No início de agosto de 2026, a história de entropy da Coldcard ganhou um segundo ato: phishing. Trezor, Foundation e outros avisaram que atacantes estavam clonando sites de marcas, falsificando e-mails de suporte e guiando vítimas por “auditorias de hardware” que instalam malware de acesso remoto ou coletam frases-semente.
Se você está migrando após o aviso da Coldcard — ou simplesmente tem carteiras hardware e viu as manchetes — este é o companion prático do nosso detalhamento do incidente.
Como o phishing se apresenta
Padrões reportados após a divulgação:
- E-mails de endereços Coldcard / fabricantes falsificados urgindo uma “auditoria de hardware coordenada”
- Sites clonados com chat ao vivo onde um humano te orienta a instalar ferramentas de acesso remoto
- Mensagens se passando por “equipes de segurança” da Trezor, Foundation, Ledger ou Jade
- Scripts de urgência: “mova os fundos em 24 horas ou serão drenados”
Fabricantes legítimos não pedem sua frase de recuperação de 12/24 palavras, QR da seed ou PIN em chat, e-mail ou DM. Não enviam firmware como anexo de e-mail.
Checklist de migração segura
Use isto se sua seed Coldcard pode estar na janela de geração vulnerável:
- Só o aviso oficial — marque a página de segurança da Coinkite; ignore PDFs encaminhados.
- Atualize o firmware pelo site oficial do fabricante ou canal documentado de releases no GitHub.
- Seed nova em hardware corrigido — nunca reutilize a frase antiga em um dispositivo “patchado” e assuma que terminou.
- Verifique na tela do dispositivo — novo endereço de recebimento e fingerprint da carteira antes de confiar no app companion.
- Transação de teste primeiro — valor pequeno, confirme o recebimento e depois mova o restante em lotes planejados.
- Air-gap no processo — não digite seeds em sites, Excel, gerenciadores de senha sincronizados na nuvem ou “ajudantes de recuperação.”
- Acompanhe o mercado de taxas — migrações urgentes durante um pico de notícias podem ficar caras; planeje lotes se precisar, mas não adie para sempre uma seed sabidamente fraca.
Se você está saindo da Coldcard para outro setup só Bitcoin ou multi-fabricante, compare opções no nosso guia Coldcard vs Jade Plus e nas escolhas só Bitcoin.
Notas de “não afetado” dos fabricantes (contexto, não marketing)
Após o exploit, Ledger, Trezor, Blockstream Jade e Foundation publicaram notas técnicas explicando por que seus caminhos de geração de seed não compartilhavam o fallback de RNG da Coldcard. Essas declarações ajudam a reduzir o pânico — não são motivo para clicar em um link de DM que diga “verifique seu Ledger após a Coldcard.”
Confira qualquer afirmação no domínio próprio do fabricante. Na dúvida, navegue manualmente; não siga o e-mail.
Hábitos que sobrevivem ao próximo aviso
- Mantenha o firmware atualizado por canais oficiais
- Prefira clear signing / revisão no dispositivo para cada gasto
- Divida saldos grandes (multisig, ou seeds separadas para poupança vs gasto)
- Pratique um restore a seco antes de precisar de uma migração de emergência
- Use nosso checklist de segurança de carteiras hardware como revisão recorrente
Não tem certeza de qual dispositivo serve depois de uma semana assustadora? Faça o quiz encontrar carteira ou navegue pelas melhores carteiras hardware.
Take WalletLab
Incidentes de segurança criam dois riscos: a falha original e o choque de engenharia social que vem depois. Corrija a seed. Ignore a auditoria falsa. Mova fundos só por um processo que você controla, em hardware em que confia.