<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Segurança on Crypto GOD Brasil</title><link>https://br.crypto-god.com/categories/seguran%C3%A7a/</link><description>Recent content in Segurança on Crypto GOD Brasil</description><image><title>Crypto GOD Brasil</title><url>https://br.crypto-god.com/images/og-default.jpg</url><link>https://br.crypto-god.com/images/og-default.jpg</link></image><generator>Hugo</generator><language>pt-br</language><lastBuildDate>Sun, 27 Sep 2026 09:20:00 +0800</lastBuildDate><atom:link href="https://br.crypto-god.com/categories/seguran%C3%A7a/index.xml" rel="self" type="application/rss+xml"/><item><title>52,37 bitcoins saíram das mãos dos ladrões: o fundo de Wyoming já aceita consulta das vítimas da Coldcard — e quem gerou a seed entre 2021 e julho de 2026 continua exposto</title><link>https://br.crypto-god.com/posts/coldcard-52-btc-recuperados-fundo-wyoming-seed-autocustodia-brasil-2026/</link><pubDate>Sun, 27 Sep 2026 09:20:00 +0800</pubDate><guid>https://br.crypto-god.com/posts/coldcard-52-btc-recuperados-fundo-wyoming-seed-autocustodia-brasil-2026/</guid><description>Pesquisadores de segurança consolidaram 52,37 BTC ligados ao ataque à Coldcard e os enviaram para o Crypto Recovery Trust, no Wyoming: a transação foi confirmada no bloco 967.948 e as vítimas já podem consultar o próprio endereço. A Galaxy Digital rastreia 1.789,28 BTC perdidos desde julho — e atualizar o firmware não conserta a seed antiga.</description><content:encoded><![CDATA[<p><strong>52,37 bitcoins</strong> voltaram para o lado certo da história. Em 21 de setembro de 2026, pesquisadores de segurança consolidaram moedas que estavam em endereços ligados ao maior ataque já registrado contra uma carteira de hardware e as enviaram para um endereço controlado pelo <strong>Crypto Recovery Trust</strong>, estrutura jurídica criada no estado americano do Wyoming para devolver ativos a quem perdeu. A transação foi confirmada no <strong>bloco 967.948</strong> e carrega uma mensagem gravada na própria blockchain, um <code>OP_RETURN</code> com o texto <em>&ldquo;claim:cryptorecoverytrust dot com&rdquo;</em> — um convite público para as vítimas irem buscar o que é delas, <a href="https://www.coindesk.com/pt-br/markets/2026/09/22/whitehats-move-52-bitcoin-from-the-coldcard-hack-to-a-recovery-trust">segundo o CoinDesk</a>.</p>
<p>Em reais, é dinheiro sério: são cerca de <strong>US$ 4,5 milhões</strong>, algo perto de <strong>R$ 23 milhões</strong> com o bitcoin rondando os US$ 84 mil e o dólar na casa dos R$ 5,18. Mas é pouco diante do tamanho do estrago — esses 52,37 BTC representam <strong>2,8%</strong> de tudo o que a Galaxy Digital conseguiu rastrear no episódio.</p>
<p>E existe um número que importa muito mais para você, se guarda bitcoin em carteira própria: <strong>atualizar o firmware do aparelho não conserta a seed que já foi criada</strong>. Quem gerou a frase de recuperação entre março de 2021 e julho de 2026 em um Coldcard afetado segue carregando uma chave que um computador comum consegue reconstruir. O firmware novo protege as carteiras futuras. A sua, se caiu naquela janela e não teve dados físicos adicionados na criação, continua exposta hoje.</p>
<h2 id="o-que-aconteceu-com-a-coldcard-entre-julho-e-setembro">O que aconteceu com a Coldcard entre julho e setembro</h2>
<p>A linha do tempo é curta e vale ser lida com atenção, porque as datas explicam por que tanta gente ainda está em risco.</p>
<p>A fabricante canadense <strong>Coinkite</strong> publicou o aviso de segurança em <strong>30 de julho de 2026</strong>. No dia seguinte, <strong>31 de julho</strong>, já havia firmware emergencial para todas as linhas afetadas. No mesmo período, as primeiras ondas de saques aconteceram: cerca de <strong>594 BTC</strong> — na época algo como <strong>US$ 38 milhões</strong> — drenados de aproximadamente <strong>500 carteiras</strong> em um intervalo de <strong>cerca de 25 minutos</strong>, entre 01h31 e 01h56 UTC de 31 de julho.</p>
<p>O rastreamento da Galaxy Digital soma <strong>1.789,28 BTC</strong> desviados desde 31 de julho, e o total publicado pela empresa chega a <strong>cerca de 1.830 BTC distribuídos por 9.162 endereços</strong>. As perdas estimadas passam de <strong>US$ 100 milhões</strong>, com relatos de <strong>US$ 114 milhões</strong> e picos citados na casa dos <strong>US$ 130 milhões</strong> (<a href="https://www.coindesk.com/pt-br/tech/2026/08/21/coldcard-ships-firmware-after-usd114-million-bitcoin-theft-says-ai-helped-catch-more-bugs">CoinDesk</a>, <a href="https://decrypt.co/378978/white-hat-hackers-coldcard-exploit-bitcoin-recovery-trust">Decrypt</a>).</p>
<p>A parte que assusta de verdade: <strong>não houve acesso físico, não houve phishing e não houve malware</strong> na máquina de ninguém. As chaves foram reconstruídas fora do aparelho, a partir de endereços públicos.</p>
<h3 id="a-causa-em-português-simples">A causa, em português simples</h3>
<p>Em <strong>março de 2021</strong>, uma migração de código durante a troca de bibliotecas criptográficas mudou o caminho usado para gerar a seed do aparelho. Em vez de chamar o gerador de números aleatórios <strong>por hardware</strong> — o chip dedicado que produz ruído físico genuíno —, o firmware passou a resolver para um <strong>gerador pseudoaleatório de software</strong>, o <em>Yasmarang</em>, embutido no MicroPython. Esse gerador foi inicializado com dados previsíveis: os 32 bits baixos do identificador do chip, o contador <em>SysTick</em> e registradores de relógio. Depois disso, não coletou mais nenhuma entropia nova, <a href="https://cryptograph.watch/blog/entropy-is-a-systems-property">conforme a análise técnica do caso</a>.</p>
<p>O erro que permitiu tudo isso foi banal: uma checagem de compilação, o <code>#ifndef MICROPY_HW_ENABLE_RNG</code>, testava apenas <strong>se</strong> a configuração existia, e não <strong>qual valor</strong> ela tinha. Como o valor estava definido como zero — desligado —, a compilação passou sem erro e o binário saiu com o gerador fraco no lugar do forte.</p>
<p>O resultado numérico é o que explica o roubo. Uma seed de 12 palavras deveria carregar <strong>128 bits</strong> de imprevisibilidade. Nos <strong>Mk2 e Mk3 com firmware 4.0.1 a 4.1.9</strong>, sobraram cerca de <strong>40 bits</strong> — aproximadamente <strong>1,1 trilhão de combinações</strong>, um espaço que se varre em minutos ou horas com hardware comum. Nos <strong>Mk4, Mk5 e Q</strong> antes das versões corrigidas, a estimativa é de cerca de <strong>72 bits</strong>, ainda muito abaixo do esperado, como mostra a <a href="https://www.ellipal.com/blogs/security-research/coldcard-rng-vulnerability-explained">tabela de versões afetadas</a>.</p>
<p>Para não espalhar pânico errado: <strong>TAPSIGNER, OPENDIME e SATSCARD não são afetados</strong>, porque usam outra base de código. O problema é específico das linhas Mk2, Mk3, Mk4, Mk5 e Q.</p>
<h2 id="como-saber-se-o-seu-endereço-está-entre-os-recuperados">Como saber se o seu endereço está entre os recuperados</h2>
<p>Qualquer pessoa pode checar, e a checagem é gratuita. O endereço é <strong><a href="https://cryptorecoverytrust.com/">cryptorecoverytrust.com</a></strong>: basta informar o <strong>endereço público</strong> da carteira para ver se ele aparece entre os fundos recuperados — a checagem inicial pede apenas o endereço público, e a <a href="https://cryptoslate.com/white-hats-recover-52-bitcoin-from-coldcard-exploit-and-a-new-public-portal-lets-victims-check-eligibility/">prova de titularidade é um passo separado</a>. Nada mais que isso — endereço público, nunca seed, nunca chave privada, nunca PIN.</p>
<p>Vale entender com quem você está lidando. O <strong>Recovered Digital Asset Statutory Trust of Wyoming</strong> é um trust estatutário registrado no Wyoming sob o número <strong>2026-002059293</strong>, com o trustee <strong>Agentic Trace LLC</strong> (registro 2025-001845943). A Divisão de Bancos do Wyoming determinou que o trust não precisa de licença de trust company nem de licença de transmissora de valores, e o próprio trust informa que <strong>não cobra nenhuma taxa</strong> dos donos. A prova de titularidade é feita por <strong>assinatura de uma mensagem única, no seu próprio aparelho</strong> — só a assinatura sai dali. A chave privada não cruza rede alguma.</p>
<p>O valor depositado não veio do nada. A <strong>DART</strong>, firma especializada em recuperação de ativos digitais, relatou em <strong>17 de agosto</strong> ter assegurado <strong>pouco mais de 50 BTC</strong> e os depositado no trust (<a href="https://www.gate.com/pt-br/news/detail/dart-recovers-over-50-btc-from-coldcard-entropy-bug-wallets-transfers-to-24154164">Gate</a>). O pesquisador de segurança <strong>Nick Bax</strong> participou do resgate de cerca de 50 BTC no fim de julho — moedas que, segundo ele, estavam &ldquo;prestes a ser roubadas&rdquo;. Alex Thorn, da Galaxy, estima que cerca de <strong>40% da &ldquo;onda 2&rdquo;</strong> do ataque tenha sido varrida por <em>white hats</em>, isto é, por gente que entrou primeiro para proteger, não para roubar.</p>
<p>Agora, a verdade desconfortável: <strong>aparecer na lista não significa receber</strong>. O trust revisa registros de recuperação, cadeia de custódia e comprovantes de propriedade, faz triagem de sanções e pode recusar reivindicações concorrentes. Nenhuma vítima recuperou fundos por via judicial até agora, e o processo tende a se arrastar por meses.</p>
<h2 id="as-três-armadilhas-que-ainda-podem-custar-tudo">As três armadilhas que ainda podem custar tudo</h2>
<p><strong>Armadilha 1 — &ldquo;já atualizei o firmware, estou seguro&rdquo;.</strong> Falso, e é o erro mais caro do momento. As versões corrigidas são <strong>Mk3 4.2.0+</strong>, <strong>Mk4/Mk5 standard 5.6.0+</strong>, <strong>Mk4/Mk5 Edge 6.6.0X+</strong>, <strong>Q standard 1.5.0Q+</strong> e <strong>Q Edge 6.6.0QX+</strong>. Em <strong>21 de agosto</strong> a Coinkite publicou novo firmware após uma auditoria assistida por inteligência artificial, e as versões recomendadas hoje são <strong>5.6.2</strong> para Mk4/Mk5 e <strong>1.5.2Q</strong> para a linha Q. Tudo isso corrige a geração <strong>futura</strong> de seeds. A seed antiga continua a mesma, e o caminho correto é gerar uma nova e migrar os fundos. Existe uma exceção verificável: quem adicionou <strong>50 ou mais lançamentos privados de dados</strong> na criação da seed não é considerado em risco por essa falha específica — de 50 a 98 rolagens equivalem a cerca de 128 bits de entropia, e 99 ou mais chegam perto de 256 bits. Uma passphrase BIP-39 forte cria uma carteira separada, mas a recomendação da fabricante continua sendo migrar.</p>
<p><strong>Armadilha 2 — o golpe da &ldquo;recuperação&rdquo; com taxa antecipada.</strong> Ataques assim atraem uma segunda leva de vítimas. O roteiro é sempre parecido: pedem adiantamento, &ldquo;taxa de desbloqueio&rdquo;, instalação de AnyDesk ou TeamViewer, ou simplesmente a <strong>seed phrase</strong>. Ninguém legítimo pede seed, chave privada, PIN ou código de recuperação — e o <a href="https://www.ic3.gov/CrimeInfo/Cryptocurrency">FBI orienta, no IC3</a>, não pagar por serviços de recuperação de fundos. Digite o endereço do site manualmente, no navegador, em vez de clicar em links recebidos por mensagem, e-mail ou anúncio.</p>
<p><strong>Armadilha 3 — pressa.</strong> Migração feita com pressa é como as pessoas perdem moedas. Transfira primeiro um valor pequeno de teste, confira no aparelho se o endereço novo é o correto e só depois mova o saldo. E nunca fotografe, nunca digite em site e nunca guarde digitalmente a seed ou a sequência de dados usada na criação.</p>
<h2 id="o-que-isso-muda-para-quem-está-no-brasil">O que isso muda para quem está no Brasil</h2>
<p>Aqui não existe a estrutura que salvou as vítimas americanas. O trust do Wyoming só funciona porque aquele estado tem legislação específica para custódia de ativos digitais desde 2019 — no Brasil, um resgate desses feito por terceiros ficaria em <strong>zona cinzenta</strong>: a <strong>Lei 14.478/2022</strong> e o marco em construção pelo Banco Central tratam de <strong>prestadores de serviços de ativos virtuais</strong>, não de resgates emergenciais feitos por terceiros (<a href="https://bitnoticias.com.br/tecnologia/coldcard-hackers-do-bem-resgatam-52-bitcoins-trust/">BitNotícias</a>).</p>
<p>E o calendário brasileiro encosta nesse assunto. Pela <strong>Resolução BCB nº 588</strong>, a partir de <strong>1º de outubro de 2026</strong>, transferências de ou para <strong>carteira autocustodiada</strong> de valor igual ou superior a <strong>US$ 10 mil</strong> devem ser comunicadas ao <strong>Coaf</strong> até o dia útil seguinte, sem depender de suspeita — a norma <strong>não proíbe a autocustódia</strong>, só dá visibilidade à passagem entre a corretora e a carteira do usuário (<a href="https://www.spacemoney.com.br/investimentos/criptomoedas/autocustodia-cripto-coaf/">SpaceMoney</a>, <a href="https://g1.globo.com/economia/noticia/2026/09/23/bc-regras-criptoativos.ghtml">G1</a>). Já a <strong>Resolução BCB nº 584</strong> prevê, a partir de <strong>1º de janeiro de 2027</strong>, <strong>retenção de até 24 horas</strong> em transferências acima de US$ 10 mil destinadas a prestadoras no exterior ou a carteiras autocustodiadas (<a href="https://cointelegraph.com.br/news/brazilian-central-brank-cripto">Cointelegraph Brasil</a>). Quem planeja migrar fundos depois de 1º de outubro entra nesse trilho de reporte.</p>
<p>Na parte tributária, a boa notícia: <strong>migrar fundos entre carteiras do mesmo titular não é alienação</strong>, então não gera ganho de capital. O imposto aparece na venda ou na troca. Vendas de até <strong>R$ 35 mil por mês</strong> em custódia no Brasil são isentas; acima disso vale a tabela de ganho de capital, de <strong>15% a 22,5%</strong>, com DARF código 4600. Em plataforma estrangeira, <strong>15% sem faixa de isenção</strong>, pela Lei 14.754/2023. E há obrigações de reporte: declaração de posse em &ldquo;Bens e Direitos&rdquo; a partir de <strong>R$ 5.000</strong> por criptoativo em 31/12, e a <strong>DeCripto (IN RFB nº 2.291/2025)</strong>, em vigor desde julho de 2026, para operações via prestadoras no exterior, plataformas descentralizadas ou fora de prestadoras, conforme as <a href="https://normas.receita.fazenda.gov.br/sijut2consulta/consulta.action?termoBusca=criptoativos">normas da Receita Federal</a>. A MP 1.303/2025 caducou e as regras acima continuam valendo.</p>



<div class="binance-cta">
  <div class="cta-gold-border"></div>
  <div class="cta-content">
    <h3 class="cta-title">🚀 Pronto para começar?</h3>
    <p class="cta-text">
      A melhor exchange para brasileiros 👋 Use o código <strong>HERMESS</strong> ao se cadastrar na Binance e dê seu primeiro passo no mundo cripto!
    </p>
    <div class="cta-buttons">
      <a href="https://www.binance.com/register?ref=HERMESS" target="_blank" rel="noopener noreferrer" class="cta-button-primary">
        Criar Conta Agora →
      </a>
      <a href="https://www.binance.com/register?ref=HERMESS" target="_blank" rel="noopener noreferrer" class="cta-button-secondary">
        Código: HERMESS
      </a>
    </div>
    <p class="cta-disclaimer">
      ⚠️ Este conteúdo é apenas informativo e não constitui recomendação de investimento. Investir em criptomoedas envolve riscos. Faça sua própria pesquisa (DYOR).
    </p>
  </div>
</div>

<p>Tem ainda um efeito colateral de comportamento que merece honestidade: parte dos usuários afetados passou a transferir saldo para <strong>corretoras centralizadas</strong> — o oposto do mantra de autocustódia. Faz sentido no susto e cria outro risco no longo prazo, porque troca risco de software por risco de contraparte. A memória da FTX e da Mt. Gox é recente o bastante para lembrar que custódia terceirizada também tem histórico de perda. O equilíbrio prático é ter uma parte em autocustódia com seed nova e conferida, e uma parte em plataforma regulada, na proporção do seu patrimônio e do quanto você consegue proteger com as próprias mãos.</p>
<h2 id="o-que-fazer-agora-7-passos">O que fazer agora: 7 passos</h2>
<ol>
<li><strong>Descubra qual firmware gerou a sua seed atual.</strong> Se foi Mk2/Mk3 entre 4.0.1 e 4.1.9, ou Mk4/Mk5/Q antes das versões corrigidas, trate a seed como afetada.</li>
<li><strong>Consulte o endereço público</strong> em <a href="https://cryptorecoverytrust.com/">cryptorecoverytrust.com</a> para ver se ele está entre os fundos já recuperados.</li>
<li><strong>Se houver correspondência</strong>, inicie a reivindicação assinando a mensagem no próprio aparelho e reúna comprovantes de origem dos fundos. Um endereço na lista não garante pagamento — mas sem isso não há devolução.</li>
<li><strong>Se a seed veio de firmware afetado</strong> e você não adicionou pelo menos 50 lançamentos privados de dados, instale o firmware corrigido, gere uma <strong>seed nova</strong> e migre os fundos em etapas, testando com valor pequeno primeiro.</li>
<li><strong>Nunca pague ninguém pela recuperação.</strong> Taxa antecipada, &ldquo;desbloqueio&rdquo; e pedido de seed são assinatura de golpe.</li>
<li><strong>Reporte.</strong> No Brasil, golpes podem ser registrados na delegacia virtual e no <a href="https://www.ic3.gov/CrimeInfo/Cryptocurrency">IC3</a> se houver alcance internacional.</li>
<li><strong>Reveja onde o saldo está guardado.</strong> Uma carteira de hardware com seed fraca não é autocustódia de verdade: é risco disfarçado de segurança.</li>
</ol>
<p>O que quebrou não foi o bitcoin. Foi a implementação de uma biblioteca dentro de um aparelho que todo mundo tratava como inviolável, e o conserto não vem por atualização — vem por gerar uma chave nova. Quem entende isso hoje sai na frente: seed nova, aparelho atualizado, endereço conferido e uma parte do patrimônio numa plataforma regulada. Isso está inteiramente sob o seu controle, e é o único pedaço desse episódio que ninguém pode tirar de você.</p>



<div class="bybit-cta" style="margin:2rem 0;padding:1.5rem;background:linear-gradient(135deg,#1a1a2e,#16213e);border-radius:12px;border:1px solid #f7b731;color:#fff;text-align:center">
  <h3 style="margin:0 0 0.75rem;font-size:1.25rem">🔥 Trade na Bybit Também</h3>
  <p style="margin:0 0 1rem;color:#ccc;line-height:1.6">Bybit é uma das top-3 exchanges globais. Cadastre-se com o código <strong>7LMZ0G</strong> e ganhe desconto nas taxas!</p>
  <a href="https://www.bybitglobal.com/invite?ref=7LMZ0G&amp;medium=referral&amp;utm_campaign=evergreen" target="_blank" rel="noopener noreferrer" style="display:inline-block;padding:0.75rem 2rem;background:#f7b731;color:#1a1a2e;border-radius:8px;font-weight:700;text-decoration:none;font-size:1rem">Cadastrar na Bybit →</a>
  <p style="margin:0.75rem 0 0;font-size:0.8rem;color:#888">⚠️ Investir em criptomoedas envolve riscos. Faça sua própria pesquisa (DYOR).</p>
</div>

]]></content:encoded></item><item><title>Seu dinheiro na Bitget: saques suspensos após hack de US$ 387,5 milhões</title><link>https://br.crypto-god.com/posts/hack-bitget-fundo-protecao-saques-coreia-do-norte-brasil-2026/</link><pubDate>Sat, 26 Sep 2026 09:20:00 +0800</pubDate><guid>https://br.crypto-god.com/posts/hack-bitget-fundo-protecao-saques-coreia-do-norte-brasil-2026/</guid><description>Hack da Bitget chega a US$ 387,5 milhões, com saques suspensos e fundo de US$ 464 milhões. Entenda o impacto no seu dinheiro e os cuidados no Brasil.</description><content:encoded><![CDATA[<p>Seu dinheiro aparece no saldo da corretora, mas o saque está suspenso. Para quem colocou reais via Pix ou enviou USDT à Bitget, essa é a preocupação imediata: quando será possível movimentar os próprios ativos?</p>
<p>Três números ajudam a entender o caso: a estimativa inicial de <strong>US$ 351,6 milhões</strong> foi elevada para <strong>US$ 387,5 milhões</strong>, enquanto a empresa afirma ter um fundo de proteção superior a <strong>US$ 464 milhões</strong>. A existência desse fundo, porém, não informa quando os saques voltarão.</p>
<h2 id="o-que-aconteceu-e-quando-os-saques-pararam">O que aconteceu e quando os saques pararam</h2>
<p>Em <strong>24 de setembro de 2026, às 15h31 de Brasília</strong>, ou 18h31 UTC, a segurança da Bitget detectou transferências não autorizadas. A exchange, sediada em Seychelles, identificou comprometimento em parte das camadas de carteiras quentes e mornas. As carteiras frias ficaram fora do alcance do ataque.</p>
<p>A sequência reúne quatro pontos:</p>
<ul>
<li><strong>24 de setembro:</strong> detecção das movimentações e divulgação inicial de US$ 351,6 milhões afetados, com suspensão dos saques, como registra a <a href="https://www.bloomberg.com/news/articles/2026-09-24/bitget-says-351-million-affected-in-breach-halts-withdrawals">Bloomberg</a>.</li>
<li><strong>Explicação da direção:</strong> a CEO Gracy Chen descreveu a invasão de um sistema de infraestrutura e descartou vazamento de chaves privadas.</li>
<li><strong>25 de setembro:</strong> a estimativa passou a aproximadamente US$ 387,5 milhões; a empresa lançou recompensa de 5% sobre valores congelados ou recuperados.</li>
<li><strong>Situação informada:</strong> os saques continuam suspensos preventivamente para revisão de segurança. A Bitget diz que anunciará uma janela de retomada após as confirmações necessárias.</li>
</ul>
<p>Segundo a empresa, os saldos dos clientes estão corretos, e depósitos e negociações funcionam normalmente. Isso não equivale à disponibilidade para retirada. Também não permite concluir que clientes perderam definitivamente o acesso ao dinheiro.</p>
<h2 id="o-ataque-enganou-o-processo-de-autorização">O ataque enganou o processo de autorização</h2>
<p>O ponto incomum está no caminho usado para movimentar os ativos. Segundo a explicação apresentada, os invasores comprometeram um sistema crítico de retaguarda, falsificaram dados de transações e acionaram o próprio fluxo de autorização e assinatura da Bitget. A <a href="https://www.bleepingcomputer.com/news/security/hackers-steal-3516-million-in-bitget-crypto-exchange-hack/">BleepingComputer</a> detalha o comprometimento da infraestrutura de carteiras.</p>
<p>Em linguagem simples, carteiras quentes ficam ligadas à operação online; as mornas representam uma camada intermediária de acesso; as frias mantêm as chaves fora dessa rotina conectada. Neste episódio, apenas partes das duas primeiras camadas foram atingidas. A CEO afirma que <strong>o vazamento de chaves privadas foi descartado</strong>.</p>
<p>Foram 19 transferências, distribuídas entre Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Smart Chain e Base. Na contagem on-chain da Lookonchain, a maior perda por rede foi de 102,93 milhões de XRP, cerca de US$ 157,48 milhões. Outra parcela foi de 31.890 ETH, aproximadamente US$ 85,75 milhões.</p>
<p>É essencial separar os produtos: o aplicativo de autocustódia <strong>Bitget Wallet não foi afetado</strong>, segundo as informações divulgadas. Sua infraestrutura é independente da exchange.</p>
<h2 id="de-us-3516-milhões-a-us-3875-milhões-a-conta-do-fundo">De US$ 351,6 milhões a US$ 387,5 milhões: a conta do fundo</h2>
<p>A revisão acrescentou Zcash e parte dos saldos em TRON que haviam ficado fora do cálculo inicial. Portanto, os US$ 387,5 milhões representam uma atualização da estimativa do mesmo incidente, não a divulgação de outro ataque.</p>
<p>O fundo de proteção dos usuários reúne <strong>5.500 BTC</strong>, avaliados em mais de <strong>US$ 464 milhões</strong>. A Bitget afirma que esse patrimônio é suficiente para absorver integralmente o prejuízo.</p>
<p>Na comparação com US$ 464 milhões, a estimativa antiga equivalia a aproximadamente 76%. A nova consome uma parcela ainda maior do valor de referência. Como o fundo é composto por bitcoin, sua avaliação em dólares acompanha o preço do ativo: o número divulgado precisa ser entendido nesse contexto.</p>
<p>Para o cliente, há duas questões distintas a acompanhar: a capacidade declarada de cobrir as perdas e a conclusão da revisão que permitirá reabrir saques. Um fundo anunciado não substitui evidências verificáveis de reservas nem uma comunicação objetiva sobre o acesso aos ativos.</p>
<h2 id="a-suspeita-sobre-a-coreia-do-norte-ainda-não-é-conclusão">A suspeita sobre a Coreia do Norte ainda não é conclusão</h2>
<p>Gracy Chen afirmou que investigadores identificaram um IP compatível com uma VPN usada por um grupo norte-coreano. Características da operação também lembrariam ataques anteriores associados à Coreia do Norte, segundo o relato abordado pelo <a href="https://gizmodo.com/north-korea-very-likely-behind-388-million-hack-of-crypto-exchange-bitget-2000817421">Gizmodo</a>.</p>
<p><strong>A atribuição é preliminar e ainda não foi confirmada.</strong> A CEO também descartou participação interna. Mandiant, SlowMist e autoridades policiais participam da investigação; algumas redes já congelaram endereços dos atacantes.</p>
<p>Ben Zhou, CEO da Bybit, ofereceu ajuda e ampliou o uso da plataforma LazarusBounty para rastrear os recursos. Essas iniciativas e a recompensa da Bitget são esforços de recuperação, sem comprovar a devolução integral dos valores.</p>
<h2 id="brasil-pix-autocustódia-e-autorização-entram-na-mesma-conversa">Brasil: Pix, autocustódia e autorização entram na mesma conversa</h2>
<p>Para o brasileiro, a pergunta vai além do saldo em dólares. Quem usa reais, Pix e transferências de USDT precisa conferir tanto a segurança da custódia quanto a possibilidade de relacionamento da plataforma com o sistema bancário local.</p>
<p>Em 23 de setembro, o Banco Central publicou as resoluções BCB 588/2026 e 589/2026. O calendário anunciado contém obrigações com vigência posterior à publicação desta matéria. A <a href="https://www.bcb.gov.br/estabilidadefinanceira/exibenormativo?numero=588&amp;tipo=Resolu%C3%A7%C3%A3o%20BCB">Resolução BCB 588</a> integra esse conjunto de mudanças.</p>
<p>A partir de <strong>1º de outubro de 2026</strong>, transferências de criptoativos de ou para carteiras de autocustódia, a partir de US$ 10 mil, deverão ser comunicadas ao Coaf pelo prestador que executar a operação. Como explica a <a href="https://www.letsmoney.com.br/cripto/bc-coaf-cripto-10-mil-autocustodia/">Let&rsquo;s Money</a>, a obrigação é do prestador, não do cliente. A medida não proíbe a transferência nem estabelece um teto para ela.</p>
<p>Outra etapa começa em <strong>1º de janeiro de 2027</strong>: prestadores deverão enviar periodicamente ao BCB saldos de clientes, quantidades e valores sob custódia, provas de reservas verificáveis por ativo e informações sobre posições em staking. O <a href="https://livecoins.com.br/bacen-inclui-monitoramento-de-saldos-em-autocustodia-de-bitcoin-e-transferencias-com-criptomoedas-nas-regras/">Livecoins</a> aborda esse monitoramento. Para o investidor, isso reforça a importância de cobrar comprovação por ativo.</p>
<p>Há também o acesso bancário: <strong>30 de outubro de 2026</strong> é o prazo para prestadores já em operação solicitarem autorização. A partir de <strong>6 de novembro de 2026</strong>, bancos e instituições de pagamento não poderão executar ou intermediar transações com prestadores sem autorização para atuar no Brasil. A <a href="https://agenciabrasil.ebc.com.br/economia/noticia/2026-09/bc-amplia-controle-sobre-criptomoedas-e-mira-carteiras-proprias">Agência Brasil</a> apresenta as novas regras.</p>
<p>A situação de cada exchange deve ser conferida na lista oficial do BCB. <strong>Aceitar Pix não comprova autorização brasileira.</strong> Ao comparar Bitget, Mercado Bitcoin ou outra plataforma, faça essa verificação individual, sem presumir o resultado pelo nome ou pelo meio de pagamento.</p>
<p>Esses caminhos de compra e transferência não conferem proteção de depósito bancário aos criptoativos. O Brasil não dispõe de uma garantia contra quebra de exchanges equivalente ao SIPC americano. A prioridade prática é evitar manter investimentos de longo prazo na corretora e exigir reservas verificáveis.</p>
<p>O registro fiscal também faz parte da rotina. Desde julho de 2026, a comunicação de operações segue a IN RFB nº 2.291/2025, a DeCripto, alinhada ao CARF da OCDE. A <a href="https://www.gov.br/receitafederal/pt-br/assuntos/noticias/2026/julho/stablecoins-ja-respondem-por-cerca-de-80-do-volume-declarado-de-criptoativos-no-brasil">Receita Federal</a> informa que stablecoins representam cerca de 80% do volume historicamente declarado. Guarde comprovantes: operações deixam registros na blockchain e na esfera tributária.</p>
<h2 id="o-bitcoin-já-oscilava-antes-da-notícia">O bitcoin já oscilava antes da notícia</h2>
<p>Em 25 de setembro, o bitcoin rondava US$ 84 mil, com intervalo de aproximadamente US$ 77,9 mil a US$ 87,3 mil nos sete dias anteriores, conforme os dados do <a href="https://www.coingecko.com/pt-br/moedas/bitcoin">CoinGecko</a> reunidos para esta matéria.</p>
<p>O ataque ocorreu, portanto, em um mercado já instável. Esse contexto pode ampliar o medo, mas não demonstra que o incidente provocou toda a oscilação observada.</p>
<h2 id="sete-medidas-para-cuidar-dos-seus-ativos">Sete medidas para cuidar dos seus ativos</h2>
<ol>
<li><strong>Consulte a lista de autorizações do BCB</strong> antes de escolher a plataforma e usar seus canais de entrada ou saída em reais.</li>
<li><strong>Exija provas de reservas verificáveis</strong>, discriminadas por ativo, para avaliar a custódia oferecida.</li>
<li><strong>Planeje retirar posições de longo prazo da exchange</strong>, aprendendo a operar uma carteira própria antes de transferir.</li>
<li><strong>Teste com um valor pequeno</strong> quando o saque estiver disponível e confira o recebimento antes de ampliar a transferência.</li>
<li><strong>Ative autenticação em dois fatores e lista de endereços permitidos</strong>, quando esses recursos estiverem disponíveis.</li>
<li><strong>Mantenha a frase de recuperação fora da nuvem</strong> e proteja sua cópia contra acesso de terceiros.</li>
<li><strong>Distribua o risco entre plataformas</strong>, evitando concentrar toda a parcela destinada a negociações em uma única empresa.</li>
</ol>
<h2 id="compare-plataformas-sem-decidir-no-susto">Compare plataformas sem decidir no susto</h2>
<p>Se estiver avaliando onde negociar, compare transparência, reservas e condições de retirada antes de enviar recursos. A opção abaixo faz parte do conteúdo afiliado do site; aplique a ela os mesmos critérios de segurança.</p>



<div class="binance-cta">
  <div class="cta-gold-border"></div>
  <div class="cta-content">
    <h3 class="cta-title">🚀 Pronto para começar?</h3>
    <p class="cta-text">
      A melhor exchange para brasileiros 👋 Use o código <strong>HERMESS</strong> ao se cadastrar na Binance e dê seu primeiro passo no mundo cripto!
    </p>
    <div class="cta-buttons">
      <a href="https://www.binance.com/register?ref=HERMESS" target="_blank" rel="noopener noreferrer" class="cta-button-primary">
        Criar Conta Agora →
      </a>
      <a href="https://www.binance.com/register?ref=HERMESS" target="_blank" rel="noopener noreferrer" class="cta-button-secondary">
        Código: HERMESS
      </a>
    </div>
    <p class="cta-disclaimer">
      ⚠️ Este conteúdo é apenas informativo e não constitui recomendação de investimento. Investir em criptomoedas envolve riscos. Faça sua própria pesquisa (DYOR).
    </p>
  </div>
</div>

<p>Outra alternativa pode entrar nessa comparação, sem substituir a checagem de autorização e custódia. O vínculo afiliado também se aplica à opção seguinte.</p>



<div class="bybit-cta" style="margin:2rem 0;padding:1.5rem;background:linear-gradient(135deg,#1a1a2e,#16213e);border-radius:12px;border:1px solid #f7b731;color:#fff;text-align:center">
  <h3 style="margin:0 0 0.75rem;font-size:1.25rem">🔥 Trade na Bybit Também</h3>
  <p style="margin:0 0 1rem;color:#ccc;line-height:1.6">Bybit é uma das top-3 exchanges globais. Cadastre-se com o código <strong>7LMZ0G</strong> e ganhe desconto nas taxas!</p>
  <a href="https://www.bybitglobal.com/invite?ref=7LMZ0G&amp;medium=referral&amp;utm_campaign=evergreen" target="_blank" rel="noopener noreferrer" style="display:inline-block;padding:0.75rem 2rem;background:#f7b731;color:#1a1a2e;border-radius:8px;font-weight:700;text-decoration:none;font-size:1rem">Cadastrar na Bybit →</a>
  <p style="margin:0.75rem 0 0;font-size:0.8rem;color:#888">⚠️ Investir em criptomoedas envolve riscos. Faça sua própria pesquisa (DYOR).</p>
</div>

<p>Antes de movimentar o restante do patrimônio, confirme as condições de saque e teste o destino com uma quantia pequena.</p>
]]></content:encoded></item><item><title>Segurança de Carteiras Cripto 2026: Como Proteger Seus Ativos Após os Recentes Hacks — Guia para Brasileiros</title><link>https://br.crypto-god.com/posts/seguranca-carteiras-cripto-2026-guia-brasileiros/</link><pubDate>Mon, 10 Aug 2026 06:00:00 -0300</pubDate><guid>https://br.crypto-god.com/posts/seguranca-carteiras-cripto-2026-guia-brasileiros/</guid><description>Segurança de carteiras cripto 2026 para brasileiros: BTC vs stablecoin vs BRL, riscos do Pix, segurança do Mercado Bitcoin e Foxbit, Drex e proteção contra hacks.</description></item><item><title>O Que É Seed Phrase? Como Proteger Sua Frase de Recuperação (2026)</title><link>https://br.crypto-god.com/posts/o-que-e-seed-phrase-proteger-frase-recuperacao-2026/</link><pubDate>Sun, 02 Aug 2026 12:00:00 -0300</pubDate><guid>https://br.crypto-god.com/posts/o-que-e-seed-phrase-proteger-frase-recuperacao-2026/</guid><description>O que é seed phrase e por que ela é a chave-mestra das suas criptomoedas? Proteja-se no Brasil: umidade, calor, steel wallets, golpes locais e Receita Federal.</description></item><item><title>Golpes de Criptomoedas 2026: Como Identificar e Se Proteger</title><link>https://br.crypto-god.com/posts/golpes-criptomoedas-2026-como-evitar/</link><pubDate>Thu, 30 Jul 2026 08:00:00 -0300</pubDate><guid>https://br.crypto-god.com/posts/golpes-criptomoedas-2026-como-evitar/</guid><description>Golpes de criptomoedas no Brasil em 2026: identifique pirâmides, golpes via PIX, falsas corretoras e falso sequestro — com dados da PF e canais de denúncia.</description></item></channel></rss>