tradingkey.logo
tradingkey.logo
Pesquisar

A culpa recai sobre o diretor de tecnologia da Coinkite, após prejuízo com exploração de Bitcoin se aproximar de US$ 120 milhões

Cryptopolitan4 de ago de 2026 às 19:24
facebooktwitterlinkedin
Ver todos os comentários0

Pesquisadores atribuíram a falha no código de aleatoriedade, que estava no centro da violação da carteira Coldcard, ao cofundador e CTO da Coinkite, Peter Gray, que, segundo o desenvolvedor Bitcoin James O'Beirne, ignorou um alerta sobre o defeito em maio de 2025. 

A vulnerabilidade já drenou aproximadamente US$ 114 milhões em mais de 5.200 endereços Bitcoin , e a Coinkite afirma que ela ainda está ativa.

As assinaturas GPG que apontam para uma pessoa

A biblioteca com bugs, chamada libngu, foi publicada no GitHub sob uma conta pseudônima chamada Switch. Uma análise publicada em 4 de agosto pelo Bitcoin James O'Beirne apresentou evidências criptográficas de que a conta pertence a Gray.

O artigo de O'Beirne se baseia em assinaturas de commits GPG. De acordo com a análise, existem 58 commits com a autoria de "Switck" que contêm assinaturas válidas da chave pessoal de Gray, a mesma chave que assina seus commits sob o nome Peter D. Gray no mesmo repositório. 

A conta do Switch, por outro lado, não carregou nenhuma chave própria. A análise afirma que foi comprovado criptograficamente que as duasdentpertencem à mesma pessoa.

A conexão é importante porque o firmware de produção da Coldcard utiliza a libngu como dependência, de acordo com a análise de O'Beirne, que também cita a descoberta da empresa de segurança Wizardsardine de que a biblioteca é um dos três repositórios envolvidos na vulnerabilidade. 

Um relatório de maio de 2025 que não levou a lugar nenhum

O'Beirne alertou para o risco há mais de um ano, durante uma auditoria do firmware da Coldcard em maio de 2025.

Ele disse que queria descobrir de onde a carteira obtinha sua aleatoriedade e traca origem até o libngu, após o que informou a Coinkite sobre o possível defeito na época.

“Este é o mesmo sujeito que ignorou meu relatório sobre a possibilidade do defeito em maio de 2025”, escreveu O'Beirne, referindo-se a Gray. Ele acrescentou que ainda não havia contado toda a história daquela conversa. 

A Coinkite ainda não respondeu à alegação de falta de identidadedentno relatório.

Um compromisso em 2021, despercebido por cinco anos

As equipes de engenharia e segurança Bitcoin da Block traca origem do problema até um commit datado de 1º de março de 2021, que alterou a forma como a Coldcard gerava a seed de uma carteira. A mudança substituiu uma chamada que utilizava o gerador de números aleatórios de hardware do dispositivo por uma que utilizava o gerador de números aleatórios de software do MicroPython.

O erro estava oculto em uma única verificação do pré-processador. A versão 4.0.0 do firmware foi lançada com a falha em 17 de março de 2021.

As sementes foram criadas com entropia insuficiente, permitindo que os atacantes as regenerassem offline e drenassem os fundos sem sequer tocar em um dispositivo. Nenhum dos roubos envolveu hardware roubado, phishing ou malware.

Coinkite orienta os proprietários a transferirem seus fundos agora

A Coinkite alertou os usuários para que ajam com urgência. "Por favor, tratem isso como urgente. Migrem seus fundos", publicou a empresa, confirmando que a vulnerabilidade ainda está em curso e pedindo aos detentores de fundos que alertem outras pessoas que estejam "menos online"

Nem todas as carteiras estão expostas. Relatos indicam que dispositivos Mk3 configurados com firmware 4.0.1 ou posterior estão em risco, enquanto proprietários de Mk4, Mk5 e Q com firmware inferior a 5.6.0 ou 1.5.0Q devem atualizar, criar uma nova seed e transferir suas moedas. 

Carteiras criadas com a opção de rolagem de dados do dispositivo, onde o usuário insere pelo menos 50 rolagens físicas, nunca executaram o caminho vulnerável e são consideradas seguras. Uma senha BIP-39trone configurações multisig onde a chave Coldcard é apenas uma das várias assinaturas também resistiram ao teste.

Prejuízos próximos a US$ 114 milhões em quatro ondas

O roubo ocorreu em ondas. A primeira onda, em 30 de julho, movimentou cerca de 1.083 BTC de 1.196 endereços em 41 minutos, o equivalente a aproximadamente US$ 70 milhões. Seguiram-se mais três ondas ao longo de cinco dias, com a Galaxy Research contabilizando uma quarta varredura no início de 3 de agosto, que elevou o total acumulado para cerca de 1.816 BTC. 

Algumas fontes estimam o valor em cerca de US$ 116 milhões, enquanto outras citam US$ 114 milhões, considerando os preços atuais.

Bitcoin próprio praticamente não se alterou, sendo negociado perto de US$ 63.800 durante o horário comercial dos EUA em 4 de agosto. Vincent Bouzon, especialista em segurança cibernética da Ledger, fabricante de carteiras concorrentes, afirmou que o episódio foi "uma falha de implementação, e não um veredicto sobre a autocustódia", acrescentando que a entropia "deve estar ancorada em hardware seguro".

As mentes mais brilhantes do mundo das criptomoedas já leem nossa newsletter. Quer participar? Junte-se a elas.

Aviso legal: as informações fornecidas neste site são apenas para fins educacionais e informativos e não devem ser consideradas consultoria financeira ou de investimento.

Comentários (0)

Clique no botão $, digite o código do ativo e selecione para vincular uma ação, ETF ou outro ticker.

0/500
Diretrizes de comentários
Carregando...

Artigos recomendados

tradingkey.logo
Aviso de risco: Nosso site e aplicativo móvel fornecem apenas informações gerais sobre determinados produtos de investimento. A Finsights não oferece, e o fornecimento de tais informações não deve ser interpretado como se a Finsights estivesse oferecendo, aconselhamento financeiro ou recomendação para qualquer produto de investimento.
Os produtos de investimento estão sujeitos a riscos significativos, incluindo a possível perda do valor investido e podem não ser adequados para todos. O desempenho passado dos produtos de investimento não é indicativo de seu desempenho futuro.
A Finsights pode permitir que anunciantes ou afiliados realizem, ou forneçam anúncios em nosso site, ou aplicativo móvel, ou em qualquer parte deles e pode ser compensada por eles com base em sua interação com os anúncios.
 © Copyright: FINSIGHTS MEDIA PTE. LTD. Todos os direitos reservados.