Hacker da Coldcard movimenta 7,7 milhões de dólares em bitcoin
A Galaxy Research vê que o atacante ocultou os rastos através de THORChain e CoinJoin. A Coldcard já lançou uma correção de firmware, mas os utilizadores afetados têm de criar novas seeds.

Pontos principais
- O hacker por trás da terceira vaga de roubos de Coldcard movimentou 97,09 BTC, no valor de cerca de 7,7 milhões de dólares, através de dois percursos diferentes.
- A Galaxy Research informou que o atacante movimentou bitcoin através de THORChain, CoinJoin e várias vaults, tornando mais difícil seguir o fluxo de fundos.
- A falha estava num firmware da Coldcard com geração fraca de seed; os utilizadores afetados têm de criar novas seeds e movimentar os seus fundos.
O hacker por trás da terceira vaga de roubos de hardware wallets Coldcard movimentou 97,09 BTC, no valor de cerca de 7,7 milhões de dólares (6,6 milhões de euros), através de dois percursos diferentes. Isso representa quase 45% do bitcoin roubado nesta vaga de ataque, segundo a Galaxy Research.
Movimentações através de THORChain
A Galaxy disse que o atacante enviou, em 2 de setembro, cerca de 20,5 BTC da maior vault através de THORChain, após o que o produto chegou à Ethereum. Dois dias depois, seguiram-se 15,48 BTC da segunda maior vault através de uma transação CoinJoin. Em 6 de setembro, foram ainda movimentados mais 61,12 BTC a partir de dez vaults.
O CoinJoin agrega transações de bitcoin de vários utilizadores, tornando mais difícil associar inputs específicos a outputs posteriores. Isso dificulta aos investigadores o acompanhamento do fluxo de fundos, sobretudo quando são usados vários percursos em simultâneo.
O que a Galaxy viu
Segundo a Galaxy, o atacante está a esvaziar as 293 vaults por ordem de tamanho e, entretanto, as 11 maiores já foram esvaziadas. As 10 vaults seguintes contêm ainda, em conjunto, 30,81 BTC, enquanto as vaults 61 a 293 mantêm, em conjunto, 33,77 BTC. A Galaxy sublinhou também que estas vaults não pertencem às vítimas, mas foram criadas pelo atacante com uma configuração multisignature two-of-two.
A empresa disse ainda que uma vault anteriormente não identificada, alimentada a partir de 58 endereços, provavelmente também está ligada a outra vítima da Coldcard, embora isso ainda não tenha sido confirmado. Se essa vault for contabilizada, a Wave 3 passa a incluir 294 vaults e o exploit mais amplo sobe para cerca de 1.806 BTC, no valor de aproximadamente 143,9 milhões de dólares (124 milhões de euros).
Porque é que isto importa para os utilizadores
O caso mostra como as hardware wallets podem tornar-se vulneráveis quando a geração da seed não funciona corretamente. A falha estava num firmware da Coldcard que enfraquecia a aleatoriedade da seed, permitindo aos atacantes reconstruir chaves privadas offline. A Coinkite já lançou um firmware corrigido, mas avisa que os utilizadores afetados têm de criar novas seeds e movimentar os seus fundos, porque uma atualização por si só não recupera as seeds já comprometidas.
A Galaxy disse também que cerca de 82% do bitcoin roubado em todas as vagas continua em endereços controlados pelo atacante. Cerca de 18% foi movimentado em transações que devem ocultar a origem dos fundos.