Os usuários de autocustódia de Bitcoin estão sendo instados a mover seus fundos depois que a Block divulgou duas vulnerabilidades críticas em várias gerações de carteiras de hardware Coldcard.
As equipes de engenharia e segurança da Block começaram a receber relatos de Bitcoin sendo roubado remotamente de carteiras não-Bitkey e iniciaram uma investigação.
Descobriu-se que os dispositivos Coldcard Mk2, Mk3, Mk4, Q e Mk5 têm falhas de segurança. Dito isso, a empresa esclareceu que nenhum de seus produtos, incluindo Bitkey, foi afetado.
Mais de 1.000 BTC potencialmente expostos a roubo
De acordo com a Block, o ataque inicialmente visou carteiras de assinatura única e ocorreu ao longo de aproximadamente uma hora, mas os pesquisadores alertaram que a campanha provavelmente ainda está ativa.
A empresa disse que carteiras protegidas com frases-senha fracas de 25ª palavra e algumas configurações de múltiplas assinaturas também podem estar em risco.
A primeira vulnerabilidade afeta o firmware do Coldcard Mk2 e Mk3. Neste caso, um erro de codificação fez com que a geração de carteira dependesse de valores previsíveis em vez de aleatoriedade suficiente gerada por hardware.
Para os dispositivos mais novos Mk4, Q e Mk5, a Block disse que o firmware tentou melhorar a entropia durante a inicialização usando entrada do elemento seguro. No entanto, uma falha reduziu essa aleatoriedade adicional para apenas 32 bits.
Simplesmente importar uma semente afetada para outra carteira não elimina a ameaça. A semente comprometida permanece vulnerável se uma carteira foi criada em firmware Coldcard vulnerável.
A Block disse que divulgou privadamente suas descobertas ao fabricante da Coldcard, Coinkite, e depois tornou as descobertas públicas.
"Pessoalmente, recomendo que qualquer pessoa afetada mova fundos assim que puder fazê-lo com segurança", escreveu o engenheiro da Block, Max Guise, no X.
O que é notável é que o ataque pode ser maior do que se acreditava inicialmente. O engenheiro de segurança Clay Garrett disse que os pesquisadores identificaram 695 transações anteriores que correspondiam à mesma impressão digital on-chain. Essas transações representam 488,11 BTC adicionais.
O valor total potencialmente roubado subiria para 1.082,59 BTC, de acordo com a análise preliminar da Block.






