
Atacantes drenaram quase US$ 114 milhões em Bitcoin de mais de 709 endereços ao explorar uma falha no firmware da Coldcard, carteira de hardware amplamente adotada por investidores que priorizam custódia própria. A brecha, que fazia com que as seeds fossem geradas com uma fração da aleatoriedade prometida, comprometeu centenas de carteiras em uma varredura relâmpago: o primeiro ataque esvaziou aproximadamente 500 carteiras em apenas 25 minutos.
O bug que passou cinco anos escondido à vista de todos
O código-fonte da Coldcard sempre esteve disponível para inspeção pública. A comunidade que adota o lema “não confie, verifique” — pilar central da cultura Bitcoin — descobriu da pior forma que esse princípio só funciona quando pessoas qualificadas realmente se dispõem a olhar. Durante mais de cinco anos, praticamente ninguém conduziu essa verificação na prática.
O bug entrou na base de código em março de 2021 e permaneceu exposto por mais de cinco anos. Para agravar o cenário, o mesmo commit que removeu o último trecho de código GPL do projeto foi o que introduziu a falha na geração de seeds, criando uma correlação direta entre a mudança de licenciamento e o desastre de segurança que se materializaria em 2026.
Da licença GPL ao Commons Clause: a virada que mudou tudo
O contexto do licenciamento ajuda a explicar por que o bug passou despercebido. Em 2020, o firmware da Coldcard carregava licença de código aberto GPL. Dois dias depois de uma concorrente anunciar um dispositivo construído sobre esse código, o CEO da Coinkite, Rodolfo Novak, conhecido como NVK, afirmou publicamente em uma publicação apagada desde então que se arrependia de ter escolhido a GPL.
Em novembro daquele ano, a Coldcard adotou uma nova licença com a Commons Clause, cujo próprio FAQ reconhece que o software resultante deixa de ser código aberto. A decisão abriu caminho para uma reescrita ampla do código, e foi exatamente nesse processo de reescrita que a falha de geração de seeds foi introduzida.
O commit de março de 2021 e a quebra na geração de seeds
A linha do tempo é reveladora: o commit de março de 2021 que eliminou os últimos resquícios de código GPL foi o mesmo que comprometeu a geração de seeds. Na prática, as carteiras passaram a ser criadas com uma fração da aleatoriedade prometida, tornando-as vulneráveis a ataques de força bruta e a varreduras automatizadas.
O primeiro ataque registrado esvaziou cerca de 500 carteiras em 25 minutos, um indicativo claro de que os criminosos identificaram o padrão e agiram de forma sistemática. Até o momento, os danos somam quase US$ 114 milhões em Bitcoin, distribuídos por mais de 709 endereços comprometidos.
Reputação não é modelo de segurança
Para o CEO da Foundation, Zach Herbert, a comunidade cripto cometeu um erro profundo ao passar cinco anos terceirizando seu julgamento para um único homem. A reputação de uma empresa ou de um desenvolvedor não substitui auditoria técnica, revisão de código e testes independentes.
A tragédia do caso Coldcard é que todos os ingredientes para evitar o desastre estavam presentes: o código era aberto, a inspeção era possível e a comunidade tinha o discurso da verificação como bandeira. O que faltou foi a prática. E o preço dessa omissão coletiva foi cobrado em Bitcoin — precisamente o ativo que a Coldcard prometia proteger. O caso deve servir de alerta para todo o ecossistema de criptomoedas, que precisa rever seus processos de auditoria antes que a confiança vire alvo de exploração.
O que a comunidade cripto precisa aprender
O caso Coldcard demonstra que a segurança não pode ser terceirizada para a reputação de um fornecedor. A verificação contínua, a auditoria independente e a diversificação de custodiantes são práticas essenciais para quem lida com ativos digitais.
Além disso, a mudança de licenciamento que retirou o caráter aberto do código reduziu drasticamente a probabilidade de que especialistas externos analisassem o projeto. O que era um convite à colaboração tornou-se um obstáculo à supervisão, e o resultado foi um dos maiores desastres de segurança na história das carteiras de hardware.





