InícioEducaçãoFalha no Coldcard já drenou US$ 38 mi em Bitcoin

Falha no Coldcard já drenou US$ 38 mi em Bitcoin

-

Uma vulnerabilidade no gerador de números aleatórios do Coldcard expôs milhões de dólares em Bitcoin. O ataque ainda está em curso e carteiras antigas podem estar em risco.

Uma falha crítica identificada no gerador de números aleatórios (RNG) de determinados modelos de hardware wallet Coldcard resultou no roubo de pelo menos US$ 38 milhões em Bitcoin. Segundo relatos publicados pela BeInCrypto, o problema está ativo e novos fundos continuam sendo drenados de carteiras vulneráveis.

O RNG é o componente responsável por gerar a aleatoriedade necessária para criar chaves privadas seguras. Quando esse processo falha — seja por defeito de hardware, firmware comprometido ou entropia insuficiente —, as chaves geradas tornam-se previsíveis. Com isso, agentes maliciosos conseguem recalcular essas chaves e acessar os fundos sem precisar da frase de recuperação do usuário.

O Coldcard é fabricado pela empresa canadense Coinkite e é amplamente reconhecido no ecossistema Bitcoin por seu foco em segurança avançada. Por isso, a descoberta de uma vulnerabilidade desse tipo gerou repercussão considerável entre especialistas em autocustódia e desenvolvedores de carteiras.

Leia tambem: guia completo de Bitcoin para iniciantes.

Como a falha de RNG compromete sua carteira

Segundo a BeInCrypto, a vulnerabilidade afeta carteiras que geraram chaves privadas em um estado de entropia reduzida — ou seja, com menos aleatoriedade do que o necessário para garantir segurança criptográfica. Isso pode ter ocorrido em versões específicas de firmware ou em unidades com defeito de fabricação.

O resultado prático é que as chaves privadas geradas nessas condições pertencem a um universo muito menor de possibilidades do que o esperado. Atacantes com capacidade computacional adequada conseguem varrer esse espaço reduzido e identificar chaves ativas com saldo em Bitcoin.

🔑 O que é RNG?

Gerador de Números Aleatórios — componente essencial para criar chaves privadas seguras em carteiras de criptomoedas.

⚠️ Entropia insuficiente

Quando a aleatoriedade gerada é baixa, as chaves privadas tornam-se previsíveis e podem ser recalculadas por atacantes.

💸 Prejuízo acumulado

Pelo menos US$ 38 milhões em Bitcoin já foram drenados de carteiras afetadas, com o ataque ainda em andamento.

🔄 Migração necessária

Usuários com carteiras possivelmente afetadas devem mover os fundos imediatamente para um endereço gerado com entropia confiável.

O que fazer se você usa Coldcard

A principal recomendação divulgada por pesquisadores de segurança é migrar os fundos para uma nova carteira cujas chaves tenham sido geradas com entropia verificável — de preferência em um dispositivo diferente ou com uma versão de firmware posterior, já corrigida pelo fabricante.

Atenção: mover os fundos não é o suficiente em todos os casos

Se a chave privada comprometida já foi exposta ao processo de assinatura de transações, o simples envio dos fundos para um novo endereço ainda gerado pelo mesmo dispositivo vulnerável pode não resolver o problema. O ideal é utilizar uma semente completamente nova, em hardware com firmware auditado e atualizado.

Até o momento, a Coinkite não emitiu uma nota pública ampla sobre o incidente, de acordo com as informações disponíveis na reportagem original. Usuários que suspeitam estar com carteiras afetadas devem acompanhar os canais oficiais da fabricante e os fóruns especializados em autocustódia de Bitcoin.

📰 Nota editorial

Esta reportagem é baseada em informações publicadas pela BeInCrypto. O KriptoHoje não teve acesso independente aos dados técnicos da vulnerabilidade. Recomendamos que usuários consultem diretamente a Coinkite e fontes de segurança especializadas para orientações definitivas sobre seus dispositivos.

Importante: não damos recomendação de investimento

Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.

Sua hardware wallet é realmente segura?

A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.

Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.

Conheça a KriptoBR

Leituras relacionadas

Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.

Analista de suporte técnico da KriptoBR. Atende diariamente usuários de carteiras de hardware — configuração, recuperação de frase semente e boas práticas de autocustódia.
Reportagem produzida com apoio de inteligência artificial a partir de fontes públicas do setor e revisada pela equipe da KriptoBR antes da publicação. Como produzimos nosso conteúdo.
Newsletter

As notícias que movem o mercado, sem ruído

Um resumo do que realmente importou em cripto e economia, direto no seu e-mail. Sem hype e sem recomendação de investimento.

Nicolas Maia
Analista de suporte técnico da KriptoBR. Atende diariamente usuários de carteiras de hardware — configuração, recuperação de frase semente e boas práticas de autocustódia.

ULTIMAS NOTÍCIAS

Crypto.com encerra conta em reais no Brasil

A Crypto.com vai encerrar a conta de saldo em reais (BRL) para usuários brasileiros em 25 de outubro de 2026. Depósitos, saques e operações entre...

ETF brasileiro adota estratégia da Ark e corta taxa de gestão

ETF nacional de Bitcoin anuncia mudança de estratégia, passando a replicar o fundo da Ark Invest, e reduz taxa de administração com apoio da 21Shares.

Carteira Física DCENT: falha no app leva ao roubo de 2 milhões de XRP em duas horas e empresa manda esvaziar o App Wallet

A DCENT, marca sul-coreana de carteiras cripto (antiga D'CENT), publicou um relatório preliminar sobre transferências não autorizadas no App Wallet, a carteira de software do seu aplicativo, e fala em "vulnerabilidade de assinatura". Análise on-chain da XRPL.to registra 1.552 carteiras esvaziadas em duas horas na XRP Ledger, com 2 milhões de XRP levados (cerca de US$ 2,8 milhões). A empresa orienta atualizar o app, criar uma seed nova e mover tudo. Hardware wallets só são afetadas se a frase de recuperação foi digitada no app.

SEC cria isenção para ações tokenizadas via AMMs cripto

A SEC publicou ordem que permite negociar ações tokenizadas de bolsas tradicionais por meio de AMMs cripto, sem que essas plataformas precisem se registrar como bolsas.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR