As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma nova vulnerabilidade na geração de frases de recuperação de carteiras auto-custodias, batizada pela assinatura Coinspect como Ill Bloom, voltou a expor um problema clássico: quando o software que cria as 12 ou 24 palavras não usa suficiente entropia, a "aleatoriedade" é previsível e os fundos tornam-se vulneráveis a ataques por enumeração.
Coinspect documentou um barrido coordenado em 27 de maio que vazou aproximadamente 3,1 milhões de dólares 431 endereços que haviam nascido com frases fracas; desde então, mais movimentos de endereços expostos elevam a soma em mais de 2 milhões adicionais, embora nem tudo possa ser atribuído com certeza a roubo (parte pôde ser transferência preventiva pelos proprietários). Na sua reconstrução, os pesquisadores geraram o conjunto completo de frases que o gerador defeituoso poderia produzir, derivaram as chaves e buscaram nas cadeias públicas saldos para construir uma lista de endereços afetados.

A lição técnica é clara: a segurança de uma carteira depende tanto do algoritmo de geração da frase semente como do usuário. Uma frase que parece "normal" pode vir de um espaço de busca tão reduzido que um atacante com recursos modestos a encontre e derive todas as direções associadas em múltiplas cadeias (Bitcoin, Ethereum e compatíveis EVM, Tron, Polygon, etc.). A Coinspect rastreou mais de 2.100 endereços com atividade on-chain relacionadas a este problema em data do final de junho, e o padrão do roubo —centenares de saldos enviados a poucas direcções coletoras em questão de horas — indica atuação coordenada.
Se você administra suas próprias chaves, há dois passos imediatos e innegociáveis: verificar se os seus endereços estão na lista e, em caso de coincidência, Mover fundos para uma nova frase gerada por um software ou dispositivo que você use e confie. Coinspect disponibiliza um verificador público que compara endereços contra a sua lista de endereços nascidos fracos; você pode verificar seus endereços em https://illbloom.org. Tenha em conta que um resultado negativo não garante ausência total de risco: a lista é um mapeamento do que os pesquisadores puderam reconstruir, mas pode não cobrir todos os casos.
Se o verificador detectar que uma direção sua está exposta, trata a frase de recuperação como comprometida e atua sem demora. Não basta reinstalar o mesmo aplicativo ou exportar a frase para outro software: isso só replica a vulnerabilidade. A forma segura de proceder é criar uma nova carteira com uma nova frase gerada por um dispositivo ou app confiável e, daí, transferir os ativos. Se possível, gera a nova frase em um hardware wallet e não montantes a velha frase nessa mesma unidade; a geração deve ser fresca num ambiente seguro.
Um ponto crítico é que nunca A frase semente deve ser introduzida, a chave privada ou arquivos de backup em páginas web, mensagens ou serviços que ofereçam "recuperar" fundos. Os investigadores sublinham que não pedirão nunca essa informação; as ofertas de ajuda que exigem a frase são iludidos com alta probabilidade de serem perdidas irreversíveis.
Que tipo de carteiras estão em risco? Coinspect indica que a maioria dos dispositivos hardware e as grandes wallets de referência não estão afetadas; o risco real recai em aplicações móveis antigas ou pouco conhecidas (algumas com código herdado desde 2018) que usaram um gerador de números aleatórios defeituoso. Identificar qual o aplicativo criou um endereço não é trivial apenas com o endereço público, por isso Coinspect pede aos usuários que obtenham correspondências que sejam diligentes ao informar quais software usaram para que os responsáveis possam corrigi-lo e alertar outros usuários.
Este incidente revive padrões já vistos: falhas na geração de entropia permitiram grandes roubos em anos recentes (por exemplo, problemas documentados com Libbitcoin Explorer e extensões de carteira que receberam CVE em 2023). Para entender casos prévios e a natureza dessas vulnerabilidades pode consultar análises de vulnerabilidades como CVE-2023-39910, que ilustram como uma semente previsível é, na prática, uma chave rota.

Além da reação imediata, há implicações estruturais. Os desenvolvedores de wallets devem auditar suas fontes de entropia e expor claramente seus mecanismos de geração de frases para que terceiros possam rever. Os usuários, por sua vez, deveriam priorizar produtos com histórico de auditoria e preferir hardware wallets para quantidades significativas. A nível de comunidade, este tipo de falhas lembra a necessidade de padronizar testes de qualidade para geradores aleatórios em software de guarda não guardal.
Se migras fundos, planeia a operação com cuidado: realiza pequenas transferências de teste, verifica que os endereços de destino foram gerados em um ambiente diferente e seguro, e conserva a nova frase fora de linha e em um lugar físico seguro. Evite soluções de "recuperação" desconhecidas e não publiques a frase ou capturas que a contenham. Contacte o suporte da aplicação que você usou se você o considerar pertinente e coopera com os pesquisadores fornecendo detalhes que não comprometam chaves privadas.
Ill Bloom é um lembrete de que a segurança cripto depende tanto de boas práticas de desenvolvimento como da vigilância contínua da comunidade. Se você tem custodio próprio, age rapidamente se seu endereço aparece na lista, e difunde a precaução entre aqueles que confiam em carteiras antigas ou pouco conhecidas. Para verificar endereços vulneráveis visita https://illbloom.org e para contexto técnico sobre falhas semelhantes revisa a entrada da base de dados de vulnerabilidades https://nvd.nist.gov/vuln/detail/CVE-2023-39910.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...