📰 Contexto: este alerta veio no mesmo dia de um ataque coordenado que drenou 594 BTC de centenas de endereços. Entenda o caso completo em nossa cobertura do incidente. (Atualize esta URL para o permalink final do artigo-âncora.)
Você é afetado? Verifique em 30 segundos
Responda a três perguntas simples:
| Sua situação | Está em risco por esta falha? |
|---|---|
| Gerei a seed em um COLDCARD Mk3, firmware 4.0.1 ou posterior (março/2021 em diante) | SIM — migre os fundos |
| Usei o Mk3, mas com uma passphrase BIP-39 (25ª palavra) | RISCO MÍNIMO — segundo a Coinkite; ainda assim, planeje migrar |
| Gerei a seed em um COLDCARD Mk4, Q ou Mk5 | NÃO — não afetado (análise preliminar) |
| Uso outra marca (Trezor, Ledger, SecuX etc.) | NÃO — esta falha é específica do Mk3 |
| Gerei minha seed apenas com dados de dados (dice rolls) no Mk3 | NÃO — esse método não usa o gerador do aparelho |
O que a Coinkite confirmou
Nesta quinta-feira (30), a própria Coinkite — fabricante do COLDCARD — publicou um comunicado oficial de segurança em seu blog, alertando, “por excesso de cautela”, todos os usuários que geraram uma seed em um Mk3 na versão 4.0.1 ou posterior de que seus fundos podem estar em risco. Segundo a empresa, o problema está presente até a versão de firmware 5.0.3, a última que deu suporte ao Mk3, e os modelos Mk4, Q e Mk5 não são afetados, conforme a análise inicial.
A empresa classifica o comunicado como uma análise preliminar, informa que a investigação segue em andamento e que uma revisão técnica formal será divulgada em breve. Ou seja: o defeito na geração de seeds está confirmado pela fabricante; os detalhes técnicos completos ainda virão.
O que NÃO fazer agora
- Não entre em pânico e não tenha pressa. Migração feita às pressas pode criar um risco maior do que o que você está tentando evitar. Vá com calma e verifique cada etapa.
- Não digite sua seed em nenhum site, app ou mensagem. Nem em “verificadores”, nem para “suporte”. Nenhum serviço legítimo pede sua frase de recuperação.
- Não confie em ofertas de “recuperação” ou “resgate”. São o golpe clássico que surge após todo incidente. Ninguém legítimo pede seed, chave privada, assinatura ou que você “envie fundos para proteger”.
- Não apenas atualize o firmware achando que resolve. Não resolve. A seed comprometida continua comprometida.
- Não reaproveite a mesma seed em outro aparelho. Importar a frase antiga em um dispositivo novo não muda nada — é preciso uma seed inteiramente nova.
Como migrar seus fundos com segurança
O procedimento recomendado é gerar uma seed totalmente nova em um dispositivo não afetado e transferir os bitcoins para a nova carteira. Faça com calma, na ordem:
- Tenha em mãos um dispositivo não afetado. Pode ser um COLDCARD Mk4/Q/Mk5 ou outra marca não afetada por esta falha (veja a seção seguinte). Compre sempre em canal oficial, e verifique o lacre antiviolação.
- Gere uma seed nova no dispositivo novo. Deixe o próprio aparelho criar uma frase inédita de 12 ou 24 palavras. Não importe a seed antiga do Mk3.
- Anote e verifique o backup da nova seed em papel ou metal, offline, antes de depositar qualquer valor. Confira palavra por palavra.
- Confira um endereço de recebimento na tela do dispositivo e registre o fingerprint (XFP) da nova carteira.
- Envie uma transação-teste pequena para o novo endereço e confirme que ela chegou e que a carteira funciona.
- Só então mova o restante dos fundos da carteira antiga (Mk3) para a nova.
- Guarde o backup antigo até a migração estar 100% concluída e confirmada. Só depois disso aposente a seed antiga.
Para onde migrar: dispositivos não afetados
O ponto central é migrar para um aparelho não atingido por esta falha específica do Mk3, adquirido em canal oficial — para garantir procedência, lacre íntegro e cadeia de suprimentos confiável. Entre as opções estão os modelos COLDCARD mais recentes (Mk4, Q, Mk5) e também outras marcas não afetadas por este problema.
A KriptoBR é revendedora oficial e importadora direta, desde 2017, de três marcas de hardware wallet que não são afetadas por esta falha do COLDCARD Mk3:
| Marca | Destaque | Afetada por esta falha do Mk3? |
|---|---|---|
| Trezor | Linha Safe (3/5/7) com Secure Element EAL6+; pioneira e código aberto. | Não |
| Ledger | Amplo acesso a Finanças Descentralizadas (DeFi) e grande variedade de ativos e tokens compatíveis. | Não |
| SecuX | Secure Element dedicado e tela ampla para verificação de transações. | Não |
Medida interina: passphrase no próprio Mk3
Se você não puder migrar imediatamente para outro dispositivo, a Coinkite indica uma medida provisória: criar uma passphrase BIP-39 forte e única no próprio Mk3 e transferir os fundos da carteira original para essa nova carteira protegida por passphrase. Trate isso como um paliativo — o objetivo final continua sendo migrar para uma seed nova em um aparelho não afetado.
Existe ainda um caminho avançado citado pela Coinkite — gerar uma seed nova no Mk3 apenas por dados (dice rolls), método que não usa o gerador de números do aparelho. É um procedimento para usuários experientes e exige alternar com segurança entre a seed antiga e a nova; se for essa a sua opção, siga rigorosamente a documentação oficial antes de começar.
Migre para uma carteira não afetada, com procedência garantida
Trezor, Ledger e SecuX originais, lacrados e não afetados por esta falha do COLDCARD Mk3. A KriptoBR é revendedora oficial e importadora direta no Brasil desde 2017 — em até 18x no cartão de crédito, com suporte em português.
Ver hardware wallets oficiais Precisa de ajuda para migrar sua carteira com segurança? Fale com o nosso time.