O problema permaneceu oculto porque uma biblioteca de suporte verificava apenas se a configuração existia, e não se ela estava efetivamente ativada . Como consequência, as frases-semente — que funcionam como a chave-mestra dos fundos em Bitcoin — passaram a ser criadas a partir de um substituto previsível, alimentado por dados não secretos do chip, como o número de série do aparelho e registros do relógio interno .
Em vez dos 128 bits de entropia esperados, os dispositivos afetados geravam sementes com aproximadamente 72 bits. Esse espaço de busca, embora ainda pareça enorme para um usuário comum, era pequeno o suficiente para permitir uma tentativa de reconstrução offline por um invasor sofisticado .
A falha não era um problema na criptografia do Bitcoin. O ponto fraco estava no processo usado por determinados dispositivos para criar novas sementes.
A Coinkite confirmou que o problema atingia diferentes modelos Coldcard quando executavam versões específicas do firmware:
Qualquer frase-semente criada em um dispositivo afetado desde março de 2021 poderia estar comprometida . Por isso, a simples atualização do firmware não elimina o risco de uma semente que já foi gerada durante o período vulnerável.
O invasor começou a agir em pelo menos três ondas por volta de 30 de julho de 2026, retirando fundos de mais de 4.500 endereços . Em uma das ações mais rápidas, 594 BTC foram roubados em apenas 25 minutos .
As primeiras estimativas da Galaxy Research apontavam para perdas próximas de US$ 70 milhões. Com a identificação de mais endereços comprometidos, relatos posteriores passaram a estimar o prejuízo entre US$ 89 milhões e US$ 116 milhões, dependendo da cotação do Bitcoin no momento de cada levantamento .
O ataque foi especialmente preocupante porque não exigiu acesso físico, phishing ou instalação de malware. As chaves privadas foram reconstruídas remotamente a partir da previsibilidade das frases-semente enfraquecidas .
Pesquisadores de segurança e corretoras recomendaram que usuários de Coldcard verificassem seus modelos e versões de firmware, trocassem as frases-semente potencialmente expostas e transferissem os fundos para carteiras novas .
Os dados on-chain da Santiment mostraram uma reação dividida entre diferentes grupos de investidores.
As chamadas baleias, categoria que reúne carteiras com entre 10 e 10.000 BTC, adicionaram 19.610 BTC aos seus saldos entre 29 de julho e o início de agosto. O aumento de 0,14% equivalia a aproximadamente US$ 1,25 bilhão nos preços observados no período . Outros levantamentos estimaram a acumulação em 19.696 a 19.700 BTC ao longo de oito dias .
Esse movimento foi interpretado como um sinal de confiança de grandes participantes de que a queda provocada pelo medo poderia ter sido exagerada. Ainda assim, acumulação por baleias não garante, por si só, uma recuperação do preço nem confirma um fundo de mercado.
Entre os menores investidores, o comportamento foi oposto. Carteiras com menos de 0,01 BTC reduziram seus saldos em 0,55% no mesmo intervalo . O volume de negociação à vista de Bitcoin caiu 75%, indicando que o interesse do varejo em comprar a queda perdeu força . O movimento de venda por parte de pequenos detentores foi descrito como o mais intenso desde o colapso da FTX, em novembro de 2022 .
A diferença ilustra como um mesmo evento pode ser lido de formas distintas: grandes investidores enxergaram uma oportunidade de acumulação, enquanto muitos pequenos detentores reagiram priorizando a redução da exposição ao risco.
O caso Coldcard ocorreu em um momento já difícil para a segurança do setor. No primeiro semestre de 2026, foram registrados 207 hacks e exploits contra projetos de criptomoedas — o maior número para qualquer período de seis meses e mais que o dobro dos 85 incidentes contabilizados no primeiro semestre de 2025 .
As perdas totais chegaram a aproximadamente US$ 972 milhões, segundo levantamentos da TRM Labs e da Immunefi. O valor foi inferior à metade dos US$ 2,3 bilhões perdidos no primeiro semestre de 2025, mas a quantidade de incidentes aumentou de forma expressiva .
Outros dados ajudam a dimensionar o cenário:
A Coldcard era vista como uma referência em armazenamento a frio — modelo no qual as chaves permanecem fora da internet na maior parte do tempo. A descoberta de que um erro silencioso de firmware afetou a geração de chaves durante mais de cinco anos abalou justamente essa promessa de segurança.
O episódio reforça que uma carteira de hardware não é protegida apenas por seu isolamento físico. A segurança depende de toda a cadeia: código-fonte, processo de compilação, firmware instalado, geração de aleatoriedade, atualização do dispositivo e procedimentos adotados pelo usuário.
Em outras palavras, manter a carteira desconectada da internet reduz vários riscos, mas não corrige uma chave que já nasceu previsível. A falha da Coldcard reacendeu, assim, uma pergunta central para a autocustódia em 2026: até que ponto um dispositivo isolado continua confiável quando um único erro de programação consegue comprometer a integridade do firmware?