InícioNotícias594 BTC somem em 15 minutos: usuários de Coldcard entre as vítimas...

594 BTC somem em 15 minutos: usuários de Coldcard entre as vítimas do ataque coordenado

-

Notícias & Segurança
Publicado em 30 de julho de 2026 · Atualizado em 30/07/2026 · Equipe KriptoHoje / KriptoBR · Leitura: 9 min · ● Matéria em atualização
Resumo: um ataque coordenado drenou cerca de 594 BTC (US$ 37–40 milhões) de aproximadamente 500 endereços diferentes em apenas 15 minutos nesta quinta-feira (30) — todos single-signature, muitos parados há anos, nenhum com Taproot. Horas depois, a Coinkite confirmou oficialmente uma falha na geração de seeds do COLDCARD Mk3, afetando seeds criadas a partir do firmware 4.0.1 (março de 2021). Os modelos Mk4, Q e Mk5 não são afetados, e o uso de passphrase BIP-39 reduz o risco a mínimo. A ligação entre a falha e o roubo é provável, mas ainda não foi cravada pela fabricante.

O que aconteceu nesta quinta-feira (30)

A comunidade Bitcoin foi surpreendida na manhã desta quinta-feira (30) por um dos episódios mais incomuns dos últimos anos: um ataque coordenado drenou cerca de 594 BTC — entre US$ 37 e US$ 40 milhões na cotação atual — de aproximadamente 500 endereços diferentes, em uma janela de apenas 15 minutos, segundo levantamento divulgado pelo portal Livecoins.

O que torna o caso atípico não é apenas o valor, mas o padrão. Os fundos estavam distribuídos em 1.324 UTXOs (saídas de transação não gastas), muitos deles parados há anos. Todos os endereços atingidos eram single-signature — protegidos por uma única chave privada — e nenhum utilizava Taproot. Não se trata de golpe pontual contra uma vítima: é uma varredura simultânea de centenas de carteiras sem relação aparente entre si, com destino coordenado — a assinatura clássica de um atacante que já possuía as chaves privadas, ou a capacidade de derivá-las.

Relatos de vítimas começaram a se acumular no Reddit e no X, e — chamando enorme atenção — muitos eram de usuários de carteiras Coldcard, a hardware wallet Bitcoin-only fabricada pela canadense Coinkite. Nomes conhecidos da segurança internacional, como Jameson Lopp (Casa), o desenvolvedor James O’Beirne, Kevin Loaec (Wizardsardine) e Rob Hamilton (AnchorWatch), além de perfis brasileiros, passaram a analisar publicamente o padrão on-chain do ataque.

⚠️ Alerta imediato: episódios como este atraem golpistas oferecendo “verificação” ou “recuperação” de fundos. Nunca digite sua frase de recuperação (seed) em nenhum site, aplicativo, formulário ou mensagem — nem para “checar se você foi afetado”. Nenhum verificador legítimo pede seed, chave privada ou assinatura.

Coinkite confirma falha na geração de seeds do Mk3

Horas depois das primeiras movimentações, veio a confirmação mais importante — e da fonte mais forte possível. A própria Coinkite publicou um comunicado oficial de segurança em seu blog, alertando, “por excesso de cautela”, todos os usuários que geraram uma seed em um COLDCARD Mk3 na versão de firmware 4.0.1 (março de 2021) ou qualquer versão posterior de que seus fundos podem estar em risco.

Os pontos centrais do comunicado:

  • O problema está presente até a versão de firmware 5.0.3, a última que deu suporte ao Mk3.
  • Os modelos Mk4, Q e Mk5 não são afetados, segundo a análise preliminar da empresa.
  • Se a seed afetada foi usada com uma passphrase BIP-39 (a 25ª palavra — não confundir com o PIN do dispositivo), o risco é mínimo.
  • Trata-se de uma análise inicial; a investigação segue em andamento, e uma revisão técnica formal será divulgada em breve.
“Por excesso de cautela, a Coinkite está alertando todos os usuários que geraram uma seed usando um Mk3 na versão 4.0.1 (março de 2021) ou qualquer versão subsequente de que seus fundos podem estar em risco. Mk4, Q e Mk5 não são afetados com base em nossa análise inicial.” — Coinkite, comunicado oficial de segurança (30/07/2026)

A gravidade é evidente: quando a própria fabricante emite um alerta desse tipo sobre o seu produto, o defeito na geração de seeds deixa de ser especulação e passa a ser fato reconhecido. O que ainda falta é o detalhamento técnico completo — que a Coinkite prometeu publicar.

O que isso significa (e o que ainda não se sabe)

É importante separar o que está confirmado do que ainda é inferência:

Status O quê
Confirmado pela Coinkite Há uma falha na geração de seeds do COLDCARD Mk3 (firmware 4.0.1+); fundos podem estar em risco; Mk4/Q/Mk5 fora; passphrase reduz risco a mínimo.
Confirmado on-chain Cerca de 594 BTC foram drenados de ~500 endereços single-sig, sem Taproot, em ~15 minutos.
Ainda NÃO confirmado Que a falha do Mk3 tenha sido a causa específica do roubo dos 594 BTC. O timing e o padrão apontam fortemente nessa direção, mas a Coinkite não cravou o nexo — ele depende da revisão técnica formal.
Ainda NÃO confirmado Os detalhes técnicos exatos da falha (mecanismo, escopo total, número de carteiras vulneráveis).

Um ponto que vale reforçar: nada disso envolve quebra da criptografia do Bitcoin. A rede continua funcionando exatamente como projetada. O elo fraco, como quase sempre, está em como as chaves foram geradas — neste caso, dentro de um modelo específico de dispositivo, em uma faixa específica de firmware.

Não é a primeira vez: Randstorm, Milk Sad e Ill Bloom

Falhas de aleatoriedade na criação de carteiras têm um histórico bem documentado, e o episódio do Mk3 se soma a essa linhagem:

  • Randstorm (2023): falha de aleatoriedade em carteiras geradas via navegador com BitcoinJS entre 2011 e 2015 — a única correção possível é mover os fundos para uma carteira nova.
  • Milk Sad (2023, CVE-2023-39910): vulnerabilidade na ferramenta Libbitcoin Explorer, que gerava seeds a partir de aleatoriedade fraca; atacantes drenaram milhões de forma coordenada.
  • Ill Bloom (2026): divulgada pela Coinspect no início de julho, atinge carteiras mobile e extensões antigas com aleatoriedade fraca; uma varredura em 27 de maio drenou cerca de US$ 3,1 milhões de 431 carteiras em poucas horas. Importante: segundo a Coinspect, seeds geradas dentro de hardware wallets não são afetadas por essa falha específica.

O pano de fundo dimensiona o problema: segundo levantamento da CertiK noticiado pelo Livecoins, carteiras comprometidas foram a principal causa de perdas no setor cripto no primeiro semestre de 2026, com US$ 444,5 milhões em apenas 33 incidentes — mais do que phishing e falhas de código.

O posicionamento da KriptoBR

A KriptoBR trabalha desde junho de 2017 com curadoria rigorosa de marcas: é revendedora oficial e importadora direta de Trezor, Ledger e SecuX em hardware wallets, além de produtos de segurança digital como Key-ID e Yubico. A Coldcard nunca fez parte do portfólio da empresa, e o CEO da KriptoBR, Jefferson Rondolfo, sempre foi claro quanto a isso: a marca nunca esteve entre as suas recomendações.

“Desde 2017, o nosso trabalho é justamente filtrar o que chega ao investidor brasileiro. A Coldcard nunca fez parte do portfólio da KriptoBR e nunca foi uma recomendação minha — sempre fui muito claro sobre isso. Trabalhamos apenas com marcas com as quais mantemos relação oficial e direta com o fabricante, cadeia de suprimentos auditável e suporte estruturado ao cliente no Brasil. O episódio de hoje reforça a lição mais antiga do Bitcoin: a segurança dos seus fundos começa em onde e como a sua seed nasce.” — Jefferson Rondolfo, CEO da KriptoBR

Uma nota de transparência: o posicionamento acima diz respeito aos critérios comerciais e de suporte que a KriptoBR adota há quase uma década. E vale a justiça: ao emitir um alerta público sobre o próprio produto, a Coinkite adotou uma postura de divulgação responsável — o que não apaga a gravidade do problema, mas é o comportamento correto diante dele.

Tem um Mk3? O que fazer agora

Se você gerou a seed em um COLDCARD Mk3 com firmware 4.0.1 ou posterior, a recomendação é migrar seus fundos para uma seed nova, gerada em um dispositivo não afetado e comprado em canal oficial. Em resumo:

  1. Não entre em pânico e não tenha pressa. Migração feita às pressas pode criar um risco maior do que o que você tenta evitar.
  2. Não digite sua seed em lugar nenhum e ignore ofertas de “recuperação” — é o golpe clássico pós-incidente.
  3. Gere uma seed nova em um dispositivo não afetado (Mk4/Q/Mk5 ou outra marca não atingida), verifique o backup e teste com uma transação pequena antes de mover tudo.
  4. Não reaproveite a seed antiga — importá-la em outro aparelho não resolve; a frase precisa ser inteiramente nova.
Passo a passo completo: preparamos um guia detalhado de migração segura — como verificar se você é afetado, o procedimento etapa por etapa e as opções de dispositivos não afetados. Leia o guia: como migrar seu COLDCARD Mk3 com segurança → (Atualize esta URL para o permalink final do artigo-guia.)

Perguntas frequentes

A falha do COLDCARD Mk3 está confirmada?
Sim. Nesta quinta (30), a própria Coinkite publicou um comunicado oficial confirmando uma falha na geração de seeds do Mk3, afetando seeds criadas a partir do firmware 4.0.1 (março de 2021), até a 5.0.3. Mk4, Q e Mk5 não são afetados (análise preliminar), e o uso de passphrase BIP-39 reduz o risco a mínimo.
A falha do Mk3 causou o roubo dos 594 BTC?
O comunicado saiu no mesmo dia do ataque, e o padrão (endereços single-sig antigos, sem Taproot, drenados de forma coordenada) é consistente com chaves comprometidas por geração fraca de seeds. Mas, até o fechamento desta matéria, a Coinkite não afirmou que essa falha causou o roubo específico. A ligação é fortemente provável e ainda depende da revisão técnica formal.
O que exatamente a Coinkite confirmou?
Que seeds geradas em um Mk3 na versão 4.0.1 ou posterior podem estar em risco, com o problema presente até a 5.0.3. A empresa afirma que Mk4, Q e Mk5 não são afetados, que passphrase BIP-39 deixa o risco mínimo, e que a investigação segue, com revisão técnica formal a caminho.
Tenho um COLDCARD Mk3. O que devo fazer?
Migre seus fundos para uma seed nova, gerada em um dispositivo não afetado e comprado em canal oficial. Nunca digite sua seed em nenhum site ou app. Veja o nosso guia passo a passo de migração segura, com as opções de dispositivos não afetados.
Usuários de Trezor, Ledger e SecuX foram afetados?
Não. A falha confirmada é específica da geração de seeds do COLDCARD Mk3. Dispositivos de outras marcas, como Trezor, Ledger e SecuX, não são afetados por este problema. Ainda assim, nenhum dispositivo é imune a tudo, e as boas práticas valem para todos: seed gerada no próprio aparelho, nunca digitada em computador ou celular, sem reutilização e com backup físico seguro.

Sua seed nasce segura ou nasce comprometida?

Hardware wallets originais, lacradas e não afetadas por esta falha: a KriptoBR é revendedora oficial e importadora direta de Trezor, Ledger e SecuX no Brasil desde 2017 — em até 18x no cartão de crédito, com suporte em português.

Ver hardware wallets oficiais Tem um Mk3 e precisa migrar com segurança? Veja nosso guia de migração.
Fontes e repercussão: Comunicado oficial de segurança da Coinkite — “Mk3 Security Advisory” (30/07/2026) · Reportagem e alerta do portal Livecoins · Discussões públicas no X: Kevin Loaec, @narcelio, TFTC, James O’Beirne, Rob Hamilton, Jameson Lopp · The Hacker News — falha Ill Bloom · milksad.info. Matéria em atualização: a Coinkite informa que uma revisão técnica formal será publicada em breve.

ULTIMAS NOTÍCIAS

Coinkite confirma falha no COLDCARD Mk3: veja se você é afetado e como migrar seus fundos com segurança

A Coinkite confirmou uma falha na geração de seeds do COLDCARD Mk3 (firmware 4.0.1+). Veja se você é afetado e o passo a passo para migrar seus bitcoins com segurança.

Empresa com Milhões em Solana Tem Só US$ 4 mil em Caixa

Uma empresa cripto detém milhões em Solana, mas opera com apenas US$ 4 mil em caixa, enfrentando uma dívida de US$ 1,5 milhão e buscando empréstimo para sobreviver.

Bitcoin: Coinkite confirma perdas de US$ 38,5 mi ligadas à Coldcard

Usuários relatam perdas de até US$ 38,5 milhões em Bitcoin possivelmente ligadas a carteiras Coldcard. Saiba o que se sabe até agora sobre os incidentes.

Senadores dos EUA enviam novas regras éticas para lei cripto

Senadores dos EUA encaminham proposta revisada de regras éticas à Casa Branca para viabilizar o CLARITY Act, projeto que pode definir a estrutura regulatória do mercado cripto.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR