Essa mudança reduziu a chamada entropia — a aleatoriedade que ajuda a proteger as chaves privadas — e tornou algumas frases-semente previsíveis o suficiente para serem reconstruídas por métodos de força bruta . Em outras palavras, os invasores não precisaram quebrar a criptografia nem encontrar os dispositivos. Bastou estudar o padrão enfraquecido e identificar endereços cujas chaves poderiam ser previstas .
A falha afetou frases-semente geradas em determinados firmwares dos modelos Coldcard Mk2, Mk3, Mk4, Mk5 e Q . Nos modelos mais novos Mk4, Mk5 e Q, a entropia teria caído para cerca de 72 bits .
A Galaxy Research identificou pelo menos três ondas confirmadas de ataques a partir de 30 de julho de 2026 . A maior delas drenou 1.082,65 BTC — aproximadamente US$ 70 milhões na época — de 1.196 endereços em apenas 41 minutos .
Uma análise da Chainalysis indicou que o invasor priorizou as carteiras de maior saldo. Cerca de US$ 30 milhões foram roubados nos primeiros dez minutos, e uma das vítimas perdeu aproximadamente US$ 1,8 milhão .
| Métrica | Valor |
|---|---|
| Perdas totais estimadas | Cerca de 2.000 BTC, ou US$ 130 milhões |
| Endereços potencialmente afetados | Até 7.300 em várias ondas |
| Maior transferência única | 1.082,65 BTC de 1.196 endereços em 41 minutos |
| Roubo nos primeiros dez minutos | Aproximadamente US$ 30 milhões |
| Modelos afetados | Mk2, Mk3, Mk4, Mk5 e Q |
| Introdução da falha | Março de 2021 |
Em 7 de agosto, o incidente já era considerado o terceiro maior ataque contra o setor cripto em 2026 .
Mais de 5.200 endereços individuais foram esvaziados em diferentes ondas . Alguns usuários perderam parte ou até a totalidade de suas economias. Uma vítima relatou a perda de 20 BTC, então avaliados em cerca de US$ 1,3 milhão; outros usuários afirmaram que haviam “feito tudo certo”, mas mesmo assim tiveram os fundos roubados .
A autocustódia também agravou as consequências financeiras. Como os Bitcoins estavam sob controle direto dos proprietários, não havia uma corretora ou seguradora responsável pela guarda dos ativos — e, portanto, as vítimas ficaram sem um mecanismo claro de ressarcimento .
A Coinkite lançou atualizações emergenciais de firmware em 31 de julho para os modelos afetados. Porém, instalar o patch não corrige carteiras já criadas com o processo vulnerável. Os usuários precisam gerar carteiras completamente novas e transferir os fundos para elas . Qualquer frase-semente criada em um firmware vulnerável deve ser considerada comprometida .
O ataque colocou fundos negociados em bolsa, conhecidos pela sigla ETF, focados em cibersegurança no centro das atenções dos investidores. Nos dias seguintes à divulgação da brecha, o First Trust NASDAQ Cybersecurity ETF (CIBR) avançou cerca de 7%, enquanto o Global X Cybersecurity ETF (BUG) subiu quase 8% .
Entre ações individuais, HACK ganhou 1,21% e CSCO avançou 1,16%. Já PANW recuou 0,39% e FTNT caiu 1,25% . Analistas observaram que a sequência de ataques digitais reforça, no longo prazo, a tese de investimento em empresas que protegem infraestruturas digitais .
A relação entre o ataque e o desempenho dos ativos, contudo, não prova causalidade direta. O episódio apenas aumentou a visibilidade do setor em um momento de preocupação renovada com a segurança de ativos digitais .
O efeito mais importante para o mercado cripto foi a possível migração da autocustódia para estruturas de custódia regulada. Os ETFs de Bitcoin à vista negociados nos Estados Unidos registraram entradas líquidas de:
O iShares Bitcoin Trust (IBIT), da BlackRock, liderou a recuperação, com entradas de US$ 111 milhões na segunda-feira e US$ 170 milhões na terça-feira .
Eric Balchunas, analista sênior de ETFs da Bloomberg Intelligence, afirmou que o ataque “fortalece o argumento a favor dos ETFs de Bitcoin à vista nos Estados Unidos, especialmente para investidores que querem exposição ao preço no longo prazo sem precisar administrar chaves privadas” .
O episódio atingiu diretamente a principal promessa das carteiras de hardware: oferecer uma forma de armazenamento offline supostamente resistente a ataques. A máxima “não são suas chaves, não são suas moedas” continua destacando a importância da propriedade direta, mas o caso Coldcard mostrou que a autocustódia também depende da confiabilidade do hardware, do firmware e do processo usado para gerar a carteira .
Para investidores que desejam apenas acompanhar o preço do Bitcoin, sem fazer pagamentos diretamente pela rede ou administrar uma frase-semente, produtos regulados podem parecer mais convenientes. Por outro lado, ETFs e custodiante profissionais retiram do usuário o controle direto das moedas e introduzem riscos diferentes, como dependência de terceiros e de regras do produto.
Analistas da CoinDesk e da Cantor Fitzgerald disseram que a falha pode levar parte dos usuários a buscar empresas especializadas em custódia, como Coinbase e BitGo, além de produtos negociados em bolsa . “A leitura é de segunda ordem, mas esperamos que os fluxos de tokens para custodiante e corretoras aumentem após o ataque”, escreveu Nico Pasquariello, especialista em ativos digitais, em uma nota a clientes .
A repercussão também provocou uma revisão mais ampla das práticas de segurança no setor. A Bitcoin Red Team, uma iniciativa voluntária de segurança, informou ter usado análises assistidas por inteligência artificial para encontrar 4.962 possíveis problemas em 390 projetos relacionados ao Bitcoin. Entre eles, 720 foram classificados como de alta ou crítica gravidade .
Mais de 21% das descobertas já haviam sido reproduzidas, e algumas vulnerabilidades críticas foram comunicadas de forma privada após os ataques contra carteiras Coldcard . Os resultados não demonstram que todos os problemas possam ser explorados da mesma maneira, mas sugerem que a falha da Coldcard pode ser parte de um conjunto maior de fragilidades na infraestrutura de autocustódia.