Um bug de firmware introduzido em março de 2021 na Coldcard fez com que o dispositivo ignorasse seu chip de hardware de geração de números aleatórios, reduzindo a entropia das sementes de 128 bits para apenas 40 bits... As estimativas de perdas variam de US$ 38 milhões a US$ 130 milhões porque os pesquisadores desco...
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: What caused the massive Coldcard hardware wallet breach in 2026, how much Bitcoin was stolen and why do loss estimates vary, what was the fi. Article summary: ## The 2026 Coldcard Breach: What Happened. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Em 30 de julho de 2026, um invasor começou a drenar Bitcoin de carteiras frias Coldcard — dispositivos vendidos como uma das formas mais seguras de autocustódia de criptomoedas. Nos dias seguintes, quatro ondas de roubos atingiram mais de 7.300 endereços, com perdas totais estimadas em 2.055 BTC, equivalentes a cerca de US$ 130 milhões na cotação da época . A causa raiz foi um único erro de compilação de firmware introduzido cinco anos antes, em março de 2021, que silenciosamente comprometeu a aleatoriedade na geração das sementes (seed phrases)
.
Um erro de integração no firmware de março de 2021 fez com que os dispositivos Coldcard ignorassem o chip de entropia dedicado durante a geração de sementes e recorressem a um gerador de números pseudoaleatórios (PRNG) baseado em software . O bug afetou as versões de firmware 4.0.1 a 4.1.9, com análises posteriores estendendo o escopo para versões até 5.0.3 em unidades Mk3
.
Nos dispositivos Mk3 afetados, a entropia efetiva caiu dos esperados 128 bits para meros ~40 bits, tornando as sementes vulneráveis a ataques de força bruta offline — sem qualquer acesso físico, phishing ou malware . A própria análise da Coinkite confirmou posteriormente que algumas sementes Mk3 tinham apenas cerca de 40 bits de entropia
. Uma verificação no firmware que deveria confirmar se o gerador de números aleatórios (RNG) de hardware estava ativo também foi quebrada pela mesma atualização, permitindo que o bug passasse despercebido por mais de cinco anos
.
Pesquisadores da Block (Square) publicaram uma análise técnica detalhada em 31 de julho, rastreando a causa raiz até um erro de integração no código de geração de números aleatórios da Coldcard. "O firmware da COLDCARD contém um erro de integração de RNG que faz com que o ngu.random use o substituto determinístico Yasmarang do MicroPython em vez do RNG de hardware STM32", explicou o relatório da Block . Isso significava que as sementes eram geradas usando valores previsíveis — incluindo o número de série do microcontrolador e o contador do sistema — em vez de aleatoriedade genuína de hardware
.
As estimativas de perdas variam de US$ 38 milhões a US$ 130 milhões, e essa grande diferença não é contraditória — ela reflete diferentes instantâneos à medida que o ataque se desenrolava e os pesquisadores expandiam sua análise on-chain.
A resposta da Coinkite foi rápida, embora a empresa enfrentasse uma limitação fundamental: como a vulnerabilidade estava na própria geração da semente, um patch de firmware não poderia consertar sementes que já haviam sido criadas .
A comunidade mais ampla de pesquisa em segurança se mobilizou rapidamente para mapear a escala do exploit e rastrear sua causa raiz.
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Um bug de firmware introduzido em março de 2021 na Coldcard fez com que o dispositivo ignorasse seu chip de hardware de geração de números aleatórios, reduzindo a entropia das sementes de 128 bits para apenas 40 bits...
Um bug de firmware introduzido em março de 2021 na Coldcard fez com que o dispositivo ignorasse seu chip de hardware de geração de números aleatórios, reduzindo a entropia das sementes de 128 bits para apenas 40 bits... As estimativas de perdas variam de US$ 38 milhões a US$ 130 milhões porque os pesquisadores descobriram carteiras vulneráveis gradualmente em quatro ondas de ataques, o preço do Bitcoin oscilou durante o incidente e a...
A Coinkite lançou firmware de emergência em 31 de julho de 2026, mas alertou que atualizar o firmware não repara sementes já comprometidas; usuários afetados precisam gerar novas sementes e migrar fundos.