A COLDCARD divulgou uma nova atualização de segurança para as carteiras Mk4, Mk5 e Q após revisar uma falha na geração de seeds explorada em ataques que causaram perdas financeiras a clientes. A empresa recomenda a instalação imediata do firmware 5.6.1 nos modelos Mk4 e Mk5 e da versão 1.5.1Q no Q.
A atualização amplia a correção lançada em 31 de julho e reforça áreas como geração de seeds, assinatura de transações, comunicação USB e backups.
Seeds criadas em versões vulneráveis entre 2021 e julho de 2026 continuam potencialmente inseguras. Atualizar o firmware não corrige uma seed já afetada: nesses casos, a orientação é gerar uma nova em firmware atualizado e transferir os fundos.
Nova geração de seeds exige ação do usuário
A criação de uma seed agora exige uma fonte adicional de entropia fornecida manualmente. O usuário deve fazer pelo menos 65 pressionamentos de teclas, 50 lançamentos de um dado físico ou 128 lançamentos de moeda.
O firmware combina essa entrada com fontes de aleatoriedade do próprio dispositivo e substituiu o gerador auxiliar Yasmarang pelo SHA-256 Hash_DRBG.
Transações ganham nova verificação
A COLDCARD também passou a verificar novamente uma transação PSBT imediatamente antes da assinatura. Se o computador conectado modificar os dados depois da revisão feita no dispositivo, a operação é interrompida.
A atualização ainda reforça controles de USB, restringe determinados modos de assinatura e adiciona novas verificações no gerador de números aleatórios.
Autoridades continuam investigando os roubos relacionados à falha original. A empresa afirma que seguirá auxiliando os usuários afetados durante a migração para novas seeds.



