Pesquisa de segurança

Entropia da seed: como verificar se sua carteira realmente a possui

Seed Entropy: How to Check Whether Your Wallet Actually Has It

Principal conclusão: Uma frase-semente é tão forte quanto a aleatoriedade verdadeira presente no momento em que foi criada, e uma atualização de firmware não pode restaurar essa aleatoriedade depois. O caso da Coldcard em 2026 mostrou por que isso importa: um erro de compilação direcionou a geração da semente para uma fórmula de software em vez da fonte de ruído físico na placa, tornando as frases que pareciam comuns suficientemente restritas para serem adivinhadas. Esta página explica como descobrir de onde vem a aleatoriedade da sua própria carteira.

Referência rápida

Termo O que isso significa
Entropia A imprevisibilidade coletada no instante em que uma semente é criada, medida em bits. Uma frase de 12 palavras visa a 128 bits, e uma frase de 24 palavras visa a 256 bits.
Frase-semente (BIP39) As 12 a 24 palavras que codificam essa entropia. Toda chave privada e endereço da carteira são derivados dessas palavras.
PRNG (gerador de números pseudoaleatórios) Software que produz uma saída aparentemente aleatória executando uma fórmula a partir de um valor inicial. Ao recuperar o valor inicial, toda a sequência pode ser obtida.
TRNG (gerador de números aleatórios verdadeiros) Hardware que coleta amostras de ruído físico, como ruído térmico de circuitos ou jitter de clock. Não há um valor inicial a recuperar nem uma sequência a reproduzir.
Espaço de busca O número de sementes candidatas que um invasor teria de testar. Um valor como 40 bits ou 72 bits descreve o tamanho desse espaço.
Elemento seguro Um chip certificado que armazena chaves e realiza assinaturas internamente, separado do processador principal do dispositivo.

O que aconteceu no caso da Coldcard?

Em 30 de julho de 2026, a Galaxy Research registrou um padrão incomum de transferências de Bitcoin. Em 41 minutos, 1.196 endereços foram esvaziados e aproximadamente 1.083 BTC foram transferidos. Todas as transações usaram a mesma taxa de 30 satoshis por byte virtual, nenhuma gerou um endereço de troco e apenas os caminhos de derivação padrão foram varridos, ou seja, as rotas de endereços padrão que uma carteira usa quando o proprietário não as altera. Esse nível de consistência aponta para uma ferramenta automatizada trabalhando com uma lista preparada, e não para uma série de comprometimentos separados.

A varredura ocorreu cerca de 30 horas antes de o fabricante publicar qualquer coisa, então as pessoas que esvaziavam os endereços chegaram primeiro à falha. Mais tarde, a Chainalysis descreveu a seleção como deliberada, não aleatória, com os maiores saldos sendo retirados primeiro e mais de 30 milhões de dólares americanos arrecadados nos dez primeiros minutos.

No mesmo dia, a fabricante canadense de carteiras de hardware Coinkite publicou um comunicado de segurança confirmando um defeito na geração de números aleatórios em nível de firmware nos dispositivos Coldcard. Em termos simples, o dispositivo deveria obter a aleatoriedade para uma nova semente de um gerador de ruído dedicado na própria placa, mas, em vez disso, a obtinha de uma fórmula de software cujo valor inicial estava em um intervalo pequeno e previsível. Isso reduziu o conjunto de possíveis sementes o suficiente para que alguém pudesse gerar candidatos off-line, derivar os endereços correspondentes e verificá-los na blockchain pública. Não houve acesso físico a nenhum dispositivo em momento algum e, se você estiver verificando se uma combinação específica de modelo e firmware está dentro do intervalo divulgado, nossa página de verificação da entropia da semente explica o processo passo a passo.

Modelo Firmware afetado Espaço de busca informado Versão corrigida
Mk2 e Mk3 4.0.1 a 4.1.9 Cerca de 40 bits 4.2.0
Mk4 e Mk5 Versões anteriores à correção Cerca de 72 bits 5.6.0 padrão, 6.6.0X Edge
Q Versões anteriores à correção Cerca de 72 bits 1.5.0Q padrão, 6.6.0QX Edge
Tapsigner, Opendime, Satscard Informado como não afetado Não aplicável Base de código separada

O que exatamente deu errado no código?

De acordo com o próprio relatório técnico da Coinkite, o defeito remonta a uma migração de código em março de 2021, quando as operações de curva elíptica foram transferidas de uma implementação própria para a libsecp256k1 do Bitcoin Core por meio da biblioteca libngu. Durante essa migração, a chamada usada para a geração da semente mudou de ckcc.rng_bytes(), que acessa o gerador de hardware, ngu.random.bytes().

A segunda chamada foi resolvida para Yasmarang, um gerador de números pseudoaleatórios de software integrado ao MicroPython, em vez do gerador de números verdadeiramente aleatórios de hardware STM32 da placa. A análise publicada do defeito descreve esse gerador de software como inicializado a partir de valores como o identificador do dispositivo e o estado do temporizador, ambos dentro de um intervalo que um invasor pode percorrer. A causa foi uma condição de pré-processador escrita com #ifndef, que verifica se uma macro está definida, e não qual valor ela contém. A macro foi definida com o valor 0, que significa desativada, então a condição a tratou como presente e a falha de compilação que deveria ter detectado o erro não ocorreu.

Quanto foi obtido, e quão confiáveis são esses números?

Duas ressalvas se aplicam a qualquer número citado aqui. Os números de 40 e 72 bits são estimativas do espaço de busca sob determinadas premissas, mais próximos de uma contagem máxima de enumeração do que de um valor de entropia medido, e os números reais provavelmente estão bem abaixo desses limites superiores. Separadamente, o escopo descrito no comunicado oficial não corresponde exatamente ao escopo sugerido por uma análise independente do código-fonte; portanto, a ausência em um comunicado não é, por si só, uma garantia de segurança.

Os totais mudaram a cada poucos dias. Em 4 de agosto de 2026, a Galaxy Research contabilizou três ondas principais e mais 14 incidentes menores, com alta confiança em aproximadamente 1.596 BTC drenados de cerca de 7.300 endereços. A inclusão de uma nova onda suspeita eleva esse número para cerca de 2.055 BTC, e relatos posteriores, no início de agosto, elevaram novamente o total acumulado. Essas são estimativas independentes baseadas na blockchain, não uma contagem oficial; elas ainda estavam sendo revisadas para cima quando este artigo foi escrito, e qualquer total único deve ser considerado provisório. Aproximadamente 90% das moedas tomadas ainda não haviam saído dos endereços de recebimento naquele momento.

A Coinkite divulgou o próprio defeito, lançou firmware corrigido para todas as linhas de modelos em dois dias, destruiu as unidades aguardando envio que continham o firmware afetado e enviou e-mails aos clientes com instruções de migração. Nenhuma dessas medidas alcança uma frase que já existe, e é por isso que a solução para uma semente afetada é uma migração, não uma atualização.

Por que uma atualização de firmware não pode corrigir uma semente que já existe?

Um defeito desse tipo produz um número comprometido, e não um dispositivo comprometido. A cadeia vai do gerador, passa pelo momento da geração, chega à sua semente e segue até as chaves privadas e os endereços derivados dela. O firmware é a etapa intermediária da geração. Sua semente é a saída que essa etapa já produziu, um valor fixo que deixou o processo naquele instante e agora existe por conta própria.

Uma atualização de firmware reconecta o gerador à fonte de hardware, portanto as sementes criadas a partir desse momento são obtidas corretamente. A atualização não tem como voltar no tempo para alcançar um valor produzido anos antes. A vulnerabilidade agora está dentro do próprio número, e é por isso que a correção duradoura é uma nova semente, não um dispositivo atualizado.

A mesma lógica explica por que um PIN forte, uma carcaça selada ou um elemento seguro certificado não eliminam essa lacuna específica. Essas medidas protegem um dispositivo ao qual alguém precisa ter acesso. Uma semente previsível é atacada a partir da blockchain pública, sem que ninguém toque no hardware.

Como a entropia pode falhar sem que ninguém perceba?

Esse defeito permaneceu por anos sem ser detectado porque os testes funcionais e a segurança criptográfica examinam duas propriedades diferentes. Um conjunto de testes observa a aparência da saída, enquanto a segurança depende de saber se a saída pode ser prevista, e a primeira medição não consegue detectar a segunda.

Uma verificação estatística de aleatoriedade faz um conjunto específico de perguntas, e um gerador de software determinístico responde a todas elas de forma aceitável:

  • Equilíbrio entre uns e zeros. Um PRNG produz uma divisão equilibrada.
  • Distribuição dos valores dos bytes. Também é uniforme em todo o intervalo.
  • Repetição. A saída não fica presa a um único valor repetido.
  • Diferença entre números consecutivos. Essa foi a verificação de integridade específica realizada pela Coldcard, e qualquer PRNG em funcionamento passa por ela sem dificuldade.
  • A suíte Diehard, uma conhecida bateria de testes estatísticos de aleatoriedade. O autor do Yasmarang afirmou que o gerador é aprovado por ela.

A previsibilidade não deixa rastros nas estatísticas superficiais, porque um gerador determinístico pode produzir uma saída estatisticamente limpa e, ao mesmo tempo, reproduzível por qualquer pessoa que conheça seu estado interno. Parecer aleatório é uma aparência externa, enquanto ser imprevisível é uma propriedade criptográfica, e os testes voltados ao primeiro não alcançam o segundo.

Um ponto relacionado é importante ao ler a documentação do fornecedor. Misturar ou aplicar hash a dois fluxos determinísticos não cria imprevisibilidade física. Combinar fontes melhora a distribuição da saída e, se toda entrada puder ser calculada, o resultado continuará podendo ser calculado. A entropia precisa entrar de algum processo físico em algum ponto, e um diagrama mostrando várias setas convergindo não é evidência de que isso aconteceu.

Qual é a sua situação?

A exposição a um defeito como este depende das condições em que a frase nasceu, não de quando o hardware foi comprado. As linhas abaixo abrangem os casos sobre os quais as pessoas realmente escrevem.

Sua situação O que isso significa
A seed foi gerada em um modelo afetado, com firmware dentro do intervalo divulgado Trate a frase como comprometida e migre para uma nova seed. O saldo pode ser acessado por qualquer pessoa que execute a mesma busca de candidatos.
A seed foi gerada em outro lugar e importada para o dispositivo Uma frase importada pertence ao que a produziu originalmente, portanto esse defeito específico não a afeta. A questão passa a ser a ferramenta que a gerou.
Jogadas adicionais de dados foram adicionadas durante a geração no dispositivo afetado O comunicado trata esse caso separadamente, porque essas jogadas contribuíram com aleatoriedade que o caminho do software não controlava. Compare a quantidade usada com o comunicado do fabricante, em vez de presumir.
Uma senha forte BIP39 está sendo usada sobre a seed A senha aumenta consideravelmente o custo de atacar uma seed fraca, sem corrigir a seed subjacente. Entenda isso como tempo ganho para uma migração.
A chave afetada é uma entre várias em uma configuração multisig Um invasor que tenha uma chave fraca ainda precisa das outras, portanto a exposição imediata é menor. A chave fraca ainda deve entrar na lista de substituição.
A versão do firmware no momento da criação não pode ser recuperada Trate essa incerteza como a constatação. Uma frase não contém nenhum registro das condições em que foi criada, portanto não há nada a inspecionar depois do fato.
As moedas já estão saindo do endereço Uma migração não ajudará nesse momento, porque a situação se tornou uma disputa por taxas, e não uma mudança planejada.

Seis perguntas para fazer sobre a entropia de qualquer carteira

Isso se aplica a qualquer fabricante, inclusive aquele em que você confia atualmente e inclusive a nós. Cada pergunta pode ser respondida em uma frase por um fornecedor que tenha feito o trabalho.

  1. Qual componente físico produz a aleatoriedade, e eles conseguem identificar a peça? Uma fonte de entropia é um componente específico de silício com uma folha de dados. Um fornecedor que descreve sua fonte apenas como "baseada em hardware" forneceu uma categoria, não um fato, e uma categoria não pode ser consultada.
  2. Essa saída realmente chega à geração da seed? Essa é precisamente a lacuna pela qual o caso de 2026 passou. Uma fonte de hardware correta não vale nada se a função chamada durante a configuração for resolvida em outro lugar; portanto, a resposta deve indicar o caminho de chamadas, e não o componente.
  3. Se o caminho seguro estiver indisponível, o build falha ou recua silenciosamente? Sistemas que se degradam silenciosamente acumulam falhas que ninguém observa. Um fornecedor que consegue apontar para uma verificação em tempo de compilação ou de execução que interrompe o processo em vez de substituir o caminho demonstrou ter projetado para a falha que realmente ocorreu aqui.
  4. O código-fonte é legível e corresponde ao firmware distribuído? Código-fonte publicado e builds reproduzíveis são afirmações distintas: a primeira permite que alguém leia a intenção, e somente a segunda conecta essa leitura ao binário no dispositivo que está em suas mãos.
  5. Uma parte independente rastreou a cadeia de chamadas, em vez de revisar o algoritmo? A maioria das auditorias avalia o projeto criptográfico. O defeito de 2021 não foi um erro de projeto, pois o projeto especificava corretamente o gerador de hardware, e o erro estava um nível abaixo, na integração — justamente a área que as auditorias costumam ignorar.
  6. Você pode fornecer sua própria entropia e importar a seed resultante? Um fornecedor que oferece esse suporte está oferecendo algo melhor do que uma garantia, pois permite remover o gerador dele da sua configuração. Um fornecedor que exige a geração no dispositivo está pedindo que você aceite permanentemente as cinco respostas anteriores.

O silêncio sobre qualquer uma dessas perguntas já é informativo. Um fabricante que rastreou o próprio caminho de entropia consegue descrevê-lo brevemente e sem ressalvas, enquanto aquele que responde com adjetivos sobre segurança provavelmente não o examinou recentemente.

O que você deve fazer se precisar de uma nova seed?

Esta sequência é neutra em relação à marca e se aplica a qualquer migração para longe de uma seed suspeita. Siga-a sem pressa, pois uma migração apressada pode custar mais do que o defeito.

  1. Gere a nova seed em um dispositivo que não apresente o defeito que você está deixando para trás. Permanecer com o mesmo fabricante significa instalar o firmware corrigido e confirmar primeiro a versão na tela do dispositivo. Migrar para outro significa verificar de forma independente a implementação de entropia desse fabricante. Gerar uma substituta no dispositivo sem correção repete o problema.
  2. Se a seed antiga já for suspeita, considere mover os fundos antes de iniciar a atualização. Relatos independentes no início de agosto descreveram dispositivos que falharam durante a atualização do firmware, portanto realizar a migração com um dispositivo separado em que você já confia elimina qualquer dependência dessa etapa.
  3. Faça um backup físico da nova frase. Nada de fotografias, capturas de tela, aplicativo de notas ou qualquer tipo de cópia digital. Nosso guia sobre  quantas cópias de backup manter aborda as vantagens e desvantagens.
  4. Verifique o backup restaurando-o. Apague o dispositivo e restaure-o, ou restaure-o em um segundo dispositivo, pois um backup que não foi testado é apenas uma suposição de que funciona.
  5. Confirme um endereço de recebimento na tela do dispositivo que mantém as chaves. Verifique-o nesse hardware, e não em um aplicativo complementar ou na tela de um computador, pois a tela do dispositivo é a única superfície que um invasor não pode alterar remotamente.
  6. Envie uma pequena transação de teste. Transfira um valor mínimo para o endereço verificado, aguarde a confirmação e confira se o saldo aparece.
  7. Mova o saldo restante e aposente a carteira antiga. Pare de usar qualquer endereço derivado da seed antiga e redirecione os pagamentos recorrentes. Mantenha o backup antigo até que todas as transferências sejam confirmadas e, então, considere essa seed desativada.

Há um aviso importante no fim dessa lista. Esquecer uma  senha BIP39 significa que os fundos associados a ela não podem ser recuperados por ninguém, incluindo nós; portanto, uma senha adicionada durante a migração precisa ter seu próprio plano de armazenamento antes que você dependa dela.

É possível desconsiderar o gerador do fabricante?

Sobre esse assunto, a ELLIPAL prefere apresentar um fato sobre o produto em vez de uma garantia. Nosso gerador não precisa fazer parte da sua configuração. Todo produto ELLIPAL aceita uma frase BIP39 de 12 a 24 palavras produzida em outro lugar, seja com dados, com um dispositivo de assinatura de código aberto ou com uma carteira que você já possui, e todo produto ELLIPAL é compatível com uma senha BIP39 escolhida por você.

No Titan 2.0, as palavras são inseridas diretamente na tela do dispositivo, portanto a frase é inserida no hardware que a armazenará, e não por meio de um computador conectado. No ELLIPAL X Card, uma  carteira fria NFC em formato de cartão de crédito, a importação é executada no Starter offline do X Card que acompanha o produto, mantendo a frase fora de qualquer aplicativo de celular. Ambas as linhas de produtos usam elementos seguros certificados pelo Common Criteria e derivam chaves segundo BIP39 e BIP44, portanto uma frase que você mesmo gerou pode ser restaurada em qualquer carteira BIP39 de qualquer marca, caso decida sair posteriormente.

Perguntas frequentes

Como saber se minha própria carteira de hardware foi afetada?

Verifique três coisas: o modelo, a versão exata do firmware em execução quando a semente foi criada e se ela foi gerada nesse dispositivo ou importada de outro lugar. Uma semente importada depende do que a produziu originalmente. Se você não consegue se lembrar com segurança da versão do firmware ou da origem, trate essa incerteza como a descoberta relevante, pois uma frase não contém um registro das condições em que foi criada.

Posso testar uma frase-semente para ver se ela é aleatória o suficiente?

Nenhum teste feito nas próprias palavras poderá dizer isso. Os validadores confirmam que cada palavra aparece na lista BIP39 e que o checksum é calculado corretamente, algo que qualquer frase bem-formada satisfaz, independentemente da entropia por trás dela. Doze ou 24 palavras também são dados insuficientes para que uma análise estatística diga algo significativo. As evidências estão no registro da geração, não no resultado.

Importar uma frase-semente que eu mesmo gerei a torna mais fraca?

Não. A derivação BIP39 é determinística, portanto um dispositivo ao qual você fornece suas palavras deriva exatamente as chaves descritas por elas, de forma idêntica ao que qualquer outra carteira BIP39 derivaria a partir da mesma entrada. A segurança foi definida quando a entropia foi coletada. Ao importar, o importante é inserir as palavras em um dispositivo offline, em vez de digitá-las em qualquer dispositivo conectado à rede.

Uma senha é suficiente para proteger uma semente gerada de forma fraca?

Uma senha BIP39 adiciona um segredo que veio de você, não do dispositivo, portanto fica fora do alcance do que quer que o gerador do fabricante tenha feito. Contra um invasor que enumere sementes fracas, isso aumenta substancialmente o custo do ataque. Ela não corrige a fraqueza da semente subjacente, por isso funciona melhor como proteção durante a migração do que como solução permanente. Se você esquecê-la, os fundos associados a ela ficarão inacessíveis.

Migrar para uma nova semente custa alguma coisa?

A migração, por si só, gera taxas de rede nas redes para as quais você mover os fundos, e essas taxas dependem das condições do momento, não da carteira usada. A ELLIPAL não cobra nada para gerar ou importar uma frase, e uma frase que você mesmo produziu pode ser importada para um dispositivo que já possui, portanto substituir o hardware é uma opção, não uma exigência. Reserve verba para as taxas de cada rede em que você mantém fundos, pois uma migração parcial deixa saldos na semente antiga.

Posso continuar usando o dispositivo depois de atualizar o firmware?

A atualização restaura o gerador para as sementes criadas depois dela, tornando o dispositivo novamente utilizável para uma nova semente. A frase criada durante o defeito continua fraca, independentemente da versão atualmente instalada no dispositivo, e é por isso que criar uma nova semente é a solução, não apenas atualizar o dispositivo. Considerando os relatos de dispositivos que falham durante a atualização, mover os fundos usando um dispositivo em que você já confia é a opção de menor risco quando a semente antiga é suspeita.

Ainda vale a pena usar uma carteira de hardware depois de um caso como este?

A falha ocorreu em um caminho de integração específico dentro de uma única linha de firmware e não veio da ideia de manter as chaves privadas fora de uma máquina conectada à internet. O que o caso muda é quais perguntas vale a pena fazer antes de confiar em um dispositivo, já que a procedência da entropia se revelou tão importante quanto a arquitetura de assinatura que as pessoas normalmente comparam. Uma carteira que permite fornecer sua própria frase oferece uma maneira de agir com base nessas perguntas, em vez de simplesmente aceitar uma resposta.

O que acontece se eu perder uma frase-semente que gerei por conta própria?

O mesmo resultado de perder qualquer seed de autocustódia: os fundos se tornam inacessíveis. Gerar sua própria entropia não oferece serviço de recuperação nem caminho para redefinição, e isso vale para toda carteira de autocustódia, independentemente de quem tenha produzido as palavras. Mantenha pelo menos um backup físico durável, armazene-o separado do dispositivo e, se usar uma senha adicional, armazene-a separadamente também.

Sobre a ELLIPAL

A ELLIPAL está no mercado desde 2018, com mais de 1 milhão de usuários em mais de 140 países. Os produtos ELLIPAL são compatíveis com BIP39 e BIP44, oferecem suporte a mais de 10.000 tokens em mais de 45 blockchains e usam elementos seguros certificados pelo Common Criteria. O hardware da ELLIPAL foi analisado de forma independente por veículos como Coin Bureau, 99Bitcoins e CryptoNews.

Leia a seguir

Para os fundamentos por trás de tudo isso, nosso guia sobre frases-semente explica o que essas palavras são e como funciona a derivação. Para saber como manter um backup utilizável por décadas, consulte se um cofre bancário é o lugar certo para uma frase-semente. Se uma frase for rejeitada durante a importação, as causas comuns são mecânicas e fáceis de corrigir, e a Central de Ajuda da ELLIPAL as lista por sintoma.

Tenha a propriedade. Depois, use.

Observação de segurança: Nenhuma configuração de autocustódia elimina todos os riscos. Gerar sua própria entropia e importá-la elimina uma categoria específica de dependência, mas não trata de riscos físicos, da cadeia de suprimentos, de firmware, de engenharia social ou de erro do usuário. Compre de uma fonte oficial, armazene sua frase de recuperação em um backup offline durável, mantido separadamente do dispositivo, não a compartilhe nem a insira em nenhum dispositivo conectado e verifique todas as transações na tela do dispositivo. Os números de incidentes citados aqui refletem relatos públicos até 6 de agosto de 2026; eles ainda estavam sendo revisados no momento da redação, e você deve consultar o comunicado oficial do fabricante antes de agir com base nos detalhes da versão. As ferramentas de terceiros mencionadas são projetos independentes que a ELLIPAL não opera nem endossa. Este artigo apresenta informações educacionais gerais sobre a arquitetura de carteiras. Não constitui aconselhamento financeiro, de investimento ou de custódia.

Por que as pessoas confiam na ELLIPAL
ZeroViolações de carteiras frias
1M+Usuários do mundo todo
140+Países alcançados
US$ 12 bilhõesAtivos protegidos
ForbesRecomendado
8 anosAir-gapped desde 2018

Tenha o seu. Depois, use-o.

Suas chaves, suas criptomoedas. Mantenha sua frase-semente offline e o resto se resolve sozinho.

Explore as carteiras frias ELLIPAL

Nota de segurança: este artigo é educativo e não constitui aconselhamento financeiro. O comportamento do dispositivo, como os limites de tentativas, pode mudar conforme o firmware; sempre confirme os detalhes atuais na Central de Ajuda oficial da ELLIPAL. Quaisquer recursos de troca, staking ou compra e venda mencionados em outras partes são fornecidos por terceiros, e a ELLIPAL não controla esses serviços.