Bitcoin Forum
August 03, 2026, 01:53:56 AM *
News: COLDCARD users only: critical vulnerability risks funds stored on COLDCARD devices; immediate action required
 
   Home   Help Search Login Register More  
Pages: « 1 [2]  All
  Print  
Author Topic: [ALERTA] Vulnerabilidade nas carteiras da Coldcard, Mk3, Mk4, Mk5, Q  (Read 223 times)
TryNinja
Legendary
*
Offline

Activity: 3640
Merit: 10877


@ List of no-KYC websites: https://bitlist.co


View Profile WWW
August 02, 2026, 04:32:52 AM
 #21

Tenho certeza que todas as outras fabricantes estão nesse momento entendendo tudo que aconteceu para evitar que aconteça com elas mesmo
O problema é que não dá pra corrigir seeds já criadas. Se perceberem que cometeram o mesmo erro, são anos em que clientes geraram senhas inseguras (que continuam inseguras para sempre). Só avisando para todo mundo descartar a carteira e criar uma nova, mover as moedas, todos os mil problemas. Tongue

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
joker_josue
Legendary
*
Offline

Activity: 2464
Merit: 7324


**In BTC since 2013**


View Profile WWW
August 02, 2026, 07:23:28 AM
 #22

edit: parece que só piora, agora estão enviando e-mail aos clientes.. mas antes falavam que excluiam os dados após 120 dias: https://x.com/COLDCARDwallet/status/2083741922070352247

We delete all customer data, especially physical addresses, after 120 days.

Eles dizem que apagam os dados da venda, em especial a morada de envio.

Provavelmente eles têm os emails, porque muitos devem ter conta no site.
Espero eu que seja isso, se não a coisa fica ainda pior para eles.

Qualquer das formas é o fim da empresa.

A Trezor está a fazer 20% de desconto... Será coincidência, ou já estava antes?


Até à data tudo indica que as vítimas são todas particulares.
Mas, se alguns da lista forem empresas? Já imaginaram as complicações?

Já existem vítimas a dizer que foram "enganados" pela comunidade, por recomendarem a auto custódia. Claro que é o desespero, mas entende-se.


 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
alexrossi
Legendary
*
Offline

Activity: 4438
Merit: 1874


Crypto eXchange with zero traces


View Profile
August 02, 2026, 07:37:02 AM
 #23

1367 BTC roubados ate hoje

Em reais isso da quase MEIO BILHAO

Eu nao sei o que os caras da coinkite estão pensando para amenizar essa situação, nessa quantia de dinheiro uma task force para ir atras dos ladroes acho que é pouca coisa.

bitmover
Legendary
*
Offline

Activity: 3108
Merit: 7649


Trêvoid █ No KYC-AML Crypto Swaps


View Profile WWW
August 02, 2026, 03:01:57 PM
Last edit: August 02, 2026, 03:17:46 PM by bitmover
 #24

Até onde sei, acho que não é possível saber se um endereço foi criado por uma coldcard, uma assinatura ou transação não carregam nada que identificam ela à uma coldcard Mk3, então é muito estranho pensar que isso não tenha tido informação privilegiada.

Pois, foi o que eu estava a pensar.

Como um hacker saber que determinado endereço foi criado numa Coldcard?
Porque só sabendo isso, é que vale o esforço de tentar obter o acesso.

Mesmo que tenha informação privilegiada, que tipo de informação é que alguém pode dar? É preciso alguém dizer: o endereço x foi criado no Mk3.
Estranho. Mais ainda, porque nem a própria empresa sabe como é possível.

O ataque é tao simples . Olha como funciona.

Baixa entropia significa que existem poucas possibilidades.  A entropia certa deveriam ser 128bits, mas infelizmente a coldcard tinha apenas 40 bits de entropia. Como tudo é exponencial, a diferença é gigantesca

Code:
Para 40 bits:
K40=2^40

Para 128bits
K 128 =  =2 ^128

Ou seja  o atacante tinha uma lista de 2^40 para ficar testando seeds.
Com uma GPU potente ele pode procurar milhares de carteiras em minutos.

Dai ele fica procurando seeds ate achar alguma com saldo. Ele nao passa nas passphrases, o que seria impossível.

O que o Forsyth Jones falou é importante sobre a passphrase. Mas nao acho que o código aberto resolveria. Algum atacante  poderia encontrar a vulnerabilidade antes de hm White hacker e roubar muitas wallets.

Software ruim pode ter código aberto ou fechado.

Qualquer das formas é o fim da empresa.


Acho que o fim da empresa é pouco.
E um engenheiro por imperícia ou imprudência deixa um predio cair e morrerem centenas de pessoas,  o que acontece com ele?

vao chover processos

▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|  BTC     XMR  
  DAI     LTC  
   Fees  0.8%    
Forsyth Jones
Legendary
*
Offline

Activity: 1974
Merit: 2163


I love Bitcoin!


View Profile WWW
August 02, 2026, 05:19:39 PM
 #25

Acho que o fim da empresa é pouco.
E um engenheiro por imperícia ou imprudência deixa um predio cair e morrerem centenas de pessoas,  o que acontece com ele?

vao chover processos
Sim, ele está no mínimo ferrado, o mínimo que ele deveria fazer é paralisar as vendas e focar na correção do código e no mínimo voltar pra licença GPL como um pedido inicial de desculpas, no site da coinkite os produtos afetados nem mesmo reduziram o seu preço, no máximo exibe um aviso e em alguns casos, um banner em vermelho.

O buraco é bem mais fundo, parece que a falha só existe por conta da época da mudança da licença pra comercial, em que o Novak introduziu diversos commits que em uma delas resultaram a falha, tudo por pura e simples birra quando a Passport fundation baseou seu código neles quando a coldcard ainda tinha a licença GPL, nesse artigo explica isso e faz todo o break points sobre como funciona a falha: https://www.eddieoz.com/coldcard-hack-o-bug-que-quebrou-o-cofre/

███████████████████████████
███████▄████████████▄██████
████████▄████████▄████████
███▀█████▀▄███▄▀█████▀███
█████▀█▀▄██▀▀▀██▄▀█▀█████
███████▄███████████▄███████
███████████████████████████
███████▀███████████▀███████
████▄██▄▀██▄▄▄██▀▄██▄████
████▄████▄▀███▀▄████▄████
██▄███▀▀█▀██████▀█▀███▄███
██▀█▀████████████████▀█▀███
███████████████████████████
.
.Duelbits..REWARDING, BEYOND LIMITS...
█████████████████████████
█████████████████████████
███████████▀▀░░▀█▄░░▀████
████████▀░░░░░░░░▀█▄░████
███████░░░░▄▄░░▄░░░▀█████
██████░░░░░▀▀▄██▀░░░░████
█████░░░██░▄██▀▄▄░░░█████
████░░░░░▄██▀░░▀▀░░██████
█████▄░░▀█▀░██░░░░███████
████░▀█▄░░░░░░░░▄████████
████▄░░▀█▄░░▄▄███████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████▀░░▀░███████████
████████░░░▄░█░██████████
███████████▌▐██░█████████
███████████░███▌▐████████
██████████░█████░████████
██████▀░▄░▀███▀░▄░▀█████
█████░▄▀░░░░█░▄▀░░░░█████
█████░░░░░░░█░░░░░░░█████
██████▄░░░▄███▄░░░▄██████
█████████████████████████
█████████████████████████


























  PLAY NOW  
TryNinja
Legendary
*
Offline

Activity: 3640
Merit: 10877


@ List of no-KYC websites: https://bitlist.co


View Profile WWW
August 02, 2026, 07:59:56 PM
 #26

1367 BTC roubados ate hoje

Em reais isso da quase MEIO BILHAO

Eu nao sei o que os caras da coinkite estão pensando para amenizar essa situação, nessa quantia de dinheiro uma task force para ir atras dos ladroes acho que é pouca coisa.
Loucura esses valores.

E mais loucura ainda por que eram pessoas com hardware wallets, ou seja, pessoas que pensaram na sua segurança, em guardar seus milhões para o futuro, que acreditavam no Bitcoin, etc... Sad

Literalmente não tem como eles arcarem com essas perdas, ou seja, a chance de recuperarem os valores é baixíssima. Só prendendo o pessoal, e nesse nível deve ter a Coreia do Norte no meio. Tongue

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
criptoevangelista
Legendary
*
Offline

Activity: 1064
Merit: 1144


Bitz.io Best Bitcoin and Crypto Casino


View Profile
August 02, 2026, 11:07:20 PM
 #27

Eu sou bem digamos, conservador no quesito carteiras, prefiro mil vezes ir nas mais consolidadas do mercado como a Ledger e trezor, tenho uma Ledger a alguns anos e sempre foi tranquilo, acho que quando são coisas que envolve valores devemos sempre ter um pé atrás, uma pena quem perdeu dinheiro, a auto custódia tem desses riscos, portanto sirva de alerta para todos nós.

█ 
███████▄▄███▄███▄
███▄▄████████▌██
▄█████████████▐██▌
██▄███████████▌█▌
███████▀██████▐▌█
██████████████▌▌▐
████████▄███████▐▐
█████████████████
███████████████▄██▄
██████████████▀▀▀
█████▀███▀▀▀
Bitz.io█ ████████▄████▄▄▄█████▄▄
██████▄████████▀▀██▀▀
█████▀▀█████▀▀▄▄█
███████████▄▀▀██
███████████████▐▌
███████████████▐▌
███▄▄████▄▄▄██▄▄
▄█████████████████████▄
████████████████████
██
█████████████████████
▀██
█████████████████████▀
▀████
█████████████████▀
███▀▀████▀▀██▀▀█████▀▀
98%
RTP
▄▄███████▄▄
███████████████▄
▄███████████████████▄
▄██████████████
██████▄
▄██████████████████████
████████████████████████
███████████████████████
██████████████████████
████████████████████████
▀█████████████████████▀
███████████████████▀
███████████████▀
▀▀███████▀▀
HIGH
ODDS
 █ PLAY NOW   
Pages: « 1 [2]  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!