O Incidente Coldcard & Lições de Autocustódia
Compreende o que correu mal na geração de aleatoriedade no firmware Coinkite Coldcard, o impacto verificado na blockchain e as regras de ouro para proteger o teu património em Bitcoin.
Impacto Total Rastreado do Ataque
O Que Aconteceu Exatamente?
A 30 de Julho de 2026, iniciou-se um ataque automatizado que explorou uma vulnerabilidade no sistema e firmware dos dispositivos Coldcard (Coinkite), resultando no desvio de mais de 1.366 BTC de milhares de endereços. A rede Bitcoin em si manteve-se 100% intacta e segura.
Quando uma Seed Phrase é criada numa hardware wallet, o dispositivo precisa de gerar números verdadeiramente aleatórios. Devido a uma falha no código de combinação da entropia do chip com o gerador do software, a quantidade de aleatoriedade real foi drasticamente inferior ao pretendido quando os utilizadores não adicionaram entropia manual extra (lançamentos de dados / dice rolls).
Com poder computacional moderno, atacantes conseguiram pré-calcular o conjunto limitado de sementes possíveis e extrair as chaves privadas de milhares de utilizadores afetados.
O Que Podemos Aprender Com Este Evento?
A autocustódia exige aprendizagem contínua. Este incidente deixa 6 lições vitais para qualquer investidor em Bitcoin.
1. Atualizar Firmware Não Repara Seed
Se a tua Seed Phrase foi gerada num firmware com falhas de aleatoriedade, atualizar o software NÃO resolve o problema. A chave é matematicamente previsível. A única solução é gerar uma nova carteira num ambiente seguro e migrar todos os fundos.
2. Entropia Física (Dice Rolls)
Nunca dependas a 100% do gerador de números aleatórios (RNG) interno de um chip. Ao lançar dados físicos (Dice Rolls) durante a criação da Seed Phrase, adicionas entropia humana direta (128 a 256 bits), imunizando a seed contra falhas do fabricante.
3. Evitar Fabricante Único (Multisig)
Manter fundos elevados numa só marca cria um ponto único de falha. Uma arquitetura de Multisig (ex: 2 de 3) combinando dispositivos de fabricantes distintos (ex: BitBox02 + Jade + Passport) garante que uma falha de software não compromete as tuas poupanças.
4. Papel e Limites da Passphrase
Uma Passphrase (25ª palavra) adiciona proteção extra contra acessos físicos locais. No entanto, se a seed mestre original for previsível, os atacantes podem tentar forçar a combinação. A migração dos fundos continua a ser a única solução segura.
5. Transparência & Rastreio Público
Plataformas como o ColdcardWatch demonstram a transparência da blockchain Bitcoin. É possível auditar movimentos de fundos roubados em tempo real de forma totalmente aberta e descentralizada, sem necessidade de intermediários.
6. Cuidado Extremo com Phishing
Durante crises, cibercriminosos aproveitam o pânico para enviar emails e mensagens falsas a fingir ser o suporte técnico. NENHUM fabricante ou suporte legítimo alguma vez pedirá a tua Seed Phrase de 12/24 palavras.
Passos Imediatos para Utilizadores
O que NÃO fazer
- • Não te limites a atualizar o firmware mantendo a mesma Seed Phrase (a vulnerabilidade da chave permanece).
- • Não introduzas a tua Seed Phrase em nenhum site, computador, email ou aplicação de telemóvel.
- • Não confies em DMs em redes sociais ou emails a oferecer suporte falso de "recuperação".
O que FAZER
- • Se a tua seed foi gerada em firmware afetado, cria uma carteira nova num ambiente seguro.
- • Gera a nova seed num dispositivo seguro utilizando lançamentos manuais de dados (Dice Rolls).
- • Transfere imediatamente todos os fundos da carteira antiga para o novo endereço gerado.