
Erro na integração do Coldcard está ligado a roubo de…
A Square Engineering afirma que um fallback determinístico em MicroPython pode ter enfraquecido a geração de sementes em condições específicas.
Um bug de aleatoriedade no firmware da carteira de hardware Coldcard está sendo ligado a um roubo estimado de $88,6 milhões em Bitcoin, afetando "milhares de carteiras", com base em um resumo semanal de segurança publicado em 3 de agosto de 2026. A alegação reformula o risco da custódia do dispositivo para a criação de sementes, onde um fallback determinístico pode silenciosamente restringir o espaço de busca para os atacantes.
Principais Conclusões
- Uma vulnerabilidade no firmware da Coldcard foi descrita como sendo explorada para roubar um estimado de $88,6 milhões emBitcoinde "milhares de carteiras" cujasfrases de sementeforam geradas com aleatoriedade defeituosa.
- A engenharia da Square rastreou o problema para um erro de integração de RNG onde `ngu.random` pode direcionar para o fallback determinístico Yasmarang do MicroPython em vez do RNG de hardware STM32.
- A mesma divulgação enquadra a explorabilidade como condicional, com o custo prático de recuperação dependendo das informações de UID, tempo de inicialização, chamadas de RNG anteriores e custo de derivação.
- O resumo semanal não fornece atribuição on-chain, lista de vítimas, período de roubo ou confirmação independente para a estimativa de $88,6 milhões.
Erro de RNG do Coldcard ligado a um roubo estimado de $88,6 milhões em BTC no resumo semanal
Um resumo semanal de segurança publicado em 3 de agosto de 2026 ligou uma falha de firmware dacarteira de hardwareColdcard a um roubo estimado de $88,6 milhões em Bitcoin, descrevendo o incidente como afetando “milhares de carteiras” cujas frases-semente foram geradas usando um gerador de números aleatórios com falha.
A forma como o resumo é apresentado é importante para como os traders devem interpretá-lo. Ele apresenta a ligação do roubo como algo que “dizem ter sido explorado”, mas não inclui os elementos que normalmente permitiriam ao mercado verificar de forma independente uma alegação desse tamanho: sem intervalo de datas do roubo, sem identidade do atacante, semclusters deendereços e sem lista de vítimas.
Isso deixa duas coisas separadas na mesa. Uma é a estimativa do roubo, que atualmente é um número não verificado no material fornecido. A outra é a alegação do mecanismo subjacente sobre a entropia da geração de sementes, que é específica o suficiente para ser operacionalmente acionável para qualquer um que usou o Coldcard para gerar uma frase-semente.
A Falha Técnica: Fallback Determinístico Yasmarang vs RNG de Hardware STM32
A Square Engineering descreveu a causa raiz como uma falha de integração na tubulação de aleatoriedade do firmware: “O firmware do Coldcard contém um erro de integração de RNG que faz com que ngu.random use o fallback determinístico Yasmarang do MicroPython em vez do RNG de hardware STM32”, disse.
Mecanicamente, isso é um problema de criação de semente, não um problema de custódia. Uma frase-semente é o conjunto de palavras que codifica o segredo mestre usado para derivar as chaves privadas. Se a aleatoriedade usada para gerar esse segredo mestre for previsível ou parcialmente previsível, a semente pode ser mais fraca ao nascer, mesmo que o dispositivo nunca seja comprometido fisicamente.
A distinção entre os dois caminhos de RNG é toda a história. O RNG de hardware STM32 é a fonte de entropia embutida do microcontrolador, destinada a fornecer aleatoriedade não determinística. Um fallback determinístico, por definição, pode produzir saídas que são reproduzíveis, dado informações suficientes sobre seu estado e entradas.
MicroPython é uma implementação leve de Python para microcontroladores e, neste caso, forneceu o caminho de fallback via Yasmarang.
Se a geração de semente de uma carteira acidentalmente se apoiar em um gerador determinístico, o trabalho do atacante pode mudar de “roubar a semente” para “reconstruir a semente”, que é um modelo de ameaça diferente com modos de falha diferentes. A carteira pode parecer perfeitamente segura em armazenamento e ainda ser frágil porque o segredo foi gerado a partir de um pool de entropia mais restrito do que se supunha.
Verificação da Realidade do Exploit: O que a Square Engineering diz que os atacantes ainda precisam
A Square Engineering também colocou barreiras em torno da interpretação mais alarmista. “Isso não significa que todo atacante remoto pode imediatamente recuperar toda semente. O custo prático depende das informações de UID disponíveis, do tempo de inicialização, das chamadas de RNG anteriores e do custo de derivação.”
Cada uma dessas condições reduz a superfície de ataque implícita. As informações de UID referem-se a dados de identificador único do dispositivo que podem ajudar um atacante a restringir palpites sobre o estado interno.
O tempo de inicialização e as chamadas de RNG anteriores importam porque geradores determinísticos muitas vezes evoluem o estado ao longo do tempo, e o momento exato e a sequência de chamadas podem mudar quais saídas são produzidas.
O custo de derivação é o orçamento de força bruta necessário para transformar “podemos restringir a aleatoriedade” em “podemos realmente encontrar a semente”, que pode variar de inviável a prático, dependendo de quanto entropia foi perdida e quais informações auxiliares estão disponíveis.
Esse aviso é também a razão pela qual a cifra de $88,6 milhões não deve ser tratada como uma declaração geral sobre os usuários do Coldcard. Mesmo que a estimativa seja precisa, a divulgação em si implica que o exploit não é um botão de recuperação de semente universal e instantâneo.
É uma fraqueza condicional que pode apenas afetar versões específicas de firmware, fluxos de geração de sementes ou estados de dispositivo, nenhum dos quais é enumerado no resumo.
A realidade irritante para a autocustódia é que esse tipo de bug é difícil de raciocinar do lado de fora. Os usuários podem fazer tudo “certo” em termos de armazenamento, isolamento e controle físico, e ainda assim herdar riscos se o caminho de entropia na criação da semente não foi o que pensavam que era.
O que Monitorar a Seguir: Sinais de Confirmação, Orientação de Carteiras e Pistas Forenses
O primeiro sinal de confirmação que transformaria isso de um mecanismo assustador em um incidente negociável é a especificidade forense. Qualquer divulgação subsequente que adicione um período de tempo de roubo, atribuição do atacante ou clusters on-chain ligados aos estimados $88,6 milhões permitiria que o mercado testasse se o número é um único evento, um conjunto de eventos ou uma agregação aproximada.
A segunda é a orientação versionada. A documentação da Coldcard ou da Square Engineering que especifica quais versões de firmware, fluxos de geração de seed ou estados de dispositivo poderiam acionar a alternativa determinística Yasmarang permitiria que os usuários limitassem a exposição sem adivinhações. Sem isso, "milhares de carteiras" é um descriptor de manchete, não uma população mensurável.
A reprodução independente é a terceira perna. Relatórios de respondentes a incidentes ou pesquisadores que validem ou contestem o escopo das “milhares de carteiras” com evidências técnicas reproduzíveis esclareceriam se este é um caso extremo ou um erro operacional mais amplo.
Finalmente, a remediação precisa ser explícita sobre o estado final. As etapas voltadas para o usuário devem esclarecer se os fundos devem ser migrados para carteiras criadas com novas sementes geradas sob condições de entropia verificadas, em vez de implicar que uma atualização de firmware por si só corrige retroativamente uma semente fraca.
Minha Opinião: A Segurança da Carteira de Hardware É Apenas Tão Forte Quanto o Caminho de Entropia Que Você Realmente Usou
O limiar que importa aqui não é se as carteiras de hardware são "seguras" de forma abstrata. É se a frase-semente foi gerada com a fonte de entropia na qual o usuário acreditava estar confiando, porque uma alternativa determinística transforma um produto de custódia em uma responsabilidade de geração de chaves.
Se a estimativa de roubo permanecer não corroborada, isso parece mais um catalisador operacional cautelar do que uma comprometimento sistêmico confirmado.
Se o trabalho de acompanhamento identificar as versões de firmware afetadas e produzir breadcrumbs on-chain ou de resposta a incidentes que correspondam à reivindicação de $88,6 milhões, a implicação prática é simples: geração de sementes.auditoriastornar-se tão importante quanto a custódia de dispositivos para qualquer um que trate a auto-custódia como um controle central de negociação.