Vulnerabilidade em Coldcard expõe Bitcoins em ataque de US$ 100 milhões
Carteira fria Coldcard teve falha explorada em ataque de US$ 100 milhões

Uma falha silenciosa no código da Coldcard, carteira fria amplamente utilizada por detentores de longo prazo de Bitcoin, permitiu uma onda de ataques que resultou no desvio de aproximadamente 1.596 Bitcoins, o equivalente a mais de US$ 100 milhões, sem que os criminosos precisassem encostar nos aparelhos das vítimas. O incidente, que segundo estimativas atingiu cerca de 7.300 endereços, foi atribuído a pelo menos 15 exploradores diferentes, de acordo com análises divulgadas pela Galaxy Research e pelo pesquisador Alex Thorn.

A dimensão do estrago só se tornou pública no final de julho, quando diversos usuários relataram o esvaziamento completo de suas carteiras. O caso mais emblemático é o do empreendedor canadense Jonathan Goodman, que perdeu 18,25 Bitcoins, avaliados em cerca de US$ 1,17 milhão à época do ataque. Goodman seguia à risca as recomendações de segurança: o dispositivo de assinatura de transações nunca havia sido conectado à internet, a frase-semente estava guardada em um segundo cofre de banco, e nenhuma informação havia sido compartilhada com terceiros.

O caso do investidor que fez tudo certo

Jonathan Goodman, de Toronto, transformou-se no símbolo da revolta dos usuários afetados. No dia 29 de julho, ele percebeu que todas as suas contas haviam sido drenadas, até o último satoshi. Em uma postagem na rede social X, no dia 1º de agosto, Goodman escreveu que a parte mais difícil era constatar que ele havia cumprido todos os protocolos recomendados. A sensação de impotência, segundo seu relato, não vinha da falta de cuidado, mas justamente do excesso de zelo: mesmo com a carteira fria isolada e a frase de recuperação protegida, os fundos sumiram.

O caso chamou atenção porque não houve qualquer indício de vazamento de chaves por parte do usuário. A investigação apontou que a origem do problema estava no próprio código da Coldcard, que continha um bug silencioso por anos. A falha permitia que os atacantes explorassem uma brecha na comunicação entre o dispositivo e o software de carteira, sem necessidade de acesso físico ao hardware. Isso significa que o comprometimento ocorreu em uma camada sobre a qual os usuários não tinham controle, mesmo quando seguiam todas as boas práticas de armazenamento.

Os números do ataque: 1.596 Bitcoins em 7.300 endereços

Galaxy Research afirmou ter alta confiança de que 1.596 Bitcoins foram roubados de cerca de 7.300 endereços em uma série de ataques. Com o preço do Bitcoin oscilando na casa dos US$ 63 mil em meados de agosto, o valor total desviado ultrapassou a marca de US$ 100 milhões. A pesquisadora também destacou que o ataque não foi obra de um único agente: Alex Thorn, chefe de pesquisa da Galaxy, estimou em 4 de agosto que pelo menos 15 grupos distintos estavam explorando a mesma brecha simultaneamente.

A multiplicidade de exploradores sugere que a vulnerabilidade já era conhecida em círculos criminosos antes de se tornar pública. A ausência de necessidade de acesso físico, combinada com a complexidade do exploit, indica que os atacantes desenvolveram ferramentas específicas para interceptar ou manipular o processo de assinatura de transações. Enquanto isso, a comunidade de segurança tenta mapear como o bug permaneceu invisível por tanto tempo, já que a Coldcard sempre foi considerada uma das opções mais confiáveis para custódia fria de Bitcoin.

A violação do princípio “não confie, verifique”

O lema que sustenta a cultura da segurança em criptoativos, “não confie, verifique”, ganha contornos dramáticos diante do caso Coldcard. A recomendação de que os usuários devem auditar o código e validar cada etapa do processo de assinatura é central para a proteção de fundos. No entanto, poucos detentores de hardware wallets têm capacidade técnica para revisar o firmware de seus dispositivos, e muitos confiam implicitamente na reputação dos fabricantes.

A falha revelada na Coldcard demonstra que essa confiança pode ser quebrada silenciosamente. Embora a empresa não tenha confirmado oficialmente os detalhes do bug até o momento, a análise independente aponta para um defeito no processo de verificação de assinaturas, que permitia a injeção de instruções maliciosas. O incidente reforça a necessidade de uma postura proativa: auditar versões de firmware, acompanhar boletins de segurança e verificar endereços de recebimento antes de cada transação são práticas essenciais, mesmo para quem utiliza armazenamento offline.

Lições para custodiantes e usuários de carteiras frias

O ataque em massa à Coldcard coloca em xeque a premissa de que carteiras frias são invulneráveis. Embora o nível de segurança de um dispositivo offline seja superior ao de carteiras conectadas à internet, nenhuma solução é infalível se o código contiver falhas críticas. Para os usuários, a lição imediata é a importância de distribuir o risco: não concentrar todo o patrimônio em um único dispositivo, manter backups redundantes em formatos diferentes e considerar o uso de multiassinaturas para valores elevados.

Para o setor, o caso serve como um alerta sobre a necessidade de auditorias independentes contínuas e testes de penetração. A comunidade de desenvolvedores de código aberto, que já desempenha um papel relevante na análise de softwares de carteira, precisa ser acionada também na revisão de hardwares. A transparência no disclosure de vulnerabilidades é crucial para evitar que brechas como essa fiquem dormentes por anos, enquanto criminosos as exploram em silêncio. O episódio da Coldcard, que até então era sinônimo de segurança, agora se torna um estudo de caso sobre os limites da confiança na tecnologia blockchain.