Coinkite corrige bug em Coldcard após roubo de mais de mil bitcoins; IA é suspeita
Mais de mil bitcoins roubados em ataque a Coldcards; bug na geração de chaves afeta MK3 com firmware 4.0.1 a 4.1.9.

Mais de mil bitcoins foram roubados em um ataque que começou a ser discutido nas redes sociais na tarde de 30 de julho. A Coinkite, fabricante de hardware wallets, revelou um bug crítico na geração de chaves privadas em seus dispositivos. Especialistas acreditam que inteligência artificial foi usada na invasão.
Os dispositivos Coldcard MK3 com firmware versão 4.0.1 (março de 2021) até 4.1.9 são os mais afetados. Sementes de 12 ou 24 palavras geradas pelo dispositivo, sem rolagem de dados do usuário ou frase de recuperação BIP 39, estão vulneráveis. Usuários que se encaixam nesse perfil devem considerar seus fundos em risco e movê-los imediatamente.
O bug estava em uma linha específica de código no firmware, que controla o hardware. A Coinkite atualizou seu aviso na manhã de 31 de julho, recomendando que todos os usuários atualizem o firmware de seus dispositivos MK3, MK4 e MK5, incluindo o Coldcard Q. A atualização não torna as chaves antigas seguras; é preciso criar uma nova carteira e enviar os fundos para novos endereços.
Por que a atualização do firmware não protege os fundos existentes?
Atualizar o firmware não altera ou corrige uma semente existente. As chaves geradas antes da correção continuam vulneráveis, pois foram criadas com uma "senha fraca". A Coinkite orienta que, após a atualização, os usuários criem uma nova carteira e transfiram os fundos onchain para os novos endereços, a menos que tenham usado entropia independente, como rolagem de dados.
Peter Todd, desenvolvedor do Bitcoin Core, alertou para casos específicos de carteiras multisig. Em um cenário 2-de-3, com duas Coldcards comprometidas, o invasor pode roubar os fundos assim que o script da transação for revelado. A MARA, com seu serviço Slipstream, pode ajudar a manter a transação em segredo até ser minerada, reduzindo o risco de roubo.
NVK, cofundador da Coldcard, publicou uma análise inicial e se comprometeu a ajudar usuários afetados com relatórios para polícia e seguradoras. Ele destacou que a IA está mudando a segurança cibernética: "A revisão de código assistida por IA pode encontrar bugs latentes em uma velocidade que supera até os especialistas mais experientes".
O ataque, com mais de US$ 70 milhões roubados, serve como um incentivo para hackers auditarem outros códigos de carteiras. Especialistas em uma chamada no X Spaces discutiram que outros provedores de carteiras serão testados, especialmente projetos de código aberto. A corrida para encontrar vulnerabilidades continuará nas próximas semanas.
A indústria de autocustódia deve se tornar mais segura após este ataque. Futuras carteiras de alta soberania provavelmente não dependerão de um único fornecedor, e multisig bem feita pode distribuir riscos. Entropia gerada pelo usuário, como rolagem de dados, também é recomendada para adicionar aleatoriedade não-software.
Perguntas frequentes
O que devo fazer se tiver um Coldcard MK3 com firmware vulnerável?
Atualize o firmware para a versão 4.2.0 ou superior, crie uma nova carteira e transfira todos os fundos para os novos endereços. Se você usou rolagem de dados ou frase de recuperação BIP 39, seus fundos podem estar seguros, mas é recomendável migrar como precaução.
Como a IA pode ter sido usada no ataque?
A IA pode ter sido usada para auditar o código-fonte da Coldcard e identificar a vulnerabilidade na geração de chaves. Modelos de IA otimizados para segurança cibernética podem encontrar bugs mais rápido que humanos, permitindo que os hackers explorassem a falha antes que fosse corrigida.
Recomendado
Ledger
Carteira hardware mais conhecida do mundo
Guarde suas chaves privadas offline em um dispositivo dedicado. Suporta milhares de moedas e integra com apps de staking e DeFi.
Conhecer a LedgerEste conteúdo pode conter links de afiliado. O Jornal Cripto pode receber comissão, sem custo extra pra você. Não é recomendação de investimento.
“As melhores notícias cripto, curadas por IA e filtradas pelo que realmente move o mercado.”
Receba as melhores notícias cripto toda manhã
Direto no seu email. Sem ruído, de graça.
Cancele quando quiser. Sem spam.
Ledger
Carteira hardware mais conhecida do mundo
Guarde suas chaves privadas offline em um dispositivo dedicado. Suporta milhares de moedas e integra com apps de staking e DeFi.
Conhecer a LedgerRelacionadas
Ver categoria →
Coldcard perde US$ 70 mi em ataque que nunca tocou os dispositivos

CZ recomenda dividir fundos após exploit de US$ 70 mi na Coldcard

Coldcard: ladrão de US$ 70 mi usou provedor de blockchain, diz relatório

Perdas com Coldcard sobem para US$ 70 mi, diz Galaxy Research

Jornal chinês alerta para golpe de extorsão em Bitcoin usando seu nome

