
Hackers exploram falha em carteiras offline e roubam mais de R$ 650 milhões
Uma falha no firmware das hardware wallets Coldcard, da Coinkite, reduziu a segurança na geração de chaves privadas e permitiu que criminosos varressem e esvaziassem carteiras de bitcoin em série.
Por Redação tech & talk · Curadoria assistida por IA, revisão humana
A falha explorada
Hackers exploraram uma vulnerabilidade no firmware das carteiras físicas Coldcard, fabricadas pela empresa canadense Coinkite, para roubar mais de R$ 650 milhões em bitcoin. O bug, presente desde março de 2021, reduzia a entropia usada na geração das seed phrases — as frases de recuperação que dão acesso às chaves privadas —, tornando-as previsíveis para quem conhecia a falha.
Segundo apurações internacionais, o problema envolvia um mecanismo de contingência que gerava chaves a partir de valores determinísticos, como números de série do dispositivo, permitindo que atacantes recalculassem sistematicamente as seeds vulneráveis sem precisar de acesso físico aos aparelhos.
Ataque em ondas
O roubo não aconteceu de uma vez: os ataques ocorreram em ondas sucessivas entre 30 de julho e o início de agosto de 2026. Levantamentos da Galaxy Research, empresa que documentou os padrões de roubo por meio de análise on-chain, mostram os valores subindo ao longo dos dias — de cerca de 594 bitcoins na primeira onda até mais de 1.800 bitcoins acumulados nas ondas seguintes, afetando milhares de endereços.
Alertas e resposta da fabricante
Changpeng Zhao (CZ), cofundador da Binance, chegou a alertar publicamente detentores de Coldcard sobre o risco assim que os primeiros indícios do ataque surgiram. Nick Percoco, executivo de segurança da corretora Kraken, classificou o episódio como um alerta para toda a indústria de hardware wallets — dispositivos considerados a forma mais segura de guardar criptomoedas justamente por ficarem "offline", desconectados da internet.
A Coinkite lançou um firmware corrigido em caráter emergencial e orientou os usuários afetados a migrar seus fundos para novas seeds geradas após a correção, já que as chaves antigas continuam potencialmente comprometidas.
Repercussão
O caso reacendeu o debate sobre a real segurança da autocustódia de criptoativos, já que carteiras offline são recomendadas justamente como alternativa mais segura a exchanges centralizadas. Usuários relataram perdas individuais expressivas — um caso citado por veículos internacionais aponta prejuízo de US$ 1,6 milhão para um único detentor da carteira.