Em resumo
- Transferências de menos de 1 BTC atingiram 39.600 BTC em 31 de julho, próximo dos 39.900 movimentados dias após a falência da FTX, segundo a CryptoQuant.
- Endereços ativos diários saltaram de 645.000 para quase um milhão, o maior desde dezembro de 2024.
- A Galaxy Research sinalizou uma provável quarta onda de roubos, o que elevaria as perdas para cerca de 1.816 BTC.
Pequenos detentores de Bitcoin moveram moedas em 31 de julho a um ritmo não visto desde o colapso da FTX, segundo a CryptoQuant, enquanto se espalhava a notícia de que as carteiras de hardware Coldcard estavam gerando chaves adivinháveis há cinco anos.
Transferências de menos de 1 BTC totalizaram 39.600 BTC (cerca de US$ 2,5 bilhões) naquele dia, tuitou o chefe de pesquisa da empresa, Julio Moreno. O último número comparável foi 39.900 BTC em 16 de novembro de 2022, dias após a falência da FTX. Os endereços ativos diários subiram de 645.000 em 30 de julho para quase um milhão em 31 de julho, o maior desde dezembro de 2024, com o salto concentrado em endereços de envio, não de recebimento.
Parte disso foi para exchanges. Depósitos compostos por transferências de menos de 10 BTC atingiram 7.300 BTC (US$ 459 milhões) em 31 de julho, o maior desde 6 de fevereiro, disse a CryptoQuant. Moreno relacionou o movimento à violação da Coldcard, dizendo que as pessoas pareciam estar mudando suas participações "buscando segurança", embora tenha observado que a conexão não era certa.
Notavelmente, o preço do Bitcoin mal se moveu em meio à onda de depósitos em exchanges, sugerindo que os usuários estavam movendo suas moedas para protegê-las, não para vendê-las. O Bitcoin está atualmente sendo negociado a US$ 62.724, queda de 0,7% nas últimas 24 horas, segundo dados da CoinGecko.
A exploração do ColdCard
A falha do Coldcard remonta a um erro de compilação de firmware de março de 2021 que deixou frases-semente geradas a partir de um pool muito pequeno. A Galaxy Research registrou três ondas de roubos até sábado, totalizando 1.367 BTC em 4.585 endereços, acima dos US$ 38 milhões quando a falha foi divulgada e US$ 70 milhões quando o fundador da Binance, Changpeng Zhao, alertou os detentores.
Uma quarta onda provavelmente está em andamento. Alex Thorn, da Galaxy Research, sinalizou varreduras em 15 blocos consecutivos na segunda-feira, rodando a aproximadamente 45 vezes a taxa normal, e após corrigir um conjunto que incluía erroneamente endereços multisig, colocou a onda em 709 endereços e 448,73 BTC (US$ 28 milhões). Isso elevaria o total acumulado para cerca de 1.816 BTC, perto de US$ 114 milhões. Thorn adicionou uma ressalva de que nenhuma vítima confirmou ainda a quarta onda, que se baseia em correspondência de padrões.
Algumas varreduras ainda estavam não confirmadas no mempool e haviam optado por replace-by-fee, disse ele, o que significa que detentores que agirem rapidamente e pagarem uma taxa alta podem ser capazes de superar a oferta do atacante. Nenhum dos endereços atingidos nas três primeiras ondas era multisig.
'Um alerta'
O diretor de segurança da Kraken, Nick Percoco, chamou o incidente de "um alerta para toda a indústria de carteiras de hardware". Os modelos Mk4, Mk5 e Q da ColdCard vêm com elementos seguros certificados, observou ele, e suas sementes ainda saíram com cerca de 72 bits, porque a certificação cobria o componente enquanto ninguém verificava qual caminho de código realmente era executado.
Percoco quer validação independente em laboratório das fontes de entropia, vinculadas a versões específicas de firmware e listadas em um registro público, como os terminais de pagamento já exigem. Ele acrescentou que o hotfix da Coinkite agora falha na compilação, a menos que o gerador correto seja vinculado, um controle que ele disse ter levado cerca de 48 horas para escrever, uma vez que a empresa soube o que procurar.