Red Team do Bitcoin encontra 4.962 problemas ao revisar projetos após exploit da Coldcard

BTC
vulnerabilidadeRevisão de IAsegurançaColdcardBitcoin
2026-08-06Fonte: crypto.news
Red Team do Bitcoin encontra 4.962 problemas ao revisar projetos após exploit da Coldcard

Uma iniciativa voluntária de segurança do Bitcoin identificou 4.962 possíveis problemas de segurança em 390 projetos relacionados ao Bitcoin durante suas primeiras 29,8 horas de revisões de código assistidas por IA, com 720 classificados como de alta ou crítica gravidade.

Resumo

  • O Bitcoin Red Team identificou 4.962 possíveis problemas de segurança em 390 projetos Bitcoin.
  • O grupo voluntário disse que 720 descobertas foram classificadas como de alta ou crítica gravidade.
  • Mais de um quinto dos problemas relatados já foram reproduzidos por meio de verificação.
  • A campanha de revisão foi lançada dias após os ataques às carteiras Coldcard exporem uma falha de firmware.
  • A equipe disse que já relatou várias vulnerabilidades críticas aos projetos afetados.

De acordo com o desenvolvedor de Bitcoin Calle, o Bitcoin Red Team lançou uma revisão de segurança coordenada cobrindo bibliotecas Bitcoin, carteiras, software de infraestrutura e outros projetos de código aberto após os recentes ataques às carteiras Coldcard.

O esforço voluntário inclui o CEO da AnchorWatch, Rob Hamilton, e outros colaboradores do Bitcoin usando ferramentas assistidas por IA juntamente com verificação manual para identificar vulnerabilidades de software.

Em uma postagem no X, Calle disse que o grupo está "em média na ordem de 1 exploit crítico por hora por pessoa" e já havia relatado vulnerabilidades críticas a vários projetos nas últimas 12 horas. Ele também descreveu a situação de segurança como "extremamente ruim".

Crescimento do corpus e produtividade.

A campanha ocorre menos de uma semana depois que atacantes exploraram uma falha que afetava o firmware vulnerável da carteira de hardware Coldcard, um incidente que levou desenvolvedores e pesquisadores a intensificarem as revisões do software Bitcoin.

Bitcoin Red Team expandiu revisões em projetos Bitcoin

De acordo com dados compartilhados por Calle, a iniciativa concluiu revisões automatizadas e manuais em 390 repositórios, identificando 4.962 problemas potenciais no processo. Desses, 720 foram classificados como descobertas de alta ou crítica gravidade.

A equipe acrescentou que 21,4% dos problemas relatados já foram reproduzidos, indicando que uma parte dos resultados iniciais gerados por IA foi verificada de forma independente.

Em vez de focar em um único aplicativo, a campanha de revisão abrange bibliotecas criptográficas, software de carteira, componentes de infraestrutura e outros projetos que fazem parte do ecossistema Bitcoin.

Calle disse que o trabalho depende de vários harnesses de teste desenvolvidos especificamente para o esforço. Ele também revelou que a campanha está consumindo cerca de US$ 10.000 por dia em custos de computação, com a OpenSats cobrindo as despesas. De acordo com sua postagem, a Kimi Moonshot forneceu contas de IA e acesso ao seu modelo Kimi K3 para apoiar as revisões.

O grupo também pediu que membros da comunidade contribuam com contas de computação ou tokens digitais para sustentar a iniciativa.

Exploit do Coldcard intensificou os esforços de segurança do Bitcoin

O esforço de revisão segue um dos maiores incidentes de segurança de carteira conhecidos que afetaram usuários de Bitcoin nos últimos anos.

Como noticiado anteriormente pelo crypto.news, a Galaxy Research confirmou que atacantes roubaram 1.596 BTC de aproximadamente 7.300 endereços em três ondas de ataque confirmadas, identificando também 14 incidentes menores ligados à mesma falha na geração de sementes do Coldcard.

A empresa de pesquisa identificou separadamente uma suspeita quarta onda coordenada que pode elevar as perdas totais para cerca de 2.055 BTC, embora ainda não tenha incluído esses endereços em sua contagem confirmada, pois a confirmação adicional das vítimas ainda está pendente.

Uma análise anterior da blockchain feita pela Galaxy estimou que a suspeita quarta onda envolveu 448,7 BTC movidos de 709 endereços provavelmente de vítimas, embora a empresa tenha alertado que a análise da blockchain por si só não pode identificar conclusivamente cada vítima ou provar se um único operador realizou todos os roubos.

Os investigadores também descobriram que cerca de 90% dos Bitcoins roubados permaneceram intocados. Em atividade separada na blockchain relatada esta semana, analistas observaram outro atacante começando a rotear 64 BTC através de um misturador de Bitcoin, enquanto o maior atacante conhecido continuou mantendo 1.159 BTC em sete endereços sem transferir os fundos.

Vulnerabilidade do Coldcard rastreada a erro de firmware de 2021

De acordo com a Coinkite, a vulnerabilidade do Coldcard originou-se durante uma mudança de firmware introduzida em março de 2021 ao integrar uma nova biblioteca criptográfica.

Em vez de gerar sementes de carteira com o gerador de números aleatórios de hardware pretendido, versões vulneráveis do firmware dependiam de um gerador pseudoaleatório determinístico fornecido pelo MicroPython durante a criação da semente.

A equipe de engenharia e segurança de Bitcoin da Block chegou independentemente à mesma conclusão após revisar o firmware. Embora a Block tenha dito que não concluiu testes empíricos em todos os dispositivos afetados, concluiu que o firmware vulnerável chamava o fallback determinístico em vez do gerador de números aleatórios de hardware STM32 ao criar sementes de carteira.

A Coinkite estima que dispositivos Mk2 e Mk3 afetados geraram aproximadamente 40 bits de entropia efetiva, enquanto dispositivos Mk4, Mk5 e Coldcard Q vulneráveis produziram aproximadamente 72 bits em vez dos 128 bits pretendidos.

Atualizações de firmware de emergência foram lançadas desde então para todos os produtos afetados. A empresa também alertou que instalar o firmware corrigido não protege carteiras criadas com versões vulneráveis. Os usuários devem gerar frases-semente totalmente novas em dispositivos atualizados e transferir seus Bitcoins para endereços derivados dessas novas sementes.

Carteiras criadas usando pelo menos 50 lançamentos de dados não são consideradas vulneráveis a esse problema específico de geração de números aleatórios, embora a Coinkite continue recomendando a migração.

Desenvolvedores de Bitcoin continuam relatando vulnerabilidades

Enquanto a investigação do Coldcard permanece ativa, o Bitcoin Red Team disse que continuou submetendo vulnerabilidades recém-identificadas aos projetos de software afetados à medida que as revisões progridem.

De acordo com Calle, várias questões críticas foram divulgadas privadamente aos mantenedores dos projetos nas últimas 12 horas, em vez de serem divulgadas publicamente. O grupo não identificou os projetos afetados enquanto os desenvolvedores trabalham nas correções.

A campanha voluntária combina descobertas geradas por IA com revisão humana antes de relatar problemas, e a equipe disse que reproduzir as vulnerabilidades relatadas continua sendo parte do seu processo de verificação. Dos quase 5.000 achados potenciais identificados até agora, pouco mais de um quinto já foi reproduzido, enquanto as revisões continuam em repositórios adicionais de Bitcoin.