
A atividade on-chain do Bitcoin atingiu seu nível mais alto de 2026, pois pesquisadores ligaram o aumento ao exploit contínuo da carteira Coldcard, alertando que picos semelhantes historicamente coincidiram com pontos de viragem locais do mercado.
A K33 Research informou que quase 890.000 BTC foram movimentados on-chain nos últimos sete dias, o maior suprimento ativo de sete dias registrado este ano, mesmo enquanto o Bitcoin continuou a ser negociado dentro de uma de suas faixas de preço mais apertadas nos últimos anos.
A nota de pesquisa surge enquanto os investigadores continuam a expandir o escopo da violação da carteira de hardware Coldcard. A Galaxy Research disse na terça-feira que pelo menos 15 atacantes diferentes exploraram a vulnerabilidade, enquanto sua última estimativa confirmada é de 1.596 BTC roubados de aproximadamente 7.300 endereços em três ondas de ataque verificadas. A empresa acrescentou que as perdas podem chegar a cerca de 2.055 BTC, ou aproximadamente US$ 130 milhões, se uma quarta onda suspeita for confirmada através de relatórios adicionais de vítimas.
Embora observações anteriores da blockchain sugerissem perdas maiores, a Galaxy afirmou que refinou suas estimativas após separar os relatórios confirmados de vítimas da atividade on-chain suspeita. A equipe de pesquisa também disse que cerca de 90% do Bitcoin roubado não foi movimentado desde os ataques, dando aos investigadores tempo adicional para monitorar os fundos enquanto coordenam com exchanges de criptomoedas, empresas de segurança blockchain e a aplicação da lei dos EUA.
Apesar da ação de preço relativamente calma, Vetle Lunde, Chefe de Pesquisa da K33, disse que o ritmo das transferências de Bitcoin acelerou drasticamente.
De acordo com o relatório, o Bitcoin registrou sua faixa de negociação de 30 dias de alta a baixa mais estreita desde 2023, enquanto a volatilidade realizada caiu abaixo da do Nasdaq 100. Mesmo assim, a oferta ativa subiu rapidamente à medida que os usuários afetados movimentaram moedas após o incidente da Coldcard.
Lunde disse que o aumento foi “muito provavelmente impulsionado pelos ataques da Coldcard”, acrescentando que o incidente “provavelmente aumentou as preocupações sobre outras carteiras de hardware, incluindo Ledger e Trezor, levando alguns proprietários a considerar custodiantes centralizados ou configurações multisig.”
Uma reportagem separada, coberta por crypto.news, também apontou para a mudança no comportamento de custódia. O Diretor de Conformidade da OKX, Jonathan Brockmeier, disse à publicação que a exchange experimentou entradas recordes após o incidente da Coldcard, pois alguns usuários moveram ativos de carteiras de hardware para custódia centralizada.
“Estamos vendo níveis recordes de entradas agora para exchanges centralizadas pós-Coldcard”, disse Brockmeier. “É interessante — é o inverso do FTX. O FTX acontece, e todo mundo move seu dinheiro para a autocustódia, e agora está voltando.”
Ele disse que as exchanges podem fornecer equipes de segurança dedicadas e sistemas de monitoramento automatizados para usuários que preferem custódia gerenciada, acrescentando que a autocustódia continua sendo uma opção para clientes dispostos a gerenciar sua própria segurança.
Olhando além do exploit imediato, a K33 afirmou que explosões semelhantes de atividade on-chain apareceram repetidamente em torno de grandes reversões de mercado.
O relatório descobriu que períodos em que o suprimento ativo de sete dias entrou no top 10% das observações em comparação com seu histórico móvel de 365 dias se alinharam com topos e fundos locais durante o mercado de baixa de 2022, os mercados de alta de 2024 e 2025, e o mercado de baixa de 2026.
“A intuição por trás desta observação é clara: o pânico é visível on-chain”, escreveu Lunde.
Ele explicou que mercados em queda frequentemente levam os detentores a mover moedas para exchanges para limitar perdas adicionais, enquanto preços em alta encorajam tanto a realização de lucros quanto a compra impulsionada pelo medo de perder a oportunidade (FOMO). O relatório também observou que dois dos maiores picos de suprimento ativo este ano ocorreram durante as liquidações de fevereiro e junho, enquanto um aumento separado no final de abril estava mais provavelmente relacionado a rotações rotineiras de endereços do que a transferências de exchange.
A K33 não argumentou que a atividade elevada por si só prevê a direção futura dos preços, mas disse que a relação histórica torna o comportamento on-chain atual digno de monitoramento enquanto a investigação da Coldcard continua.
O ataque originou-se de uma falha no firmware da Coldcard que a Coinkite divulgou após descobrir que os dispositivos afetados geravam seeds de carteira com um gerador de números pseudoaleatórios determinístico, em vez do gerador de números aleatórios verdadeiros com suporte de hardware pretendido.
De acordo com a revisão técnica da Coinkite, a vulnerabilidade foi introduzida em março de 2021, enquanto engenheiros integravam uma nova biblioteca criptográfica ao firmware da carteira. Embora o gerador de números aleatórios de hardware continuasse a operar em outras partes do software, a criação da carteira dependia erroneamente do gerador determinístico do MicroPython, reduzindo a entropia usada para criar novas frases semente (seed phrases).
A equipe de engenharia e segurança de Bitcoin da Block chegou independentemente à mesma conclusão após revisar o firmware. A empresa disse que dispositivos vulneráveis chamavam o fallback determinístico do MicroPython durante a criação da carteira em vez do gerador de números aleatórios de hardware STM32, embora tenha notado que não havia completado os testes em todos os modelos afetados antes de publicar suas descobertas, porque os roubos ativos já estavam em andamento.
A Coinkite estima que as carteiras Mk2 e Mk3 afetadas podem fornecer cerca de 40 bits de entropia efetiva, enquanto os dispositivos vulneráveis Mk4, Mk5 e Coldcard Q podem gerar aproximadamente 72 bits, bem abaixo do nível de segurança pretendido de 128 bits.
Atualizações de firmware de emergência estão agora disponíveis em todas as linhas de produtos afetadas. No entanto, a Coinkite disse que a instalação do firmware atualizado protege apenas as carteiras criadas após a correção. Os proprietários cujas frases semente (seed phrases) foram geradas com firmware vulnerável foram instruídos a criar carteiras totalmente novas, verificar o endereço de destino com uma pequena transação de teste e mover seus Bitcoin somente após confirmar a transferência.
O incidente também impulsionou uma discussão renovada sobre como o firmware de carteiras de hardware deve ser verificado antes do lançamento.
Escrevendo no X, o Chief Security Officer da Kraken, Nick Percoco, argumentou que os fabricantes não deveriam ser os únicos responsáveis por validar como o firmware de produção gera as frases semente (seed phrases) das carteiras. Ele apontou para os padrões NIST SP 800-90B e BSI AIS-31 da Alemanha, dizendo que uma verificação ponta a ponta comparável não é rotineiramente aplicada ao firmware de carteiras de hardware, apesar da importância da geração segura de seeds.
O CTO Emérito da Ripple, David Schwartz, também comentou o incidente, descrevendo-o como um exemplo de risco atípico, onde uma falha técnica incomum pode produzir perdas muito além do que os usuários esperam. Schwartz comparou a violação com o colapso da MF Global em 2011, argumentando que, embora a autocustódia elimine a dependência de intermediários financeiros, os usuários ainda dependem do hardware e do firmware funcionando corretamente.
Ele também observou que, ao contrário dos clientes de instituições financeiras regulamentadas, os proprietários de Coldcard afetados atualmente não têm um mecanismo de recuperação comparável após o roubo de fundos através de seeds de carteira comprometidas.





