Na madrugada deste domingo (11), por volta das 2 horas da manhã, a conta oficial da ColdCard (@COLDCARDwallet) no X (Twitter) foi comprometida e publicou um post de phishing mirando investidores de Bitcoin.
O post falso usava o título “ATUALIZAÇÃO DE SEGURANÇA URGENTE” e afirmava ter identificado “uma nova vulnerabilidade crítica afetando a geração de seeds em firmwares mais recentes”. Instruía usuários a iniciar uma “migração cuidadosa” e direcionava para o domínio migrate.coldcardwallet.io (golpe).
O texto listava versões de firmware de forma invertida e incluía imagens de dispositivos Coldcard, explorando o medo gerado pelo grande incidente de firmware de julho-agosto de 2026.
O brasileiro George Ibiapina, especialista em Bitcoin, foi um dos primeiros a fazer alertas, observando que o link levava a um site falso que incentivava ações perigosas, como conectar a Coldcard a um computador ou interagir com o site.
Análises preliminares da comunidade indicaram que o site malicioso estava configurado para comprometer seeds ou chaves se o usuário seguisse as instruções.
Coldcard confirma hack
A conta oficial da Coldcard no X publicou um aviso oficial às 05:46 UTC: Pouco depois (06:07 UTC), a conta escalou o caso para o suporte do X (@Support), afirmando que não havia registro de login, sessão ou acesso correspondente.
A empresa levantou a hipótese de acesso não autorizado em nível de plataforma ou administrativo do X e mencionou relatos de contas administrativas do X sendo vendidas em mercados da darknet (sem confirmação). Pediu preservação de logs e investigação imediata, classificando o ataque como “altamente específico e direcionado”.
O phishing ocorre enquanto a comunidade ainda lida com as consequências do bug de entropia no firmware da Coldcard (introduzido em março de 2021 e explorado a partir de 30 de julho de 2026). O bug fazia com que seeds fossem geradas com entropia muito baixa (~40 bits em Mk2/Mk3 e ~72 bits em modelos mais novos, em vez dos 128 bits esperados), permitindo que atacantes reconstruíssem as chaves sem acesso físico ao dispositivo.
Estimativas de perdas (Galaxy Research, TRM Labs e outros) variam, mas giram em torno de 1.600–2.055 BTC (cerca de US$ 100–130 milhões) roubados de milhares de endereços em várias ondas, principalmente de carteiras single-signature geradas em firmware vulnerável.
A maioria dos fundos ainda permanece em endereços dos atacantes. Atualizar o firmware não corrige seeds já geradas — é preciso criar uma seed nova e migrar os fundos. O phishing atual aproveita exatamente essa confusão e urgência de migração.
Recomendações imediatas
- O único site oficial é coldcard.com. Ignore qualquer domínio .io ou similar.
- Nunca digite sua seed phrase, passphrase ou chaves privadas em um site, nem conecte o dispositivo a um computador seguindo links de redes sociais.
- Se você interagiu com o site falso ou seguiu as instruções do post, considere sua seed comprometida e gere uma nova imediatamente em firmware atualizado, migrando os fundos com cuidado.
- Verifique atualizações apenas pelos canais oficiais da Coinkite e no site coldcard.com.
- Usuários afetados pelo bug de 2021 devem continuar o processo de migração para seeds novas geradas em firmware corrigido.
O incidente ainda está em desenvolvimento. A Coinkite afirma estar em contato com o X e investigando o acesso. Até o momento, não há confirmação oficial de quantos usuários podem ter sido afetados pelo phishing específico de hoje, mas a rapidez dos alertas da comunidade limitou a exposição. Fontes principais: posts da conta