A COLDCARD divulgou uma nova atualização de segurança para as carteiras Mk4, Mk5 e Q após revisar uma falha na geração de seeds explorada em ataques que causaram perdas financeiras a clientes. A empresa recomenda a instalação imediata do firmware 5.6.1 nos modelos Mk4 e Mk5 e da versão 1.5.1Q no Q.

A atualização amplia a correção lançada em 31 de julho e reforça áreas como geração de seeds, assinatura de transações, comunicação USB e backups.

Seeds criadas em versões vulneráveis entre 2021 e julho de 2026 continuam potencialmente inseguras. Atualizar o firmware não corrige uma seed já afetada: nesses casos, a orientação é gerar uma nova em firmware atualizado e transferir os fundos.

Nova geração de seeds exige ação do usuário

A criação de uma seed agora exige uma fonte adicional de entropia fornecida manualmente. O usuário deve fazer pelo menos 65 pressionamentos de teclas, 50 lançamentos de um dado físico ou 128 lançamentos de moeda.

O firmware combina essa entrada com fontes de aleatoriedade do próprio dispositivo e substituiu o gerador auxiliar Yasmarang pelo SHA-256 Hash_DRBG.

Transações ganham nova verificação

A COLDCARD também passou a verificar novamente uma transação PSBT imediatamente antes da assinatura. Se o computador conectado modificar os dados depois da revisão feita no dispositivo, a operação é interrompida.

A atualização ainda reforça controles de USB, restringe determinados modos de assinatura e adiciona novas verificações no gerador de números aleatórios.

Autoridades continuam investigando os roubos relacionados à falha original. A empresa afirma que seguirá auxiliando os usuários afetados durante a migração para novas seeds.

Continue no Radar