Recuperação de Ativos Digitais - Recoveris AG, Zug

Hack à Coldcard: a tua carteira de Bitcoin foi afetada, e pode ser recuperada?

Por vezes, sim. Se o teu Coldcard ainda não foi esvaziado, transfere hoje mesmo o teu bitcoin para uma seed recém-gerada, antes que a falha seja usada contra ti. Se já foi esvaziado, o furto é rastreável no registo público do bitcoin, e a Recoveris pode avaliar se os fundos ainda podem ser intercetados.

A Coinkite divulgou, a 1 de agosto de 2026, uma falha no firmware que permitia a atacantes reconstruir as chaves privadas de determinadas carteiras Coldcard sem alguma vez tocarem no dispositivo. Desde 30 de julho, mais de 1.500 BTC foram drenados de milhares de endereços, e o furto continua ativo. Se tens um Coldcard, esta página mostra-te como verificar se foste afetado, o que fazer nos próximos minutos e como é realisticamente a recuperação, caso já tenhas sido atingido.

Parceiro técnico da EY  ·  Relatórios válidos em tribunal  ·  Equipa liderada por ex-agentes das forças da ordem e magistrados Atualizado: agosto de 2026
A resposta direta

O meu Coldcard foi afetado pelo hack, e pode um bitcoin roubado ser recuperado?

O teu Coldcard pode estar afetado se a seed phrase foi gerada num firmware lançado entre março de 2021 e 31 de julho de 2026, sem entropia extra de lançamentos de dados. Uma atualização de firmware, por si só, não corrige uma seed já gerada. Se os fundos ainda estiverem na carteira, transfere-os de imediato para uma seed recém-gerada. Se já desapareceram, o furto é rastreável na blockchain pública do bitcoin, e a recuperação depende de para onde os fundos forem a seguir.

Porque é que isto é diferente de um hack normal

  • A fragilidade estava na aleatoriedade, não no teu comportamento. Um erro de firmware contornou o chip de aleatoriedade do dispositivo e usou, em vez disso, um substituto de software previsível.
  • Não foi preciso phishing nem roubo físico. Os atacantes reconstroem as chaves privadas diretamente a partir da seed fraca, sem a tua seed phrase, o teu dispositivo, ou um único erro da tua parte.
  • O exploit continua ativo. Investigação pública identificou pelo menos 15 grupos de atacantes distintos a visar a mesma falha, por isso as carteiras ainda não migradas continuam expostas.

O que fazer agora

  1. Verifica se a tua seed foi gerada num firmware vulnerável (antes da v4.2.0 Mk3 / v5.6.0 Mk4-Mk5 / v1.5.0Q).
  2. Se ainda houver fundos, gera uma seed totalmente nova com entropia real numa carteira que a falha nunca tocou, e move tudo agora, não te limites a atualizar.
  3. Se os fundos já desapareceram, preserva os IDs de transação, os endereços de destino e o histórico de firmware do teu dispositivo, e depois pede uma avaliação gratuita do caso.
Fontes: aviso de segurança da Coinkite; CoinDesk; TechCrunch; Recoveris - Recuperar Bitcoin Roubado.

O teu Coldcard está afetado?

01

Começa pela versão do firmware. Abre as Definições no teu Coldcard, verifica qual a versão instalada e compara-a com o próprio aviso de segurança da Coinkite. De forma geral: qualquer Mk3 a correr firmware entre 4.0.1 e 4.1.9, e qualquer Mk4, Mk5 ou Q a correr firmware desde o lançamento de março de 2021 (v4.0.0) até à correção de 31 de julho de 2026, está no intervalo afetado. Se o teu dispositivo for anterior a essa janela, ou se acrescentaste tu próprio uma quantidade significativa de aleatoriedade extra durante a configuração (a Coinkite recomenda pelo menos 50 lançamentos privados de dados), a tua exposição é menor. Se tiveres dúvidas, trata a carteira como exposta.

Isto importa mesmo que as tuas moedas continuem intocadas. A falha não exige que um atacante veja o teu dispositivo, a tua seed phrase ou as tuas transações. Basta tempo de computação suficiente para reconstruir uma chave fraca a partir de informação pública. Atualizar o firmware protege qualquer seed que gerares a partir de hoje. Não faz nada por uma seed que já tenha sido criada antes da correção.

Umberto Buonora, Head of Investigations na Recoveris
«Isto não foi uma burla em que caíste. Uma falha criptográfica fez com que milhares de carteiras Coldcard nunca tivessem tido uma seed verdadeiramente aleatória. Se a tua for uma delas, atualizar o firmware não chega, precisas de uma seed totalmente nova numa carteira que a falha nunca tocou. Se já perdeste fundos, o rastreio funciona exatamente como em qualquer outro furto de bitcoin: público, e sensível ao tempo.»
Umberto BuonoraHead of Investigations, Recoveris AG · antigo oficial da Guardia di Finanza

Como funciona o exploit ao Coldcard

02

As carteiras físicas Coldcard, fabricadas pela empresa canadiana Coinkite, são construídas para gerar a seed phrase de uma carteira de bitcoin, as 12 ou 24 palavras que controlam todas as moedas nela guardadas, através de um chip dedicado cuja única função é produzir aleatoriedade imprevisível. A 1 de agosto de 2026, a Coinkite revelou que um erro de firmware, presente desde um lançamento de março de 2021 (v4.0.0), tinha em alguns casos contornado esse chip e recorrido, em vez disso, a um substituto previsível baseado em software.

O efeito prático é que algumas carteiras nunca tiveram uma seed verdadeiramente aleatória. A própria análise técnica da Coinkite concluiu que os dispositivos Mk4, Mk5 e Q afetados produziam cerca de 72 bits de aleatoriedade, em vez dos 128 pretendidos, e que os dispositivos Mk3 a correr firmware entre 4.0.1 e 4.1.9 caíam para cerca de 40 bits, um valor suficientemente baixo para que um atacante com recursos consiga reconstruir a mesma chave privada apenas por cálculo.

É isso que torna este caso diferente de uma burla normal. Ninguém fez phishing ao dono, ninguém roubou um dispositivo, e nenhuma seed phrase foi alguma vez escrita num site falso. A fragilidade estava dentro do próprio processo de geração de chaves da carteira, à espera.

A primeira vaga confirmada aconteceu a 30 de julho de 2026: um atacante esvaziou 1.196 endereços em 41 minutos, no valor aproximado de 70 milhões USD à data. A Coinkite alargou o seu aviso a 1 de agosto, depois de descobrir que a falha ia além da linha Mk3. Desde então, os investigadores identificaram pelo menos 15 grupos de atacantes distintos a usar a mesma técnica de reconstrução contra diferentes zonas do espaço de endereços vulnerável, e o furto continua ativo.

Se tens um Coldcard, nada disto exigiu que cometesses um erro. Exigiu apenas que a tua seed tivesse sido gerada no firmware errado, no momento errado. O que importa agora é se essa seed ainda guarda algum bitcoin.

A dimensão do furto até agora

03

Este é um dos maiores incidentes com carteiras físicas alguma vez registados, e os números abaixo continuam a mover-se à medida que os investigadores identificam mais endereços expostos. Trata-os como um mínimo, não como uma contagem final.

1.500+ BTC
Confirmados como roubados em várias vagas de ataque desde 30 de julho de 2026
CoinDesk; TechCrunch, início de agosto de 2026
100+ M USD
Valor aproximado no momento do furto, ainda a subir
CoinDesk; TechCrunch
7.000+
Endereços de bitcoin esvaziados a partir de seeds Coldcard vulneráveis
Galaxy Research, via TechCrunch
15
Grupos de atacantes distintos identificados a explorar a mesma falha
Galaxy Research

A Coinkite descreveu a ameaça como em curso. Se ainda não confirmaste se a tua própria carteira foi exposta, os números acima são a razão para não esperares por uma contagem mais definitiva antes de agires.

Se o teu Coldcard ainda não foi esvaziado: age agora

04

Faz estas quatro coisas antes de tudo o resto. Atualizar o firmware é o segundo passo, não o primeiro, porque não consegue reparar uma seed que já existe.

1

Confirma o firmware e a origem da seed

Verifica a versão nas definições do dispositivo e compara-a com o aviso da Coinkite.

2

Gera uma seed totalmente nova com entropia real

No firmware corrigido, acrescentando pelo menos 50 lançamentos privados de dados durante a configuração.

3

Move todas as moedas para a nova carteira imediatamente

Transfere o saldo total sem demora, antes de tratares de qualquer outra coisa.

4

Retira definitivamente a seed antiga de circulação

Considera-a queimada, mesmo que pareça intocada. Nunca a reutilizes em nenhum dispositivo.

Se o teu bitcoin já foi roubado: pode ser recuperado?

05

Se o teu Coldcard já foi esvaziado, a situação é igual à de qualquer outro furto de bitcoin: dolorosa, mas não necessariamente sem esperança. Cada satoshi que saiu da tua carteira moveu-se para um novo endereço, e o registo do bitcoin regista esse movimento de forma permanente e pública. A recuperação de um furto desta dimensão segue três fases.

Fase 01

Rastrear

Seguimos o teu bitcoin roubado através de endereços, mixers e serviços de swap, o mesmo trabalho forense por trás de como recuperamos bitcoin roubado, cruzado com o conjunto mais amplo de endereços ligados a este exploit.

Fase 02

Intercetar

Assim que os fundos chegam a uma exchange regulada, o ponto onde o bitcoin volta a converter-se em dinheiro comum, avançamos para os bloquear ali, com prova válida em tribunal.

Fase 03

Recuperar

A partir daí, os fundos bloqueados regressam através de canais legais e da cooperação com as forças da ordem.

As tuas hipóteses aumentam se agires dentro de horas ou dias após perceberes o furto, se os fundos chegarem a uma exchange que verifica identidade (KYC), e se conseguires fornecer o histórico de endereços da tua carteira e os IDs de transação. Diminuem quanto mais tempo os fundos ficarem parados ou passarem por serviços sem KYC. Como este exploit atraiu a atenção pública de investigadores e exchanges, os endereços a ele ligados já estão a ser vigiados mais de perto do que num furto comum, o que pode jogar a teu favor se denunciares depressa. Se o furto atingiu outros ativos ligados a uma carteira de software hackeada ou esvaziada, os mesmos princípios de rastreio aplicam-se também aí. A avaliação é gratuita, e é honesta sobre a situação concreta do teu caso.

Umberto Buonora, Head of Investigations na Recoveris
Umberto Buonora, Head of Investigations, está à frente desta investigação

Começou a carreira como investigador da Guardia di Finanza, focado em crimes financeiros, e hoje coordena o rastreio de fundos, os bloqueios em exchanges e a preparação de provas válidas em tribunal na Recoveris. LinkedIn

Conhece a equipa de investigação
Roman Bieda, Co-founder and Head of Product na Recoveris
Roman Bieda
Co-founder and Head of Product

Assessora a OSCE e a Interpol em matéria de ativos virtuais, e atuou como perito judicial nos EUA nos processos QuadrigaCX e do hack da The DAO.

LinkedIn
Sol Cinosi, Chief Government & Corporate Affairs Officer na Recoveris
Sol Cinosi
Chief Government & Corporate Affairs Officer

Advogada que contribuiu para a criação da task force de criptoativos no Ministério Público de Buenos Aires.

LinkedIn
Dominik Konopacki, Blockchain Investigations Manager na Recoveris
Dominik Konopacki
Blockchain Investigations Manager

Especializado em relatórios de Source of Funds, com milhares de casos já analisados para empresas e instituições bancárias.

LinkedIn
Dawid Koperski, Blockchain Investigations Manager na Recoveris
Dawid Koperski
Blockchain Investigations Manager

Chefiou anteriormente as investigações globais na MoonPay e já conduziu mais de 1.000 investigações complexas em criptoativos.

LinkedIn
Alessandro Rella, Blockchain Investigations Manager na Recoveris
Alessandro Rella
Blockchain Investigations Manager

Mais de 25 anos de experiência em OSINT e informática forense, tendo iniciado a carreira como investigador da Guardia di Finanza.

LinkedIn

Evita a segunda burla: falso «suporte da Coldcard»

06

Cuidado com o falso «suporte da Coinkite»

Furtos grandes e mediáticos atraem sempre uma segunda vaga de criminosos. Desde que este exploit se tornou notícia, oportunistas têm contactado donos de Coldcard fazendo-se passar por funcionários da Coinkite, «especialistas em migração» de carteiras ou analistas blockchain que afirmam conseguir proteger ou recuperar os teus fundos. O padrão é idêntico ao de outros falsos serviços de recuperação: pedem a tua seed phrase, acesso remoto ao teu dispositivo, ou uma comissão antecipada ligada a uma garantia. Uma empresa séria nunca pede a tua seed phrase, nunca garante um resultado e nunca exige uma comissão elevada antes de avaliar o teu caso. Se alguém te contactou primeiro, trata isso como uma segunda burla.

A mesma regra aplica-se ao firmware. Atualiza apenas através do canal oficial do Coldcard. Um link recebido por e-mail, mensagem direta ou anúncio de pesquisa é motivo suficiente para parares e verificares de forma independente.

Perguntas frequentes

07
O meu Coldcard foi afetado pelo hack?
Possivelmente, se a tua seed phrase foi gerada num firmware do Coldcard lançado entre março de 2021 (v4.0.0) e 31 de julho de 2026, num dispositivo Mk3, Mk4, Mk5 ou Q, sem entropia extra de lançamentos de dados adicionada durante a configuração. Verifica a versão do firmware no menu do dispositivo e compara-a com o aviso de segurança da Coinkite em coinkite.com. Se tiveres dúvidas, considera a carteira exposta e age já.
Acabei de atualizar o firmware - estou seguro agora?
Não, não só por isso. O novo firmware (v4.2.0 para o Mk3, v5.6.0 para o Mk4/Mk5, v1.5.0Q para o Q) corrige a forma como as futuras seeds são geradas, mas não consegue reparar uma seed que já existe. Se essa seed foi criada num firmware vulnerável, continua fraca. Precisas de mover o teu bitcoin para uma seed totalmente nova, gerada depois da correção, numa carteira que a falha nunca tocou.
O meu Coldcard ainda não foi esvaziado - o que faço agora mesmo?
Gera uma nova seed com entropia genuína (a Coinkite recomenda pelo menos 50 lançamentos privados de dados durante a configuração), transfere de imediato todas as moedas da carteira antiga para a nova e depois retira definitivamente a seed antiga de circulação. Faz isto antes de tratares de qualquer outra coisa. Os atacantes não precisam do teu dispositivo nem da tua seed phrase, apenas de tempo suficiente para reconstruir a chave.
O meu bitcoin já foi roubado do meu Coldcard - pode ser recuperado?
Por vezes, sim. O furto moveu o teu bitcoin para um novo endereço, e todos os movimentos no registo do bitcoin são públicos e permanentes. A Recoveris rastreia os fundos até à exchange ou ao serviço onde acabam por ser convertidos em dinheiro, e procura aí um bloqueio com prova forense. A recuperação nunca é garantida, e a rapidez é importante. Uma avaliação gratuita diz-te com honestidade em que ponto está o teu caso.
Como é que os hackers roubaram bitcoin de uma carteira física offline sem lhe tocarem?
Através de uma falha de software, não de um roubo físico. Um erro no firmware do Coldcard fez com que alguns dispositivos contornassem o seu chip dedicado de aleatoriedade e gerassem seed phrases com um substituto de software previsível. Com aleatoriedade suficientemente fraca, um atacante consegue reconstruir matematicamente a mesma chave privada, totalmente offline, e esvaziar a carteira sem nunca ver o dispositivo ou a seed phrase.
Alguém me contactou a dizer que era do suporte da Coinkite ou do Coldcard - é verdade?
Trata isso como uma burla, a menos que confirmes tu próprio através do site oficial da Coinkite. O pânico à volta deste exploit já atraiu oportunistas que se fazem passar por fabricantes de carteiras, pedem às vítimas para «verificarem» ou «migrarem» a sua seed phrase, ou enviam falsos links de atualização de firmware. Nenhuma equipa de suporte legítima te vai alguma vez pedir a seed phrase. Desliga, fecha a conversa e vai diretamente a coinkite.com.
Quanto bitcoin já foi roubado no hack ao Coldcard?
A informação pública disponível no início de agosto de 2026 aponta para perdas confirmadas acima de 1.500 BTC (mais de 100 milhões USD), distribuídas por várias vagas de ataque e milhares de endereços, com investigadores a identificar pelo menos 15 grupos de atacantes distintos. A Coinkite descreveu a ameaça como ainda ativa, por isso é provável que o total continue a subir. Consulta o aviso da Coinkite para veres o valor atual.
Ainda é seguro usar um Coldcard?
Um Coldcard a correr o firmware corrigido, com uma seed gerada depois de 31 de julho de 2026 e com entropia genuína de lançamentos de dados, não é afetado por esta falha específica. O risco está nas seeds geradas antes da correção, não no hardware em si. Se a tua seed é anterior à correção, migra-a, seja qual for o modelo que tens.
O que devo preservar se o meu bitcoin já foi roubado?
Guarda os IDs das transações de saída e os endereços para onde foram, o número de série do teu Coldcard e o histórico de versões de firmware, a data em que configuraste a carteira, e qualquer comunicação de alguém que depois se tenha oferecido para «ajudar» a recuperar os fundos. É nesses detalhes que se baseia um rastreio.
As forças da ordem podem ajudar num furto desta dimensão?
Sim, e a esta escala é provável que já estejam a fazê-lo. Denuncia o furto junto da PSP ou da GNR, e apresenta queixa à Polícia Judiciária através da Queixa Eletrónica (queixaeletronica.mai.gov.pt), o portal oficial português para denunciar burlas e crimes informáticos, e contacta também diretamente a Coinkite. Um relatório forense válido em tribunal reforça qualquer ação que possam tomar, e os casos ligados a um exploit amplamente divulgado costumam avançar mais depressa, porque as exchanges já estão atentas a endereços relacionados.
Avaliação gratuita e sem compromisso

A falha está no firmware. O rasto continua a ser permanente.

Conta-nos o que aconteceu e recebe uma avaliação gratuita e honesta sobre se o teu bitcoin do Coldcard ainda pode ser protegido ou alcançado.

Iniciar a Recuperação →

Cada caso de recuperação é diferente, e nenhum resultado é garantido. Os números sobre a dimensão do exploit à Coldcard/Coinkite refletem a informação pública disponível no início de agosto de 2026, e é provável que mudem. Nada nesta página constitui aconselhamento jurídico ou financeiro.