Em resumo
- Trezor e Foundation relataram um aumento nas tentativas de phishing direcionadas a proprietários de carteiras de hardware após a exploração do Coldcard.
- A Proofpoint identificou uma campanha de phishing direcionada a detentores de Coldcard com um site clonado e uma "Auditoria de Hardware" que instala software de acesso remoto.
- Uma pessoa, e não um bot, atende o chat de suporte ao cliente do site falso e orienta as vítimas durante a instalação.
Os fabricantes de carteiras de hardware Trezor e Foundation alertaram sobre um aumento nas tentativas de phishing que exploram a exploração do firmware do Coldcard, com golpistas perseguindo as frases de recuperação dos usuários e promovendo downloads maliciosos.
A Trezor disse que já estava vendo um aumento nas tentativas de phishing após a divulgação, instruindo os usuários a inserir um backup da carteira apenas no próprio dispositivo e reiterando que seu próprio hardware não é afetado. A Foundation disse que foi informada sobre e-mails que se passam pela empresa, direcionando os destinatários para sites falsos e downloads maliciosos, acrescentando que nunca pedirá uma frase de recuperação nem dirá aos usuários para instalar software para proteger uma carteira.
A empresa de segurança Proofpoint documentou uma campanha de phishing direcionada a usuários do Coldcard na segunda-feira. E-mails enviados de um endereço falsificado do Coldcard convidam os destinatários a concluir uma "auditoria de hardware coordenada", um tema retirado do próprio incidente de segurança, e linkam para um site clonado do Coldcard com um botão "Iniciar Auditoria de Hardware".
Uma vulnerabilidade na carteira de hardware COLDCARD está sendo explorada por atores de ameaças.
A falha de firmware relatada levou ao roubo de dezenas de milhões em Bitcoin.
Observamos engenharia social com temas de "auditoria de hardware" se passando por #COLDCARD em campanhas de phishing por e-mail. pic.twitter.com/1KSfZW3H2N
— Threat Insight (@threatinsight) 3 de agosto de 2026
Clicar nele baixa um arquivo em lote hospedado no GitHub, que instala o ScreenConnect, uma ferramenta legítima de acesso remoto. A Proofpoint disse que isso dá aos atacantes uma rota para roubo de dados e financeiro, ou para malware subsequente, como ransomware.
O site falso também executa uma janela de chat de atendimento ao cliente. A Proofpoint disse que uma pessoa real, não um bot, responde e orienta as vítimas durante a instalação, avaliando a violação como uma isca de engenharia social eficaz porque "explora o medo e a preocupação" que os detentores agora têm sobre sua segurança cripto.
A exploração por trás da isca
A exploração do Coldcard decorre de uma versão de firmware de março de 2021 que derivava as sementes da carteira de um fallback de software em vez do gerador de números aleatórios de hardware do dispositivo, deixando as chaves privadas adivinháveis.
A Galaxy Research confirmou três ondas de roubos desde 30 de julho e estima perdas de alta confiança em 1.596 BTC, acima de US$ 100 milhões. Incluindo uma quarta onda que suspeita, mas não confirmou com as vítimas, disse que o total pode chegar a US$ 130 milhões.
O chefe de pesquisa da empresa, Alex Thorn, disse na terça-feira que pelo menos 15 atacantes separados estão agora explorando a falha, observando que todas as ondas, exceto a primeira, foram identificadas por meio de relatos de vítimas. O fabricante do Coldcard, Coinkite, emitiu firmware corrigido e disse aos usuários afetados para mover fundos para sementes recém-geradas.
Um manual familiar
Campanhas de phishing têm usado uma variedade de métodos para atingir proprietários de carteiras de hardware. Em fevereiro, usuários de Trezor e Ledger foram atingidos por uma campanha de correio físico se passando pelas empresas, completa com hologramas e assinaturas executivas forjadas, construída em torno do mesmo prazo fabricado. Um aplicativo Ledger falso drenou milhões de detentores em abril, e uma campanha de março usou problemas falsos do GitHub para atrair desenvolvedores para um site falsificado.
A Galaxy Research disse que a exploração do Coldcard está em andamento e instou os detentores a mover fundos para uma nova semente ou para um custodiante—dando à isca de phishing uma longa vida útil potencial.






