 forte e exclusiva adiciona uma barreira de segurança independente sobre a seed comprometida. A proteção é real, mas condicional: uma passphrase curta, comum, padronizada ou reutilizada pode ser adivinhável e não deve ser tratada como proteção adequada. A Coinkite é explícita ao afirmar que mesmo usuários com passphrases fortes devem migrar para uma seed recém-gerada assim que for viável, e não devem inserir a passphrase em nenhum site ou dispositivo não confiável.
Para usuários cuja única opção é a Mk3
A Coinkite forneceu um caminho intermediário. Os usuários podem criar uma carteira protegida por passphrase na Mk3 e mover fundos da carteira original para ela, tratando isso como uma medida temporária. As orientações da empresa detalham o processo: inserir uma passphrase longa, aleatória e exclusiva no próprio dispositivo (nunca em um computador ou telefone), fazer backup dela separadamente das palavras da seed, verificar a impressão digital da carteira (XFP) antes de qualquer transação e enviar uma pequena quantia de teste antes de mover o restante.
Também existe um recurso avançado: em uma Mk3 vazia executando o firmware 4.1.9, os usuários podem navegar até Import Existing > Dice Rolls e inserir pelo menos 99 jogadas independentes de um dado justo de seis faces. Esse caminho faz o hash da sequência de jogadas diretamente, sem usar o gerador quebrado do dispositivo. A Coinkite enfatiza que este é um procedimento avançado — uma migração em um único dispositivo exige alternar com segurança entre seeds antiga e nova, e a sequência de jogadas de dados deve ser tratada como material de chave secreta: nunca fotografada, salva digitalmente ou inserida em um computador conectado à rede.
Para usuários de Mk4, Mk5 e Q
Antes de gerar qualquer seed de substituição nesses modelos, os usuários devem primeiro atualizar: Mk4 e Mk5 para a versão de firmware 5.6.0 ou posterior, e Q para a versão 1.5.0Q ou posterior. Somente após confirmar que o firmware corrigido está instalado é que uma nova seed deve ser gerada. O processo envolve registrar e verificar o backup antes de depositar quaisquer fundos, verificar um endereço de recebimento no próprio dispositivo, enviar uma pequena transação de teste e manter o backup antigo até que toda a migração esteja confirmada como concluída.
Por que isso é maior do que um único roubo
O dreno de US$ 38 milhões é alarmante por si só, mas a implicação mais ampla é ainda mais profunda. Carteiras de hardware de cold storage existem precisamente porque devem ser a última linha de defesa — isoladas, offline e criptograficamente sólidas. Uma falha que reduz a entropia da seed de 128 bits para 72 bits ao ignorar silenciosamente o gerador de aleatoriedade de hardware não ameaça apenas uma linha de produto. Ela mina a suposição fundamental de que a geração de chaves offline é inerentemente mais segura do que alternativas de software.
A Block divulgou suas descobertas à Coinkite, cuja equipe as reconheceu. Ambas as empresas descrevem suas análises como preliminares. O fato de ambas terem optado por publicar antes de concluir os testes completos — precisamente porque a exploração já estava ativa — reflete uma decisão calculada de priorizar o alerta aos usuários em detrimento dos cronogramas convencionais de divulgação responsável. A Coinkite confirmou que a investigação está em andamento e afirma que mais detalhes serão divulgados. Para os usuários afetados, a janela para uma migração calma e cuidadosa está aberta agora, mas pode não permanecer aberta indefinidamente.
Perguntas frequentes
Quais dispositivos Coinkite são afetados pela vulnerabilidade de entropia da seed?
Dispositivos Mk3 executando firmware versão 4.0.1 ou posterior são afetados, assim como dispositivos Mk4 e Mk5 anteriores à versão de firmware 5.6.0, e dispositivos Q anteriores à versão 1.5.0Q. A Mk3 é a mais severamente impactada. TAPSIGNER, OPENDIME e SATSCARD não são afetados.
Como os usuários podem proteger seus fundos se usaram um dispositivo afetado?
Os usuários devem migrar os fundos para uma nova seed gerada em um dispositivo executando firmware corrigido. Antes de fazer isso em Mk4, Mk5 ou Q, atualize primeiro para a versão de firmware exigida. Como medida intermediária, aplicar uma passphrase BIP-39 forte e exclusiva adiciona uma camada independente de proteção. Usuários que adicionaram pelo menos 50 jogadas de dados independentes durante a criação original da seed são considerados seguros em relação a esse problema específico de RNG.
Todos os dispositivos de cold wallet da Coinkite são afetados pela vulnerabilidade?
Não. TAPSIGNER, OPENDIME e SATSCARD não são afetados porque executam bases de código diferentes dos dispositivos da série Mk.
Qual é a abordagem recomendada para usuários que só têm acesso a um dispositivo Mk3?
Usuários avançados podem criar uma seed somente de dados em firmware Mk3 4.1.9 selecionando Import Existing > Dice Rolls e inserindo pelo menos 99 jogadas de dados independentes. Isso contorna completamente o RNG defeituoso. Para usuários menos avançados, aplicar uma passphrase BIP-39 forte e exclusiva e mover os fundos para a carteira protegida por passphrase é a etapa intermediária recomendada antes de migrar para uma nova seed em um dispositivo corrigido.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Quais dispositivos Coinkite são afetados pela vulnerabilidade de entropia da seed?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Dispositivos Mk3 executando firmware versão 4.0.1 ou posterior são afetados, assim como dispositivos Mk4 e Mk5 anteriores à versão de firmware 5.6.0, e dispositivos Q anteriores à versão 1.5.0Q. A Mk3 é a mais severamente impactada. TAPSIGNER, OPENDIME e SATSCARD não são afetados.”}},{“@type”:”Question”,”name”:”Como os usuários podem proteger seus fundos se usaram um dispositivo afetado?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Os usuários devem migrar os fundos para uma nova seed gerada em um dispositivo executando firmware corrigido. Antes de fazer isso em Mk4, Mk5 ou Q, atualize primeiro para a versão de firmware exigida. Como medida intermediária, aplicar uma passphrase BIP-39 forte e exclusiva adiciona uma camada independente de proteção. Usuários que adicionaram pelo menos 50 jogadas de dados independentes durante a criação original da seed são considerados seguros em relação a esse problema específico de RNG.”}},{“@type”:”Question”,”name”:”Todos os dispositivos de cold wallet da Coinkite são afetados pela vulnerabilidade?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Não. TAPSIGNER, OPENDIME e SATSCARD não são afetados porque executam bases de código diferentes dos dispositivos da série Mk.”}},{“@type”:”Question”,”name”:”Qual é a abordagem recomendada para usuários que só têm acesso a um dispositivo Mk3?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Usuários avançados podem criar uma seed somente de dados em firmware Mk3 4.1.9 selecionando Import Existing > Dice Rolls e inserindo pelo menos 99 jogadas de dados independentes. Isso contorna completamente o RNG defeituoso. Para usuários menos avançados, aplicar uma passphrase BIP-39 forte e exclusiva e mover os fundos para a carteira protegida por passphrase é a etapa intermediária recomendada antes de migrar para uma nova seed em um dispositivo corrigido.”}}]}
Artigo produzido com a assistência de inteligência artificial e revisado pela equipe editorial.

