Hackers subtraíram mais de US$ 110 milhões em Bitcoin de milhares de carteiras ‘cold’ hospedadas pela Coinkite, empresa sediada no Canadá. A invasão ocorreu apesar de os usuários possuírem chaves físicas de hardware, que deveriam garantir segurança robusta. A empresa alertou que um bug de software permitiu a reconstrução das ‘seed phrases’ das carteiras.
A estimativa da empresa de análise de criptoativos, Galaxy Research, aponta que cerca de US$ 110 milhões foram drenados de aproximadamente 5.000 carteiras na semana anterior, número que aumentou para pelo menos 7.300 até segunda-feira. Um dos afetados relatou que, entre 29 de julho, das 21h36 às 21h43, suas três carteiras foram completamente esvaziadas.
A Coinkite informou aos clientes em 30 de julho que criminosos estavam explorando uma falha de software que possibilitava a reconstrução das ‘seed phrases’, sequências de palavras que funcionam como chave mestra das carteiras offline. A companhia iniciou uma auditoria de segurança em todo o ecossistema, que revelou ‘numerosos bugs críticos em sistemas de software chave’.
Em resposta ao incidente, a Coinkite suspendeu temporariamente seu processo automatizado de apagamento de dados, devido a obrigações legais. A empresa se recusou a estimar o montante total dos prejuízos, afirmando que não pode confirmar números sem verificação direta.

