Bitcoin

CZ recomenda espalhar fundos após varredura de US$ 70 milhões

O fundador da Binance, Changpeng Zhao, o CZ, pediu neste sábado que os detentores de bitcoin dividam os fundos entre várias carteiras, em resposta direta à falha de segurança que atingiu as Coldcard. A recomendação foi publicada no X no mesmo dia em que a estimativa de perdas do caso subiu para US$ 70 milhões, puxada pela análise on-chain da Galaxy Research.

“Até carteiras físicas podem ter bugs”, escreveu o executivo.

No post, CZ reconheceu que nenhuma camada de proteção é infalível e que a solução de repartir os recursos carrega riscos próprios. “Even hardware wallets can have bugs. Even old wallets with long history can have bugs. How to mitigate? Split your funds in a few wallets maybe? This has a different set of risks. Nothing is 100%. Stay informed. Stay SAFU”, completou, mantendo a frase de efeito que popularizou na Binance.

A recomendação de CZ

O conselho chegou com os números do caso ainda em movimento.

A varredura começou na madrugada de 30 de julho e, segundo a Galaxy Research, atingiu 1.196 endereços, de onde saíram 1.082,65 BTC em uma janela de 41 minutos, entre 01h10 e 01h51 UTC. Ao preço de hoje, o montante equivale a cerca de US$ 70,2 milhões, mais que o dobro dos US$ 38 milhões estimados nos primeiros relatos, que apontavam 594 BTC retirados de cerca de 500 carteiras em 25 minutos.

A matéria publicada ontem no LaboNews ancorou a cobertura nos 594,48 BTC confirmados on-chain, detalhados aqui, e a conta da Galaxy expande o alcance do ataque.

Os números que cresceram

A análise da Galaxy destaca um padrão revelador, o de que todas as transações saíram com a mesma taxa de 30 satoshis por byte e sem endereço de troco, o que indica que o atacante já possuía as chaves privadas e automatizou a retirada dos fundos. Os fundos foram consolidados em poucos endereços e seguem parados, com uma carteira ainda segurando 562 BTC.

A engenharia explica como o ataque foi possível.

Engenheiros da Block identificaram um erro de integração no firmware das Coldcard que fez a geração de seeds usar um gerador de números aleatórios determinístico no lugar do componente de hardware. Nos modelos Mk3 afetados, a entropia efetiva caiu de 128 para cerca de 40 bits, espaço pequeno o bastante para ser varrido com poder de processamento moderno, e a exposição depende do firmware usado no momento da geração da seed, não da data de compra do aparelho.

O ataque aconteceu cerca de 30 horas antes do aviso público da Coinkite, fabricante das Coldcard.

A empresa respondeu com firmware corrigido e orientação de migração, cobertos na matéria de ontem, mas a recomendação de CZ aponta para a camada seguinte da discussão. Se o hardware mais confiável do mercado pode falhar, a diversificação vira uma defesa prática, não apenas teoria.

O preço de dividir o risco

A conta chega na rotina de quem passa a administrar mais de uma carteira.

Cada carteira adicional é uma chave nova para guardar, um backup a proteger e um ponto de erro humano a considerar, e CZ reconheceu o trade-off ao dizer que o remédio introduz um conjunto diferente de riscos. O episódio recolocou no centro do debate os limites da autocustódia, modelo que desloca a confiança do custodiante para o aparelho e para a qualidade da aleatoriedade que o fabricante embute na fábrica.

A frase “nada é 100%” virou o resumo da semana para quem guarda bitcoin. A varredura mostrou que uma falha escondida por cinco anos pode atingir carteiras que estavam paradas há muito tempo e que nenhum aparelho, por mais respeitado que seja, merece concentrar todo o patrimônio. A diversificação recomendada por CZ não elimina o risco, apenas redistribui a aposta, e é essa conta que cada detentor de bitcoin precisa fazer com os próprios números.

⚠️ Aviso importante

As informações aqui descritas refletem pesquisas realizadas pelo LaboNews e não devem ser consideradas recomendação de investimento ou endosso de segurança sobre ferramentas ou links externos. Recomendamos que, ao investir ou utilizar ferramentas de terceiros, você faça sua própria pesquisa sobre a segurança e os riscos envolvidos.

Compartilhar

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *