Not your keys, not your coins.

A máxima do mundo cripto reza que a maneira mais segura para as pessoas guardarem suas moedas é em uma ‘carteira fria’ – uma cold wallet –, um hardware offline cuja chave de acesso somente o proprietário conhece.

Mas e se a geração das senhas for comprometida?

Possivelmente utilizando uma ferramenta de inteligência artificial, hackers identificaram uma falha de software da Coldcard – uma marca de cold wallet bastante utilizada para guardar bitcoins – e estão limpando as carteiras desde a semana passada.

Até a manhã de hoje já houve quatro ondas de ataques registrados, atingindo cerca de 5.000 endereços, de acordo com a Galaxy Research, uma consultoria especializada em cripto e blockchain.

Teriam sido roubados pelo menos 1.755 bitcoins, que, na cotação atual, valem mais de US$ 110 milhões.

Os principais atingidos são pequenos investidores, que, seguindo o conselho de não manter suas moedas em exchanges – tradicionalmente mais vulneráveis  à ação de hackers – imaginavam estar usando carteiras blindadas contra esse tipo de ataque.

A Coldcard é produzida pela canadense Coinkite. Na semana passada, a empresa reconheceu a falha e informou os clientes sobre a necessidade de fazer uma atualização.

O bug ocorreu no software de geração das senhas randomizadas e criptografadas. As chaves se tornaram fáceis de serem identificadas, bastando aos hackers ter capacidade computacional para testar as possibilidades.

Com a chave na mão, a porta fica devassada.  

“Isso expõe a falácia de que suas criptomoedas estão offline,” Aneirin Flynn, o CEO da Failsafe, uma empresa de tecnologia de cibersegurança, disse à Bloomberg. “O dispositivo gera as senhas e, se a matemática for falha, é possível fazer a engenharia reversa.”

A Coinkite publicou uma atualização do software – que pode até impedir novos ataques, mas não permite recuperar as bitcoins perdidas.

“A atualização não corrige uma seed [frase-senha] gerada por um firmware afetado,” afirmou a empresa em um comunicado. “É necessário gerar uma nova seed e migrar os fundos para uma nova carteira.”

O CEO da Coinkite, Rodolfo Novak, pediu desculpas, dizendo estar “arrasado” e assumindo “total responsabilidade” pela falha.

Usuários vinham relatando problemas, mas a Coinkite inicialmente reagiu dizendo que seriam apenas “rumores”. Reconheceu a falha apenas na sexta-feira.

“Uma sequência complexa e sutil de bugs impediu que o RNG (gerador de números aleatórios) de hardware contribuísse com aleatoriedade em determinadas versões do firmware,” afirmou.

De acordo com a empresa, os hackers provavelmente encontraram o bug com a ajuda de uma AI.

“Há algumas semanas, utilizamos um dos melhores modelos de AI disponíveis para verificar nosso código em busca de problemas de segurança, e a ferramenta não detectou esse bug nem qualquer outra falha grave,” disse a Coinkite. “Tanto quem faz ataques como quem faz segurança dispõem das mesmas ferramentas, mas, neste caso, a tecnologia não nos ajudou – beneficiou apenas os agentes maliciosos.”