Coldcard reforça geração de frases-semente com atualização de firmware
Fonte: Cointelegraph·Publicado em 21/08/2026 às 11:02

A Coinkite divulgou uma atualização de segurança para as suas carteiras físicas Coldcard que reforça a geração de frases-semente ao exigir entropia fornecida pelo utilizador combinada com aleatoriedade melhorada do dispositivo. Segundo a Cointelegraph, a empresa lançou o firmware 5.6.1 para os modelos Mk4 e Mk5, e a versão 1.5.1Q para o Coldcard Q, numa publicação de quinta-feira no seu blogue.
A nova versão obriga a que as sementes recém-geradas incluam entropia fornecida pelo utilizador através de pelo menos 65 toques em teclas com intervalos imprevisíveis, 50 lançamentos de um dado de seis faces ou 128 lançamentos de moeda. Esta informação é combinada com aleatoriedade proveniente de múltiplas fontes do dispositivo, incluindo os seus elementos seguros e o gerador de números aleatórios por hardware. A aleatoriedade combinada é utilizada para criar a frase-semente da carteira, com o objetivo de manter as chaves privadas imprevisíveis mesmo se uma das fontes de entropia do dispositivo falhar.
A Coinkite instou os utilizadores a atualizarem imediatamente, enfatizando que as frases-semente existentes permanecem vulneráveis mesmo após a atualização e devem ser substituídas por novas sementes antes de migrar os fundos. As perdas confirmadas resultantes da exploração das vulnerabilidades do Coldcard atingiram 1.778 unidades do Bitcoin, no valor de cerca de 112 milhões de dólares, de acordo com um relatório de 14 de agosto da Galaxy Research. Isto torna o ataque ao Coldcard a terceira maior exploração de criptomoedas de 2026, segundo dados agregados pela DefiLlama.
A atualização de firmware de 31 de julho da empresa já tinha corrigido a falha na geração de sementes para carteiras recém-criadas. O lançamento de quinta-feira surge após três semanas de revisão de segurança mais abrangente e adiciona também salvaguardas relacionadas com o tratamento de dados USB, assinatura de transações e aleatoriedade de hardware. A Coinkite afirmou que a atualização aborda um ataque teórico envolvendo uma porta USB de computador comprometida através da reverificação de transações imediatamente antes da assinatura.
O firmware introduz ainda verificações adicionais do gerador de números aleatórios por hardware e um teste no momento do arranque concebido para verificar que a carteira está a usar o caminho de hardware pretendido. Outras alterações restringem os descarregamentos por USB à saída mais recente do dispositivo e exigem uma sessão encriptada, enquanto certos modos de assinatura de Bitcoin que permitem que as saídas de transações permaneçam modificáveis estão agora bloqueados por defeito.
Outras empresas estão também a lançar software para identificar carteiras potencialmente expostas por geração fraca de sementes. A empresa de segurança blockchain Coinspect revelou o Unlukey, uma ferramenta pública gratuita para identificar endereços de carteiras gerados a partir de frases-semente fracas. A primeira iteração da ferramenta visa reproduzir a geração conhecida de sementes fracas e verificar se os endereços públicos pertencem ao conjunto de dados afetado, segundo publicou a Coinspect na sexta-feira na rede social X.
A geração fraca de frases-semente foi uma das principais vulnerabilidades que conduziram à exploração do Coldcard. A TRM Labs afirmou que um erro de firmware de março de 2021 enfraqueceu a aleatoriedade das sementes em algumas carteiras Coldcard, reduzindo a força da chave de 128 bits para 40 bits e tornando-as vulneráveis a ataques de força bruta sem acesso físico ao dispositivo.

