Bitcoin Forum
August 01, 2026, 08:30:30 PM *
News: COLDCARD users only: critical vulnerability risks funds stored on COLDCARD devices; immediate action required
 
   Home   Help Search Login Register More  
Pages: [1]
  Print  
Author Topic: [ALERTA] Vulnerabilidade nas carteiras da Coldcard, Mk3, Mk4, Mk5, Q  (Read 137 times)
sabotag3x (OP)
Legendary
*
Offline

Activity: 3220
Merit: 3411


♻️ DEX.fo


View Profile
July 30, 2026, 11:30:37 PM
Last edit: Today at 03:03:34 PM by sabotag3x
Merited by bitmover (2), joker_josue (2), TryNinja (1), Prancheiro (1)
 #1

Postei lá no tópico sobre hardware wallets, mas vou postar aqui de novo já que o board geral tem mais visibilidade..

Supostamente as Mk3 da Coldcard possuem uma vulnerabilidade de baixa entropia e estão sendo esvaziadas: https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/

Parece que o problema é no gerador deles e afeta os firmwares de março de 2021 até o mais recente.. mas não afeta outras carteiras da marca (Mk4, etc)

A recomendação é mover os fundos.. mas parece que o estrago já foi feito.. quase 600 bitcoins roubados ontem de noite.

Endereço do hacker na Arkham: https://arkm.com/explorer/address/bc1qnk4zh9qcnap2mycp56qjrgza3cc8ylrh8fecp0
Na mempool.space: https://mempool.space/pt/address/bc1qnk4zh9qcnap2mycp56qjrgza3cc8ylrh8fecp0

edit: agrupar mais informações..

Carteiras afetadas: Mk3 (com firmware entre 4.0.1 até a 4.1.9) com entropia de ~40 bits usando o gerador dela.. Mk4, Mk5 e Q, com entropia de ~70 bits (essas não foram roubadas, mas é recomendado mover os fundos, pois em breve serão).. quem usou Roll Dice (com rolagens mínimas aceitáveis ou gerador+passphrase está seguro)

Total roubado: 1.082 bitcoins para 4 endereços



https://mempool.space/address/bc1qc779m8gec84k3t0ffvu0pps94zheht7lr7ueyn
https://mempool.space/address/bc1qnk4zh9qcnap2mycp56qjrgza3cc8ylrh8fecp0
https://mempool.space/address/bc1qh0l7q0mca3ln7wsl9luwns0jc9jhgrtft025l4
https://mempool.space/address/bc1qdaarag7729c2n4l2wnyt3hkhfpcs66n98z7uuh

Notas da empresa (incluindo detalhes tecnicos da falha, recomendações e links para download dos novos firmwares):
https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/
https://blog.coinkite.com/entropy-technical-backgrounder/

▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|  BTC     XMR  
  DAI     LTC  
   Fees  0.8%    
joker_josue
Legendary
*
Offline

Activity: 2464
Merit: 7322


**In BTC since 2013**


View Profile WWW
July 30, 2026, 11:58:17 PM
 #2

Isso quer dizer que é "fácil" encontrar a seed gerada por essa wallet?

Será que é possível saber, externamente, que wallet é criada pela Coldcard?

Não me recordo de nada assim ligado aos hardware wallet. Shocked

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
alegotardo
Legendary
*
Offline

Activity: 3220
Merit: 1756


☢️ alegotardo™


View Profile WWW
July 31, 2026, 01:47:22 AM
 #3

Isso quer dizer que é "fácil" encontrar a seed gerada por essa wallet?

Será que é possível saber, externamente, que wallet é criada pela Coldcard?

Não me recordo de nada assim ligado aos hardware wallet. Shocked

Fácil não né, aí tu menospreza o esforço do hacker Tongue
Se o gerador das MK3 tem uma entropia fraca, isso que dizer que o hacker pode criar um conjunto limitado de seeds prováveis, derivar os endereços e procurar quais deles tem UTXOs, assim ele consegue automatizar o ataque e tornar ele eficiente, mas não quer dizer que é fácil.

Até onde sei, acho que não é possível saber se um endereço foi criado por uma coldcard, uma assinatura ou transação não carregam nada que identificam ela à uma coldcard Mk3, então é muito estranho pensar que isso não tenha tido informação privilegiada.

███████████████████████████
███████▄████████████▄██████
████████▄████████▄████████
███▀█████▀▄███▄▀█████▀███
█████▀█▀▄██▀▀▀██▄▀█▀█████
███████▄███████████▄███████
███████████████████████████
███████▀███████████▀███████
████▄██▄▀██▄▄▄██▀▄██▄████
████▄████▄▀███▀▄████▄████
██▄███▀▀█▀██████▀█▀███▄███
██▀█▀████████████████▀█▀███
███████████████████████████
.
.Duelbits PREDICT..
█████████████████████████
█████████████████████████
███████████▀▀░░░░▀▀██████
██████████░░▄████▄░░████
█████████░░████████░░████
█████████░░████████░░████
█████████▄▀██████▀▄████
████████▀▀░░░▀▀▀▀░░▄█████
██████▀░░░░██▄▄▄▄████████
████▀░░░░▄███████████████
█████▄▄█████████████████
█████████████████████████
█████████████████████████
.
.WHERE EVERYTHING IS A MARKET..
█████
██
██







██
██
██████
Will Bitcoin hit $200,000
before January 1st 2027?

    No @1.15         Yes @6.00    
█████
██
██







██
██
██████

  CHECK MORE > 
joker_josue
Legendary
*
Offline

Activity: 2464
Merit: 7322


**In BTC since 2013**


View Profile WWW
July 31, 2026, 06:34:52 AM
 #4

Até onde sei, acho que não é possível saber se um endereço foi criado por uma coldcard, uma assinatura ou transação não carregam nada que identificam ela à uma coldcard Mk3, então é muito estranho pensar que isso não tenha tido informação privilegiada.

Pois, foi o que eu estava a pensar.

Como um hacker saber que determinado endereço foi criado numa Coldcard?
Porque só sabendo isso, é que vale o esforço de tentar obter o acesso.

Mesmo que tenha informação privilegiada, que tipo de informação é que alguém pode dar? É preciso alguém dizer: o endereço x foi criado no Mk3.
Estranho. Mais ainda, porque nem a própria empresa sabe como é possível.

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
bitmover
Legendary
*
Offline

Activity: 3108
Merit: 7648


Trêvoid █ No KYC-AML Crypto Swaps


View Profile WWW
July 31, 2026, 09:53:26 AM
 #5

Usando uma passphrase (BIP 39) você está praticamente sem risco, embora ainda seja recomendável mover os fundos.

Quote
If You Used a Passphrase
If the affected Mk3 seed was used with a strong, unique BIP-39 passphrase, that passphrase adds an independent barrier. The risk depends on the strength of the passphrase: a short, common, patterned, quoted, or reused passphrase may be guessable and should not be assumed to provide minimal risk.

This means a BIP-39 passphrase, not the COLDCARD PIN. Even with a strong passphrase, migrate to a newly generated seed as soon as practical. Continue to protect the passphrase and do not enter it into a website or an untrusted device.
https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/

Mostra mais uma vez a importância de usar uma passphrase.

▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|  BTC     XMR  
  DAI     LTC  
   Fees  0.8%    
alexrossi
Legendary
*
Offline

Activity: 4438
Merit: 1874


Crypto eXchange with zero traces


View Profile
July 31, 2026, 12:40:43 PM
 #6

Eu mudaria o titulo desse thread para "Desastre"

Foi um verdadeiro desastre e isso vai quebrar a confianca de muitas pessoas. Inclusive tem um cara que ja postou a historia dele sobre a perda de 1.8 BTC, nao sabemos se é veridica mas o negocio ta terrível.


bitmover
Legendary
*
Offline

Activity: 3108
Merit: 7648


Trêvoid █ No KYC-AML Crypto Swaps


View Profile WWW
July 31, 2026, 12:54:21 PM
 #7

mas não afeta outras carteiras da marca (Mk4, etc)

De acordo com o gmaxwell, afeta sim

Mk4, Q, and Mk5 seem to be OK according to this tweet

This disagrees with my analysis.  I believe the attack is ~32-bits harder on Mk4+ but they're still vulnerable.


Fiquem atentos, e quem tiver fundos nessa carteira melhor move-los.

Eu mudaria o titulo desse thread para "Desastre"

Foi um verdadeiro desastre e isso vai quebrar a confianca de muitas pessoas. Inclusive tem um cara que ja postou a historia dele sobre a perda de 1.8 BTC, nao sabemos se é veridica mas o negocio ta terrível.



Já estão falando em 600 BTC roubados.
https://x.com/Rob1Ham/status/2082896614218203616

▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|  BTC     XMR  
  DAI     LTC  
   Fees  0.8%    
Prancheiro
Full Member
***
Offline

Activity: 179
Merit: 159

matheusbombig.com


View Profile WWW
July 31, 2026, 01:26:41 PM
 #8

Baita notícia triste.

Empresa que sempre foi sinônimo de segurança.
Cofundada por um brasileiro.

Uma falha no gerador de números aleatórios (RNG) de firmwares das carteiras físicas Coldcard.
Um erro de configuração no código fazia o dispositivo ignorar o gerador de entropia por hardware, usando uma alternativa fraca de software baseada em dados previsíveis.

A falha é exatamente o mesmo da Milk Sad: ambas as vulnerabilidades decorrem de uma baixa entropia na geração de chaves privadas, resultando em seeds previsíveis e fáceis de serem adivinhadas por ataques de força bruta.


O livro “Bitcoin por um iniciante” pode ser baixado gratuitamente, compartilhado livremente e não gera nenhum lucro ao autor (matheusbombig.com). Se o conteúdo for útil, e agregar algo na sua jornada, há opções para doação espontânea:
BTC: bc1qxedexfxyq0y9t3rfx8m7q9xwkleyp7l2y87jd5 - LN: lnurl1dp68gurn8ghj7ampd3kx2ar0veekzar0wd5xjtnrdakj7tnhv4kxctttdehhwm30d3h82unvw qhk7cm9v9hxjcmsd9hxkde5psw0ce
sabotag3x (OP)
Legendary
*
Offline

Activity: 3220
Merit: 3411


♻️ DEX.fo


View Profile
July 31, 2026, 02:35:48 PM
 #9

Também afeta os modelos Mk4, Mk5 e Q, embora em menor grau..

A recomendação é atualizar o firmware (que lançaram hoje) e gerar uma nova seed: https://blog.coinkite.com/entropy-technical-backgrounder/

Detalhe que o fundador da empresa é brasileiro.

▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|  BTC     XMR  
  DAI     LTC  
   Fees  0.8%    
Forsyth Jones
Legendary
*
Offline

Activity: 1974
Merit: 2163


I love Bitcoin!


View Profile WWW
July 31, 2026, 03:51:05 PM
Merited by sabotag3x (1)
 #10

MAIS UMA VEZ, isso só nos mostrou que quem usou passphrase, esteve seguro, eu acho que eu sempre defendi o uso de passphrase, mesmo em hardware wallets (ainda mais em hardware wallets!) por esses dois motivos:
- Negação plausível
- Se defender de baixa entropia ou de outras falhas de hardware/software.

Á partir de hoje eu vou recomendar Passphrases até mesmo, desde software wallet até hardware wallet/airgapped wallets, seu próprio armazenamento coldwallet.

Por isso que eu defendo que iniciantes/usuários leigos não devem usar hardware wallets, pois eles provavelmente não sabem o que é passphrase, e mesmo que souberem, ainda não tem experiência de como guardar a passphrase com segurança, existem muitas pessoas que vazam sua frase de recuperação/seed digitando em phishings por aí. Ou seja, não entendem o BÁSICO de autocustódia.

Usem software wallet, depois que entender como tudo funciona, aí sim depois parta pra hardware wallets /airgapped wallet ou seu próprio sistema coldwallet (mais avançado ainda, recomendo usar hardware wallets USB de código aberto primeiro).

Eu ainda acho que a maioria que usa hardware wallet, está ainda mais em risco do que quem não usa: usuários de hardware wallets ficam muito expostos a phishing principalmente e essa agora, de falha no código que estavam gerando sementes com entropia muito baixa.

Será que ninguém fez um teste ao longo desses anos de gerar uma carteira na coldcard, colocar no iancoleman.io/bip39, lá tem uma opção pra mostrar a entropia da seed em hexadecimal, e lá diz o valor da entropia, exemplo:



Ali diz o valor da entropia dessa seed que eu gerei: 128 bits (que é o normal de uma seed de 12 palavras de fonte bem aleatória).

Outra coisa é que a PIOR COISA que a coldcard fez foi mudar a licença de código aberto para código comercial (tudo porque a passport fundation copiou o código da coldcard pra criar a passport wallet, depois disso eles fecharam o código e a passport manteve seu código aberto), o código ainda estava disponível pra auditoria, porém com a mudança da licença do código, pessoas com maior capacidade, conhecimento técnico e recursos não tinham tantos incentivos pra auditar o código (geralmente empresas ou grandes devs), por isso ficou exposto há tanto tempo.

Cara, hardware wallet e software wallet tem que ser de código aberto, por que essa teimosia de fechar o código ou mudar a licença? DEIXE O CÓDIGO ABERTO.

███████████████████████████
███████▄████████████▄██████
████████▄████████▄████████
███▀█████▀▄███▄▀█████▀███
█████▀█▀▄██▀▀▀██▄▀█▀█████
███████▄███████████▄███████
███████████████████████████
███████▀███████████▀███████
████▄██▄▀██▄▄▄██▀▄██▄████
████▄████▄▀███▀▄████▄████
██▄███▀▀█▀██████▀█▀███▄███
██▀█▀████████████████▀█▀███
███████████████████████████
.
.Duelbits..REWARDING, BEYOND LIMITS...
█████████████████████████
█████████████████████████
███████████▀▀░░▀█▄░░▀████
████████▀░░░░░░░░▀█▄░████
███████░░░░▄▄░░▄░░░▀█████
██████░░░░░▀▀▄██▀░░░░████
█████░░░██░▄██▀▄▄░░░█████
████░░░░░▄██▀░░▀▀░░██████
█████▄░░▀█▀░██░░░░███████
████░▀█▄░░░░░░░░▄████████
████▄░░▀█▄░░▄▄███████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████▀░░▀░███████████
████████░░░▄░█░██████████
███████████▌▐██░█████████
███████████░███▌▐████████
██████████░█████░████████
██████▀░▄░▀███▀░▄░▀█████
█████░▄▀░░░░█░▄▀░░░░█████
█████░░░░░░░█░░░░░░░█████
██████▄░░░▄███▄░░░▄██████
█████████████████████████
█████████████████████████


























  PLAY NOW  
sabotag3x (OP)
Legendary
*
Offline

Activity: 3220
Merit: 3411


♻️ DEX.fo


View Profile
July 31, 2026, 04:09:53 PM
Last edit: July 31, 2026, 08:30:08 PM by sabotag3x
 #11

Outra coisa é que a PIOR COISA que a coldcard fez foi mudar a licença de código aberto para código comercial (tudo porque a passport fundation copiou o código da coldcard pra criar a passport wallet, depois disso eles fecharam o código e a passport manteve seu código aberto), o código ainda estava disponível pra auditoria, porém com a mudança da licença do código, pessoas com maior capacidade, conhecimento técnico e recursos não tinham tantos incentivos pra auditar o código (geralmente empresas ou grandes devs), por isso ficou exposto há tanto tempo.

Cara, hardware wallet e software wallet tem que ser de código aberto, por que essa teimosia de fechar o código ou mudar a licença? DEIXE O CÓDIGO ABERTO.

Qual código a Passport copiou? tem risco das carteiras deles estarem com a mesma vunerabilidade?

Pelo que falaram no texto de hoje, o código estava aberto e supostamente alguém usou IA para analisar versões mais antigas do firmware.. algo que eles (Coldcard) também fizeram recentemente, mas não descobriram nada.

Pra ser sincero, com a evolução das IAs, eu acho que a Ledger que tem código fechado está mais bem protegida.. como você disse, há pouco incentivo para um white hat revirar esses códigos (não sei como é a política de bug bounty da Coldcard), já um hacker tem "600 bitcoins" como prêmio.

edit: agora entendi o seu ponto.. antes eles usavam uma cópia da Trezor, e o bug apareceu após eles mudarem a licença de software aberto para comercial (quando começaram a usar um próprio deles).

Será que ninguém fez um teste ao longo desses anos de gerar uma carteira na coldcard, colocar no iancoleman.io/bip39, lá tem uma opção pra mostrar a entropia da seed em hexadecimal, e lá diz o valor da entropia, exemplo:
-imagem-
Ali diz o valor da entropia dessa seed que eu gerei: 128 bits (que é o normal de uma seed de 12 palavras de fonte bem aleatória).

O que vi testarem era outra vulnerabilidade (erro de usuário) onde os caras estavam gerando seeds com poucas rolagens de dados.. mas ai eles eram roubados imediatamente.. Fonte: https://youtu.be/oj_W3xOlt6U

Ali no vídeo o cara mostra a seed justamente no iancoleman.. e diversos endereços vulneráveis.. mas era outro problema.

O erro da Coldcard na época era permitir a geração dessas seeds com baixa entropia.. vi no Reddit um cara que perdeu 0,4 BTC e nem sequer sabia para que eram os dados (rolou só 1 vez).

Realmente é incrível isso ter passado despercebido por tantos anos.


Vou mudar o título do OP também agora que as informações se confirmaram.

▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|  BTC     XMR  
  DAI     LTC  
   Fees  0.8%    
alexrossi
Legendary
*
Offline

Activity: 4438
Merit: 1874


Crypto eXchange with zero traces


View Profile
July 31, 2026, 07:06:42 PM
 #12

O nvk postou uma mensagem de desculpas em ingles

No momento nao se tem sinais de reembolsos ou alguma inciativa do tipo, e também essa questão da IA nao sei de verdade quanto realmente empatou no hack. Antes da epoca IA tinham sido feitos ataques muito sofisticados no trezor (Side Channel) so que nao houve muita noticia porque era um ataque que precisava de ter o dispositivo fisico.

Forsyth Jones
Legendary
*
Offline

Activity: 1974
Merit: 2163


I love Bitcoin!


View Profile WWW
July 31, 2026, 09:35:38 PM
Merited by sabotag3x (1)
 #13


O que vi testarem era outra vulnerabilidade (erro de usuário) onde os caras estavam gerando seeds com poucas rolagens de dados.. mas ai eles eram roubados imediatamente.. Fonte: https://youtu.be/oj_W3xOlt6U

Ali no vídeo o cara mostra a seed justamente no iancoleman.. e diversos endereços vulneráveis.. mas era outro problema.

O erro da Coldcard na época era permitir a geração dessas seeds com baixa entropia.. vi no Reddit um cara que perdeu 0,4 BTC e nem sequer sabia para que eram os dados (rolou só 1 vez).

Realmente é incrível isso ter passado despercebido por tantos anos.

Vou mudar o título do OP também agora que as informações se confirmaram.
Eu lembro desse caso, um usuário que teve os fundos drenados assim que transferiu os fundos para uma carteira coldcard criada por rolagem de dados, era pra ele ter rodado os dados, no mínimo 50 vezes, porém ele rolou somente uma vez (ele provavelmente achou que a coldcard completaria o resto), de qualquer forma, uma passphrase teria adicionado mais entropia em cima e teria evitado o cenário.

Quote
Qual código a Passport copiou? tem risco das carteiras deles estarem com a mesma vunerabilidade?
Na board hardware wallets sobre o tópico da coldcard, acho que é nesse tópico ou esse que cita tal fato com maior precisão, não lembro corretamente onde, mas lembro que eu estava na discussão (embora não tenha participado diretamente).

Quote
Pra ser sincero, com a evolução das IAs, eu acho que a Ledger que tem código fechado está mais bem protegida.. como você disse, há pouco incentivo para um white hat revirar esses códigos (não sei como é a política de bug bounty da Coldcard), já um hacker tem "600 bitcoins" como prêmio.
Só que com código fechado, dá liberdade do fabricante fazer o que quiser com o código e a gente fica sem saber, vira uma caixa-preta. Pelo menos quando tem alguma vulnerabilidade, tem possibilidade de alguém ver antes ou ser corrigida mais rapidamente. Um bom exemplo disso é o próprio código do bitcoin, que já teve diversos casos.

███████████████████████████
███████▄████████████▄██████
████████▄████████▄████████
███▀█████▀▄███▄▀█████▀███
█████▀█▀▄██▀▀▀██▄▀█▀█████
███████▄███████████▄███████
███████████████████████████
███████▀███████████▀███████
████▄██▄▀██▄▄▄██▀▄██▄████
████▄████▄▀███▀▄████▄████
██▄███▀▀█▀██████▀█▀███▄███
██▀█▀████████████████▀█▀███
███████████████████████████
.
.Duelbits..REWARDING, BEYOND LIMITS...
█████████████████████████
█████████████████████████
███████████▀▀░░▀█▄░░▀████
████████▀░░░░░░░░▀█▄░████
███████░░░░▄▄░░▄░░░▀█████
██████░░░░░▀▀▄██▀░░░░████
█████░░░██░▄██▀▄▄░░░█████
████░░░░░▄██▀░░▀▀░░██████
█████▄░░▀█▀░██░░░░███████
████░▀█▄░░░░░░░░▄████████
████▄░░▀█▄░░▄▄███████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████▀░░▀░███████████
████████░░░▄░█░██████████
███████████▌▐██░█████████
███████████░███▌▐████████
██████████░█████░████████
██████▀░▄░▀███▀░▄░▀█████
█████░▄▀░░░░█░▄▀░░░░█████
█████░░░░░░░█░░░░░░░█████
██████▄░░░▄███▄░░░▄██████
█████████████████████████
█████████████████████████


























  PLAY NOW  
sabotag3x (OP)
Legendary
*
Offline

Activity: 3220
Merit: 3411


♻️ DEX.fo


View Profile
July 31, 2026, 11:53:06 PM
 #14

Na board hardware wallets sobre o tópico da coldcard, acho que é nesse tópico ou esse que cita tal fato com maior precisão, não lembro corretamente onde, mas lembro que eu estava na discussão (embora não tenha participado diretamente).

Encontrei, é esse link externo ali na discussão: https://www.zherbert.com/an-open-letter-to-nvk-and-coldcard/

Basicamente ele ficou puto que o cara da Trezor reclamou que ele copiou o código.. ai depois ficou puto que copiaram o código dele Huh e ai fez essa mudança por pura birra e acabou lançando um código com a falha.

Os caras da Trezor e da Foundation devem estar tendo um ótimo dia hoje.

Será que ninguém fez um teste ao longo desses anos de gerar uma carteira na coldcard, colocar no iancoleman.io/bip39, lá tem uma opção pra mostrar a entropia da seed em hexadecimal, e lá diz o valor da entropia, exemplo:

-imagem-

Ali diz o valor da entropia dessa seed que eu gerei: 128 bits (que é o normal de uma seed de 12 palavras de fonte bem aleatória).

Dá uma olhada nesse vídeo de uma das vítimas, ele diz que jogou a seed ali, mas que apareceu 256 bits:

Quando eu joguei a minha seed aqui no iancoleman, que tinha 24 palavras, ela deu a entropia exata, correta para 24 palavras, que é 256 bits

▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|  BTC     XMR  
  DAI     LTC  
   Fees  0.8%    
r_victory
Legendary
*
Offline

Activity: 2744
Merit: 1000



View Profile WWW
Today at 12:31:56 AM
 #15

Independentemente da carteira utilizada, é prudente ativar todos os recursos de segurança possíveis: senha, passphrase, biometria, retina  Cheesy. Não dá para facilitar; hacker mal-intencionado está sempre à espreita, aguardando uma brecha ser aberta.

Basicamente ele ficou puto que o cara da Trezor reclamou que ele copiou o código.. ai depois ficou puto que copiaram o código dele Huh e ai fez essa mudança por pura birra e acabou lançando um código com a falha.

E provavelmente deve ter usado inteligência artificial sem revisar o que foi escrito, só pode ter sido isso, porque é um baita vacilo...

█████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████
█████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████
█████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████
█████████████████████▀█▀████████████████▀████████████████▀█████████████████████████████▀████████████████████████████████
█████████████████████████████████████████████████████████████████████████████████████████████████████████████████████
████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████
███████████████████████████████████████████████████████████████████████████████████████████████████████████████████████
███████████████████████████████████████████████████████████████████████████████████████████▀██████▀█████▀████████▀█████
██████████████████████████████████████████████████████████████████████████████████████████████████████████████████
█████████████████████▄█▄████████████████▄████████████████▄█████████████████████████████████▄██████▄█████▄████████████
█████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████
█████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████
█████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████
 
 🍒   ⚽️    IIIIIFASTEST GROWING CASINO & SPORTSBOOK     Play Now    
Forsyth Jones
Legendary
*
Offline

Activity: 1974
Merit: 2163


I love Bitcoin!


View Profile WWW
Today at 01:14:08 AM
 #16

E provavelmente deve ter usado inteligência artificial sem revisar o que foi escrito, só pode ter sido isso, porque é um baita vacilo...
E falando em inteligência artificial, alguém simplesmente acabou de injetar um prompt de comando no OP_Return em uma das UTXO roubadas, na esperança de que, se estiverem usando IA mesmo, engane o agente de IA para transferir os fundos pro endereço: https://x.com/bitdov/status/2083322733824237581

É o malandro tentando se encontrar com o otário a qualquer custo.


███████████████████████████
███████▄████████████▄██████
████████▄████████▄████████
███▀█████▀▄███▄▀█████▀███
█████▀█▀▄██▀▀▀██▄▀█▀█████
███████▄███████████▄███████
███████████████████████████
███████▀███████████▀███████
████▄██▄▀██▄▄▄██▀▄██▄████
████▄████▄▀███▀▄████▄████
██▄███▀▀█▀██████▀█▀███▄███
██▀█▀████████████████▀█▀███
███████████████████████████
.
.Duelbits..REWARDING, BEYOND LIMITS...
█████████████████████████
█████████████████████████
███████████▀▀░░▀█▄░░▀████
████████▀░░░░░░░░▀█▄░████
███████░░░░▄▄░░▄░░░▀█████
██████░░░░░▀▀▄██▀░░░░████
█████░░░██░▄██▀▄▄░░░█████
████░░░░░▄██▀░░▀▀░░██████
█████▄░░▀█▀░██░░░░███████
████░▀█▄░░░░░░░░▄████████
████▄░░▀█▄░░▄▄███████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████▀░░▀░███████████
████████░░░▄░█░██████████
███████████▌▐██░█████████
███████████░███▌▐████████
██████████░█████░████████
██████▀░▄░▀███▀░▄░▀█████
█████░▄▀░░░░█░▄▀░░░░█████
█████░░░░░░░█░░░░░░░█████
██████▄░░░▄███▄░░░▄██████
█████████████████████████
█████████████████████████


























  PLAY NOW  
TryNinja
Legendary
*
Offline

Activity: 3640
Merit: 10875


@ List of no-KYC websites: https://bitlist.co


View Profile WWW
Today at 03:19:53 AM
Merited by joker_josue (2)
 #17

Pois, foi o que eu estava a pensar.

Como um hacker saber que determinado endereço foi criado numa Coldcard?
Porque só sabendo isso, é que vale o esforço de tentar obter o acesso.

Mesmo que tenha informação privilegiada, que tipo de informação é que alguém pode dar? É preciso alguém dizer: o endereço x foi criado no Mk3.
Estranho. Mais ainda, porque nem a própria empresa sabe como é possível.
Ele não precisa saber que um determinado endereço foi criado em uma Coldcard.

Ele não começa o ataque com um endereço alvo em mente, igual como você está pensando. Ele simplesmente gera carteiras, usando o algoritmo com baixa entropia, até aleatoriamente bater com uma que tenha saldo.

Ou seja, não é que ele tem uma lista de tesouros enterrados e sai cavando cada um. Ele simplesmente sabia que uma ilha tinha baixa segurança e saiu cavando buracos nela até encontrar o maior número de tesouros.

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
joker_josue
Legendary
*
Offline

Activity: 2464
Merit: 7322


**In BTC since 2013**


View Profile WWW
Today at 07:12:20 AM
 #18

Pois, foi o que eu estava a pensar.

Como um hacker saber que determinado endereço foi criado numa Coldcard?
Porque só sabendo isso, é que vale o esforço de tentar obter o acesso.

Mesmo que tenha informação privilegiada, que tipo de informação é que alguém pode dar? É preciso alguém dizer: o endereço x foi criado no Mk3.
Estranho. Mais ainda, porque nem a própria empresa sabe como é possível.
Ele não precisa saber que um determinado endereço foi criado em uma Coldcard.

Ele não começa o ataque com um endereço alvo em mente, igual como você está pensando. Ele simplesmente gera carteiras, usando o algoritmo com baixa entropia, até aleatoriamente bater com uma que tenha saldo.

Ou seja, não é que ele tem uma lista de tesouros enterrados e sai cavando cada um. Ele simplesmente sabia que uma ilha tinha baixa segurança e saiu cavando buracos nela até encontrar o maior número de tesouros.

Já percebi!

O que o hacker faz, é rodar a wallet Clodcard, na versão afetada, gerando carteiras novas, até que uma dessas novas wallets seja uma que tenha saldo. Depois é só transferir.

Um script a rodar, pode repetir o processo durante horas, incluindo encontrar e o transferir. Repetindo tudo durante dias.

É o fim dessa empresa. Dificilmente eles teriam dinheiro para cubrir todos os roubos que posso vir a ser declarados.

Será que as outras marcas, ficaram com medo de algo parecido possa acontecer?

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
rdluffy
Legendary
*
Offline

Activity: 3038
Merit: 2020



View Profile WWW
Today at 11:41:01 AM
Merited by joker_josue (1)
 #19

Acho que esse incidente deixou todo mundo com medo de perder seus BTC
Mesmo que não use a Coldcard

É bem ruim para a comunidade inteira, acho que depois dessa muita gente vai preferir ter ETF e até deixar o BTC em alguma exchange do que ter esse risco da auto custódia
Afinal a Coldcard era uma carteira considerada muito segura

É um momento oportuno para revermos a segurança de todos nossas carteiras, métodos de armazenamento das seeds etc

Será que as outras marcas, ficaram com medo de algo parecido possa acontecer?

Tenho certeza que todas as outras fabricantes estão nesse momento entendendo tudo que aconteceu para evitar que aconteça com elas mesmo
Pages: [1]
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!