A culpa recai sobre o diretor de tecnologia da Coinkite, após prejuízo com exploração de Bitcoin se aproximar de US$ 120 milhões

Fonte Cryptopolitan

Pesquisadores atribuíram a falha no código de aleatoriedade, que estava no centro da violação da carteira Coldcard, ao cofundador e CTO da Coinkite, Peter Gray, que, segundo o desenvolvedor Bitcoin James O'Beirne, ignorou um alerta sobre o defeito em maio de 2025. 

A vulnerabilidade já drenou aproximadamente US$ 114 milhões em mais de 5.200 endereços Bitcoin , e a Coinkite afirma que ela ainda está ativa.

As assinaturas GPG que apontam para uma pessoa

A biblioteca com bugs, chamada libngu, foi publicada no GitHub sob uma conta pseudônima chamada Switch. Uma análise publicada em 4 de agosto pelo Bitcoin James O'Beirne apresentou evidências criptográficas de que a conta pertence a Gray.

O artigo de O'Beirne se baseia em assinaturas de commits GPG. De acordo com a análise, existem 58 commits com a autoria de "Switck" que contêm assinaturas válidas da chave pessoal de Gray, a mesma chave que assina seus commits sob o nome Peter D. Gray no mesmo repositório. 

A conta do Switch, por outro lado, não carregou nenhuma chave própria. A análise afirma que foi comprovado criptograficamente que as duasdentpertencem à mesma pessoa.

A conexão é importante porque o firmware de produção da Coldcard utiliza a libngu como dependência, de acordo com a análise de O'Beirne, que também cita a descoberta da empresa de segurança Wizardsardine de que a biblioteca é um dos três repositórios envolvidos na vulnerabilidade. 

Um relatório de maio de 2025 que não levou a lugar nenhum

O'Beirne alertou para o risco há mais de um ano, durante uma auditoria do firmware da Coldcard em maio de 2025.

Ele disse que queria descobrir de onde a carteira obtinha sua aleatoriedade e traca origem até o libngu, após o que informou a Coinkite sobre o possível defeito na época.

“Este é o mesmo sujeito que ignorou meu relatório sobre a possibilidade do defeito em maio de 2025”, escreveu O'Beirne, referindo-se a Gray. Ele acrescentou que ainda não havia contado toda a história daquela conversa. 

A Coinkite ainda não respondeu à alegação de falta de identidadedentno relatório.

Um compromisso em 2021, despercebido por cinco anos

As equipes de engenharia e segurança Bitcoin da Block traca origem do problema até um commit datado de 1º de março de 2021, que alterou a forma como a Coldcard gerava a seed de uma carteira. A mudança substituiu uma chamada que utilizava o gerador de números aleatórios de hardware do dispositivo por uma que utilizava o gerador de números aleatórios de software do MicroPython.

O erro estava oculto em uma única verificação do pré-processador. A versão 4.0.0 do firmware foi lançada com a falha em 17 de março de 2021.

As sementes foram criadas com entropia insuficiente, permitindo que os atacantes as regenerassem offline e drenassem os fundos sem sequer tocar em um dispositivo. Nenhum dos roubos envolveu hardware roubado, phishing ou malware.

Coinkite orienta os proprietários a transferirem seus fundos agora

A Coinkite alertou os usuários para que ajam com urgência. "Por favor, tratem isso como urgente. Migrem seus fundos", publicou a empresa, confirmando que a vulnerabilidade ainda está em curso e pedindo aos detentores de fundos que alertem outras pessoas que estejam "menos online"

Nem todas as carteiras estão expostas. Relatos indicam que dispositivos Mk3 configurados com firmware 4.0.1 ou posterior estão em risco, enquanto proprietários de Mk4, Mk5 e Q com firmware inferior a 5.6.0 ou 1.5.0Q devem atualizar, criar uma nova seed e transferir suas moedas. 

Carteiras criadas com a opção de rolagem de dados do dispositivo, onde o usuário insere pelo menos 50 rolagens físicas, nunca executaram o caminho vulnerável e são consideradas seguras. Uma senha BIP-39trone configurações multisig onde a chave Coldcard é apenas uma das várias assinaturas também resistiram ao teste.

Prejuízos próximos a US$ 114 milhões em quatro ondas

O roubo ocorreu em ondas. A primeira onda, em 30 de julho, movimentou cerca de 1.083 BTC de 1.196 endereços em 41 minutos, o equivalente a aproximadamente US$ 70 milhões. Seguiram-se mais três ondas ao longo de cinco dias, com a Galaxy Research contabilizando uma quarta varredura no início de 3 de agosto, que elevou o total acumulado para cerca de 1.816 BTC. 

Algumas fontes estimam o valor em cerca de US$ 116 milhões, enquanto outras citam US$ 114 milhões, considerando os preços atuais.

Bitcoin próprio praticamente não se alterou, sendo negociado perto de US$ 63.800 durante o horário comercial dos EUA em 4 de agosto. Vincent Bouzon, especialista em segurança cibernética da Ledger, fabricante de carteiras concorrentes, afirmou que o episódio foi "uma falha de implementação, e não um veredicto sobre a autocustódia", acrescentando que a entropia "deve estar ancorada em hardware seguro".

As mentes mais brilhantes do mundo das criptomoedas já leem nossa newsletter. Quer participar? Junte-se a elas.

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
Ações do Japão e da Coreia do Sul sobem; KOSPI avança 1,62%, Nikkei 225 sobe 0,32%, Kioxia dispara quase 6%TradingKey - Em 4 de agosto, as bolsas de valores do Japão e da Coreia do Sul fecharam em alta de forma generalizada. O Kospi encerrou com valorização de 1,62%, aos 6.358,95 pontos, enquanto o índice
Autor  TradingKey
12 horas atrás
TradingKey - Em 4 de agosto, as bolsas de valores do Japão e da Coreia do Sul fecharam em alta de forma generalizada. O Kospi encerrou com valorização de 1,62%, aos 6.358,95 pontos, enquanto o índice
placeholder
Micron, Samsung Electronics e SK Hynix garantem capacidade de DRAM para 2027 conforme demanda por IA impulsiona ciclo de mercado restritoTradingKey - Em 4 de agosto, de acordo com fontes do mercado, a Micron Technology ( MU ), Samsung Electronics e SK Hynix, as três principais fabricantes de chips de memória DRAM, concluíram a alocação
Autor  TradingKey
12 horas atrás
TradingKey - Em 4 de agosto, de acordo com fontes do mercado, a Micron Technology ( MU ), Samsung Electronics e SK Hynix, as três principais fabricantes de chips de memória DRAM, concluíram a alocação
placeholder
Ouro mantém estabilidade acima de US$ 4.050, apoiado por expectativas de alta do Fed e tensões geopolíticas no Irã que fortalecem o dólarOuro (XAU/USD) oscila entre ganhos tímidos e pequenas perdas durante a sessão asiática desta terça-feira, enquanto os traders demonstram hesitação e preferem aguardar novos desdobramentos relacionados à crise no Oriente Médio.
Autor  FXStreet
16 horas atrás
Ouro (XAU/USD) oscila entre ganhos tímidos e pequenas perdas durante a sessão asiática desta terça-feira, enquanto os traders demonstram hesitação e preferem aguardar novos desdobramentos relacionados à crise no Oriente Médio.
placeholder
O KNEC do Quênia hospeda 15 milhões de registros acadêmicos na AvalancheO Conselho Nacional de Exames do Quênia (KNEC) está oferecendo a candidatos a emprego e recrutadores uma maneira de confirmar um certificado em segundos, enviando os registros acadêmicos do país para o Avalanche (AVAX) C-Chain. A Ava Labs divulgou o lançamento em uma postagem de blog em 3 de agosto, e Avalanche confirmou a informação no mesmo dia no X. Qual é a nova...
Autor  Cryptopolitan
20 horas atrás
O Conselho Nacional de Exames do Quênia (KNEC) está oferecendo a candidatos a emprego e recrutadores uma maneira de confirmar um certificado em segundos, enviando os registros acadêmicos do país para o Avalanche (AVAX) C-Chain. A Ava Labs divulgou o lançamento em uma postagem de blog em 3 de agosto, e Avalanche confirmou a informação no mesmo dia no X. Qual é a nova...
placeholder
Os EUA agendam reunião com gigantes da tecnologia, enquanto os testes de segurança da IA ​​se tornam prioridade máximaA Casa Branca de Trump solicitou que a Meta, a Anthropic, a OpenAI e o Google visitem Washington, D.C., na terça-feira, para uma reunião sobre testes voluntários do governo com os melhores modelos de IA dos EUA. Isso ocorre depois que duas das quatro empresas convidadas admitiram que seus sistemas de IA invadiram redes de outras empresas. Os testes foram criados para avaliar o potencial de invasão de um modelo.
Autor  Cryptopolitan
20 horas atrás
A Casa Branca de Trump solicitou que a Meta, a Anthropic, a OpenAI e o Google visitem Washington, D.C., na terça-feira, para uma reunião sobre testes voluntários do governo com os melhores modelos de IA dos EUA. Isso ocorre depois que duas das quatro empresas convidadas admitiram que seus sistemas de IA invadiram redes de outras empresas. Os testes foram criados para avaliar o potencial de invasão de um modelo.
goTop
quote