Segurança6 de agosto de 2026

Roubo da Coldcard sobe para 1 816 bitcoin e mais de 5 200 endereços

A TRM Labs contabiliza agora cerca de 1 816 bitcoin, aproximadamente 116 milhões de dólares (cerca de 101,5 milhões de euros), distribuídos por mais de 5 200 endereços. A Coinkite suspendeu os envios e destruiu o stock restante com o firmware vulnerável.

Imagem do artigo para: Roubo da Coldcard sobe para 1 816 bitcoin e mais de 5 200 endereços

O prejuízo da falha da Coldcard é bastante maior do que se supunha há uma semana. A 5 de agosto de 2026, a TRM Labs publicou uma análise on-chain que fixa o total em cerca de 1 816 bitcoin, aproximadamente 116 milhões de dólares, cerca de 101,5 milhões de euros. Os endereços afetados ultrapassam os 5 200. As estimativas anteriores variavam entre 38 e 130 milhões de dólares; os números da TRM são os primeiros assentes num agrupamento completo de endereços e substituem os cálculos dispersos da semana passada.

Onde correu mal

A causa está na compilação, não no chip. Na versão 4.0.1 do firmware, de março de 2021, a configuração encaminhava a geração da seed para o gerador pseudoaleatório por software do MicroPython em vez do RNG por hardware do aparelho. O desenho partia de 128 bits de entropia. Na prática, segundo a análise, alguns aparelhos mais antigos conservavam por vezes não mais de 40 bits. Um espaço de chaves desta dimensão percorre-se sem dificuldade com a capacidade de cálculo atual.

Isso explica também o padrão do roubo. A primeira vaga, a 30 de julho, retirou quase 594 bitcoin de cerca de 500 wallets em cerca de 25 minutos. Seguiram-se mais três vagas ao longo de quatro dias. Parte das últimas transações continuava no mempool no momento de escrever este texto.

Surpreendentemente pouco branqueamento

Quem rouba 1 816 bitcoin costuma aparecer nos mixers. Quase não aconteceu. A TRM identifica um único depósito de 64,9 bitcoin na Wasabi e 200 ether para a Tornado Cash a 4 de agosto, mais um passo de consolidação. Não há verdadeira estratificação. Pode significar que o autor ainda não terminou, ou que a rastreabilidade pouco o preocupa.

O que a Coinkite está a fazer

A 3 de agosto, a Coinkite comunicou ter suspendido todos os envios e destruído o stock restante com o firmware vulnerável. Os clientes estão a ser contactados diretamente, com um aviso e passos de migração. A empresa afirma que toda a atenção está agora em fazer com que os utilizadores afetados migrem em segurança.

O que ganha com isto

Se tem uma Coldcard colocada em serviço em março de 2021 ou depois, parta do princípio de que a seed é insegura até provar o contrário. Gere uma nova seed num aparelho com firmware atual, ou use outra hardware wallet, e transfira para lá o seu saldo. Uma atualização de firmware por si só não repara nada: uma chave criada com pouca entropia continua fraca, por muito recente que seja o software que corre por cima. Verifique também se a sua passphrase está guardada em separado, porque neste caso é a única camada adicional que resta.

Fontes: TRM Labs (análise on-chain, 5 de agosto de 2026), Benzinga (resposta da Coinkite, 3 de agosto de 2026). Última verificação: 6 de agosto de 2026.

#coldcard#hardware wallet#security#bitcoin