A maioria das pessoas não percebe que uma carteira Bitcoin isolada pode manter uma chave privada longe da internet por anos e ainda assim ser vulnerável desde o momento em que sua semente foi criada.
A falha recém-divulgada na geração de números aleatórios da Coldcard torna a contradição clara. Uma carteira com firmware afetado poderia produzir uma frase de recuperação de 12 ou 24 palavras que parece normal, armazená-la offline e assinar transações de forma isolada. A geração previsível diminuiu o universo por trás dessas palavras, permitindo que um atacante reproduzisse candidatos em outro lugar e identificasse endereços Bitcoin correspondentes.
Vejo a decisão de segurança mais consequente de uma carteira no início. Ela vem antes do PIN, do backup em aço, da bolsa à prova de violação e do fluxo de assinatura isolado: quão imprevisível era a semente?
Um gerador de números aleatórios moderno e sólido pode fornecer entropia suficiente. Dados físicos dão ao proprietário uma fonte de aleatoriedade que pode ser vista, controlada e mantida separada do código do fabricante.
O primeiro relatório da CryptoSlate sobre a falha da Coldcard explicou o caminho do ataque. Sementes candidatas podem ser geradas longe do dispositivo, convertidas em endereços públicos e verificadas contra a atividade no livro público do Bitcoin.
A causa técnica era quase dolorosamente pequena. Uma mudança de código em 1º de março de 2021 moveu a geração de sementes da Coldcard para uma nova biblioteca. O firmware de produção definiu uma configuração chamada MICROPY_HW_ENABLE_RNG como zero, significando desativado, enquanto a integração verificava apenas se a configuração existia. Sua presença enviou a geração para o fallback determinístico Yasmarang do MicroPython em vez do gerador de números aleatórios de hardware pretendido. O caminho afetado foi enviado no firmware 4.0.0 em 17 de março, de acordo com a análise coordenada da Block.
A saída da carteira com aparência comum ocultou um espaço de busca drasticamente reduzido. A estimativa preliminar da Coinkite coloca as sementes afetadas Mk2 e Mk3 em cerca de 40 bits de espaço de busca efetivo e as sementes Mk4, Mk5 e Q afetadas em cerca de 72 bits. A Block identificou um limite separado para dispositivos posteriores: no máximo 2^32 fluxos distintivos de forma segura quando o estado de fallback e o histórico de chamadas estavam fixos. Os números da Coinkite estimam o espaço efetivo que um atacante poderia buscar. O limite mais restrito da Block descreve uma parte do re-semeamento sob condições fixas, sem reivindicar um benchmark de ataque de ponta a ponta.
Ambas as análises colocam dispositivos posteriores ao prefixo dentro da faixa afetada. O aviso de segurança da Coinkite lista o firmware Mk4 e Mk5 antes do padrão 5.6.0 ou Edge 6.6.0X, e o firmware Q antes do padrão 1.5.0Q ou Edge 6.6.0QX. Para Mk2 e Mk3, a Coinkite lista as versões de 4.0.1 a 4.1.9, enquanto a Block diz que o caminho começou em 4.0.0. Eu trataria essa fronteira contestada de forma conservadora.
Atualizar para uma versão corrigida protege a geração de sementes futuras. Uma semente existente mantém a entropia que recebeu ao nascer, e cada endereço derivado dela compartilha o mesmo segredo raiz. Qualquer pessoa que usou uma versão afetada deve verificar o aviso e criar uma nova semente completamente nova com software corrigido e entropia confiável quando a exceção de dados privados não puder ser estabelecida. Os fundos então precisam ser movidos para a nova carteira. Um novo endereço da antiga mnemônica preserva a fraqueza.
A escala do incidente precisa de uma linguagem igualmente cuidadosa. O Bitcoin Optech relatou uma estimativa em evolução acima de 1.000 BTC em 31 de julho. Em 2 de agosto, a Galaxy Research estimou um suspeito de 1.367,05 BTC em 4.585 endereços. Um usuário do X postando como Graham_Quantum também disse que 18.25245043 BTC deixaram carteiras em 29 de julho. Esse post estabelece o relato em primeira pessoa; a ligação de transações e a causalidade da Coldcard permanecem não verificadas.
Um número muito maior descreve o movimento defensivo. O segundo relatório Coldcard da CryptoSlate descobriu que 77.402 BTC se moveram de bandas UTXO mais antigas após a divulgação. O total cobre o movimento bruto de moedas antigas que incluiu migração preventiva. Ele mede uma onda de auto-resgate, enquanto o número menor da Galaxy é uma estimativa em evolução de perda suspeita.
| Figura | Classificação | Escopo | Limite importante |
|---|---|---|---|
| 1.367,05 BTC | Perda suspeita | Estimativa da Galaxy Research de 2 de agosto em 4.585 endereços | Estimativa em evolução, atribuída, sem total de incidentes finalizado |
| 77.402 BTC | Movimento preventivo | Movimento bruto de bandas UTXO mais antigas após a divulgação | Inclui migração defensiva e é separado de totais de roubo ou vendas |
Uma falha de segurança pode criar dois choques ao mesmo tempo: roubo e uma onda muito maior de migração racional. Os dados on-chain registram o movimento. O motivo requer contexto.
A documentação dos dados da Coldcard calcula cerca de 2,585 bits de entropia para cada lançamento independente de um dado justo de seis lados. Cinquenta lançamentos fornecem cerca de 129,25 bits de entropia bruta de lançamento, visando convencionalmente a segurança de 128 bits. Noventa e nove fornecem cerca de 255,91 bits, aproximadamente o alvo para segurança de 256 bits, antes que a carteira aplique seu procedimento de conversão documentado.
Esses números se alinham com o BIP-39, o padrão mnemônico amplamente utilizado. Uma frase de 12 palavras codifica 128 bits de entropia mais um checksum de 4 bits. Uma frase de 24 palavras codifica 256 bits mais um checksum de 8 bits.
O checksum detecta erros enquanto contribui com zero nova imprevisibilidade. Hashing ou formatar entradas fracas em saídas mais longas preserva o teto subjacente sobre os segredos possíveis. Assim, doze palavras familiares podem representar um pequeno subconjunto do espaço que parecem oferecer.
Lançamentos físicos ajudam apenas quando o procedimento documentado da carteira os incorpora corretamente. O dado deve ser adequado para a tarefa, cada lançamento deve ser genuíno e independente, e a sequência deve permanecer privada. Padrões reutilizados, fotografias, notas em nuvem e entrada em um computador normal conectado à rede podem comprometer a independência ou o sigilo dos lançamentos.
Para este incidente da Coldcard, a Coinkite diz que a migração pode ser desnecessária apenas quando o usuário pode estabelecer que a semente final incorporou pelo menos 50 lançamentos de dados justos, independentes e privados. Seu conselho para incertezas é a migração.
Para mim, os dados são importantes porque a aleatoriedade gerada pelo dispositivo pede ao proprietário que confie no hardware, firmware, processo de construção e código de integração como uma única cadeia. Um fluxo de entrada de dados documentado adiciona entropia controlada pelo proprietário de fora dessa cadeia. Aproximadamente 50 lançamentos justos visam 128 bits e 99 visam cerca de 256 bits, mas os usuários devem seguir o procedimento exato do dispositivo em vez de improvisar uma conversão.
Uma frase secreta BIP-39 forte e única muda o ataque de uma maneira diferente. Ela adiciona um segredo independente que um invasor deve descobrir após encontrar a mnemônica. A entropia original da mnemônica permanece inalterada. Cada frase secreta, incluindo um erro de digitação, gera uma carteira que parece válida, portanto, a perda da frase secreta exata pode deixar os fundos pretendidos inacessíveis. Um PIN de dispositivo serve a um propósito diferente.
A frase secreta cria um verdadeiro trade-off. Ela pode fornecer uma poderosa segunda barreira quando o proprietário consegue reproduzi-la e protegê-la. Um backup inadequado transforma a mesma característica em uma maneira de se trancar para fora.
Coldcard é o aviso atual, e a mesma falha raiz apareceu em carteiras muito diferentes.
Em 2023, a Ledger Donjon revelou que certas versões da extensão de navegador Trust Wallet usavam um caminho WebAssembly semeado com um valor de Mersenne Twister de 32 bits. As mnemônicas aparentemente normais vieram de cerca de quatro bilhões de valores iniciais possíveis. O escopo afetado era específico: versões da extensão de navegador 0.0.172 a 0.0.182 usando Trust Wallet Core antes da versão 3.1.1. O Banco Nacional de Vulnerabilidades registra a exploração em dezembro de 2022 e março de 2023.
A divulgação do Milk Sad mostrou uma versão mais intuitiva do mesmo perigo no Libbitcoin Explorer 3.x. Seu comando bx seed usou um Mersenne Twister de 32 bits, semeado pelo tempo, e poderia produzir a mesma mnemônica sob as mesmas condições de relógio. O conhecimento do tempo aproximado de criação deu a um invasor um intervalo de busca muito menor do que as palavras de recuperação sugeriam.
Pesquisadores encontraram mais de 2.600 carteiras de Bitcoin ativamente usadas nos intervalos afetados e estimaram mais de $900.000 em roubos relacionados a preços de agosto de 2023 em várias cadeias. Mais de 2.550 dessas carteiras compartilhavam um padrão automatizado e podem ter pertencido a um único proprietário, e os pesquisadores disseram que alguns vazamentos poderiam ter envolvido outras fraquezas.
As implementações diferiram: um retrocesso acidental de firmware, um caminho Wasm de extensão de navegador e uma ferramenta de linha de comando semeada pelo tempo. Cada uma produziu uma saída que parecia um segredo de carteira de força total enquanto explorava apenas uma fração do espaço aparente.
Os conselhos sobre custódia de Bitcoin geralmente começam após a semente existir: mantenha-a offline, use backups duráveis, separa responsabilidades e teste a recuperação. Tudo isso ainda é importante. A falha do Coldcard move a linha de partida de volta um passo.
Um espaço de ar protege o segredo que você fornece. A aleatoriedade deve vir primeiro.
Este conteúdo é fornecido apenas para fins informativos gerais e não constitui aconselhamento financeiro, de investimento, jurídico ou tributário. Quaisquer eventos, recompensas, promoções online ou informações relacionadas mencionadas neste documento não devem ser consideradas uma recomendação, solicitação ou convite para comprar, vender, negociar ou realizar qualquer outra transação com criptoativos. Criptoativos são altamente voláteis e podem resultar em perdas. A disponibilidade dos serviços, produtos e eventos relacionados da WEEX pode variar conforme a região. É de sua responsabilidade garantir que sua participação esteja em conformidade com as leis e regulamentações locais aplicáveis.





























