
Coldcard reforça a geração de seeds com atualização de firmware
A Coinkite recomendou que os usuários da Coldcard gerassem novas frases-semente, alertando que as seeds vulneráveis existentes continuam inseguras apesar da atualização de segurança.

A Coinkite lançou uma nova atualização de segurança para reforçar a geração de frases-semente, exigindo entropia fornecida pelo usuário combinada com uma aleatoriedade aprimorada do dispositivo.
A Coinkite anunciou o firmware 5.6.1 para os dispositivos Coldcard Mk4 e Mk5 e o 1.5.1Q para a Coldcard Q em uma postagemde blog publicada na quinta-feira.
O lançamento exige que as seeds recém-geradas incluam entropia fornecida pelo usuário por meio de pelo menos 65 pressionamentos de teclas com intervalos imprevisíveis, 50 lançamentos de um dado de seis lados ou 128 lançamentos de moeda. Essa entrada é combinada com a aleatoriedade de várias fontes do dispositivo, incluindo seus elementos seguros e o gerador de números aleatórios (RNG) de hardware.
A aleatoriedade combinada é usada para criar a frase-semente da carteira e tem como objetivo manter suas chaves privadas imprevisíveis mesmo que uma das fontes de entropia do dispositivo falhe.
A Coinkite informou aos usuários que atualizassem imediatamente, enfatizando que as frases-semente existentes continuam vulneráveis mesmo após a atualização e devem ser substituídas por novas seeds antes da migração dos fundos.
As perdas confirmadas com o exploit da Coldcard chegaram a 1.778 Bitcoins (BTC), no valor de cerca de US$ 112 milhões, de acordo com um relatório de 14 de agosto da Galaxy Research. Isso torna o ataque à Coldcard o terceiro maior exploit de criptomoedas de 2026, segundo dados agregados pela DefiLlama.
Coldcard adiciona proteções para transações e USB
A atualização de firmware da empresa, lançada em 31 de julho, já havia corrigido a falha na geração de seeds para carteiras recém-criadas. O lançamento de quinta-feira ocorre após três semanas de uma análise de segurança mais ampla e também adiciona proteções para o tratamento de dados USB, a assinatura de transações e a aleatoriedade de hardware.
A Coinkite afirmou que a atualização aborda um ataque teórico envolvendo uma porta USB de um computador comprometido, verificando novamente as transações imediatamente antes da assinatura. O firmware também introduz verificações adicionais do RNG de hardware e um teste durante a inicialização projetado para verificar se a carteira está usando o caminho de hardware pretendido.
Relacionado: Empresa de cibersegurança revela campanha de phishing cripto que tem como alvo 885.000 números de telefone
Outras mudanças restringem os downloads via USB à saída mais recente do dispositivo e exigem uma sessão criptografada, enquanto determinados modos de hash de assinatura do Bitcoin que permitem que as saídas das transações permaneçam modificáveis agora são bloqueados por padrão.
Coinspect lança ferramenta de detecção de seeds fracas
Outras empresas também estão lançando softwares para identificar carteiras potencialmente expostas pela geração de seeds fracas.
A empresa de segurança blockchain Coinspect revelou a Unlukey, uma ferramenta pública gratuita para identificar endereços de carteiras gerados a partir de frases-semente fracas. A primeira versão da ferramenta busca reproduzir a geração conhecida de seeds fracas e verificar se os endereços públicos pertencem ao conjunto de dados afetado, informou a Coinspect em uma postagemno X publicada na sexta-feira.
A geração de frases-semente fracas foi uma das principais vulnerabilidades que levaram ao exploit da Coldcard. A TRM Labs afirmou que um bug de firmware de março de 2021 reduziu a aleatoriedade das seeds em algumas carteiras Coldcard, diminuindo a força das chaves de 128 bits para 40 bits e tornando-as “possíveis de quebrar por força bruta sem acesso físico.”
Revista: Por dentro da ‘falsa operação policial’ que forçou uma transferência de US$ 1 milhão em Bitcoin

