tech & talk
Segurança04 de ago. de 2026, 22:50

Falha em carteira Coldcard permite roubo de US$ 130 milhões em cripto

Uma vulnerabilidade de cinco anos na geração de chaves da carteira de hardware Coldcard, da Coinkite, permitiu que ao menos 12 grupos de hackers drenassem mais de US$ 130 milhões em bitcoin de carteiras consideradas offline e seguras.

Por Redação tech & talk · Curadoria assistida por IA, revisão humana

Compartilhar

Vulnerabilidade atinge carteira considerada uma das mais seguras do mercado

Hackers exploraram uma falha na Coldcard, carteira de hardware fabricada pela empresa Coinkite, para roubar mais de US$ 130 milhões em criptomoedas. O montante foi apurado por firmas de monitoramento blockchain, incluindo Galaxy Research e Elliptic, e confirmado de forma independente pela TechCrunch. Pelo menos 12 grupos distintos de invasores miraram usuários do dispositivo.

A Coldcard é comercializada como uma opção de "armazenamento frio" — ou seja, uma carteira que nunca se conecta à internet, reduzindo o risco de invasões remotas. Justamente por isso, o caso chamou atenção: mesmo seguindo as práticas recomendadas de segurança, usuários perderam fundos.

Foto: reprodução/olhardigital.com.br

Origem do bug remonta a 2021

Segundo a apuração, a falha foi introduzida no código da Coldcard em 2021 e afeta a forma como o dispositivo gera as chamadas "seed phrases" — as frases de recuperação que dão acesso aos fundos armazenados. Em vez de usar o gerador de números aleatórios do próprio hardware, uma atualização de firmware passou a extrair a aleatoriedade de uma rotina de software, tornando as combinações previsíveis. Pesquisadores da empresa de segurança Block identificaram o problema, que permite a hackers reconstruir as seed phrases por força bruta, sem precisar ter acesso físico ao aparelho.

Vítimas relatam perdas mesmo seguindo boas práticas

Foto: reprodução/olhardigital.com.br

Um dos casos mais citados é o do investidor Jonathan Goodman, que teve sua conta invadida em 29 de julho e perdeu US$ 1,6 milhão em bitcoin. Em publicação na rede social X, no dia 1º de agosto, ele descreveu a situação: "Meu Bitcoin estava em armazenamento frio. Minhas chaves estavam em um dispositivo Coldcard mantido em um cofre que nunca foi conectado à internet." Ele reforçou ainda que talvez a parte mais difícil seja o fato de ter feito tudo certo, mesmo assim perdendo os fundos.

Resposta da fabricante

A Coinkite já divulgou um alerta de segurança e distribuiu firmware corrigido, orientando os usuários afetados a migrar seus fundos para novas seed phrases geradas após a correção. Segundo apurado, carteiras cuja frase de recuperação foi criada com pelo menos 50 lançamentos de dados físicos (dice rolls) não seriam afetadas por essa falha específica, mas a empresa recomenda que todos os usuários que tenham dúvidas sobre como configuraram o dispositivo migrem para uma nova frase por precaução.

O episódio ocorre em um ano já marcado por prejuízos elevados no setor: as perdas totais com roubos de criptoativos somam cerca de US$ 950 milhões apenas no primeiro semestre de 2026, segundo dados de monitoramento citados pela reportagem internacional.

criptomoedascoldcardhackerscarteira de hardwarebitcoin
Compartilhar