COLDCARD RNG Incident (2026) designa a falha de geração de segredos divulgada em julho de 2026 e a sua correção. Importam o modelo, a linha e a versão de firmware ao criar o seed, a sua origem e qualquer entropia independente. Não se tratou de controlo remoto do dispositivo nem de uma falha do consenso Bitcoin.
Coinkite e Block publicaram as primeiras análises em 30 de julho de 2026 após relatos de perdas. O fabricante descreve atacantes a derivar chaves privadas fracas offline, não a controlar dispositivos remotamente. Só a marca da carteira não determina a causa de uma perda individual. O registo técnico e as orientações posteriores devem ser lidos com as respetivas datas de revisão. [Coinkite — COLDCARD Security Advisory] [Block — Predictable RNG Fallback and 32-Bit Reseed]
Após a mudança para libNgU, ngu.random.bytes chegava a rng_get do MicroPython e ao seu gerador Yasmarang. MICROPY_HW_ENABLE_RNG tinha valor 0; porém, #ifndef verificava a existência da macro, não a ativação do caminho de hardware. O código TRNG previsto podia estar no binário sem ser usado para gerar o seed. Não foi uma avaria de hardware a ativar um fallback de emergência durante a execução. [Coinkite — Technical Deep Dive into the Entropy Issue]
O estado do software provinha de dados do dispositivo, temporizadores e histórico de chamadas. Para Mk4, Mk5 e Q, a Block descreve um reseed adicional limitado a 32 bits: no máximo 2^32 fluxos distintos quando o restante estado está fixo. A Coinkite apresentou estimativas totais preliminares de cerca de 40 bits para Mk2/Mk3 e 72 bits para modelos mais recentes. Estes valores usam pressupostos diferentes; não estabelecem um custo universal de ataque nem demonstram que todas as carteiras possam ser comprometidas imediatamente. [Block — Predictable RNG Fallback and 32-Bit Reseed] [Coinkite — Technical Deep Dive into the Entropy Issue]
A orientação oficial indica Mk2/Mk3 4.0.1–4.1.9. A análise inicial da Block inclui já 4.0.0 e a alteração de março de 2021; mantemos explícita esta divergência documental. Perante origem incerta do seed, o guia recomenda o percurso prudente de migração. Mk4/Mk5 e Q estavam afetados antes da correção da respetiva linha. A antiga afirmação da primeira análise sobre todas as versões de produção não descreve os lançamentos corrigidos atuais. [Coinkite — COLDCARD Security Advisory] [Block — Predictable RNG Fallback and 32-Bit Reseed] [COLDCARD — Seed migration guide]
As correções mínimas são Mk2/Mk3 4.2.0, Mk4/Mk5 Standard 5.6.0, Q Standard 1.5.0Q, Mk4/Mk5 Edge 6.6.0X e Q Edge 6.6.0QX. Os números de linhas diferentes não podem ser comparados como uma sequência única. Nesta revisão, a página de estado recomenda Standard 5.6.2 para Mk4/Mk5 e 1.5.2Q para Q. Antes de instalar, confirme a página oficial atual, o hash e a assinatura do lançamento; um número superior noutra linha não basta. [COLDCARD — Current Security Status]
O hash determinista pode mudar o aspeto da saída, mas não ampliar o conjunto de entradas possíveis. BIP39 Checksum também não acrescenta a entropia em falta. Um seed externo criado com segurança não é enfraquecido por este incidente só por ser importado para COLDCARD. Em contrapartida, um seed afetado continua afetado após restauro noutro dispositivo; atualizar, clonar ou transferir não o transforma num seed novo. [Block — Predictable RNG Fallback and 32-Bit Reseed] [COLDCARD — Seed migration guide]
A exceção do fabricante exige pelo menos 50 lançamentos justos, independentes e privados inseridos no percurso original Add Dice Rolls, usando as palavras finais mostradas após a adição. Com menos lançamentos ou incerteza, recomenda a migração. Uma BIP39 Passphrase forte e única acrescenta uma barreira, mas não repara um seed fraco; o fabricante também recomenda migrar aos seus utilizadores. O PIN não é uma passphrase. Os requisitos atuais de criação de seeds devem distinguir-se desta exceção histórica. [Coinkite — COLDCARD Security Advisory]
O guia atual passa pela verificação das cópias, instalação da correção adequada, criação de um seed realmente novo, verificação da impressão digital e do endereço de receção no dispositivo e uma pequena transação de teste. Só depois de confirmar o novo destino se transferem os restantes fundos. Guarde a cópia antiga até confirmar toda a migração e abranja todas as contas financiadas, carteiras com passphrase, filhos derivados e políticas multisig. Perante divergência, não apague nem envie nada; dados privados de recuperação não pertencem a um formulário web. [COLDCARD — Seed migration guide]
Multisig não é uma exceção automática: suficientes chaves de assinatura comprometidas podem satisfazer o limiar da política antiga. É preciso avaliar as chaves seguras restantes e verificar a política substituta. A Block identifica outros consumidores da mesma aleatoriedade, como chaves autónomas de paper wallets e algumas chaves temporárias de encriptação. A gravidade depende do protocolo concreto e dos dados disponíveis; o impacto não é igual em todas as funções. [Block — Predictable RNG Fallback and 32-Bit Reseed] [COLDCARD — Seed migration guide]
A página de estado distingue um teste do RNG físico num Mk4 real, revisões do código e a reprodução de uma compilação de uma correção específica. São verificações delimitadas do percurso e mecanismo, não uma auditoria completa de cada binário nem prova de ausência de todos os defeitos. O Standard atual também exige entropia fornecida pelo utilizador; a antiga afirmação de que seria sempre opcional seria enganadora. A página continua a indicar que está em preparação um relatório técnico detalhado separado sobre o incidente. [COLDCARD — Current Security Status]
Firmware novo, mas ainda o seed original
Um utilizador criou um seed no Mk3 4.1.9 sem lançamentos de dados próprios. Mais tarde instalou 4.2.0 e restaurou as mesmas palavras noutro dispositivo. A origem do seed não mudou. Avalia a correção segundo o guia de migração: novo seed criado com segurança, cópia e endereço verificados, transferência de teste e só depois o restante. Mantém a cópia antiga até confirmar todos os fundos.
Para ter uma visão mais completa, leia este verbete junto com Cryptographic Entropy, Deterministic RNG, Seed Generation, BIP39 checksum, BIP39 passphrase, Dice Roll Entropy.
01Basta atualizar o firmware ou comprar uma carteira nova?+
Não. Nenhum desses passos altera um seed existente. Importam o local e o modo de criação. Os fundos afetados devem ser tratados segundo o guia de migração e as condições exatas da exceção de dados independentes; restaurar as mesmas palavras não elimina o problema.
02O valor de 32 bits significa ataques igualmente fáceis a todos os modelos?+
Não. Na análise da Block, limita o reseed adicional com o restante estado e o histórico de chamadas fixos. Dados do dispositivo ou tempos desconhecidos alteram o trabalho do atacante. A estimativa não é um benchmark universal nem prova a segurança de um seed afetado específico.