Blog

Depois da Coldcard: onda de phishing e como migrar com segurança

Após o exploit de entropy Coldcard de julho de 2026, golpistas intensificaram auditorias falsas e chats de suporte. Como migrar seeds comprometidas com segurança e reconhecer a onda de phishing.

WalletLab

No início de agosto de 2026, a história de entropy da Coldcard ganhou um segundo ato: phishing. Trezor, Foundation e outros avisaram que atacantes estavam clonando sites de marcas, falsificando e-mails de suporte e guiando vítimas por “auditorias de hardware” que instalam malware de acesso remoto ou coletam frases-semente.

Se você está migrando após o aviso da Coldcard — ou simplesmente tem carteiras hardware e viu as manchetes — este é o companion prático do nosso detalhamento do incidente.

Como o phishing se apresenta

Padrões reportados após a divulgação:

  • E-mails de endereços Coldcard / fabricantes falsificados urgindo uma “auditoria de hardware coordenada”
  • Sites clonados com chat ao vivo onde um humano te orienta a instalar ferramentas de acesso remoto
  • Mensagens se passando por “equipes de segurança” da Trezor, Foundation, Ledger ou Jade
  • Scripts de urgência: “mova os fundos em 24 horas ou serão drenados”

Fabricantes legítimos não pedem sua frase de recuperação de 12/24 palavras, QR da seed ou PIN em chat, e-mail ou DM. Não enviam firmware como anexo de e-mail.

Checklist de migração segura

Use isto se sua seed Coldcard pode estar na janela de geração vulnerável:

  1. Só o aviso oficial — marque a página de segurança da Coinkite; ignore PDFs encaminhados.
  2. Atualize o firmware pelo site oficial do fabricante ou canal documentado de releases no GitHub.
  3. Seed nova em hardware corrigido — nunca reutilize a frase antiga em um dispositivo “patchado” e assuma que terminou.
  4. Verifique na tela do dispositivo — novo endereço de recebimento e fingerprint da carteira antes de confiar no app companion.
  5. Transação de teste primeiro — valor pequeno, confirme o recebimento e depois mova o restante em lotes planejados.
  6. Air-gap no processo — não digite seeds em sites, Excel, gerenciadores de senha sincronizados na nuvem ou “ajudantes de recuperação.”
  7. Acompanhe o mercado de taxas — migrações urgentes durante um pico de notícias podem ficar caras; planeje lotes se precisar, mas não adie para sempre uma seed sabidamente fraca.

Se você está saindo da Coldcard para outro setup só Bitcoin ou multi-fabricante, compare opções no nosso guia Coldcard vs Jade Plus e nas escolhas só Bitcoin.

Notas de “não afetado” dos fabricantes (contexto, não marketing)

Após o exploit, Ledger, Trezor, Blockstream Jade e Foundation publicaram notas técnicas explicando por que seus caminhos de geração de seed não compartilhavam o fallback de RNG da Coldcard. Essas declarações ajudam a reduzir o pânico — não são motivo para clicar em um link de DM que diga “verifique seu Ledger após a Coldcard.”

Confira qualquer afirmação no domínio próprio do fabricante. Na dúvida, navegue manualmente; não siga o e-mail.

Hábitos que sobrevivem ao próximo aviso

  • Mantenha o firmware atualizado por canais oficiais
  • Prefira clear signing / revisão no dispositivo para cada gasto
  • Divida saldos grandes (multisig, ou seeds separadas para poupança vs gasto)
  • Pratique um restore a seco antes de precisar de uma migração de emergência
  • Use nosso checklist de segurança de carteiras hardware como revisão recorrente

Não tem certeza de qual dispositivo serve depois de uma semana assustadora? Faça o quiz encontrar carteira ou navegue pelas melhores carteiras hardware.

Take WalletLab

Incidentes de segurança criam dois riscos: a falha original e o choque de engenharia social que vem depois. Corrija a seed. Ignore a auditoria falsa. Mova fundos só por um processo que você controla, em hardware em que confia.