Candidato a Satoshi Peter Todd Alerta: Nenhum Bitcoin Está Seguro em Singlesig Após Roubo de US$ 38 Milhões em Coldcard

BTC
vulnerabilidade de segurançaataque de força brutaCarteira de Hardwarebug de entropiaPeter ToddColdcardBitcoin
2026-07-31Fonte: u.today
Candidato a Satoshi Peter Todd Alerta: Nenhum Bitcoin Está Seguro em Singlesig Após Roubo de US$ 38 Milhões em Coldcard

O mercado de carteiras de hardware de criptomoedas foi atingido por uma grave crise de confiança, pois uma falha técnica nos dispositivos Coldcard permitiu que hackers drenassem completamente mais de 500 endereços de Bitcoin. Em um único ataque automatizado, os perpetradores transferiram 594,48 BTC, no valor de cerca de US$ 38,3 milhões, para uma carteira.

A discussão foi rapidamente acompanhada pelo conhecido desenvolvedor de Bitcoin Peter Todd, a quem um documentário da HBO identificou anteriormente como o criador do Bitcoin, Satoshi Nakamoto. Para Todd, o incidente se tornou mais uma confirmação de seu ceticismo de longa data em relação aos gadgets comerciais de criptomoedas.

A segurança da carteira depende inteiramente da aleatoriedade durante a geração da frase-semente. No entanto, como se viu, esse mecanismo não estava funcionando corretamente no firmware da Coldcard desde março de 2021. De acordo com a Block Security, quase todos os modelos são vulneráveis: Mk2, Mk3, Mk4, Q e Mk5.

Em dispositivos mais antigos, um erro no código desativou o gerador de hardware integrado, fazendo com que a carteira criasse chaves por meio de um algoritmo de software previsível. Em modelos mais novos, partes críticas dos dados foram truncadas.

Como resultado, o número de combinações possíveis de frases secretas caiu para um mínimo, permitindo que hackers as descobrissem por força bruta em um computador em minutos.

Posição de Todd: O código não tem olhos suficientes

"Sempre fui cético em relação às carteiras de hardware. Você paga muito dinheiro por um dispositivo que executa código que poucas pessoas jamais examinarão, em hardware que pode ter uma porta dos fundos por meio de um ataque à cadeia de suprimentos", disse Peter Todd no X.

De acordo com o desenvolvedor, este incidente é um exemplo perfeito da falta fatal de escrutínio independente e auditoria do código do projeto.

A indústria agora precisa avançar em direção a testes determinísticos de ponta a ponta de hardware real, o que tornaria possível saber exatamente de onde vem a entropia. Como alternativa a confiar cegamente em chips, Todd demonstrou um método de geração física usando um baralho de cartas e lembrou sua proposta anterior de um RNG baseado em botões.

Os novos dados da Block Security também minam as esperanças de que as configurações multisig permaneçam seguras. Se todas as chaves de múltiplas assinaturas foram geradas em dispositivos Coldcard vulneráveis, os hackers podem comprometê-las uma a uma. A falha é introduzida no momento em que a frase-semente é criada, e simplesmente exportar as palavras para outro dispositivo não a corrige.

A única maneira de proteger o Bitcoin agora é evacuar totalmente os ativos. Especialistas estão pedindo aos usuários que gerem imediatamente uma nova frase-semente em hardware de terceiros e transfiram fisicamente todos os fundos para novos endereços.

Somente os usuários que adicionaram uma frase de acesso BIP-39 adicional durante a configuração inicial permanecem protegidos, pois ela cria outra barreira contra ataques de força bruta.