Ir direto ao arquivo do caso

Arquivo do caso · geração de seed fraca

A frase-semente era válida. O gerador aleatório falhou.

A carteira aceitou todas as palavras. O backup foi restaurado. O checksum passou. Nada disso provou que o segredo era difícil de adivinhar. Coldcard, Trust Wallet e Libbitcoin lançaram caminhos de geração com espaços de busca perigosamente pequenos. Esta é a evidência.

  • Sem palavras‑seed
  • Sem endereço da carteira
  • Executa no seu navegador

Livro‑razão de fonte primária

Os recibos.

Fonte, data, descoberta concreta, limite. Todo o resto é comentário.

Fontes primárias que sustentam o caso de semente fraca
RegistroPublicadoO que estabeleceLimite
Aviso da Coinkite ↗Divulgação do fornecedor Atualizado 1 ago Versões afetadas, estimativas ≈40/72 bits, condições de dados/senha, versões corrigidas e ordem de migração. As estimativas são preliminares. O aviso não quantifica roubo.
Ledger Donjon ↗CVE-2023-31290 O gerador de extensões da Trust Wallet tinha apenas 32 bits de entropia. O Donjon gerou o conjunto completo de sementes. Carteiras de extensão recém‑geradas estavam no escopo; sementes importadas não estavam.
Milk Sad ↗CVE-2023-39910 bx 3.0.0–3.6.0 explorável confirmada; 2,600+ carteiras observadas e ≈$900K em danos vinculados. Alegações sobre versões mais antigas bx ainda são preliminares na divulgação.
BIP39 ↗Especificação implantada Um mnemônico codifica 128–256 bits de entropia inicial mais um checksum. Ele transporta aleatoriedade gerada por computador. O formato não pode certificar que uma carteira realmente gerou a entropia de forma segura.

Interativo · sem entrada secreta

Observe um gerador defeituoso apagar o espaço de chaves.

Escolha um caso documentado e altere a taxa de busca sintética. O modelo compara apenas o tamanho do espaço de estados — nunca solicita semente, endereço ou identificador de dispositivo.

01
Carregar um casoCada pré‑definição corresponde a uma estimativa de entropia documentada.
02
Alterar a entropiaA escala é log₂: um bit extra dobra os estados.
03
Definir uma taxa sintéticaPara comparação de escala — não é uma afirmação sobre hardware real de quebra.
CASO CARREGADOColdcard Mk2 / Mk3
2⁴⁰
0 bitsCada bloco = 8 bits128 bits
Estados totais1.10 × 10¹²
Média de tentativas5.50 × 10¹¹
Varredura completa em 1B/s18 minutos 20 segundos
Comparado com 128 bitskeyspace 2⁸⁸× menor≈3,09 × 10²⁶ vezes menor

Leia isso corretamente. Os custos de derivação e verificação de candidatos variam conforme a carteira, a cadeia e as restrições de ataque. Esta é uma comparação transparente de keyspace em 1 bilhão de candidatos/segundo, não uma previsão de que uma carteira específica será quebrada no tempo exibido.

Coldcard · divulgado em 30 de julho de 2026

O RNG de hardware estava presente. O gerador de seed não o utilizava.

Essa é a própria constatação da Coinkite. Um erro de integração de firmware enviou a geração de carteira para o fallback determinístico do MicroPython em vez do RNG de hardware que o dispositivo deveria usar. As palavras resultantes pareciam normais. As carteiras funcionavam. O espaço de busca não.

MAR 2021
A REGRESSÃO

Uma função mudou. O modelo de segurança mudou junto.

Em março de 2021, a geração de carteira mudou do caminho RNG específico da placa para ngu.random.bytes(). A compilação redirecionou essa chamada para o fallback de software do MicroPython. O código RNG pretendido estava presente no firmware. A geração de seed simplesmente não o alcançou.

A falha Os revisores confirmaram que a implementação do RNG de hardware existia. Eles não verificaram se a implementação era alcançada pela chamada de geração de seed.
MK2 / MK3
MK2 / MK3 · 4.0.1–4.1.9

A segurança de 128 bits tornou‑se aproximadamente 40 bits.

Essa é a estimativa preliminar atual da Coinkite para seeds afetados de Mk2/Mk3. O modelo de ataque restringe o estado do dispositivo e o timing; um endereço público então fornece ao atacante um meio de testar candidatos offline.

expected ≥ 2¹²⁸estimated ≈ 2⁴⁰
MK4 / Q / MK5
MK4 / Q / MK5

Os dispositivos mais recentes eram melhores. Ainda assim, foram afetados.

Modelos posteriores misturaram material de secure‑element ao estado, mas apenas parte dele sobreviveu ao caminho de reseed. A Coinkite estima cerca de 72 bits. As versões corrigidas são 5.6.0 para Mk4/Mk5, 1.5.0Q para Q e Edge 6.6.0X/6.6.0QX. Seeds criados antes dessas versões não se tornam seguros quando o firmware é atualizado.

expected ≥ 2¹²⁸estimated ≈ 2⁷²
30 JUL 2026
A PARTE QUE UMA ATUALIZAÇÃO NÃO PODE CORRIGIR

O bug foi corrigido. As seeds antigas não foram.

O firmware pode corrigir a próxima seed. Não pode reescrever a que já controla fundos. A Coinkite orienta os usuários afetados a gerar uma seed completamente nova em firmware corrigido e transferir o dinheiro.

Verifique o novo backup, a impressão digital e o endereço de recebimento. Envie um pequeno teste primeiro. Mova o restante somente após a chegada.Condensado das instruções oficiais de migração da Coinkite

Não foi a primeira vez

Software de carteira já gerou segredos adivinháveis antes.

Não é “risco teórico”. Não é “má higiene do usuário”. Carteiras operacionais geraram frases válidas a partir de espaços que um atacante poderia explorar. Depois fundos reais foram movimentados.

2026

CASO 01 · COLDCARD · AVISO DO VENDEDOR

O dispositivo possuía um RNG de hardware. A geração da semente não o utilizou.

  • Saída: sementes BIP39 válidas
  • Estimativa atual: ≈40 bits nos Mk2/Mk3 afetados; ≈72 bits em modelos posteriores
  • Impacto conhecido: risco confirmado; aviso citado não quantifica roubo
  • Persistência: atualização de firmware não corrige uma semente antiga
  • Resposta: firmware corrigido, nova semente, migração verificada
Relatório técnico do fornecedor
2023

CASO 02 · TRUST WALLET · CVE-2023-31290

Todas as sementes possíveis cabem em um arquivo de 32 bits.

  • Causa: Mersenne Twister em caminho WebAssembly
  • Espaço: aproximadamente quatro bilhões de entradas possíveis do gerador
  • Prova concreta: Ledger Donjon gerou o conjunto completo de sementes
  • Escopo: carteiras de extensão recém-geradas, não sementes importadas
Divulgação Ledger Donjon
2023

CASO 03 · MILK SAD · CVE-2023-39910

Vinte e quatro palavras. Trinta e dois bits do horário do sistema.

  • Afetados: bx seed em Libbitcoin Explorer 3.0.0–3.6.0
  • Causa: Mersenne Twister semeado a partir de 32 bits do horário do sistema
  • Impacto: mais de 2.600 carteiras observadas; ≈$900K em danos associados
  • Persistência: importar a semente para o hardware não a fortalece
Divulgação técnica Milk Sad

O NÚMERO DE PALAVRAS NÃO PROVA NADA POR SI SÓ

Vinte e quatro palavras ainda podem conter apenas 32 bits de incerteza.

BIP39 converte entropia em palavras legíveis e adiciona um checksum. Não verifica de onde a entropia veio. Alimente-o com um dos 2³² estados previsíveis e ele retornará uma frase de 24 palavras perfeitamente válida. O checksum será aceito. O atacante ainda terá apenas 2³² candidatos.

A única pergunta útil

Você sabe de onde sua semente veio?

Não onde está armazenada agora. Onde foi gerada, por qual versão, de qual fonte de aleatoriedade. Oito fatos. Sem varredura de semente. Sem certificado falso.

REGISTRO DE GERAÇÃO / 8 FATOSPergunta 1 de 8
0%
01 · ORIGEM DA GERAÇÃOOnde a semente foi gerada inicialmente?

A carteira que a contém hoje pode não ser a que a criou.

02 · PROVENIÊNCIA DA VERSÃOVocê pode provar a versão usada quando a semente foi criada?

Atualizar depois não altera retroativamente o material de chave antigo.

03 · DESIGN DE ENTROPIAQuais evidências sustentam a fonte de aleatoriedade?

Mais palavras e um checksum válido não são evidência de imprevisibilidade.

04 · ESCOLHA HUMANAAlguém escolheu, reordenou ou substituiu alguma palavra‑semente?

Humanos criam padrões—mesmo quando o resultado parece aleatório.

05 · ISOLAMENTO DE BACKUPA semente já foi exposta a um dispositivo com rede ou câmera?

Geração forte não pode compensar um segredo copiado.

06 · VERIFICAÇÃO DE RECUPERAÇÃOComo o backup foi testado?

Um erro de digitação pode gerar uma carteira válida diferente ao invés de um erro evidente.

07 · DISCIPLINA DE PASSPHRASESe você usa uma passphrase BIP39, seu modo de falha é compreendido?

Cada erro de digitação gera uma carteira válida, porém diferente; perder a passphrase impede o acesso.

08 · PRONTIDÃO PARA MIGRAÇÃOVocê poderia substituir um seed afetado sem improvisar?

Apressar uma migração pode gerar uma perda mais imediata que o aviso.

O que fazemos com suas respostas

Nada. A auditoria roda nesta aba do navegador. Nenhuma requisição é enviada, nada é armazenado, e nunca vemos o resultado. O número apenas classifica as lacunas que você selecionou; não pode medir a entropia de uma seed existente.

Se o caminho de geração foi afetado

A atualização de software não é a correção. Mover os fundos é.

Use o aviso exato do fornecedor. A ordem importa: verifique primeiro, teste em pequena escala, mova por último. O pânico é o que transforma uma seed comprometida em duas carteiras perdidas.

01

ANTES DE TOCAR OS FUNDOS

Prove qual gerador criou a seed.

  • Registre o gerador, modelo, versão e data de criação.
  • Distinga seeds geradas de seeds importadas.
  • Leia o aviso oficial atual na íntegra.
  • Não cole a seed em um site ou "scanner".
02

CRIE A SUBSTITUIÇÃO

Nova seed. Código corrigido. Backup verificado.

  • Verifique a versão corrigida e sua autenticidade.
  • Gere uma seed completamente nova — nunca edite as palavras antigas.
  • Faça backup antes de receber fundos.
  • Reinicie ou restaure; compare a impressão digital e o endereço.
Uma atualização altera o código. Só uma seed nova altera o segredo.
03

NÃO CRIE UM SEGUNDO INCIDENTE

Teste em pequena escala. Verifique. Depois mova o restante.

  1. Verifique um endereço de recebimento na tela confiável.
  2. Envie e confirme um pequeno valor de teste.
  3. Verifique novamente o destino a partir da nova carteira.
  4. Mova o saldo restante.
  5. Mantenha o backup antigo até que a migração seja confirmada.

Ignore ofertas de recuperação não solicitadas. Elas não precisam da sua seed.

SEGURANÇA DA VÍTIMA / SCAM DE RECUPERAÇÃO LEIA ANTES DE PAGAR

Um pedido do PhishDestroy

Se eles roubaram de você uma vez, não caia na segunda mentira.

Se alguém oferece forçar uma carteira, “contra‑hackear” um fraudador ou garantir recuperação mediante pagamento antecipado, presuma que está diante de um segundo ataque. A pessoa pode ser a equipe original ou quem comprou uma lista de vítimas. Um especialista responsável não pode garantir um resultado que não controla.

REGRA ZERO-TRUST

Não confie em nós só porque escrevemos isto. Não confie em uma IA porque soa certa. E não se baseie na sua própria certeza enquanto está em choque. Pare. Verifique de forma independente. Conte a alguém que te conhece e que não tem dinheiro em jogo.

01 / PARAR

Desligue o telefone. Encerre a conversa.

Pressão, sigilo, culpa, “Fiz um acordo por você”, proibição de falar com a família, software de acesso remoto, novas taxas de imposto, gás ou ativação, ou pedido de empréstimo são sinais de alerta. Termine o contato. Durma antes de qualquer decisão.

02 / DIZER A ALGUÉM

Mostre a conversa completa a uma pessoa de confiança.

Um golpe que parece convincente de dentro pode ser óbvio de fora. Compartilhe as mensagens — não um resumo — com alguém próximo a você que não esteja envolvido. A visão independente dessa pessoa não custa nada.

03 / PRESERVAR + RELATAR

Um congelamento não é um reembolso. Construa o caso.

Salve hashes de transações, endereços de carteira, URLs, nomes de usuário, números de telefone, mensagens, notas de voz, recibos e carimbos de tempo. Reporte às autoridades locais e ao Chainabuse. Mesmo que uma exchange congele ativos, a devolução legal normalmente exigirá um caso oficial, prova de propriedade e sua participação.

Uma carteira que você não possui não é um alvo de recuperação.

Não permita que sua perda seja usada para recrutá-lo em acesso não autorizado, roubo, lavagem de dinheiro, um empréstimo garantido por sua casa ou qualquer ato dirigido por um desconhecido ao telefone.

Estrelas no GitHub não tornam o software de “força bruta de carteira” seguro.

Não baixe ferramentas “mega-brute” ou outros programas que prometem buscar milhões de chaves e encontrar bitcoins. Um binário pode roubar arquivos de carteira, senhas e frases‑semente, inscrever o computador em uma botnet ou minerar para seu operador na sua GPU. O VirusTotal pode revelar detecções conhecidas, mas um resultado limpo não prova que seja seguro. Se você não puder auditar o código de forma independente e isolar sua execução, não o execute. Tentar acessar uma carteira que não lhe pertence também pode expô‑lo a sérias consequências legais.

PhishDestroy não recupera fundos, fornece aconselhamento de recuperação, lida com casos privados de recuperação ou recomenda agentes de recuperação pagos. Nosso trabalho é identificar phishing e golpes, preservar evidências e buscar a interrupção de sua infraestrutura por meio de registradores, provedores e serviços de segurança. A recuperação de ativos cabe às autoridades policiais, exchanges e outras organizações legalmente habilitadas a congelar ou devolver os recursos; não participamos desse processo. Um relatório não pode garantir um reembolso, mas pode conectar endereços, preservar evidências e alertar a próxima vítima. O silêncio não pode.

Nenhum relatório legítimo exige sua frase‑semente ou chave privada. Nunca envie nenhuma delas à polícia, a uma exchange, a um investigador, ao PhishDestroy, a uma IA ou a quem afirmar que está te apoiando.

O limite da evidência

O que sabemos. O que não sabemos.

PODE

Mapeie suas respostas às condições conhecidas do aviso da Coldcard sem coletar segredos.

PODE

Exponha a falta de proveniência, backup, recuperação e controles de migração.

NÃO PODE

Meça a entropia de uma seed existente a partir de suas palavras ou endereço público.

NÃO PODE

Prove que uma carteira não está comprometida, é recuperável ou segura para receber fundos.

Sem respostas mágicas

Os fatos, sem folclore de carteira.

Cada resposta abaixo decorre da especificação ou das divulgações do incidente.

Uma frase válida de 12 ou 24 palavras prova que é aleatória?

Não. BIP39 especifica uma codificação e checksum. Um gerador fraco pode gerar uma frase válida a partir de um pequeno e previsível conjunto de estados.

Atualizar o firmware repara uma seed antiga e fraca?

Não. Uma atualização só pode corrigir a geração futura. Para o problema da Coldcard de 2026, a Coinkite instrui os usuários afetados a criar uma nova seed em firmware corrigido e migrar os fundos, salvo se a exceção de dados independentes for aplicável.

24 palavras são automaticamente mais seguras que 12?

Só se a entropia subjacente for segura. Vinte e quatro palavras podem codificar 256 bits, mas converter um estado de gerador de 32 bits em 24 palavras não gera 256 bits de imprevisibilidade.

Importar uma seed fraca em uma hardware wallet pode corrigi‑la?

Não. A mesma seed gera as mesmas chaves. Um novo dispositivo pode proteger o uso futuro, mas não pode acrescentar entropia ao material de chave que já existe.

Devo inserir minha seed em um verificador de entropia?

Nunca. Geralmente não é possível provar a qualidade do gerador original apenas pelas palavras, e inseri‑las em um site expõe o segredo raiz da carteira.

Esta auditoria pode provar que a carteira está segura?

Não. Ela registra o que você sabe sobre o caminho de geração. Não pode inspecionar a entropia passada nem certificar a carteira. Uma versão de gerador desconhecida ou um aviso aplicável substitui o resultado.

Leia os originais

Não aceite apenas nossa palavra.

Os avisos dos fornecedores, a análise de caminho de origem e as divulgações técnicas estão abaixo. Leia-os. A investigação da Coldcard ainda estava em desenvolvimento quando este arquivo de caso foi atualizado.

  1. 01
    Coinkite — Coldcard Security Advisory

    Modelos afetados e trilhas de lançamento, exceção de dados, versões de hotfix e instruções de migração. Publicado em 30 de julho de 2026; atualizado em 1 de agosto de 2026.

  2. 02
    Coinkite — Technical Deep Dive into the Entropy Issue

    Causa raiz, estimativas atuais de 40 bits/72 bits, falha de compilação e detalhes da remediação.

  3. 03
    Block Engineering — Predictable RNG Fallback

    Análise independente de caminho de origem, ressalvas e limites do espaço de busca. A Block observa que sua análise era preliminar e não constitui validação empírica completa.

  4. 04
    Ledger Donjon — Trust Wallet Extension Disclosure

    Entropia de 32 bits no caminho de geração WebAssembly e enumeração de todas as seeds possíveis.

  5. 05
    Milk Sad — CVE-2023-39910 Technical Disclosure

    Mersenne Twister de 32 bits, semeado por tempo, do Libbitcoin Explorer; mais de 2.600 carteiras observadas e aproximadamente US$ 900 mil em danos associados.

  6. 06
    Bitcoin BIPs — BIP39 Specification

    Relações entre entropia, checksum e comprimento da mnemônica; a especificação afirma que a mnemônica transporta aleatoriedade gerada por computador.

  7. 07
    Coldcard Documentation — Master Seed

    Current generation, dice and backup instructions. Follow the advisory before the general documentation when responding to the 2026 issue.

  8. 08
    Milk Sad FAQ — Existing Weak Wallets

    Por que aplicar patches ao software não corrige carteiras geradas anteriormente e por que importar material fraco não as protege.

Limite da evidência. Não temos afiliação com nenhuma empresa mencionada aqui. Não afirmamos que todas as carteiras afetadas foram roubadas, e um endereço público não revela a seed por si só; ele permite que um atacante verifique candidatos produzidos a partir do espaço de busca reduzido. Os fatos podem mudar à medida que a investigação da Coldcard avança. Envie correções através de divulgação responsável.