Notícias

Coldcard tem conta no X invadida em ataque de phishing contra usuários de Bitcoin

Compartilhar

Na madrugada deste domingo (11), por volta das 2 horas da manhã, a conta oficial da ColdCard (@COLDCARDwallet) no X (Twitter) foi comprometida e publicou um post de phishing mirando investidores de Bitcoin.

O post falso usava o título “ATUALIZAÇÃO DE SEGURANÇA URGENTE” e afirmava ter identificado “uma nova vulnerabilidade crítica afetando a geração de seeds em firmwares mais recentes”. Instruía usuários a iniciar uma “migração cuidadosa” e direcionava para o domínio migrate.coldcardwallet.io (golpe).

O texto listava versões de firmware de forma invertida e incluía imagens de dispositivos Coldcard, explorando o medo gerado pelo grande incidente de firmware de julho-agosto de 2026.

O brasileiro George Ibiapina, especialista em Bitcoin, foi um dos primeiros a fazer alertas, observando que o link levava a um site falso que incentivava ações perigosas, como conectar a Coldcard a um computador ou interagir com o site.

Análises preliminares da comunidade indicaram que o site malicioso estava configurado para comprometer seeds ou chaves se o usuário seguisse as instruções.

Coldcard confirma hack

A conta oficial da Coldcard no X publicou um aviso oficial às 05:46 UTC: Pouco depois (06:07 UTC), a conta escalou o caso para o suporte do X (@Support), afirmando que não havia registro de login, sessão ou acesso correspondente.

A empresa levantou a hipótese de acesso não autorizado em nível de plataforma ou administrativo do X e mencionou relatos de contas administrativas do X sendo vendidas em mercados da darknet (sem confirmação). Pediu preservação de logs e investigação imediata, classificando o ataque como “altamente específico e direcionado”.

O phishing ocorre enquanto a comunidade ainda lida com as consequências do bug de entropia no firmware da Coldcard (introduzido em março de 2021 e explorado a partir de 30 de julho de 2026). O bug fazia com que seeds fossem geradas com entropia muito baixa (~40 bits em Mk2/Mk3 e ~72 bits em modelos mais novos, em vez dos 128 bits esperados), permitindo que atacantes reconstruíssem as chaves sem acesso físico ao dispositivo.

Estimativas de perdas (Galaxy Research, TRM Labs e outros) variam, mas giram em torno de 1.600–2.055 BTC (cerca de US$ 100–130 milhões) roubados de milhares de endereços em várias ondas, principalmente de carteiras single-signature geradas em firmware vulnerável.

A maioria dos fundos ainda permanece em endereços dos atacantes. Atualizar o firmware não corrige seeds já geradas — é preciso criar uma seed nova e migrar os fundos. O phishing atual aproveita exatamente essa confusão e urgência de migração.

Recomendações imediatas

  • O único site oficial é coldcard.com. Ignore qualquer domínio .io ou similar.
  • Nunca digite sua seed phrase, passphrase ou chaves privadas em um site, nem conecte o dispositivo a um computador seguindo links de redes sociais.
  • Se você interagiu com o site falso ou seguiu as instruções do post, considere sua seed comprometida e gere uma nova imediatamente em firmware atualizado, migrando os fundos com cuidado.
  • Verifique atualizações apenas pelos canais oficiais da Coinkite e no site coldcard.com.
  • Usuários afetados pelo bug de 2021 devem continuar o processo de migração para seeds novas geradas em firmware corrigido.

O incidente ainda está em desenvolvimento. A Coinkite afirma estar em contato com o X e investigando o acesso. Até o momento, não há confirmação oficial de quantos usuários podem ter sido afetados pelo phishing específico de hoje, mas a rapidez dos alertas da comunidade limitou a exposição. Fontes principais: posts da conta

Gustavo Bertolucci

Graduado em Análise de Dados e BI, interessado em novas tecnologias, fintechs e criptomoedas. Autor no portal de notícias Livecoins desde 2018.

Autor:
Gustavo Bertolucci