Pular para o conteúdo
Notícias · · 3 min de leitura · 451 palavras

Análise: o que a falha da Coldcard significa para o que uma carteira de hardware realmente garante

Uma carteira de hardware faz três promessas. A falha de entropia da Coldcard quebrou aquela que ninguém pensou em verificar — e a única que um usuário não consegue conferir depois do fato.

Compartilhar
Ilustração editorial: três anéis entrelaçados, um deles rompido de forma limpa enquanto os outros permanecem fechados.
Editorial illustration: three interlocking rings, one cleanly broken open while the others stay closed.

As três promessas

Uma carteira de hardware oferece três garantias distintas, e elas normalmente se fundem em uma só na cabeça das pessoas:

  1. Geração — sua chave foi criada com entropia real, dentro do dispositivo.
  2. Custódia — a chave nunca sai do dispositivo e não pode ser extraída por software no seu computador.
  3. Exibição — o dispositivo mostra o que você está de fato prestes a assinar.

Os incidentes do nosso rastreador até agora quebraram a terceira. O comprometimento do Ledger Connect Kit e a violação da Radiant Capital envolveram, ambos, usuários aprovando uma transação apresentada de forma incorreta. A custódia do dispositivo se manteve; a exibição foi derrotada, ou simplesmente não foi lida.

A que acabou de quebrar

A geração é diferente em natureza, porque é a única que um usuário não consegue verificar depois do fato. Você pode conferir um endereço de destino na tela do dispositivo. Você pode decodificar um payload em uma infraestrutura separada. Você não consegue olhar uma semente que gerou em 2022 e determinar quanta entropia entrou nela.

É também a promessa com o maior raio de impacto. Uma falha de exibição custa a você uma transação. Uma falha de geração significa que toda chave criada sob aquele firmware era fraca desde o momento em que passou a existir, e continua fraca até ser substituída.

Por que passou despercebido por cinco anos

Porque uma saída de baixa entropia é indistinguível, por inspeção, de uma saída de alta entropia. Uma semente gerada com 72 bits parece exatamente igual a uma gerada com 128. Nada funciona mal, nenhum erro aparece e toda carteira funciona normalmente. O defeito só é detectável auditando o caminho do código — razão pela qual ele sobreviveu a uma migração de firmware e a anos de distribuição.

Esta é a mesma lição estrutural da falha do compilador Curve/Vyper: um código-fonte que se lê corretamente, um comportamento que não. A base computacional confiável inclui a cadeia de ferramentas, e a cadeia de ferramentas inclui qualquer caminho alternativo que uma dependência siga silenciosamente.

O que isso não significa

Não significa que carteiras de hardware não tenham propósito, e não vamos escrever essa manchete. A custódia — a promessa dois — se sustentou notavelmente bem em todos os incidentes do nosso registro. Chaves não estão sendo extraídas de dispositivos.

O que significa é algo mais estreito e mais útil: as garantias são separáveis, elas falham de forma independente, e aquela que você não pode auditar é justamente a que acabou de falhar. Para quem está especificando um arranjo de custódia, complementar a entropia do dispositivo a partir de uma fonte independente, ou usar uma frase-senha forte, tira a geração da dependência exclusiva do firmware do fabricante.

Fontes

  1. Blockhead, A five-year-old Coldcard bug let hackers guess bitcoin wallet keys, Coinkite confirms (3 ago 2026)
  2. Bitcoin Foundation, Hardware Bitcoin Wallet Bug Puts Years of BTC Seeds at Risk (2 ago 2026)

Não é aconselhamento. A Conisec publica apenas para fins informativos. Nada neste artigo é orientação financeira, jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima antes de agir com base em qualquer coisa.

Continue explorando