Coldcard lança firmware após roubo de bitcoin de 114 milhões de dólares
A atualização deverá corrigir uma vulnerabilidade conhecida e acrescentar controlos adicionais ao assinar transações. A Coinkite recomenda aos utilizadores dos modelos Mk4, Mk5 e Q que instalem o firmware mais recente.

Pontos principais
- A Coldcard lançou novo firmware depois de uma falha na hardware wallet ter contribuído para um roubo de bitcoin de 114 milhões de dólares.
- A atualização substitui o gerador de números aleatórios, acrescenta controlos adicionais às transações e bloqueia por defeito determinados modos de assinatura.
- A Coinkite pede aos utilizadores dos modelos Mk4, Mk5 e Q que instalem as versões mais recentes através dos canais oficiais.
A Coldcard lançou novo firmware depois de uma falha na hardware wallet ter contribuído para um roubo de bitcoin de 114 milhões de dólares (97,6 milhões de euros). A Coinkite afirma que a atualização não só corrige a vulnerabilidade conhecida, como também acrescenta controlos adicionais para limitar erros ao assinar transações.
O que foi alterado
A principal alteração está na forma como a Coldcard gera dados aleatórios para uma seed. Onde o dispositivo usava anteriormente um gerador de números aleatórios de reserva com base em Yasmarang, isso foi agora substituído por uma variante que funciona com SHA-256, a mesma função hash que também é usada no Bitcoin. Segundo a Coinkite, o dispositivo volta agora a verificar uma transação imediatamente antes da assinatura, para que um computador comprometido na porta USB não possa alterar um pagamento depois de o proprietário já o ter aprovado no ecrã.
Também os modos de assinatura que deixam partes de uma transação abertas após a assinatura passam, a partir de agora, a ser bloqueados por defeito. A Coinkite pede aos detentores dos modelos Mk4 e Mk5 que instalem a versão 5.6.1 e aos utilizadores do modelo Q mais recente que descarreguem a 1.5.1Q através dos canais oficiais. A empresa abriu ainda uma página pública de estado com informações sobre quais as versões que foram corrigidas e quais os passos de migração necessários.
A IA desempenha um papel maior
A Coldcard é agora a quinta empresa de bitcoin ou criptomoedas em três semanas a afirmar que a IA desempenha um papel maior no trabalho de segurança. Isto enquadra-se numa mudança mais ampla no setor, onde cada vez mais entidades recorrem à IA para encontrar erros em código e firmware mais rapidamente.
Essa evolução é especialmente relevante para as hardware wallets, porque a autogestão só continua a ser segura se o software e o gerador de números aleatórios forem realmente fiáveis. O caso Coldcard mostra que uma falha num componente relativamente pequeno pode ter grandes consequências para utilizadores que querem precisamente guardar a sua criptomoeda fora de uma entidade central. Outros incidentes de segurança relacionados com wallets também mostram quão amplo é esse risco; em uma falha anterior de números aleatórios em várias wallets, seed phrases fracas foram exploradas de imediato.
Porque é que isto importa para os utilizadores
Para os utilizadores europeus de criptomoedas, isto é especialmente relevante porque as hardware wallets são muitas vezes vistas como o padrão para a autocustódia. O caso mostra que até uma empresa de criptomoedas conhecida e com forte reputação não está imune a falhas no firmware. A Coinkite afirma que as autoridades policiais continuam a investigar o roubo e que a empresa permanece disponível para cooperar.