
Principal Conclusão: Uma frase semente é tão forte quanto o verdadeiro aleatoriedade presente no momento em que foi criada, e uma atualização de firmware não pode restaurar essa aleatoriedade depois. O caso Coldcard de 2026 mostrou por que isso importa, porque um erro de compilação direcionou a geração da semente para uma fórmula de software em vez da fonte de ruído físico na placa, então frases que pareciam comuns eram estreitas o suficiente para serem adivinhadas. Esta página explica como descobrir a origem da aleatoriedade da sua própria carteira.
Referência rápida
| Termo | O que significa |
|---|---|
| Entropia | A imprevisibilidade coletada no instante em que uma semente é criada, contada em bits. Uma frase de 12 palavras visa 128 bits e uma frase de 24 palavras visa 256 bits. |
| Frase semente (BIP39) | As 12 a 24 palavras que codificam essa entropia. Cada chave privada e endereço na carteira é derivado dessas palavras. |
| PRNG (gerador de números pseudoaleatórios) | Software que produz uma saída que parece aleatória executando uma fórmula a partir de um valor inicial. Recupere o valor inicial e toda a sequência se segue. |
| TRNG (gerador de números aleatórios verdadeiros) | Hardware que amostra ruído físico, como ruído térmico de circuito ou jitter de clock. Não há valor inicial para recuperar e nenhuma sequência para reproduzir. |
| Espaço de busca | O número de sementes candidatas que um atacante teria que testar. Um valor como 40 bits ou 72 bits descreve o tamanho desse espaço. |
| Elemento seguro | Um chip certificado que armazena chaves e realiza assinaturas dentro de si, mantido separado do processador principal do dispositivo. |
O que aconteceu no caso Coldcard?
Em 30 de julho de 2026, a Galaxy Research registrou um padrão incomum de transferências de Bitcoin. Em 41 minutos, 1.196 endereços foram esvaziados e aproximadamente 1.083 BTC foram movimentados. Cada transação tinha a mesma taxa de 30 satoshis por byte virtual, nenhuma produziu uma saída de troco, e apenas caminhos de derivação padrão foram varridos, significando as rotas de endereço padrão que uma carteira usa a menos que o proprietário as altere. Esse nível de consistência aponta para ferramentas automatizadas trabalhando com uma lista preparada, em vez de uma série de comprometimentos separados.
A varredura durou aproximadamente 30 horas antes que o fabricante publicasse algo, então as pessoas que esvaziavam os endereços haviam alcançado o defeito primeiro. A Chainalysis descreveu mais tarde o direcionamento como deliberado, e não aleatório, com os maiores saldos sendo retirados primeiro e mais de 30 milhões de dólares americanos sendo coletados nos primeiros dez minutos.
No mesmo dia, o fabricante canadense de carteiras de hardware Coinkite publicou um aviso de segurança confirmando um defeito de geração de números aleatórios em nível de firmware em dispositivos Coldcard. Em termos simples, o dispositivo deveria extrair a aleatoriedade para uma nova semente de um gerador de ruído dedicado em sua própria placa, e em vez disso, a extraiu de uma fórmula de software cujo valor inicial estava em um pequeno e previsível intervalo. Isso reduziu o pool de possíveis sementes o suficiente para que alguém pudesse gerar candidatos offline, derivar os endereços correspondentes e verificá-los em relação à blockchain pública. Nenhum acesso físico a qualquer dispositivo esteve envolvido em nenhum momento, e se você está calculando se uma combinação específica de modelo e firmware se enquadra no intervalo divulgado, nossa página de verificação de entropia de semente explica isso em ordem.
| Modelo | Firmware afetado | Espaço de busca reportado | Versão corrigida |
|---|---|---|---|
| Mk2 e Mk3 | 4.0.1 a 4.1.9 | Cerca de 40 bits | 4.2.0 |
| Mk4 e Mk5 | Lançamentos anteriores à correção | Cerca de 72 bits | 5.6.0 padrão, 6.6.0X Edge |
| Q | Lançamentos anteriores à correção | Cerca de 72 bits | 1.5.0Q padrão, 6.6.0QX Edge |
| Tapsigner, Opendime, Satscard | Reportado como não afetado | Não aplicável | Base de código separada |
O que exatamente deu errado no código?
De acordo com a descrição técnica da Coinkite, o defeito remonta a uma migração de código em março de 2021, quando as operações de curva elíptica foram movidas de uma implementação interna para a libsecp256k1 do Bitcoin Core por meio da biblioteca libngu. Durante essa migração, a chamada usada para a geração de sementes mudou de ckcc.rng_bytes(), que alcança o gerador de hardware, para ngu.random.bytes().
A segunda chamada foi resolvida para Yasmarang, um gerador de números pseudoaleatórios de software integrado ao MicroPython, em vez do gerador de números aleatórios verdadeiros de hardware STM32 na placa. A análise publicada do defeito descreve esse gerador de software como começando com valores como o identificador do dispositivo e o estado do temporizador, ambos em um intervalo que um invasor pode percorrer. A causa foi uma guarda de pré-processador escrita com #ifndef, que testa se uma macro está definida, em vez de qual valor ela contém. A macro foi definida com um valor de 0, significando desligado, então a guarda a tratou como presente e a falha de construção que deveria ter detectado o erro não foi acionada.
Quanto foi levado e quão firmes são os números?
Duas qualificações devem acompanhar qualquer número citado aqui. Os valores de 40 e 72 bits são estimativas de espaço de busca sob suposições particulares, mais próximas de uma contagem máxima de enumeração do que de um valor de entropia medido, e os valores reais provavelmente estão bem abaixo desses limites superiores. Separadamente, o escopo descrito no aviso oficial não se alinha exatamente com o escopo sugerido pela análise de fonte independente, então a ausência em um aviso não é, por si só, um atestado de saúde limpo.
Os totais têm mudado a cada poucos dias. Em 4 de agosto de 2026, a Galaxy Research contabilizou três ondas principais mais 14 incidentes menores, com alta confiança em aproximadamente 1.596 BTC drenados de cerca de 7.300 endereços. Contando uma suposta onda adicional, esse número se aproxima de 2.055 BTC, e relatórios posteriores no início de agosto colocaram o total acumulado ainda mais alto. Estas são estimativas independentes na blockchain, e não uma contagem oficial, e ainda estavam sendo revisadas para cima quando este artigo foi escrito, e qualquer total único é melhor lido como provisório. Cerca de 90% das moedas levadas não haviam sido movidas dos endereços de recebimento naquele ponto.
A Coinkite divulgou o próprio defeito, lançou firmware corrigido em todas as linhas de modelo em dois dias, destruiu unidades aguardando envio que continham o firmware afetado e enviou e-mails aos clientes com instruções de migração. Nenhuma dessas etapas alcança uma frase que já existe, razão pela qual o remédio para uma semente afetada é uma migração, e não uma atualização.
Por que uma atualização de firmware não pode corrigir uma semente que já existe?
Um defeito desse tipo produz um número comprometido em vez de um dispositivo comprometido. A cadeia vai do gerador, passando pelo momento da geração, até sua semente, e daí para as chaves privadas e endereços derivados dela. O firmware é a etapa de geração no meio. Sua semente é a saída que essa etapa já produziu, um valor fixo que deixou o processo naquele instante e agora existe por si só.
Uma atualização de firmware reconecta o gerador à fonte de hardware, de modo que as sementes criadas a partir desse ponto são extraídas corretamente. A atualização não tem como retroceder para um valor produzido anos antes. A fraqueza agora está dentro do próprio número, razão pela qual a correção duradoura é uma nova semente, e não um dispositivo corrigido.
A mesma lógica explica por que um PIN forte, uma carcaça selada ou um elemento seguro certificado não fecha essa lacuna em particular. Essas medidas defendem um dispositivo que alguém precisa alcançar. Uma semente adivinhável é atacada da blockchain pública, sem que ninguém toque no hardware.
Como a entropia pode falhar sem que ninguém perceba?
Esse defeito permaneceu por anos sem detecção porque os testes funcionais e a segurança criptográfica examinam duas propriedades diferentes. Um conjunto de testes analisa a aparência da saída, enquanto a segurança depende de a saída poder ser prevista, e a primeira medição não pode ver a segunda.
Uma verificação estatística de aleatoriedade faz um conjunto específico de perguntas, e um gerador de software determinístico responde a todas elas de forma aceitável:
- Equilíbrio de uns e zeros. Um PRNG produz uma divisão uniforme.
- Distribuição dos valores dos bytes. Também uniforme em todo o intervalo.
- Repetição. A saída não permanece em um único valor repetitivo.
- Diferença entre números consecutivos. Este foi o teste de saúde específico que o Coldcard realizou, e qualquer PRNG funcional o passa sem dificuldade.
- A suíte Diehard, uma conhecida bateria de testes estatísticos de aleatoriedade. O autor de Yasmarang disse que o gerador passa nela.
A previsibilidade não deixa vestígios nas estatísticas de superfície, porque um gerador determinístico pode produzir uma saída estatisticamente limpa e simultaneamente reproduzível por qualquer pessoa que conheça seu estado interno. Parecer aleatório é uma aparência externa, enquanto ser imprevisível é uma propriedade criptográfica, e testes destinados ao primeiro não alcançam o segundo.
Um ponto relacionado importa ao ler a documentação do fornecedor. Misturar ou fazer hash de dois fluxos determinísticos juntos não produz imprevisibilidade física. A combinação de fontes melhora a distribuição da saída, e se cada entrada for computável, o resultado permanece computável. A entropia deve vir de um processo físico em algum lugar, e um diagrama mostrando várias setas convergindo não é evidência de que isso aconteceu.
Qual é a sua situação?
A exposição a um defeito como este depende das condições sob as quais a frase foi gerada, e não de quando o hardware foi comprado. As linhas abaixo cobrem os casos sobre os quais as pessoas realmente escrevem.
| Sua situação | O que significa |
|---|---|
| A semente foi gerada em um modelo afetado, com firmware dentro do intervalo divulgado | Trate a frase como comprometida e passe para uma nova semente. O saldo é acessível por qualquer pessoa que execute a mesma pesquisa de candidatos. |
| A semente foi gerada em outro lugar e importada para o dispositivo | Uma frase importada pertence ao que a produziu originalmente, então este defeito em particular não a atinge. A questão se move para a ferramenta que a gerou. |
| Lançamentos de dados extras foram adicionados durante a geração no dispositivo afetado | O aviso trata esse caso separadamente, porque esses lançamentos contribuíram com aleatoriedade que o caminho do software não controlava. Verifique a contagem que você usou em relação ao aviso do fabricante, em vez de presumir. |
| Uma frase-senha BIP39 forte está em uso sobre a semente | A frase-senha aumenta consideravelmente o custo de atacar uma semente fraca sem reparar a semente subjacente. Leia isso como tempo ganho para uma migração. |
| A chave afetada é uma das várias em um arranjo multisig | Um invasor com uma chave fraca ainda precisa das outras, então a exposição imediata é menor. A chave fraca ainda deve estar na lista de substituição. |
| A versão do firmware no momento da criação não pode ser lembrada | Trate essa incerteza como a descoberta. Uma frase não carrega nenhum registro das condições em que foi criada, então não há nada para inspecionar depois do fato. |
| As moedas já estão saindo do endereço | Uma migração não ajudará nesse ponto, porque a situação se tornou uma corrida de taxas, e não um movimento planejado. |
Seis perguntas a serem feitas sobre a entropia de qualquer carteira
Estas se aplicam a qualquer fabricante, incluindo aquele em que você confia atualmente e incluindo nós. Cada uma pode ser respondida em uma frase por um fornecedor que fez o trabalho.
- Qual componente físico produz a aleatoriedade, e eles podem nomear a peça? Uma fonte de entropia é uma peça específica de silício com uma folha de dados. Um fornecedor que descreve sua fonte apenas como "baseada em hardware" lhe deu uma categoria, em vez de um fato, e uma categoria não pode ser pesquisada.
- Essa saída realmente chega à geração da semente? Esta é a lacuna precisa pela qual o caso de 2026 passou. Uma fonte de hardware correta não vale nada se a função chamada durante a configuração for resolvida em outro lugar, então a resposta deve nomear o caminho da chamada, e não o componente.
- Se o caminho seguro não estiver disponível, a compilação falha ou retrocede silenciosamente? Sistemas que se degradam silenciosamente acumulam falhas que ninguém observa. Um fornecedor que pode apontar para uma verificação em tempo de compilação ou em tempo de execução que para em vez de substituir projetou para a falha que realmente ocorreu aqui.
- A fonte é legível e corresponde ao firmware enviado? A fonte publicada e as compilações reproduzíveis são afirmações separadas, onde a primeira permite que alguém leia a intenção e apenas a segunda conecta essa leitura ao binário no dispositivo em sua mão.
- Uma parte independente rastreou a cadeia de chamadas, em vez de revisar o algoritmo? A maioria das auditorias avalia o design criptográfico. O defeito de 2021 não foi um erro de design, já que o design especificava o gerador de hardware corretamente, e o erro estava uma camada abaixo na integração, que é a região que as auditorias rotineiramente ignoram.
- Você pode fornecer sua própria entropia e importar a semente resultante? Um fornecedor que suporta isso está oferecendo algo melhor do que uma garantia, porque permite remover o gerador deles da sua configuração. Um fornecedor que exige geração no dispositivo está pedindo que você aceite as cinco respostas anteriores permanentemente.
O silêncio em qualquer um desses pontos é, por si só, informativo. Um fabricante que traçou seu próprio caminho de entropia pode descrevê-lo brevemente e sem rodeios, enquanto um que responde com adjetivos sobre segurança provavelmente não verificou recentemente.
O que você deve fazer se precisar de uma nova semente?
Esta sequência é neutra em relação à marca e se aplica a qualquer migração de uma semente suspeita. Trabalhe nela sem pressa, pois uma migração apressada pode custar mais do que o defeito.
- Gere a nova semente em um dispositivo que não esteja carregando o defeito que você está deixando. Permanecer com o mesmo fabricante significa instalar o firmware corrigido e confirmar a versão na tela do dispositivo primeiro. Mudar para outro significa verificar a implementação de entropia desse fabricante de forma independente. Gerar uma substituição no dispositivo não corrigido repete o problema.
- Se a semente antiga já for suspeita, considere mover os fundos antes de tocar na atualização. Relatórios independentes no início de agosto descreveram dispositivos falhando durante a atualização do firmware, então realizar a migração com um dispositivo separado em que você já confia remove qualquer dependência dessa etapa.
- Faça backup físico da nova frase. Sem fotos, sem capturas de tela, sem aplicativos de notas e sem cópia digital de qualquer tipo. Nosso guia sobre quantas cópias de backup manter aborda os prós e contras.
- Verifique o backup restaurando a partir dele. Apague o dispositivo e restaure, ou restaure em um segundo dispositivo, porque um backup que não foi testado é apenas uma suposição de que funciona.
- Confirme um endereço de recebimento na tela do dispositivo que detém as chaves. Verifique-o nesse hardware, em vez de em um aplicativo complementar ou na tela do computador, pois a tela do dispositivo é a única superfície que um invasor não pode repintar remotamente.
- Envie uma pequena transação de teste. Mova uma quantidade mínima para o endereço verificado, aguarde a confirmação e verifique se o saldo aparece.
- Mova o saldo restante e desative a carteira antiga. Pare de usar qualquer endereço derivado da semente antiga e redirecione os pagamentos recorrentes. Mantenha o backup antigo até que todas as transferências tenham sido confirmadas e, em seguida, trate essa semente como desativada.
Um aviso deve constar na margem dessa lista. Esquecer uma frase-senha BIP39 significa que os fundos por trás dela não podem ser recuperados por ninguém, incluindo nós, então uma frase-senha que você adicionar durante a migração precisa de um plano de armazenamento próprio antes que você confie nela.
Você pode remover o gerador do fabricante da questão?
Nesse assunto, a ELLIPAL prefere oferecer um fato do produto em vez de uma garantia. Nosso gerador não precisa fazer parte da sua configuração. Cada produto ELLIPAL aceita uma frase BIP39 de 12 a 24 palavras produzida em outro lugar, seja ela proveniente de dados, de um dispositivo de assinatura de código aberto ou de uma carteira que você já possui, e cada produto ELLIPAL suporta uma frase-senha BIP39 que você escolhe.
No Titan 2.0, as palavras são inseridas diretamente na tela do dispositivo, de modo que a frase vai para o hardware que a manterá, em vez de passar por um computador conectado. No ELLIPAL X Card, uma carteira fria NFC em forma de cartão de crédito, a importação é executada no X Card Starter offline que a acompanha, o que mantém a frase fora de qualquer aplicativo de telefone. Ambas as linhas de produtos usam elementos de segurança certificados Common Criteria, e ambas derivam chaves sob BIP39 e BIP44, então uma frase que você gerou se restaura em qualquer carteira BIP39 de qualquer marca se você decidir sair mais tarde.
Perguntas frequentes
Como sei se minha própria carteira de hardware foi afetada?
Verifique três coisas: o modelo, a versão exata do firmware em execução quando a seed foi criada e se a seed foi gerada naquele dispositivo ou importada de outro lugar. Uma seed importada pertence ao que a produziu originalmente. Se você não consegue se lembrar da versão do firmware ou da origem com confiança, trate essa incerteza como a descoberta, porque uma frase não registra as condições sob as quais nasceu.
Posso testar uma seed phrase para ver se ela é aleatória o suficiente?
Nenhum teste nas próprias palavras irá te dizer. Os validadores confirmam que cada palavra aparece na lista BIP39 e que a soma de verificação é calculada, o que qualquer frase corretamente formada satisfaz, independentemente da entropia por trás dela. Doze ou vinte e quatro palavras também é muito pouco dado para que a análise estatística diga algo significativo. A evidência reside no registro de geração, e não na saída.
Importar uma seed phrase que eu mesmo gerei a enfraquece?
Não. A derivação BIP39 é determinística, então um dispositivo que recebe suas palavras deriva exatamente as chaves que essas palavras descrevem, idênticas ao que qualquer outra carteira BIP39 derivaria da mesma entrada. A força foi estabelecida quando a entropia foi coletada. O que importa no momento da importação é que as palavras sejam inseridas em um dispositivo offline, em vez de digitadas em algo com conexão de rede.
Uma senha é suficiente para proteger uma seed que foi gerada de forma fraca?
Uma senha BIP39 adiciona um segredo que veio de você e não do dispositivo, então ela fica fora do que o gerador do fabricante fez. Contra um invasor enumerando seeds fracas, isso aumenta substancialmente o custo. Isso deixa a seed subjacente fraca, e é por isso que funciona melhor como proteção durante a migração do que como uma resposta permanente. Esquecê-la significa que os fundos por trás dela ficam inacessíveis.
Mudar para uma nova seed custa alguma coisa?
A migração em si custa taxas de rede nas cadeias que você move, e essas taxas dependem das condições no momento, e não da carteira que você usa. A ELLIPAL não cobra nada para gerar ou importar uma frase, e uma frase que você produziu pode ser importada para um dispositivo que você já possui, então a substituição de hardware é uma escolha, e não um requisito. Orce as taxas em todas as cadeias que você possui, já que uma migração parcial deixa saldos para trás na seed antiga.
Posso continuar usando o dispositivo após atualizar o firmware?
A atualização restaura o gerador para seeds criadas depois dela, então o hardware se torna utilizável novamente para uma nova seed. A frase criada sob o defeito permanece fraca, independentemente da versão que o dispositivo agora executa, e é por isso que uma nova seed é a solução, e não a atualização por si só. Dados os relatos de dispositivos falhando no meio da atualização, mover fundos com um dispositivo em que você já confia é a ordem de menor risco quando a seed antiga é suspeita.
Uma carteira de hardware ainda vale a pena usar após um caso como este?
A falha aqui estava em um caminho de integração dentro de uma linha de firmware, e não veio da ideia de manter chaves privadas fora de uma máquina conectada à internet. O que o caso muda é quais perguntas valem a pena fazer antes de confiar em um dispositivo, já que a proveniência da entropia se mostrou tão importante quanto a arquitetura de assinatura que as pessoas geralmente comparam. Uma carteira que permite que você forneça sua própria frase oferece uma maneira de agir sobre essas perguntas, em vez de aceitar uma resposta.
O que acontece se eu perder uma seed phrase que eu mesmo gerei?
O mesmo resultado de perder qualquer seed de autocustódia, que é que os fundos se tornam inacessíveis. Gerar sua própria entropia não vem com serviço de recuperação e nem caminho de redefinição, e isso é verdade para toda carteira de autocustódia, independentemente de quem produziu as palavras. Mantenha pelo menos um backup físico durável, armazene-o separado do dispositivo, e se você usar uma senha, armazene-a separadamente novamente.
Sobre a ELLIPAL
A ELLIPAL está no mercado desde 2018, com mais de 1 milhão de usuários em mais de 140 países. Os produtos ELLIPAL são compatíveis com BIP39 e BIP44, suportam mais de 10.000 tokens em mais de 45 blockchains e usam elementos seguros certificados Common Criteria. O hardware ELLIPAL foi revisado independentemente por veículos como Coin Bureau, 99Bitcoins e CryptoNews.
Leia a seguir
Para os fundamentos por trás de tudo isso, nosso guia de seed phrase aborda o que são essas palavras e como a derivação funciona. Sobre manter um backup vivo por décadas, veja se um cofre de banco é o lugar certo para uma seed phrase. Se uma frase for rejeitada durante a importação, as causas comuns são mecânicas e fáceis de corrigir, e o Centro de Ajuda da ELLIPAL as lista por sintoma.
Tenha. Então use.
Nota de segurança: Nenhuma configuração de autocustódia remove todos os riscos. Gerar sua própria entropia e importá-la encerra uma categoria específica de dependência, e não aborda riscos físicos, de cadeia de suprimentos, de firmware, de engenharia social ou de erro do usuário. Compre de uma fonte oficial, armazene sua frase de recuperação em um backup offline durável mantido separadamente do dispositivo, não a compartilhe nem a insira em nenhum dispositivo conectado, e verifique todas as transações na tela do dispositivo. Os números de incidentes citados aqui refletem relatórios públicos a partir de 6 de agosto de 2026, eles ainda estavam sendo revisados enquanto isso era escrito, e você deve verificar o aviso oficial do fabricante antes de agir com base nos detalhes da versão. As ferramentas de terceiros referenciadas são projetos independentes que a ELLIPAL não opera nem endossa. Este artigo é uma informação educacional geral sobre a arquitetura de carteiras. Não é um conselho financeiro, de investimento ou de custódia.




