Hack à Coldcard: a tua carteira de Bitcoin foi afetada, e pode ser recuperada?
Por vezes, sim. Se o teu Coldcard ainda não foi esvaziado, transfere hoje mesmo o teu bitcoin para uma seed recém-gerada, antes que a falha seja usada contra ti. Se já foi esvaziado, o furto é rastreável no registo público do bitcoin, e a Recoveris pode avaliar se os fundos ainda podem ser intercetados.
A Coinkite divulgou, a 1 de agosto de 2026, uma falha no firmware que permitia a atacantes reconstruir as chaves privadas de determinadas carteiras Coldcard sem alguma vez tocarem no dispositivo. Desde 30 de julho, mais de 1.500 BTC foram drenados de milhares de endereços, e o furto continua ativo. Se tens um Coldcard, esta página mostra-te como verificar se foste afetado, o que fazer nos próximos minutos e como é realisticamente a recuperação, caso já tenhas sido atingido.
O meu Coldcard foi afetado pelo hack, e pode um bitcoin roubado ser recuperado?
O teu Coldcard pode estar afetado se a seed phrase foi gerada num firmware lançado entre março de 2021 e 31 de julho de 2026, sem entropia extra de lançamentos de dados. Uma atualização de firmware, por si só, não corrige uma seed já gerada. Se os fundos ainda estiverem na carteira, transfere-os de imediato para uma seed recém-gerada. Se já desapareceram, o furto é rastreável na blockchain pública do bitcoin, e a recuperação depende de para onde os fundos forem a seguir.
Porque é que isto é diferente de um hack normal
- A fragilidade estava na aleatoriedade, não no teu comportamento. Um erro de firmware contornou o chip de aleatoriedade do dispositivo e usou, em vez disso, um substituto de software previsível.
- Não foi preciso phishing nem roubo físico. Os atacantes reconstroem as chaves privadas diretamente a partir da seed fraca, sem a tua seed phrase, o teu dispositivo, ou um único erro da tua parte.
- O exploit continua ativo. Investigação pública identificou pelo menos 15 grupos de atacantes distintos a visar a mesma falha, por isso as carteiras ainda não migradas continuam expostas.
O que fazer agora
- Verifica se a tua seed foi gerada num firmware vulnerável (antes da v4.2.0 Mk3 / v5.6.0 Mk4-Mk5 / v1.5.0Q).
- Se ainda houver fundos, gera uma seed totalmente nova com entropia real numa carteira que a falha nunca tocou, e move tudo agora, não te limites a atualizar.
- Se os fundos já desapareceram, preserva os IDs de transação, os endereços de destino e o histórico de firmware do teu dispositivo, e depois pede uma avaliação gratuita do caso.
O teu Coldcard está afetado?
Começa pela versão do firmware. Abre as Definições no teu Coldcard, verifica qual a versão instalada e compara-a com o próprio aviso de segurança da Coinkite. De forma geral: qualquer Mk3 a correr firmware entre 4.0.1 e 4.1.9, e qualquer Mk4, Mk5 ou Q a correr firmware desde o lançamento de março de 2021 (v4.0.0) até à correção de 31 de julho de 2026, está no intervalo afetado. Se o teu dispositivo for anterior a essa janela, ou se acrescentaste tu próprio uma quantidade significativa de aleatoriedade extra durante a configuração (a Coinkite recomenda pelo menos 50 lançamentos privados de dados), a tua exposição é menor. Se tiveres dúvidas, trata a carteira como exposta.
Isto importa mesmo que as tuas moedas continuem intocadas. A falha não exige que um atacante veja o teu dispositivo, a tua seed phrase ou as tuas transações. Basta tempo de computação suficiente para reconstruir uma chave fraca a partir de informação pública. Atualizar o firmware protege qualquer seed que gerares a partir de hoje. Não faz nada por uma seed que já tenha sido criada antes da correção.

«Isto não foi uma burla em que caíste. Uma falha criptográfica fez com que milhares de carteiras Coldcard nunca tivessem tido uma seed verdadeiramente aleatória. Se a tua for uma delas, atualizar o firmware não chega, precisas de uma seed totalmente nova numa carteira que a falha nunca tocou. Se já perdeste fundos, o rastreio funciona exatamente como em qualquer outro furto de bitcoin: público, e sensível ao tempo.»
Como funciona o exploit ao Coldcard
As carteiras físicas Coldcard, fabricadas pela empresa canadiana Coinkite, são construídas para gerar a seed phrase de uma carteira de bitcoin, as 12 ou 24 palavras que controlam todas as moedas nela guardadas, através de um chip dedicado cuja única função é produzir aleatoriedade imprevisível. A 1 de agosto de 2026, a Coinkite revelou que um erro de firmware, presente desde um lançamento de março de 2021 (v4.0.0), tinha em alguns casos contornado esse chip e recorrido, em vez disso, a um substituto previsível baseado em software.
O efeito prático é que algumas carteiras nunca tiveram uma seed verdadeiramente aleatória. A própria análise técnica da Coinkite concluiu que os dispositivos Mk4, Mk5 e Q afetados produziam cerca de 72 bits de aleatoriedade, em vez dos 128 pretendidos, e que os dispositivos Mk3 a correr firmware entre 4.0.1 e 4.1.9 caíam para cerca de 40 bits, um valor suficientemente baixo para que um atacante com recursos consiga reconstruir a mesma chave privada apenas por cálculo.
É isso que torna este caso diferente de uma burla normal. Ninguém fez phishing ao dono, ninguém roubou um dispositivo, e nenhuma seed phrase foi alguma vez escrita num site falso. A fragilidade estava dentro do próprio processo de geração de chaves da carteira, à espera.
A primeira vaga confirmada aconteceu a 30 de julho de 2026: um atacante esvaziou 1.196 endereços em 41 minutos, no valor aproximado de 70 milhões USD à data. A Coinkite alargou o seu aviso a 1 de agosto, depois de descobrir que a falha ia além da linha Mk3. Desde então, os investigadores identificaram pelo menos 15 grupos de atacantes distintos a usar a mesma técnica de reconstrução contra diferentes zonas do espaço de endereços vulnerável, e o furto continua ativo.
Se tens um Coldcard, nada disto exigiu que cometesses um erro. Exigiu apenas que a tua seed tivesse sido gerada no firmware errado, no momento errado. O que importa agora é se essa seed ainda guarda algum bitcoin.
A dimensão do furto até agora
Este é um dos maiores incidentes com carteiras físicas alguma vez registados, e os números abaixo continuam a mover-se à medida que os investigadores identificam mais endereços expostos. Trata-os como um mínimo, não como uma contagem final.
A Coinkite descreveu a ameaça como em curso. Se ainda não confirmaste se a tua própria carteira foi exposta, os números acima são a razão para não esperares por uma contagem mais definitiva antes de agires.
Se o teu Coldcard ainda não foi esvaziado: age agora
Faz estas quatro coisas antes de tudo o resto. Atualizar o firmware é o segundo passo, não o primeiro, porque não consegue reparar uma seed que já existe.
Confirma o firmware e a origem da seed
Verifica a versão nas definições do dispositivo e compara-a com o aviso da Coinkite.
Gera uma seed totalmente nova com entropia real
No firmware corrigido, acrescentando pelo menos 50 lançamentos privados de dados durante a configuração.
Move todas as moedas para a nova carteira imediatamente
Transfere o saldo total sem demora, antes de tratares de qualquer outra coisa.
Retira definitivamente a seed antiga de circulação
Considera-a queimada, mesmo que pareça intocada. Nunca a reutilizes em nenhum dispositivo.
Se o teu bitcoin já foi roubado: pode ser recuperado?
Se o teu Coldcard já foi esvaziado, a situação é igual à de qualquer outro furto de bitcoin: dolorosa, mas não necessariamente sem esperança. Cada satoshi que saiu da tua carteira moveu-se para um novo endereço, e o registo do bitcoin regista esse movimento de forma permanente e pública. A recuperação de um furto desta dimensão segue três fases.
Rastrear
Seguimos o teu bitcoin roubado através de endereços, mixers e serviços de swap, o mesmo trabalho forense por trás de como recuperamos bitcoin roubado, cruzado com o conjunto mais amplo de endereços ligados a este exploit.
Intercetar
Assim que os fundos chegam a uma exchange regulada, o ponto onde o bitcoin volta a converter-se em dinheiro comum, avançamos para os bloquear ali, com prova válida em tribunal.
Recuperar
A partir daí, os fundos bloqueados regressam através de canais legais e da cooperação com as forças da ordem.
As tuas hipóteses aumentam se agires dentro de horas ou dias após perceberes o furto, se os fundos chegarem a uma exchange que verifica identidade (KYC), e se conseguires fornecer o histórico de endereços da tua carteira e os IDs de transação. Diminuem quanto mais tempo os fundos ficarem parados ou passarem por serviços sem KYC. Como este exploit atraiu a atenção pública de investigadores e exchanges, os endereços a ele ligados já estão a ser vigiados mais de perto do que num furto comum, o que pode jogar a teu favor se denunciares depressa. Se o furto atingiu outros ativos ligados a uma carteira de software hackeada ou esvaziada, os mesmos princípios de rastreio aplicam-se também aí. A avaliação é gratuita, e é honesta sobre a situação concreta do teu caso.

Assessora a OSCE e a Interpol em matéria de ativos virtuais, e atuou como perito judicial nos EUA nos processos QuadrigaCX e do hack da The DAO.
LinkedIn
Advogada que contribuiu para a criação da task force de criptoativos no Ministério Público de Buenos Aires.
LinkedIn
Especializado em relatórios de Source of Funds, com milhares de casos já analisados para empresas e instituições bancárias.
LinkedIn
Chefiou anteriormente as investigações globais na MoonPay e já conduziu mais de 1.000 investigações complexas em criptoativos.
LinkedIn
Mais de 25 anos de experiência em OSINT e informática forense, tendo iniciado a carreira como investigador da Guardia di Finanza.
LinkedInEvita a segunda burla: falso «suporte da Coldcard»
Cuidado com o falso «suporte da Coinkite»
Furtos grandes e mediáticos atraem sempre uma segunda vaga de criminosos. Desde que este exploit se tornou notícia, oportunistas têm contactado donos de Coldcard fazendo-se passar por funcionários da Coinkite, «especialistas em migração» de carteiras ou analistas blockchain que afirmam conseguir proteger ou recuperar os teus fundos. O padrão é idêntico ao de outros falsos serviços de recuperação: pedem a tua seed phrase, acesso remoto ao teu dispositivo, ou uma comissão antecipada ligada a uma garantia. Uma empresa séria nunca pede a tua seed phrase, nunca garante um resultado e nunca exige uma comissão elevada antes de avaliar o teu caso. Se alguém te contactou primeiro, trata isso como uma segunda burla.
A mesma regra aplica-se ao firmware. Atualiza apenas através do canal oficial do Coldcard. Um link recebido por e-mail, mensagem direta ou anúncio de pesquisa é motivo suficiente para parares e verificares de forma independente.
Perguntas frequentes
O meu Coldcard foi afetado pelo hack?
Acabei de atualizar o firmware - estou seguro agora?
O meu Coldcard ainda não foi esvaziado - o que faço agora mesmo?
O meu bitcoin já foi roubado do meu Coldcard - pode ser recuperado?
Como é que os hackers roubaram bitcoin de uma carteira física offline sem lhe tocarem?
Alguém me contactou a dizer que era do suporte da Coinkite ou do Coldcard - é verdade?
Quanto bitcoin já foi roubado no hack ao Coldcard?
Ainda é seguro usar um Coldcard?
O que devo preservar se o meu bitcoin já foi roubado?
As forças da ordem podem ajudar num furto desta dimensão?
A falha está no firmware. O rasto continua a ser permanente.
Conta-nos o que aconteceu e recebe uma avaliação gratuita e honesta sobre se o teu bitcoin do Coldcard ainda pode ser protegido ou alcançado.
Cada caso de recuperação é diferente, e nenhum resultado é garantido. Os números sobre a dimensão do exploit à Coldcard/Coinkite refletem a informação pública disponível no início de agosto de 2026, e é provável que mudem. Nada nesta página constitui aconselhamento jurídico ou financeiro.