«Parece que TODAS as Coldcards tem a vulnerabilidade.
Se você usou as palavras geradas nela, acho que vale a pena tirar os fundos e refazer a carteira.»
«MK4s are vulenerable but are millions of times harder to steal from. MK3s can be stolen from a decent laptop, mk4,5s and Q would need much more compute.
The model:
- attacker has a roughly 2^20 UUID range that it knows cold cards fall in
- checks a 16 button press variancer in user behavior before generating the seed
You should still promptly remove funds from mk4,mk5 and Q.»
Há bastante tempo que eu digo e defendo, para quem não quer fazer uma multisig, é essencial colocar uma passphrase. É preferível ter uma passphrase "fraca", do que não ter.
Em caso da descoberta de uma vulnerabilidade na criação de seedphrase, uma passphrase fraca permite ganhar algum tempo, não serás as primeiras vítimas. Dando tempo para mover os fundos.
Mas o ideal é ter uma multisig ou então coloque uma passphare robusta.
Deixo outra dica essencial, que é muito negligenciado por alguns bitcoiners, por vezes, confiam cegamente em dispositivos hardwallet, são excelentes equipamentos mas podem dar uma falsa sensação de segurança. Para uma boa custódia, é fundamental ter uma redundância.
https://x.com/narcelio/status/2083002824217055289