▼ Bear
Impacto
100 · Alto

Vulnerabilidade no firmware do Coldcard causa prejuízo de 114 bilhões de won... Limitações das carteiras "air-gapped"

BTC
Decrypt · 2d agoVer fonte ↗
As carteiras "airgap" são dispositivos de hardware não custodiados, fisicamente isolados de todas as formas de comunicação sem fio, incluindo Wi-Fi, Bluetooth e NFC, bem como da internet. A principal vantagem é que as chaves privadas não são expostas ao ambiente online, o que reduz drasticamente a superfície de ataque contra malware ou ataques de hacking remoto. Algumas das principais fabricantes incluem a ELLIPAL, que utiliza códigos QR, a Keystone, a Foundation Devices (Passport), a Blockstream (Jade) e a CoinKite, que produz cartões "coldcard". Por outro lado, as carteiras Ledger e Trezor, que se conectam via USB ou Bluetooth, não se enquadram estritamente na definição de carteiras "airgap". O "coldcard", lançado em 2017, suporta assinaturas offline utilizando cartões microSD e códigos QR, e tem sido consistentemente considerado um dos produtos de hardware para Bitcoin com maior foco em segurança. No entanto, no final de julho de 2026, a fabricante CoinKite revelou que alguns dispositivos "coldcard" geravam frases de recuperação (seed phrases) em um conjunto de caracteres muito menor do que o pretendido, devido a um erro na compilação do firmware introduzido em março de 2021. Isso significa que a aleatoriedade necessária para proteger as chaves privadas foi significativamente reduzida, permitindo que atacantes, utilizando inteligência artificial ou software especializado, pudessem adivinhar as chaves privadas com muito mais facilidade. A Galaxy Research analisou que essa vulnerabilidade no "coldcard" se manifestou em múltiplas ondas. Os prejuízos observados inicialmente foram de cerca de 8,8 milhões de dólares, mas em poucos dias, as perdas em Bitcoin chegaram a quase 11,4 milhões de dólares. Após os alertas da equipe de pesquisa, muitos usuários do "coldcard" transferiram seus Bitcoins de endereços vulneráveis, mas a preocupação de que outros endereços possam ser alvos permanece. Este incidente destaca mais os riscos inerentes à cadeia de suprimentos de dispositivos de hardware, do que as limitações do próprio método "airgap". Mesmo que a carteira não esteja conectada à internet, o usuário acaba confiando na qualidade do firmware do fabricante, na lógica de geração de números aleatórios e nas práticas de desenvolvimento de software. O "airgap" é uma camada de proteção importante, mas não garante que o dispositivo esteja completamente livre de vulnerabilidades. Especialistas em segurança enfatizam repetidamente que os detentores de criptomoedas devem evitar pontos únicos de falha, ou seja, não devem armazenar todos os seus ativos em um único local. Além disso, é fundamental lembrar os princípios básicos de armazenar com segurança as frases de recuperação, verificar sempre os detalhes das transações antes de assinar e prestar atenção à segurança física do dispositivo.
Conteúdo resumido por IA. Leia a matéria completa na fonte.
Comentários 0
Entrar para poder comentar
Carregando…