SEGURANÇA DIGITAL · BITCOIN · AUTOCUSTÓDIA
O golpe do “chupacabra”: quando uma carteira de Bitcoin pode vir sabotada
A promessa de uma carteira física é simples: manter as chaves privadas longe do computador e da internet. Mas existe uma pergunta anterior a todas as outras: e se o aparelho já chegar comprometido? Relatos divulgados nesta sexta-feira sobre dispositivos Ledger reacenderam o alerta para um tipo de fraude conhecido como ataque à cadeia de fornecimento — ou supply chain attack.
Em uma publicação atribuída ao especialista em segurança de criptografia Narcélio, o dispositivo adulterado recebeu o apelido de “chupacabra”: um circuito minúsculo, acrescentado à placa de uma Ledger Nano X, que supostamente observaria as informações exibidas na tela e as enviaria para fora do aparelho por uma conexão celular. O post compara uma placa original com outra que conteria o implante, em imagens compartilhadas por Mark Karpelès, conhecido no X como @MagicalTux.
O cuidado jornalístico é essencial: até a publicação deste artigo, a Ledger havia confirmado que investigava relatos de perdas ligados a compradores de uma revendedora do Sudeste Asiático, mas não havia confirmado que um implante físico fosse a causa dos roubos. As estimativas de perdas divulgadas por investigadores on-chain também não foram confirmadas pela empresa. Portanto, o implante descrito no post deve ser tratado como uma hipótese técnica relevante, não como causa oficialmente comprovada de todas as perdas relatadas.
O que se sabe sobre o caso até agora?
Em 9 de outubro de 2026, a Ledger informou estar investigando relatos de perdas de fundos de clientes que compraram dispositivos por meio da CryptoBilis, revendedora que aparecia como autorizada em mercados do Sudeste Asiático. Como medida preventiva, a fabricante pediu que a loja suspendesse vendas e remessas enquanto a apuração continua.
A orientação publicada pela Ledger é específica: quem comprou da CryptoBilis nos últimos 90 dias e ainda não configurou o aparelho deve evitar iniciar a configuração. Quem já o configurou deve considerar transferir os ativos para um novo dispositivo, com uma nova frase de recuperação. A recomendação não significa que a empresa tenha confirmado a adulteração física, nem que todos os produtos Ledger estejam comprometidos.
Investigadores independentes estimaram perdas suspeitas superiores a US$ 72 milhões e, em outra análise, acima de US$ 86 milhões em diferentes redes, incluindo Bitcoin, Ethereum e Tron. Os valores não foram confirmados pela Ledger; tampouco está estabelecido que todas as carteiras rastreadas estejam ligadas à revendedora ou a um único método de ataque. A cifra chama atenção, mas o número de vítimas e a causa exata continuam em apuração.
Como um implante poderia roubar uma frase de recuperação?
Uma carteira de hardware guarda segredos criptográficos e permite assinar transações sem entregar a chave privada ao computador conectado. Isso não significa, porém, que todos os componentes eletrônicos do aparelho sejam invulneráveis, nem que um dispositivo genuíno nunca possa ser modificado depois de sair da fábrica.
Segundo a descrição técnica que acompanha as imagens divulgadas, o circuito adicional teria componentes para observar o tráfego relacionado à tela, armazenar os dados capturados e transmiti-los por uma conexão celular com eSIM. A hipótese é que o implante reconheça os caracteres exibidos durante a criação ou recuperação da carteira e reconstrua a frase de recuperação. Se um atacante obtiver essa frase, poderá restaurar a carteira em outro dispositivo e movimentar os fundos sem precisar ficar com o aparelho original.
O detalhe desconfortável é que a frase de recuperação foi criada para ser o backup definitivo do dono — e, por isso mesmo, é um alvo de alto valor. A segurança não depende apenas de o usuário manter o papel escondido: depende também de a frase ter sido gerada com segurança e de nunca ter sido observada, fotografada, digitada em um site ou capturada por um componente adulterado.
“Mas a verificação oficial não detecta se a Ledger é genuína?”
Detecta uma coisa importante, mas não tudo. A documentação técnica da própria Ledger explica que a verificação de autenticidade confirma a legitimidade do elemento seguro. Ela também alerta que esse mecanismo não consegue detectar todas as modificações físicas não autorizadas se o elemento seguro original continuar intacto. Em outras palavras, um aparelho pode passar por uma checagem de autenticidade e ainda exigir atenção quanto à sua história física.
É por isso que lacres e embalagens aparentemente intactos não devem ser tratados como prova absoluta: eles podem ser reproduzidos ou recolocados. E é também por isso que “comprei de uma loja autorizada” é uma boa precaução, mas não uma garantia metafísica. O caso sob investigação é particularmente incômodo justamente porque a revendedora citada aparecia na rede de distribuição autorizada.
Como reduzir o risco na prática
- Compre diretamente do fabricante ou de revendedores autorizados. Verifique a loja no canal oficial do fabricante, confirme o vendedor exato e desconfie de ofertas muito abaixo do preço habitual. A autorização reduz riscos, mas não substitui outras verificações.
- Configure o dispositivo você mesmo, em ambiente privado. A frase de recuperação deve ser gerada pelo próprio aparelho durante a configuração. Nunca aceite uma frase já impressa, entregue pelo vendedor, enviada por mensagem ou apresentada em um cartão pré-preenchido.
- Use a verificação oficial de autenticidade — sabendo seus limites. Ela é uma camada importante contra falsificações, mas não comprova sozinha que a placa nunca foi modificada fisicamente.
- Se souber fazer, compare o hardware com as referências oficiais. A inspeção física pode revelar componentes ou alterações incomuns, mas abrir o aparelho sem conhecimento pode danificá-lo e não garante que todo implante será identificado. Siga a documentação oficial e, diante de suspeita, não use o dispositivo para guardar fundos.
- Não reutilize uma frase possivelmente comprometida. Se houver suspeita real de que a frase foi exposta, criar outra carteira e restaurar a frase antiga não resolve: o atacante continuará conhecendo o segredo. A nova carteira precisa ter uma frase nova, gerada em um dispositivo confiável.
- Evite concentrar todo o patrimônio em um único ponto de falha. Para valores elevados, estude carteiras multisig com dispositivos e cadeias de aquisição independentes, além de cópias de recuperação guardadas separadamente. A configuração precisa ser testada e documentada; complexidade sem prática também pode causar perda de fundos.
- Planeje a recuperação antes de precisar dela. Faça testes com valores pequenos, confirme que sabe recuperar a carteira e mantenha instruções claras para situações de emergência. Nunca fotografe nem armazene a frase em nuvem, e-mail ou gerenciador de notas conectado.
Se você comprou recentemente da revendedora citada
Se a compra foi feita pela CryptoBilis nos últimos 90 dias, siga o aviso oficial da Ledger: não inicialize um dispositivo ainda não configurado; se já o configurou, considere mover os ativos para um novo dispositivo com uma nova frase de recuperação. Consulte os canais oficiais para instruções atualizadas. Não entregue sua frase a supostos atendentes, investigadores ou serviços de “verificação” que entrem em contato por mensagem privada.
Se os fundos já foram movimentados sem sua autorização, guarde registros da compra e das transações, procure os canais oficiais de suporte e considere comunicar o caso às autoridades e a equipes reconhecidas de resposta a incidentes. Não há garantia de recuperação, e qualquer pessoa que prometa devolver os criptoativos mediante pagamento antecipado pode estar tentando aplicar um segundo golpe.
O erro não é usar uma carteira física. É confundir uma camada com segurança total.
Uma carteira de hardware continua sendo uma ferramenta importante para autocustódia. Mas segurança não é um adesivo holográfico, uma marca famosa ou uma caixa bem lacrada: é um conjunto de controles que precisam funcionar em sequência — fabricação, distribuição, configuração, geração da frase, armazenamento e recuperação.
O alerta de Narcélio merece atenção por transformar uma ameaça abstrata em uma pergunta concreta: você saberia reconhecer um componente estranho na placa do seu dispositivo? Nem todo usuário tem treinamento para responder. E é exatamente por isso que a defesa não pode depender apenas de cada comprador virar perito em eletrônica. Fabricantes, distribuidores, pesquisadores e usuários precisam compartilhar a responsabilidade, enquanto os fatos do caso são apurados.
Na autocustódia, a frase “seja seu próprio banco” vem acompanhada de uma nota de rodapé que raramente cabe no slogan: você também precisa pensar como o responsável pela segurança do banco. E bancos, quando levam segurança a sério, não apostam tudo em uma única fechadura.
Fontes e leitura complementar
- The Block — Ledger investiga perdas relatadas por compradores da CryptoBilis e suspende vendas durante a apuração (9 out. 2026).
- Cointelegraph — Ledger investiga perdas ligadas a revendedora do Sudeste Asiático e orienta usuários (9 out. 2026).
- Ledger Donjon — documentação técnica sobre autenticidade do dispositivo e limites da verificação.
- Ledger — boas práticas para comprar e verificar um dispositivo.
- Mark Karpelès (@MagicalTux) no X — perfil citado no relato sobre as imagens do hardware.
Nota editorial: este artigo distingue o alerta oficial da Ledger, estimativas independentes de perdas e a hipótese de um implante físico. A causa dos roubos, o número de vítimas e a relação exata entre os dispositivos suspeitos e os fundos movimentados permanecem sujeitos a confirmação.