Causa raiz: Uma falha crítica no firmware versão 4.0.0 do Coldcard, lançada em março de 2021, fez com que o dispositivo ignorasse seu chip de aleatoriedade de hardware durante a geração da seed (palavras de recuperação). Em vez dos esperados 128 bits de entropia, as seeds foram geradas com apenas 40 bits de segurança efetiva em dispositivos Mk3 — tornando-as trivialmente adivinháveis por atacantes que conhecessem a fraqueza . O bug afetou dispositivos Mk2 e Mk3 com firmwares 4.0.1 a 4.1.9, bem como modelos Mk4, Mk5 e Q anteriores a atualizações específicas .
Escala das perdas: Mais de US$ 116 milhões em Bitcoin foram roubados de mais de 5.200 endereços em quatro ondas de ataques . Somente em 30 de julho, os atacantes drenaram 1.082,65 BTC (cerca de US$ 70,2 milhões) de 1.196 carteiras em aproximadamente 41 minutos — apenas 30 horas antes de a Coinkite, empresa por trás do Coldcard, divulgar publicamente a vulnerabilidade . Uma segunda onda levou cerca de 594 BTC de aproximadamente 500 carteiras, e as ondas subsequentes elevaram as perdas totais para 1.816 BTC, conforme identificado pela Galaxy Research .
Resposta: A Coinkite lançou um firmware corrigido, mas os usuários precisam gerar seeds totalmente novas e migrar seus fundos, pois as seeds antigas continuam comprometidas . O ex-CEO da Binance, Changpeng Zhao, alertou que nem mesmo a armazenagem a frio (cold storage) é infalível, enfatizando que nenhuma medida de segurança é absoluta .
Causa raiz: Um erro de lógica na camada de autenticação da API do BTCPay Server permitiu que atacantes remotos não autenticados acessassem arquivos de credenciais .macaroon, que protegem nós LND (Lightning Network Daemon) . Essas credenciais são usadas para autenticação de API e, uma vez obtidas, concedem controle total sobre o nó Lightning associado .
O que foi roubado: Os atacantes esvaziaram canais da Lightning Network em instâncias do BTCPay Server, atingindo vítimas confirmadas como a fabricante de hardware wallets Foundation e o fanzine Bitcoin Citadel21 . As carteiras on-chain padrão do BTCPay não foram afetadas .
Resposta: O BTCPay Server lançou a versão de emergência 2.4.2 em 7 de agosto, instruindo todos os operadores a atualizarem imediatamente ou desligarem seus servidores . Crucialmente, o patch impede novos acessos, mas não invalida as credenciais já roubadas — os operadores também precisam revogar e rotacionar manualmente os macaroons do LND e mover os fundos de qualquer hot wallet on-chain gerada pelo BTCPay . O BTCPay confirmou o roubo de fundos e disse que os ataques revisados tiveram como alvo apenas arquivos com a extensão .macaroon .
Bitcoin Red Team: Um grupo de voluntários liderado pelo desenvolvedor Calle e pelo CEO da AnchorWatch, Rob Hamilton, com financiamento da OpenSats, lançou uma 'auditoria de ecossistema em larga escala' usando múltiplos modelos de IA, incluindo Kimi K3, GPT Sol, Fable, Opus e GLM5.2 .
Resultados: Em aproximadamente 30 horas, a equipe escaneou 390 repositórios open source do Bitcoin e registrou 4.962 descobertas de segurança, incluindo 85 vulnerabilidades de gravidade crítica e 635 de alta gravidade . A auditoria custou mais de US$ 40.000 em poder computacional de IA . A equipe está divulgando as vulnerabilidades de forma responsável e planeja tornar suas ferramentas open source para fortalecer a autocustódia do Bitcoin e a infraestrutura cripto em geral .
Impacto: O bug da Coinkite está impulsionando desenvolvedores de wallets open source a adotar auditorias de código com IA como prática padrão . A própria Coinkite observou em sua análise post-mortem que era provável que 'alguém usou IA para revisar versões anteriores do nosso firmware' .
O Bitcoin registrou 2,27 milhões de novas carteiras e 751.000 carteiras ativas esta semana — sua atividade on-chain mais forte em meses — enquanto os detentores corriam para mover fundos para longe de dispositivos Coldcard . A empresa de pesquisa K33 relatou que aproximadamente 890.000 BTC foram movidos nos sete dias anteriores, o maior valor de oferta ativa semanal registrado em 2026 . Tanto a Coinkite quanto o BTCPay Server emitiram alertas públicos urgentes de que os fundos estão em risco imediato e que 'os ataques estão em andamento' .
O Bitcoin inicialmente caiu quase 3%, tocando brevemente abaixo de US$ 62.000 quando o hack do Coldcard veio a público em 31 de julho . No entanto, os preços se recuperaram rapidamente. Na segunda-feira, 3 de agosto, o BTC ultrapassou os US$ 64.000 — um ganho de 2,9% — com analistas notando o impacto limitado do hack no mercado e a presença de compradores ansiosos . Em 8 de agosto, o Bitcoin permanece perto de US$ 64.000, mas os traders continuam nervosos, com a Forbes reportando que o BTC está 'preparado para mais exploits críticos' em meio às notícias do BTCPay . O preço se manteve apesar dos choques consecutivos na infraestrutura, refletindo a resiliência do mercado.
Os eventos desta semana destacam várias lições importantes para detentores de Bitcoin e operadores de infraestrutura: