Falla nel firmware Coldcard: rubati fino a 130 milioni di dollari in bitcoin

8 Agosto 2026

8 Agosto 2026/Home/TOKENIZZAZIONE - RWA - BLOCKCHAIN/Falla nel firmware Coldcard: rubati fino a 130 milioni di dollari in bitcoin

La notizia in sintesi

  • Coldcard coinvolta in furti di Bitcoin legati a una falla firmware del 2021.
  • Le seed phrase vulnerabili potevano essere ricostruite senza accesso fisico ai dispositivi.
  • Le analisi on-chain indicano migrazioni verso nuovi wallet e servizi di custodia.
  • Aggiornare il firmware non protegge le seed già generate sui dispositivi interessati.

Riassunto generato con AI


Falla Coldcard, allarme sulla custodia Bitcoin

Coldcard, produttore canadese di hardware wallet, è al centro di un furto che ha colpito circa 7.300 indirizzi Bitcoin attraverso una vulnerabilità firmware introdotta nel marzo 2021 e rimasta inosservata per anni. Le analisi di Galaxy Research hanno confermato almeno tre ondate di attacchi, per 1.596 BTC sottratti, mentre una quarta ondata resta oggetto di verifiche basate su segnalazioni delle vittime e dati on-chain.

Il problema non ha riguardato il protocollo Bitcoin né il furto fisico dei dispositivi: gli aggressori avrebbero ricostruito offline le seed phrase generate con casualità insufficiente. Il caso ha spinto utenti e operatori a trasferire fondi verso nuovi wallet, perché la sicurezza di una chiave già compromessa non può essere ripristinata con un semplice aggiornamento software.

#Assodigitale · su Google
Seguici su Google e non perdere nulla
Aggiungi Assodigitale alle tue fonti preferite su Discover e segui il nostro profilo Google: le notizie di tecnologia, intelligenza artificiale e criptovalute ti arrivano direttamente sul telefono.
Seguici su

Secondo le ricostruzioni disponibili, l’episodio evidenzia un rischio strutturale della self-custody: la protezione dell’hardware dipende anche dalla qualità verificabile del processo con cui viene creata la seed phrase.

Non perdere le notizie che contano

Le innovazioni piu' interessanti di tecnologia e scienza, dritte nella tua inbox.

Offerte imperdibili dai partner di assodigitale

Come il bug ha reso prevedibili le seed

La falla derivava da un errore nel codice che, durante la creazione della seed, impiegava un generatore pseudo-casuale software prevedibile al posto della fonte hardware prevista dal dispositivo. Il team Bitcoin engineering e security di Block ha confermato il difetto, mentre Coinkite ha distribuito firmware corretto e invitato gli utenti interessati a migrare verso nuovi wallet.

Per alcuni modelli più vecchi, la forza effettiva delle seed sarebbe scesa da 128 a circa 40 bit: uno spazio di ricerca molto più ristretto, potenzialmente esplorabile mediante strumenti di ricostruzione delle chiavi. Gli attaccanti potevano confrontare gli indirizzi derivati dalle seed candidate con quelli pubblici della blockchain e trasferire gli asset senza PIN, connessione al dispositivo o interazione con la vittima.

Le fonti convergono sul fatto che almeno 15 attori distinti potrebbero avere sfruttato la stessa vulnerabilità, senza che sia possibile attribuire tutte le campagne a un unico gruppo. Circa il 90% dei Bitcoin sottratti risulterebbe ancora fermo, lasciando a exchange e forze dell’ordine una finestra operativa per monitorare eventuali tentativi di riciclaggio.

Movimenti on-chain e conseguenze per gli utenti

I dati di Glassnode segnalano che circa 210.000 BTC sono usciti dai wallet dei detentori di lungo periodo nell’ultima settimana. Il movimento, avvenuto con Bitcoin distante dai precedenti massimi, viene letto soprattutto come trasferimento precauzionale di custodia e non come ordinaria vendita sul mercato.

Haseeb Qureshi di Dragonfly ha evidenziato come strumenti di intelligenza artificiale possano accelerare l’individuazione di difetti simili. La conseguenza immediata per chi possiede una seed generata su dispositivi vulnerabili è chiara: creare una nuova seed su hardware sicuro e spostare integralmente i fondi residui.

FAQ

Qual è la vulnerabilità di Coldcard?

Riguarda la generazione delle seed phrase: un generatore software prevedibile è stato usato al posto della fonte hardware prevista.

Quanti Bitcoin sono stati rubati?

Le tre ondate confermate hanno sottratto 1.596 BTC da circa 7.300 indirizzi, secondo l’analisi di Galaxy Research.

Basta aggiornare il firmware Coldcard?

No, l’aggiornamento corregge il software futuro ma non rende sicura una seed già generata con entropia insufficiente.

Cosa devono fare gli utenti coinvolti?

Devono generare una nuova seed phrase su hardware sicuro e trasferire subito tutti gli asset dal vecchio wallet.

Come è stata verificata questa notizia?

Nasce da analisi approfondita e verifica incrociata della nostra Redazione su più fonti: CoinDesk, The Cryptonomist, crypto.news.

Non perdere gli errori di prezzo clamorosi su Amazon!

Iscriviti al canale Telegram e ricevili in tempo reale

Guide agli acquisti su Amazon

Vedi tutte le guide agli acquisti su Amazon

Le notizie più lette

#1
AI INTELLIGENZA ARTIFICIALE
Xiaomi svela AI Cube, mini PC per modelli locali fino a 120 miliardi
di Michele Ficara Manganelli ✿∴♛🌿🇨🇭
#2
FINTECH
Durigon: pensione a 64 anni con il calcolo interamente contributivo
di Redazione Assodigitale
#3
PRODOTTI
Sennheiser presenta MOMENTUM True Wireless 5 con batterie sostituibili e Bluetooth 6.0
di Michele Ficara Manganelli ✿∴♛🌿🇨🇭
#4
AI INTELLIGENZA ARTIFICIALE
Google offre un anno gratis di AI Plus agli studenti italiani
di Redazione Assodigitale
#5
INTERNET
Google Pixel 11 Pro, le recensioni promuovono un’evoluzione senza rivoluzioni
di Redazione Assodigitale
Redazione Assodigitale Avatar

Redazione Assodigitale

La Redazione di Assodigitale

Il team editoriale di Assodigitale coordina la pubblicazione di notizie, analisi e approfondimenti quotidiani dal mondo dell'innovazione, della tecnologia e dei mercati digitali.

Questo account raccoglie i contributi storici della testata, i comunicati stampa certificati e le inchieste collettive curate dai nostri giornalisti e analisti.

Fondata per esplorare l'impatto della trasformazione digitale sulla società e sull'economia, la Redazione di Assodigitale si impegna a fornire un'informazione accurata, indipendente e verificata, seguendo rigorosi standard deontologici e di fact-checking per garantire ai lettori una visione chiara ed esperta del futuro tecnologico."

Per tutte le vostre esigenze editoriali e per proporci progetti speciali di Branded Content oppure per inviare alla redazione prodotti per recensioni e prove tecniche potete contattarci direttamente scrivendo alla redazione : CLICCA QUI

Areas of Expertise: Journalism, Branded Content, Digital Transformation, AI Strategy, Digital Publishing