BOLETIM DIÁRIO
Falha na carteira Coldcard, vulnerabilidade CVSS 10.0 do Adobe Campaign e sequestro de script do Adform.
O resumo de hoje aborda o roubo de US$ 70 milhões em Bitcoin por meio de uma falha no Coldcard, atualizações críticas para o Adobe Campaign Classic e o Rails, contaminação da cadeia de suprimentos na Adform e ataques a redes Wi-Fi de hotéis.
5 notícias3 min de leitura

A infraestrutura crítica e a integridade dos endpoints estão sob forte pressão em plataformas corporativas e ecossistemas de criptomoedas. Vulnerabilidades de software de alta gravidade colocam aplicações essenciais em risco imediato, enquanto cadeias de suprimentos e infraestruturas de rede comprometidas estão sendo usadas para manipular sessões web e distribuir malware de espionagem.
Falha na carteira de hardware Coldcard é ligada ao roubo de US$ 70 milhões em Bitcoin em 41 minutos.
Um atacante drenou mais de 1.000 endereços de Bitcoin, roubando US$ 70,2 milhões devido a uma falha de firmware nas carteiras de hardware Coldcard da Coinkite. Um erro de código de março de 2021 direcionou a geração de sementes para um gerador de números pseudoaleatórios (PRNG) de software determinístico em vez do gerador de números aleatórios (RNG) de hardware, permitindo que os atacantes reproduzissem offline fluxos de sementes candidatas.
- Por que isso importa
- Os proprietários de carteiras Coldcard com seeds criadas em firmware vulnerável estão expostos à perda total de seus ativos. A instalação de um firmware atualizado impede a geração futura de seeds fracas, mas não corrige seeds comprometidas já existentes.
- O que fazer
- Atualize o firmware da carteira de hardware Coldcard para a versão mais recente, gere uma nova seed e transfira todos os seus ativos para os endereços recém-gerados imediatamente.
O Rails corrige uma falha crítica no Active Storage com potencial de execução remota de código.
Uma vulnerabilidade crítica no framework Active Storage pode permitir que um atacante não autenticado leia arquivos arbitrários de uma aplicação Rails e, potencialmente, escale para execução remota de código (RCE).
- Por que isso importa
- Organizações que executam aplicações Rails que utilizam Active Storage estão vulneráveis à exposição de dados confidenciais e à completa violação da integridade do servidor sem necessidade de autenticação.
Uma falha no CVSS 10.0 do Adobe Campaign Classic permitia a execução de código sem interação do usuário.
A Adobe corrigiu duas vulnerabilidades críticas no Campaign Classic (ACC) v7, incluindo a CVE-2026-48449 (CVSS 10.0), uma falha de autorização incorreta que permite a execução remota de código sem interação do usuário, e a CVE-2026-48448 (CVSS 8.6), uma falha de injeção de SQL que permite a leitura arbitrária de arquivos.
- Por que isso importa
- Equipes de marketing corporativo que utilizam o Adobe Campaign Classic no Windows ou Linux enfrentam o risco de invasão completa do sistema ou roubo de arquivos confidenciais por meio de exploração não autenticada.
Hackers envenenam script da Adform para trocar endereços de carteiras de criptomoedas entre sites de clientes.
Os atacantes comprometeram um arquivo JavaScript (trackpoint-async.js) hospedado pelo provedor de tecnologia de publicidade Adform para executar um ataque à cadeia de suprimentos. O script malicioso injetou código no lado do cliente em sites de clientes para modificar endereços de criptomoedas colados na área de transferência ou em campos de formulário, redirecionando fundos.
Rede Wi-Fi de hotel invadida envia atualizações falsas para distribuir malware de vigilância.
A Microsoft identificou uma operação de ciberespionagem chamada CaptiveCrunch (Storm-2945/Midnight Blizzard) que sequestra portais cativos de Wi-Fi de hotéis. Ao alterar as respostas de DNS no gateway, os atacantes direcionam os hóspedes para atualizações falsas que instalam o RAT CornFlake para gravar áudio, webcams e chaves.
Principais pontos
- A Coinkite lançou um firmware de emergência para as carteiras de hardware Coldcard; os usuários devem aplicar o patch e gerar novas frases de recuperação para proteger seus fundos.
- Atualize o Adobe Campaign Classic para a versão 7.4.3 build 9398 para corrigir a vulnerabilidade de gravidade máxima CVE-2026-48449.
- Limpe o cache do navegador em sites que utilizam o script trackpoint-async.js do Adform para remover códigos maliciosos de reescrita de endereços de carteira.