Vulnerabilità nei COLDCARD: svuotati circa 500 wallet, persi 594 bitcoin

31 Luglio 2026

31 Luglio 2026/Home/TOKENIZZAZIONE - RWA - BLOCKCHAIN/Vulnerabilità nei COLDCARD: svuotati circa 500 wallet, persi 594 bitcoin

La notizia in sintesi

  • Coinkite segnala una vulnerabilità nella generazione dei seed di alcuni COLDCARD.
  • Un attacco ha sottratto circa 594 Bitcoin da quasi 500 wallet single-signature.
  • La priorità è migrare i fondi verso un seed creato con firmware aggiornato.
  • TAPSIGNER, OPENDIME e SATSCARD non risultano coinvolti.

DatamoneyRiassunto generato con AI AGENTICA di Datamoney.ch


Vulnerabilità COLDCARD, sottratti 594 Bitcoin

Coinkite, azienda produttrice dei dispositivi hardware wallet COLDCARD, è al centro di un allarme di sicurezza dopo il furto di circa 594 Bitcoin, pari a quasi 38 milioni di dollari. L’attacco si è verificato il 31 luglio 2026 tra le 01:31 e le 01:56 UTC e ha colpito circa 500 wallet single-signature, sfruttando una debolezza nella generazione delle chiavi crittografiche.

Secondo la ricostruzione del team di ingegneria e sicurezza Bitcoin di Block, il difetto rendeva prevedibili seed che avrebbero dovuto essere casuali. Il problema riguarda alcuni seed creati su COLDCARD Mk3, Mk4, Mk5 e Q con versioni firmware vulnerabili.

#Assodigitale · su Google
Seguici su Google e non perdere nulla
Aggiungi Assodigitale alle tue fonti preferite su Discover e segui il nostro profilo Google: le notizie di tecnologia, intelligenza artificiale e criptovalute ti arrivano direttamente sul telefono.
Seguici su

Il punto decisivo non è la data d’acquisto dell’hardware, ma il firmware installato quando è stato generato il seed. Per gli utenti coinvolti, la conseguenza concreta è la necessità di trasferire i fondi verso un nuovo wallet creato in condizioni di sicurezza verificate.

Non perdere le notizie che contano

Le innovazioni piu' interessanti di tecnologia e scienza, dritte nella tua inbox.

Offerte imperdibili dai partner di assodigitale

Come il difetto ha ridotto la sicurezza dei seed

Block ha attribuito l’origine del problema a una modifica del 1° marzo 2021, distribuita con il firmware 4.0.0. Una configurazione di build poteva far saltare il generatore hardware di casualità, mentre un controllo della libreria verificava soltanto l’esistenza dell’impostazione e non la sua effettiva attivazione.

La generazione delle chiavi ricadeva quindi su un sostituto software alimentato dal numero seriale del chip e dai registri di clock. Si tratta di valori non segreti: il seriale è un metadato fisso di fabbrica, mentre i dati di clock possono essere misurati o ricostruiti con un dispositivo identico.

Il risultato, secondo l’analisi, è una drastica riduzione dello spazio di ricerca delle chiavi: da una sicurezza teorica di 128 bit fino a 72 bit nel caso descritto. L’attacco ha movimentato 1.324 transazioni e 562 BTC sono stati consolidati in un indirizzo che, al momento dell’analisi, non risultava aver spostato ulteriormente i fondi.

Molti wallet colpiti erano inattivi da anni e contenevano monete risalenti al periodo compreso tra il 2021 e il 2026, in linea con l’arco temporale del bug. Le indagini di Coinkite restano in corso, mentre entrambe le società descrivono le valutazioni come preliminari.

Firmware aggiornato e migrazione restano prioritari

Coinkite indica come misura principale la migrazione verso un seed nuovo. Per Mk4 e Mk5 occorre almeno il firmware 5.6.0, mentre Q richiede almeno la versione 1.5.0Q prima di generare un nuovo seed.

Una passphrase BIP-39 forte, unica e custodita come il seed può rappresentare una barriera temporanea, ma non sostituisce la migrazione. Ogni passphrase errata genera infatti un wallet valido ma differente: prima di inviare fondi va verificato l’XFP, la fingerprint a otto cifre.

Chi ha inserito almeno 50 lanci di dado indipendenti durante la generazione originaria del seed non è esposto a questo specifico difetto. Per gli utenti esperti, un Mk3 con firmware 4.1.9 consente inoltre la creazione di un seed basato sui dadi tramite “Import Existing > Dice Rolls”, usando almeno 99 lanci indipendenti.

FAQ

Quali dispositivi COLDCARD sono interessati?

Risultano interessati Mk3 dalla versione 4.0.1 o successiva, Mk4 e Mk5 prima della 5.6.0, e Q prima della 1.5.0Q.

Quanti Bitcoin sono stati sottratti?

L’attacco ha sottratto circa 594 Bitcoin in meno di mezz’ora, per un valore indicato vicino a 38 milioni di dollari e distribuito su circa 500 wallet.

La passphrase BIP-39 protegge i fondi?

Una passphrase BIP-39 forte e unica aggiunge una barriera indipendente, ma Coinkite raccomanda comunque di migrare appena possibile verso un seed nuovo.

Quali prodotti Coinkite non sono vulnerabili?

TAPSIGNER, OPENDIME e SATSCARD non sono coinvolti perché utilizzano codebase differenti, nelle quali il bug segnalato non è presente.

Come è stata verificata questa ricostruzione?

Il contenuto nasce da un’analisi approfondita e da una verifica incrociata condotta dalla nostra Redazione su numerose fonti, tra cui The Cryptonomist.

Non perdere gli errori di prezzo clamorosi su Amazon!

Iscriviti al canale Telegram e ricevili in tempo reale

Guide agli acquisti su Amazon

Vedi tutte le guide agli acquisti su Amazon

Le notizie più lette su Assodigitale

#1
STARTUP
Techshop II chiude a 43 milioni per startup AI B2B
di Michele Ficara Manganelli ✿∴♛🌿🇨🇭
#2
PRODOTTI
LG e Marriott lanciano test cloud per hotel con Smart TV
di Michele Ficara Manganelli ✿∴♛🌿🇨🇭
#3
PRODOTTI
LG presenta sette elettrodomestici, incluso l’asciugacapelli AirDew
di Michele Ficara Manganelli ✿∴♛🌿🇨🇭
#4
PRODOTTI
BYD lancia in Italia vantaggi fino a 11.600 euro sulle ibride DM-i
di Michele Ficara Manganelli ✿∴♛🌿🇨🇭
#5
PRODOTTI
KIA Italia sperimenta vendite auto su WhatsApp con intelligenza artificiale
di Michele Ficara Manganelli ✿∴♛🌿🇨🇭
Le altre notizie più lette
Datamoney✨ Classifica generata dalla Agentic AI (REDAZIONE AI) di Datamoney.ch
Redazione Assodigitale Avatar

Redazione Assodigitale

La Redazione di Assodigitale

Il team editoriale di Assodigitale coordina la pubblicazione di notizie, analisi e approfondimenti quotidiani dal mondo dell'innovazione, della tecnologia e dei mercati digitali.

Questo account raccoglie i contributi storici della testata, i comunicati stampa certificati e le inchieste collettive curate dai nostri giornalisti e analisti.

Fondata per esplorare l'impatto della trasformazione digitale sulla società e sull'economia, la Redazione di Assodigitale si impegna a fornire un'informazione accurata, indipendente e verificata, seguendo rigorosi standard deontologici e di fact-checking per garantire ai lettori una visione chiara ed esperta del futuro tecnologico."

Per tutte le vostre esigenze editoriali e per proporci progetti speciali di Branded Content oppure per inviare alla redazione prodotti per recensioni e prove tecniche potete contattarci direttamente scrivendo alla redazione : CLICCA QUI

Areas of Expertise: Journalism, Branded Content, Digital Transformation, AI Strategy, Digital Publishing