A carregar preços…
🩸BEARISH

Erro de entropia do Coldcard drena 600 BTC de carteiras dormentes

Cerca de 38 milhões de dólares foram retirados de sementes de assinatura única geradas entre 2021 e 2023, e a exploração é irremediável por design: qualquer correção de firmware alertaria os atacantes sobre carteiras que ainda mantêm fundos.

Cerca de 600 BTC, no valor de aproximadamente 38 milhões de dólares, foram drenados de carteiras dormentes de Bitcoin de assinatura única geradas em hardware Coldcard entre 2021 e 2023, após um erro de entropia no código de geração de sementes do dispositivo ter sido explorado publicamente. A falha remonta a uma reescrita de firmware de 2021: a verificação de segurança do Coldcard confirmou apenas que uma configuração de verdadeira aleatoriedade existia no código, não que estava realmente ativada, de modo que as sementes foram derivadas de entradas previsíveis e adivinháveis.

Por que isso é importante

O Coldcard construiu sua reputação como a escolha de armazenamento a frio da comunidade Bitcoin OG / maxi, o dispositivo que todos os usuários de autocustódia rigorosos confiavam. Uma vulnerabilidade que permanece silenciosa no firmware desde 2021 mina a suposição de que hardware isolado é automaticamente o nível mais seguro de custódia. Outras carteiras de hardware (Ledger, Trezor e outras) não são afetadas por este bug específico, mas o incidente reformula a conversa sobre como as mudanças de firmware na cadeia de suprimentos são auditadas.

Impacto no mercado

A exploração é estruturalmente irremediável. Corrigir o firmware não repara retroativamente as sementes vulneráveis já geradas, e qualquer divulgação pública imediatamente sinaliza as carteiras em risco para atacantes profissionais que podem começar a drená-las em massa. As únicas mitig ações parciais disponíveis para as vítimas são práticas como entropia rolada com dados, frases de acesso ou configurações multisig que a etapa de geração de sementes nunca tocou. A reação do preço do Bitcoin hoje está sendo impulsionada menos pelo hack em si, que afeta uma pequena fatia de usuários de autocustódia, e mais pela pressão macroeconômica: o rendimento de 30 anos dos EUA subiu para 5,27%, seu nível mais alto desde junho de 2007, e a Clarity Act parece estar parada no Congresso, mesmo enquanto a Circle garantiu uma carta de confiança de propósito limitado em Nova Iorque para o USDC. Evangelistas da autocustódia estão instando os usuários afetados a mover fundos para multisig ou para uma exchange temporariamente, enquanto os drenadores profissionais estão agora correndo contra o atacante original, supostamente assistido por IA, para os saldos expostos restantes.

Tokens relacionados
$BTC

Perguntas frequentes

  1. O que é o erro de entropia do Coldcard e quando começou?

    Uma reescrita de firmware do Coldcard em 2021 introduziu uma verificação de segurança que confirmou que uma configuração de verdadeira aleatoriedade existia no código, mas não verificou se estava realmente ativada. As sementes geradas no firmware afetado entre 2021 e 2023 foram derivadas de entradas previsíveis e…

  2. Quanto Bitcoin foi roubado até agora?

    Cerca de 600 BTC, no valor de aproximadamente 38 milhões de dólares, foram drenados de carteiras dormentes de assinatura única geradas em hardware Coldcard durante a janela afetada, de acordo com a contagem inicial na blockchain.

  3. As carteiras Ledger e Trezor são afetadas?

    Não. O bug é específico do código de geração de sementes do Coldcard. Ledger, Trezor e outros fornecedores de carteiras de hardware não são impactados por esta vulnerabilidade específica.

  4. O Coldcard pode corrigir o bug com um patch de firmware?

    Não. Uma atualização de firmware não repararia retroativamente as sementes já geradas, e qualquer divulgação pública imediatamente alertaria os atacantes sobre as carteiras vulneráveis restantes. As únicas mitig ações parciais são práticas que a etapa de geração de sementes nunca tocou: entropia rolada com dados,…

  5. O que os usuários afetados do Coldcard devem fazer agora?

    Usuários que geraram uma carteira de chave única no Coldcard entre 2021 e 2023 sem entropia rolada com dados, uma frase de acesso ou multisig devem mover fundos imediatamente, para uma configuração multisig se tiverem uma configurada, ou temporariamente para uma exchange regulamentada, antes que drenadores…

Atribuição da fonte
Agregado de Altcoin Daily · Verificado · Última atualização há 23d
Abrir original →
Conteúdo original