|
|
joker_josue
Legendary

Activity: 2464
Merit: 7322
**In BTC since 2013**
|
 |
July 30, 2026, 11:58:17 PM |
|
Isso quer dizer que é "fácil" encontrar a seed gerada por essa wallet? Será que é possível saber, externamente, que wallet é criada pela Coldcard? Não me recordo de nada assim ligado aos hardware wallet. 
|
|
|
|
alegotardo
Legendary

Activity: 3220
Merit: 1756
☢️ alegotardo™
|
 |
July 31, 2026, 01:47:22 AM |
|
Isso quer dizer que é "fácil" encontrar a seed gerada por essa wallet? Será que é possível saber, externamente, que wallet é criada pela Coldcard? Não me recordo de nada assim ligado aos hardware wallet.  Fácil não né, aí tu menospreza o esforço do hacker  Se o gerador das MK3 tem uma entropia fraca, isso que dizer que o hacker pode criar um conjunto limitado de seeds prováveis, derivar os endereços e procurar quais deles tem UTXOs, assim ele consegue automatizar o ataque e tornar ele eficiente, mas não quer dizer que é fácil. Até onde sei, acho que não é possível saber se um endereço foi criado por uma coldcard, uma assinatura ou transação não carregam nada que identificam ela à uma coldcard Mk3, então é muito estranho pensar que isso não tenha tido informação privilegiada.
|
|
|
|
joker_josue
Legendary

Activity: 2464
Merit: 7322
**In BTC since 2013**
|
 |
July 31, 2026, 06:34:52 AM |
|
Até onde sei, acho que não é possível saber se um endereço foi criado por uma coldcard, uma assinatura ou transação não carregam nada que identificam ela à uma coldcard Mk3, então é muito estranho pensar que isso não tenha tido informação privilegiada.
Pois, foi o que eu estava a pensar. Como um hacker saber que determinado endereço foi criado numa Coldcard? Porque só sabendo isso, é que vale o esforço de tentar obter o acesso. Mesmo que tenha informação privilegiada, que tipo de informação é que alguém pode dar? É preciso alguém dizer: o endereço x foi criado no Mk3. Estranho. Mais ainda, porque nem a própria empresa sabe como é possível.
|
|
|
|
bitmover
Legendary

Activity: 3108
Merit: 7648
Trêvoid █ No KYC-AML Crypto Swaps
|
 |
July 31, 2026, 09:53:26 AM |
|
Usando uma passphrase (BIP 39) você está praticamente sem risco, embora ainda seja recomendável mover os fundos. If You Used a Passphrase If the affected Mk3 seed was used with a strong, unique BIP-39 passphrase, that passphrase adds an independent barrier. The risk depends on the strength of the passphrase: a short, common, patterned, quoted, or reused passphrase may be guessable and should not be assumed to provide minimal risk. This means a BIP-39 passphrase, not the COLDCARD PIN. Even with a strong passphrase, migrate to a newly generated seed as soon as practical. Continue to protect the passphrase and do not enter it into a website or an untrusted device. https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/Mostra mais uma vez a importância de usar uma passphrase.
|
| DΞX.fo | | | | | | ▄▄██████ █████████ ██████████ ██████████ ██████████ █████████ ▀▀██████
▄███████ ▄██████████ ████████████ █████████████ █████████████ | | | | ▄▄█ ▄████▀ ▄███▀█▄ ▄██▀█▄██ █████▀▀█ ████████ ████████ ▀██▄████ ▄████▄▄█ ▄█████▀███ ▄█████▀████▀ █████▀███████ ▀██▀█████████ | | | | | BTC XMR DAI LTC Fees 0.8% |
|
|
|
alexrossi
Legendary

Activity: 4438
Merit: 1874
Crypto eXchange with zero traces
|
 |
July 31, 2026, 12:40:43 PM |
|
Eu mudaria o titulo desse thread para "Desastre"
Foi um verdadeiro desastre e isso vai quebrar a confianca de muitas pessoas. Inclusive tem um cara que ja postou a historia dele sobre a perda de 1.8 BTC, nao sabemos se é veridica mas o negocio ta terrível.
|
|
|
|
bitmover
Legendary

Activity: 3108
Merit: 7648
Trêvoid █ No KYC-AML Crypto Swaps
|
 |
July 31, 2026, 12:54:21 PM |
|
mas não afeta outras carteiras da marca (Mk4, etc)
De acordo com o gmaxwell, afeta sim Mk4, Q, and Mk5 seem to be OK according to this tweet
This disagrees with my analysis. I believe the attack is ~32-bits harder on Mk4+ but they're still vulnerable. Fiquem atentos, e quem tiver fundos nessa carteira melhor move-los. Eu mudaria o titulo desse thread para "Desastre"
Foi um verdadeiro desastre e isso vai quebrar a confianca de muitas pessoas. Inclusive tem um cara que ja postou a historia dele sobre a perda de 1.8 BTC, nao sabemos se é veridica mas o negocio ta terrível.
Já estão falando em 600 BTC roubados. https://x.com/Rob1Ham/status/2082896614218203616
|
| DΞX.fo | | | | | | ▄▄██████ █████████ ██████████ ██████████ ██████████ █████████ ▀▀██████
▄███████ ▄██████████ ████████████ █████████████ █████████████ | | | | ▄▄█ ▄████▀ ▄███▀█▄ ▄██▀█▄██ █████▀▀█ ████████ ████████ ▀██▄████ ▄████▄▄█ ▄█████▀███ ▄█████▀████▀ █████▀███████ ▀██▀█████████ | | | | | BTC XMR DAI LTC Fees 0.8% |
|
|
|
Prancheiro
Full Member
 

Activity: 179
Merit: 159
matheusbombig.com
|
 |
July 31, 2026, 01:26:41 PM |
|
Baita notícia triste.
Empresa que sempre foi sinônimo de segurança. Cofundada por um brasileiro.
Uma falha no gerador de números aleatórios (RNG) de firmwares das carteiras físicas Coldcard. Um erro de configuração no código fazia o dispositivo ignorar o gerador de entropia por hardware, usando uma alternativa fraca de software baseada em dados previsíveis.
A falha é exatamente o mesmo da Milk Sad: ambas as vulnerabilidades decorrem de uma baixa entropia na geração de chaves privadas, resultando em seeds previsíveis e fáceis de serem adivinhadas por ataques de força bruta.
|
O livro “Bitcoin por um iniciante” pode ser baixado gratuitamente, compartilhado livremente e não gera nenhum lucro ao autor (matheusbombig.com). Se o conteúdo for útil, e agregar algo na sua jornada, há opções para doação espontânea: BTC: bc1qxedexfxyq0y9t3rfx8m7q9xwkleyp7l2y87jd5 - LN: lnurl1dp68gurn8ghj7ampd3kx2ar0veekzar0wd5xjtnrdakj7tnhv4kxctttdehhwm30d3h82unvw qhk7cm9v9hxjcmsd9hxkde5psw0ce
|
|
|
sabotag3x (OP)
Legendary

Activity: 3220
Merit: 3411
♻️ DEX.fo
|
 |
July 31, 2026, 02:35:48 PM |
|
Também afeta os modelos Mk4, Mk5 e Q, embora em menor grau.. A recomendação é atualizar o firmware (que lançaram hoje) e gerar uma nova seed: https://blog.coinkite.com/entropy-technical-backgrounder/Detalhe que o fundador da empresa é brasileiro.
|
| DΞX.fo | | | | | | ▄▄██████ █████████ ██████████ ██████████ ██████████ █████████ ▀▀██████
▄███████ ▄██████████ ████████████ █████████████ █████████████ | | | | ▄▄█ ▄████▀ ▄███▀█▄ ▄██▀█▄██ █████▀▀█ ████████ ████████ ▀██▄████ ▄████▄▄█ ▄█████▀███ ▄█████▀████▀ █████▀███████ ▀██▀█████████ | | | | | BTC XMR DAI LTC Fees 0.8% |
|
|
|
Forsyth Jones
Legendary

Activity: 1974
Merit: 2163
I love Bitcoin!
|
 |
July 31, 2026, 03:51:05 PM |
|
MAIS UMA VEZ, isso só nos mostrou que quem usou passphrase, esteve seguro, eu acho que eu sempre defendi o uso de passphrase, mesmo em hardware wallets (ainda mais em hardware wallets!) por esses dois motivos: - Negação plausível - Se defender de baixa entropia ou de outras falhas de hardware/software. Á partir de hoje eu vou recomendar Passphrases até mesmo, desde software wallet até hardware wallet/airgapped wallets, seu próprio armazenamento coldwallet. Por isso que eu defendo que iniciantes/usuários leigos não devem usar hardware wallets, pois eles provavelmente não sabem o que é passphrase, e mesmo que souberem, ainda não tem experiência de como guardar a passphrase com segurança, existem muitas pessoas que vazam sua frase de recuperação/seed digitando em phishings por aí. Ou seja, não entendem o BÁSICO de autocustódia. Usem software wallet, depois que entender como tudo funciona, aí sim depois parta pra hardware wallets /airgapped wallet ou seu próprio sistema coldwallet (mais avançado ainda, recomendo usar hardware wallets USB de código aberto primeiro). Eu ainda acho que a maioria que usa hardware wallet, está ainda mais em risco do que quem não usa: usuários de hardware wallets ficam muito expostos a phishing principalmente e essa agora, de falha no código que estavam gerando sementes com entropia muito baixa. Será que ninguém fez um teste ao longo desses anos de gerar uma carteira na coldcard, colocar no iancoleman.io/bip39, lá tem uma opção pra mostrar a entropia da seed em hexadecimal, e lá diz o valor da entropia, exemplo:  Ali diz o valor da entropia dessa seed que eu gerei: 128 bits (que é o normal de uma seed de 12 palavras de fonte bem aleatória). Outra coisa é que a PIOR COISA que a coldcard fez foi mudar a licença de código aberto para código comercial (tudo porque a passport fundation copiou o código da coldcard pra criar a passport wallet, depois disso eles fecharam o código e a passport manteve seu código aberto), o código ainda estava disponível pra auditoria, porém com a mudança da licença do código, pessoas com maior capacidade, conhecimento técnico e recursos não tinham tantos incentivos pra auditar o código (geralmente empresas ou grandes devs), por isso ficou exposto há tanto tempo. Cara, hardware wallet e software wallet tem que ser de código aberto, por que essa teimosia de fechar o código ou mudar a licença? DEIXE O CÓDIGO ABERTO.
|
| . .Duelbits..REWARDING, BEYOND LIMITS... | █████████████████████████ █████████████████████████ ███████████▀▀░░▀█▄░░▀████ ████████▀░░░░░░░░▀█▄░████ ███████░░░░▄▄░░▄░░░▀█████ ██████░░░░░▀▀▄██▀░░░░████ █████░░░██░▄██▀▄▄░░░█████ ████░░░░░▄██▀░░▀▀░░██████ █████▄░░▀█▀░██░░░░███████ ████░▀█▄░░░░░░░░▄████████ ████▄░░▀█▄░░▄▄███████████ █████████████████████████ █████████████████████████ | █████████████████████████ █████████████████████████ █████████▀░░▀░███████████ ████████░░░▄░█░██████████ ███████████▌▐██░█████████ ███████████░███▌▐████████ ██████████░█████░████████ ██████▀░▄░▀███▀░▄░▀██████ █████░▄▀░░░░█░▄▀░░░░█████ █████░░░░░░░█░░░░░░░█████ ██████▄░░░▄███▄░░░▄██████ █████████████████████████ █████████████████████████ | █ █ █ █ █ █ █ █ █ █ █ █ █ | |
| | █ █ █ █ █ █ █ █ █ █ █ █ █ | PLAY NOW |
|
|
|
sabotag3x (OP)
Legendary

Activity: 3220
Merit: 3411
♻️ DEX.fo
|
 |
July 31, 2026, 04:09:53 PM Last edit: July 31, 2026, 08:30:08 PM by sabotag3x |
|
Outra coisa é que a PIOR COISA que a coldcard fez foi mudar a licença de código aberto para código comercial (tudo porque a passport fundation copiou o código da coldcard pra criar a passport wallet, depois disso eles fecharam o código e a passport manteve seu código aberto), o código ainda estava disponível pra auditoria, porém com a mudança da licença do código, pessoas com maior capacidade, conhecimento técnico e recursos não tinham tantos incentivos pra auditar o código (geralmente empresas ou grandes devs), por isso ficou exposto há tanto tempo.
Cara, hardware wallet e software wallet tem que ser de código aberto, por que essa teimosia de fechar o código ou mudar a licença? DEIXE O CÓDIGO ABERTO.
Qual código a Passport copiou? tem risco das carteiras deles estarem com a mesma vunerabilidade? Pelo que falaram no texto de hoje, o código estava aberto e supostamente alguém usou IA para analisar versões mais antigas do firmware.. algo que eles (Coldcard) também fizeram recentemente, mas não descobriram nada. Pra ser sincero, com a evolução das IAs, eu acho que a Ledger que tem código fechado está mais bem protegida.. como você disse, há pouco incentivo para um white hat revirar esses códigos (não sei como é a política de bug bounty da Coldcard), já um hacker tem "600 bitcoins" como prêmio. edit: agora entendi o seu ponto.. antes eles usavam uma cópia da Trezor, e o bug apareceu após eles mudarem a licença de software aberto para comercial (quando começaram a usar um próprio deles). Será que ninguém fez um teste ao longo desses anos de gerar uma carteira na coldcard, colocar no iancoleman.io/bip39, lá tem uma opção pra mostrar a entropia da seed em hexadecimal, e lá diz o valor da entropia, exemplo: -imagem- Ali diz o valor da entropia dessa seed que eu gerei: 128 bits (que é o normal de uma seed de 12 palavras de fonte bem aleatória).
O que vi testarem era outra vulnerabilidade (erro de usuário) onde os caras estavam gerando seeds com poucas rolagens de dados.. mas ai eles eram roubados imediatamente.. Fonte: https://youtu.be/oj_W3xOlt6UAli no vídeo o cara mostra a seed justamente no iancoleman.. e diversos endereços vulneráveis.. mas era outro problema. O erro da Coldcard na época era permitir a geração dessas seeds com baixa entropia.. vi no Reddit um cara que perdeu 0,4 BTC e nem sequer sabia para que eram os dados (rolou só 1 vez). Realmente é incrível isso ter passado despercebido por tantos anos. Vou mudar o título do OP também agora que as informações se confirmaram.
|
| DΞX.fo | | | | | | ▄▄██████ █████████ ██████████ ██████████ ██████████ █████████ ▀▀██████
▄███████ ▄██████████ ████████████ █████████████ █████████████ | | | | ▄▄█ ▄████▀ ▄███▀█▄ ▄██▀█▄██ █████▀▀█ ████████ ████████ ▀██▄████ ▄████▄▄█ ▄█████▀███ ▄█████▀████▀ █████▀███████ ▀██▀█████████ | | | | | BTC XMR DAI LTC Fees 0.8% |
|
|
|
alexrossi
Legendary

Activity: 4438
Merit: 1874
Crypto eXchange with zero traces
|
 |
July 31, 2026, 07:06:42 PM |
|
O nvk postou uma mensagem de desculpas em ingles
No momento nao se tem sinais de reembolsos ou alguma inciativa do tipo, e também essa questão da IA nao sei de verdade quanto realmente empatou no hack. Antes da epoca IA tinham sido feitos ataques muito sofisticados no trezor (Side Channel) so que nao houve muita noticia porque era um ataque que precisava de ter o dispositivo fisico.
|
|
|
|
Forsyth Jones
Legendary

Activity: 1974
Merit: 2163
I love Bitcoin!
|
 |
July 31, 2026, 09:35:38 PM |
|
O que vi testarem era outra vulnerabilidade (erro de usuário) onde os caras estavam gerando seeds com poucas rolagens de dados.. mas ai eles eram roubados imediatamente.. Fonte: https://youtu.be/oj_W3xOlt6UAli no vídeo o cara mostra a seed justamente no iancoleman.. e diversos endereços vulneráveis.. mas era outro problema. O erro da Coldcard na época era permitir a geração dessas seeds com baixa entropia.. vi no Reddit um cara que perdeu 0,4 BTC e nem sequer sabia para que eram os dados (rolou só 1 vez). Realmente é incrível isso ter passado despercebido por tantos anos. Vou mudar o título do OP também agora que as informações se confirmaram. Eu lembro desse caso, um usuário que teve os fundos drenados assim que transferiu os fundos para uma carteira coldcard criada por rolagem de dados, era pra ele ter rodado os dados, no mínimo 50 vezes, porém ele rolou somente uma vez (ele provavelmente achou que a coldcard completaria o resto), de qualquer forma, uma passphrase teria adicionado mais entropia em cima e teria evitado o cenário. Qual código a Passport copiou? tem risco das carteiras deles estarem com a mesma vunerabilidade?
Na board hardware wallets sobre o tópico da coldcard, acho que é nesse tópico ou esse que cita tal fato com maior precisão, não lembro corretamente onde, mas lembro que eu estava na discussão (embora não tenha participado diretamente). Pra ser sincero, com a evolução das IAs, eu acho que a Ledger que tem código fechado está mais bem protegida.. como você disse, há pouco incentivo para um white hat revirar esses códigos (não sei como é a política de bug bounty da Coldcard), já um hacker tem "600 bitcoins" como prêmio. Só que com código fechado, dá liberdade do fabricante fazer o que quiser com o código e a gente fica sem saber, vira uma caixa-preta. Pelo menos quando tem alguma vulnerabilidade, tem possibilidade de alguém ver antes ou ser corrigida mais rapidamente. Um bom exemplo disso é o próprio código do bitcoin, que já teve diversos casos.
|
| . .Duelbits..REWARDING, BEYOND LIMITS... | █████████████████████████ █████████████████████████ ███████████▀▀░░▀█▄░░▀████ ████████▀░░░░░░░░▀█▄░████ ███████░░░░▄▄░░▄░░░▀█████ ██████░░░░░▀▀▄██▀░░░░████ █████░░░██░▄██▀▄▄░░░█████ ████░░░░░▄██▀░░▀▀░░██████ █████▄░░▀█▀░██░░░░███████ ████░▀█▄░░░░░░░░▄████████ ████▄░░▀█▄░░▄▄███████████ █████████████████████████ █████████████████████████ | █████████████████████████ █████████████████████████ █████████▀░░▀░███████████ ████████░░░▄░█░██████████ ███████████▌▐██░█████████ ███████████░███▌▐████████ ██████████░█████░████████ ██████▀░▄░▀███▀░▄░▀██████ █████░▄▀░░░░█░▄▀░░░░█████ █████░░░░░░░█░░░░░░░█████ ██████▄░░░▄███▄░░░▄██████ █████████████████████████ █████████████████████████ | █ █ █ █ █ █ █ █ █ █ █ █ █ | |
| | █ █ █ █ █ █ █ █ █ █ █ █ █ | PLAY NOW |
|
|
|
sabotag3x (OP)
Legendary

Activity: 3220
Merit: 3411
♻️ DEX.fo
|
 |
July 31, 2026, 11:53:06 PM |
|
Na board hardware wallets sobre o tópico da coldcard, acho que é nesse tópico ou esse que cita tal fato com maior precisão, não lembro corretamente onde, mas lembro que eu estava na discussão (embora não tenha participado diretamente). Encontrei, é esse link externo ali na discussão: https://www.zherbert.com/an-open-letter-to-nvk-and-coldcard/Basicamente ele ficou puto que o cara da Trezor reclamou que ele copiou o código.. ai depois ficou puto que copiaram o código dele  e ai fez essa mudança por pura birra e acabou lançando um código com a falha. Os caras da Trezor e da Foundation devem estar tendo um ótimo dia hoje. Será que ninguém fez um teste ao longo desses anos de gerar uma carteira na coldcard, colocar no iancoleman.io/bip39, lá tem uma opção pra mostrar a entropia da seed em hexadecimal, e lá diz o valor da entropia, exemplo:
-imagem-
Ali diz o valor da entropia dessa seed que eu gerei: 128 bits (que é o normal de uma seed de 12 palavras de fonte bem aleatória).
Dá uma olhada nesse vídeo de uma das vítimas, ele diz que jogou a seed ali, mas que apareceu 256 bits: Quando eu joguei a minha seed aqui no iancoleman, que tinha 24 palavras, ela deu a entropia exata, correta para 24 palavras, que é 256 bits
|
| DΞX.fo | | | | | | ▄▄██████ █████████ ██████████ ██████████ ██████████ █████████ ▀▀██████
▄███████ ▄██████████ ████████████ █████████████ █████████████ | | | | ▄▄█ ▄████▀ ▄███▀█▄ ▄██▀█▄██ █████▀▀█ ████████ ████████ ▀██▄████ ▄████▄▄█ ▄█████▀███ ▄█████▀████▀ █████▀███████ ▀██▀█████████ | | | | | BTC XMR DAI LTC Fees 0.8% |
|
|
|
r_victory
Legendary

Activity: 2744
Merit: 1000
|
 |
Today at 12:31:56 AM |
|
Independentemente da carteira utilizada, é prudente ativar todos os recursos de segurança possíveis: senha, passphrase, biometria, retina  . Não dá para facilitar; hacker mal-intencionado está sempre à espreita, aguardando uma brecha ser aberta. Basicamente ele ficou puto que o cara da Trezor reclamou que ele copiou o código.. ai depois ficou puto que copiaram o código dele  e ai fez essa mudança por pura birra e acabou lançando um código com a falha. E provavelmente deve ter usado inteligência artificial sem revisar o que foi escrito, só pode ter sido isso, porque é um baita vacilo...
|
|
|
|
Forsyth Jones
Legendary

Activity: 1974
Merit: 2163
I love Bitcoin!
|
 |
Today at 01:14:08 AM |
|
E provavelmente deve ter usado inteligência artificial sem revisar o que foi escrito, só pode ter sido isso, porque é um baita vacilo...
E falando em inteligência artificial, alguém simplesmente acabou de injetar um prompt de comando no OP_Return em uma das UTXO roubadas, na esperança de que, se estiverem usando IA mesmo, engane o agente de IA para transferir os fundos pro endereço: https://x.com/bitdov/status/2083322733824237581É o malandro tentando se encontrar com o otário a qualquer custo. 
|
| . .Duelbits..REWARDING, BEYOND LIMITS... | █████████████████████████ █████████████████████████ ███████████▀▀░░▀█▄░░▀████ ████████▀░░░░░░░░▀█▄░████ ███████░░░░▄▄░░▄░░░▀█████ ██████░░░░░▀▀▄██▀░░░░████ █████░░░██░▄██▀▄▄░░░█████ ████░░░░░▄██▀░░▀▀░░██████ █████▄░░▀█▀░██░░░░███████ ████░▀█▄░░░░░░░░▄████████ ████▄░░▀█▄░░▄▄███████████ █████████████████████████ █████████████████████████ | █████████████████████████ █████████████████████████ █████████▀░░▀░███████████ ████████░░░▄░█░██████████ ███████████▌▐██░█████████ ███████████░███▌▐████████ ██████████░█████░████████ ██████▀░▄░▀███▀░▄░▀██████ █████░▄▀░░░░█░▄▀░░░░█████ █████░░░░░░░█░░░░░░░█████ ██████▄░░░▄███▄░░░▄██████ █████████████████████████ █████████████████████████ | █ █ █ █ █ █ █ █ █ █ █ █ █ | |
| | █ █ █ █ █ █ █ █ █ █ █ █ █ | PLAY NOW |
|
|
|
TryNinja
Legendary

Activity: 3640
Merit: 10875
@ List of no-KYC websites: https://bitlist.co
|
Pois, foi o que eu estava a pensar.
Como um hacker saber que determinado endereço foi criado numa Coldcard? Porque só sabendo isso, é que vale o esforço de tentar obter o acesso.
Mesmo que tenha informação privilegiada, que tipo de informação é que alguém pode dar? É preciso alguém dizer: o endereço x foi criado no Mk3. Estranho. Mais ainda, porque nem a própria empresa sabe como é possível.
Ele não precisa saber que um determinado endereço foi criado em uma Coldcard. Ele não começa o ataque com um endereço alvo em mente, igual como você está pensando. Ele simplesmente gera carteiras, usando o algoritmo com baixa entropia, até aleatoriamente bater com uma que tenha saldo. Ou seja, não é que ele tem uma lista de tesouros enterrados e sai cavando cada um. Ele simplesmente sabia que uma ilha tinha baixa segurança e saiu cavando buracos nela até encontrar o maior número de tesouros.
|
|
|
|
joker_josue
Legendary

Activity: 2464
Merit: 7322
**In BTC since 2013**
|
 |
Today at 07:12:20 AM |
|
Pois, foi o que eu estava a pensar.
Como um hacker saber que determinado endereço foi criado numa Coldcard? Porque só sabendo isso, é que vale o esforço de tentar obter o acesso.
Mesmo que tenha informação privilegiada, que tipo de informação é que alguém pode dar? É preciso alguém dizer: o endereço x foi criado no Mk3. Estranho. Mais ainda, porque nem a própria empresa sabe como é possível.
Ele não precisa saber que um determinado endereço foi criado em uma Coldcard. Ele não começa o ataque com um endereço alvo em mente, igual como você está pensando. Ele simplesmente gera carteiras, usando o algoritmo com baixa entropia, até aleatoriamente bater com uma que tenha saldo. Ou seja, não é que ele tem uma lista de tesouros enterrados e sai cavando cada um. Ele simplesmente sabia que uma ilha tinha baixa segurança e saiu cavando buracos nela até encontrar o maior número de tesouros. Já percebi! O que o hacker faz, é rodar a wallet Clodcard, na versão afetada, gerando carteiras novas, até que uma dessas novas wallets seja uma que tenha saldo. Depois é só transferir. Um script a rodar, pode repetir o processo durante horas, incluindo encontrar e o transferir. Repetindo tudo durante dias. É o fim dessa empresa. Dificilmente eles teriam dinheiro para cubrir todos os roubos que posso vir a ser declarados. Será que as outras marcas, ficaram com medo de algo parecido possa acontecer?
|
|
|
|
rdluffy
Legendary

Activity: 3038
Merit: 2020
|
Acho que esse incidente deixou todo mundo com medo de perder seus BTC Mesmo que não use a Coldcard É bem ruim para a comunidade inteira, acho que depois dessa muita gente vai preferir ter ETF e até deixar o BTC em alguma exchange do que ter esse risco da auto custódia Afinal a Coldcard era uma carteira considerada muito segura É um momento oportuno para revermos a segurança de todos nossas carteiras, métodos de armazenamento das seeds etc Será que as outras marcas, ficaram com medo de algo parecido possa acontecer?
Tenho certeza que todas as outras fabricantes estão nesse momento entendendo tudo que aconteceu para evitar que aconteça com elas mesmo
|
|
|
|
|
|