
Crypto hardware wallet owners face fresh security risks after recent spate of personal data thefts
Vazamentos de dados em duas empresas de transporte expuseram proprietários de criptomoedas com carteiras de hardware físicas a um risco maior de terem seus fundos roubados, destacando fragilidades no ecossistema tecnológico mais amplo do qual a indústria cripto depende.
Nas últimas semanas, as fabricantes de carteiras de criptomoedas de hardware Trezor e SafePal relataram que, coletivamente, milhares de seus clientes tiveram dados pessoais e informações de entrega roubados durante incidentes de vazamento separados em suas parceiras de logística. As fabricantes de carteiras cripto forneceram os nomes, endereços residenciais, endereços de e-mail e números de telefone de seus clientes às empresas de transporte para o envio das carteiras de hardware.
Os ataques não afetaram a segurança das carteiras, que são dispositivos de hardware que permanecem offline para dificultar muito a ação de hackers pela internet. Em vez disso, os invasores visaram a cadeia de suprimentos mais ampla de empresas de tecnologia para obter informações pessoais sobre onde moram os detentores de criptomoedas de alto patrimônio líquido.
Ao roubar os nomes e endereços residenciais de clientes de carteiras de hardware, os ataques expõem os proprietários de criptomoedas a ataques físicos que dependem da obtenção presencial da frase de recuperação (seed phrase) armazenada na carteira por meio de força ou violência.
Conhecidos como ataques de chave inglesa (referindo-se ao uso de armas), esse tipo de ataque no mundo real está em ascensão, à medida que criminosos buscam cada vez mais as criptomoedas pertencentes a indivíduos de alta renda. A empresa de segurança em blockchain CertiK confirmou dezenas de ataques de chave inglesa relatados durante 2025, um aumento de 75% em relação ao ano anterior, com os ladrões roubando mais de US$ 40 milhões. A gigante de forense cripto Chainalysis estima os números deste ano em cerca de US$ 30 milhões até o momento, com gangues recorrendo a sequestros e invasões domiciliares para exigir a frase de recuperação de criptomoedas da vítima.
Com o conhecimento da frase de recuperação de uma pessoa, os agressores podem assumir o controle irreversível das criptomoedas dela na blockchain pública.
Tanto a Trezor quanto a SafePal também alertaram os clientes para permanecerem vigilantes contra ataques de phishing, que consistem no envio de mensagens direcionadas para o número de telefone ou endereço de e-mail de uma pessoa na tentativa de roubar suas criptomoedas.
Em um ataque separado a uma carteira de hardware no início deste mês, hackers roubaram mais de US$ 130 milhões em criptomoedas diretamente da blockchain ao adivinharem as senhas definidas pela carteira de hardware Coldcard, da Coinkite.
Os hackers, que ainda não foram identificados, conseguiram prever as frases de recuperação que as carteiras Coldcard geravam offline para seus clientes. Mesmo que as carteiras e as frases de recuperação nunca tenham tido contato com a internet, os hackers conseguiram gerar as senhas das carteiras dos clientes em tempo real e sacar seus fundos diretamente da blockchain.
Uma vítima disse em uma publicação no X que havia feito “tudo certo”, mas que “nada disso importou… tudo porque o hardware que criou a frase de recuperação originalmente tinha uma linha em seu código de 2021 que apresentava uma vulnerabilidade.”