Un bug nell'entropia di generazione delle seed phrase, introdotto a marzo 2021, ha permesso ad attaccanti di ricostruire le chiavi private da remoto, prosciugando 2.055 BTC (130 milioni di dollari) da oltre 7.700 wall... Coinkite ha rilasciato un firmware corretto in 24 ore, ma ha avvertito che le vecchie seed phras...

Create a landscape editorial hero image for this Studio Global article: What are the key details of the Coldcard hardware wallet hack, including how the firmware vulnerability was exploited, the scale and timelin. Article summary: Here is a complete breakdown of the Coldcard hardware wallet hack as of August 8, 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
L'attacco ai wallet hardware Coldcard è il più grande compromesso di wallet hardware mai registrato, con perdite che superano i 130 milioni di dollari e oltre 7.700 indirizzi Bitcoin coinvolti. Al 7 agosto 2026, l'attaccante ha mosso solo una piccola frazione del bottino, ma il movimento ha acceso i riflettori. Ecco tutto quello che c'è da sapere sulla vulnerabilità, la cronologia dell'attacco e le prospettive future.
La causa principale è un bug nell'entropia di generazione delle seed phrase, introdotto nel firmware Coldcard versione 4.0.1, rilasciato a marzo 2021 . Una singola modifica al codice — il flag di compilazione
MICROPY_HW_ENABLE_RNG = 0. Invece di produrre 128 bit di vera casualità, il firmware è ricaduto su un generatore software deterministico di numeri pseudocasuali, riducendo l'entropia effettiva fino a soli 40 bit sui dispositivi più vecchi
.
L'attaccante non ha avuto bisogno di accesso fisico, email di phishing o malware. Ricostruendo l'output di entropia indebolito, poteva ricostruire le seed phrase di 12 o 24 parole delle vittime da remoto e prosciugare wallet che non erano mai stati connessi a Internet .
Il CEO di Coldcard, Rodolfo Novak, ha confermato il problema il 30 luglio 2026, suggerendo che la vulnerabilità potrebbe essere stata scoperta utilizzando strumenti di IA in grado di scansionare il firmware open-source alla ricerca di debolezze di entropia su larga scala .
L'attacco si è sviluppato in più ondate coordinate:
All'inizio di agosto, TRM Labs ha classificato l'incidente Coldcard come il terzo più grande hack crypto del 2026 . Galaxy Research ha identificato almeno 15 attaccanti indipendenti ora in competizione per sfruttare i wallet vulnerabili non ancora migrati
.
Il 7 agosto 2026, un wallet collegato all'hacker Coldcard ha trasferito 30,185 BTC (~1,94 milioni di dollari) a un indirizzo appena creato, secondo il tracker on-chain Lookonchain . È stato il primo movimento di fondi rubati dall'inizio degli attacchi.
Dopo il trasferimento del 7 agosto, circa il 98,5% dei ~2.055 BTC rubati rimane intatto nei wallet dell'hacker . Questo comportamento è tipico di attaccanti sofisticati che aspettano mesi o anni prima di tentare di riciclare grandi somme. Le società di analisi forense blockchain e gli exchange stanno monitorando attentamente gli indirizzi
.
Coinkite si è mossa rapidamente dopo aver scoperto la vulnerabilità il 30 luglio:
Avvertenza critica: Installare il firmware corretto non ripara una seed phrase già compromessa. Coinkite ha detto a tutti gli utenti interessati di generare una nuova seed phrase sul firmware corretto e spostare immediatamente le loro monete . L'azienda ha anche distrutto l'inventario rimanente prodotto con firmware vulnerabile e bloccato le spedizioni
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Un bug nell'entropia di generazione delle seed phrase, introdotto a marzo 2021, ha permesso ad attaccanti di ricostruire le chiavi private da remoto, prosciugando 2.055 BTC (130 milioni di dollari) da oltre 7.700 wall...
Un bug nell'entropia di generazione delle seed phrase, introdotto a marzo 2021, ha permesso ad attaccanti di ricostruire le chiavi private da remoto, prosciugando 2.055 BTC (130 milioni di dollari) da oltre 7.700 wall... Coinkite ha rilasciato un firmware corretto in 24 ore, ma ha avvertito che le vecchie seed phrase restano permanentemente compromesse: gli utenti colpiti devono creare nuovi wallet e trasferire i fondi.
L'attacco ha infranto la convinzione che i wallet hardware siano immuni da furti remoti di seed e ha accelerato l'adozione di audit basati sull'IA e di una verifica più rigorosa dell'entropia.