
A falha de cinco anos na geração de sementes da Coldcard renovou os apelos por testes independentes do firmware de carteiras de hardware, após ataques suspeitos terem drenado quase US$ 90 milhões em Bitcoin de milhares de carteiras.
O chefe de segurança da Kraken, Nick Percoco, disse em uma publicação no X no domingo que o incidente deve servir como um alerta para a indústria de carteiras de hardware, argumentando que os fabricantes não deveriam ser as únicas partes a verificar como as frases semente das carteiras são geradas.
Ele afirmou que o firmware de produção deve passar por testes independentes para confirmar que a fonte de aleatoriedade aprovada é a que realmente é usada na criação de segredos de carteira.
De acordo com a mais recente análise de blockchain da Galaxy Research, atacantes suspeitos já varreram mais de 1.800 BTC de mais de 5.200 endereços de vítimas em potencial em quatro ondas de ataque observadas, embora a empresa tenha enfatizado que esses números são estimativas on-chain e não perdas confirmadas. A Coinkite não verificou todas as carteiras afetadas, e dados de blockchain por si só não podem determinar se um único ator realizou todos os ataques.
A Coinkite divulgou na quinta-feira que a vulnerabilidade remonta a março de 2021, quando a empresa migrou parte de seu firmware enquanto integrava uma nova biblioteca criptográfica.
Em vez de usar o gerador de números aleatórios verdadeiros (TRNG) baseado em hardware da Coldcard para criar sementes de carteira, o firmware atualizado acidentalmente chamou um gerador pseudoaleatório determinístico mais fraco fornecido pelo MicroPython.
De acordo com a análise post-mortem da Coinkite, o gerador de números aleatórios pretendido permaneceu ativo em outras partes do firmware, permitindo que as revisões de código verificassem sua presença sem revelar que a criação da carteira dependia de uma fonte de entropia diferente.
A empresa afirmou que não tinha conhecimento da existência do gerador MicroPython no caminho de código relevante até a investigação. Embora o gerador de números aleatórios de hardware continuasse a operar para outras funções, ele não era mais responsável por gerar novos segredos de carteira.
A equipe de engenharia e segurança de Bitcoin da Block chegou independentemente à mesma conclusão durante sua revisão técnica. A empresa disse que o firmware afetado invocou o fallback determinístico do MicroPython em vez do gerador de números aleatórios de hardware STM32 ao criar sementes de carteira. Embora a Block tenha afirmado não ter concluído testes empíricos completos de todos os dispositivos, decidiu divulgar suas descobertas porque relatos de roubo ativo já haviam surgido.
A Coinkite estima que as sementes criadas em dispositivos Mk2 e Mk3 afetados podem conter cerca de 40 bits de entropia efetiva, enquanto os modelos Mk4, Mk5 e Q afetados podem conter cerca de 72 bits em vez dos 128 bits pretendidos.
Usando o incidente da Coldcard como exemplo, Percoco argumentou que a certificação de carteiras de hardware tem negligenciado uma das partes mais importantes da segurança das carteiras.
Ele disse que os usuários atualmente precisam confiar que os fabricantes implementam corretamente a geração de sementes, pois nenhum processo independente verifica se o firmware de produção realmente chama a fonte de entropia aprovada. Certificações existentes, incluindo avaliações Common Criteria para elementos seguros, revisões CSPN e auditorias patrocinadas por fornecedores, não validam sistematicamente essa relação, de acordo com Percoco.
Para ilustrar a lacuna, ele apontou para o NIST SP 800-90B, o padrão dos EUA que rege o design e a validação de geradores de números aleatórios verdadeiros usados em sistemas criptográficos, juntamente com a estrutura BSI AIS-31 da Alemanha, que estabelece requisitos de teste semelhantes. Ele argumentou que uma verificação comparável de ponta a ponta não existe atualmente para carteiras de hardware.
Percoco também comparou o setor com a segurança de pagamentos, observando que os dispositivos de entrada de PIN não podem ser enviados sem testes laboratoriais independentes, enquanto os módulos criptográficos do governo dos EUA exigem validação da fonte de entropia antes da aprovação.
Com a atividade de ataque continuando durante o fim de semana, a Coinkite disse que interrompeu todos os envios após confirmar a vulnerabilidade e destruiu todos os dispositivos restantes em suas instalações que continham o firmware afetado.
A empresa, no entanto, aconselhou os clientes a não descartarem os dispositivos afetados, pois eles podem se tornar importantes se os fundos roubados forem eventualmente recuperados por meio de processos legais. A Coinkite acrescentou que sua equipe jurídica coordenaria com as agências de aplicação da lei em múltiplas jurisdições, quando apropriado.
Atualizações de firmware já foram lançadas para todos os modelos afetados, incluindo a versão 4.2.0 para Mk2 e Mk3, versão 5.6.0 para Mk4 e Mk5, versão 1.5.0Q para Coldcard Q, e versões 6.6.0X e 6.6.0QX para lançamentos Edge. De acordo com a empresa, a instalação do firmware atualizado apenas corrige a criação futura de carteiras e não fortalece as frases semente geradas antes do patch.
Por essa razão, os usuários abrangidos pelo aviso estão sendo instruídos a gerar frases semente inteiramente novas após atualizar seus dispositivos, verificar um endereço de recebimento, enviar uma pequena transação de teste e migrar o saldo restante somente após confirmar que a transferência foi bem-sucedida.
A Coinkite disse que carteiras criadas usando pelo menos 50 jogadas de dados justas e privadas não são consideradas expostas apenas pela falha na geração de números aleatórios. A empresa acrescentou que uma passphrase BIP-39 forte e única oferece outra camada de proteção, mas não remove a fraqueza de uma semente já afetada, o que significa que a migração continua sendo o curso de ação recomendado.
Análises de blockchain separadas da Galaxy Research indicam que os ataques continuaram desde que a vulnerabilidade se tornou pública.
Alex Thorn, chefe de pesquisa da Galaxy, identificou uma suspeita de quarta onda de ataque coordenado em 3 de agosto, elevando o total observado pela empresa para cerca de 1.815,75 BTC em 5.294 endereços de vítimas em potencial, caso nenhum dos grupos de endereços se sobreponha. Thorn descreveu as carteiras como "provavelmente vítimas da Coldcard" e enfatizou que os números provêm de análise de blockchain, e não de registros de dispositivos confirmados ou descobertas de aplicação da lei.
A Galaxy também relatou que a atividade de ataque atingiu 13,8 varreduras de carteira por bloco durante a última onda, em comparação com uma linha de base de 0,3 varreduras por bloco antes do incidente. A empresa observou que a maioria dos saldos das vítimas foi enviada para endereços recém-criados em vez de uma única carteira de coleta, enquanto alguns fundos já haviam se movido através de transações de segundo salto, tornando o Bitcoin roubado mais difícil de rastrear.
De acordo com a Galaxy, usuários cujos fundos roubados permanecem em transações de Bitcoin não confirmadas ainda podem ter uma pequena oportunidade de transmitir uma transação de substituição com taxa mais alta antes que os mineradores confirmem a transferência original.
Citando a documentação do Bitcoin Core, a empresa de pesquisa observou que o Replace-by-Fee só pode ser tentado enquanto a transação permanece não confirmada e não garante a recuperação, mesmo quando o proprietário legítimo ainda controla as chaves afetadas.





