Causa principale: Un difetto critico nel firmware Coldcard versione 4.0.0, distribuito a marzo 2021, ha causato il bypass del chip hardware dedicato alla generazione di numeri casuali durante la creazione delle seed phrase. Invece dei previsti 128 bit o più di entropia, i seed sui dispositivi Mk3 sono stati generati con solo circa 40 bit di sicurezza effettiva, rendendoli banalmente indovinabili per gli aggressori che conoscevano la debolezza . Il bug ha interessato i dispositivi Mk2 e Mk3 con versioni del firmware dalla 4.0.1 alla 4.1.9, così come i modelli Mk4, Mk5 e Q prima di specifici aggiornamenti .
Entità delle perdite: Oltre 116 milioni di dollari in Bitcoin sono stati rubati da più di 5.200 indirizzi in quattro ondate di furti . Solo il 30 luglio, gli aggressori hanno prosciugato 1.082,65 BTC (per un valore di circa 70,2 milioni di dollari) da 1.196 wallet in circa 41 minuti, appena 30 ore prima che Coinkite, l'azienda produttrice del Coldcard, divulgasse pubblicamente la vulnerabilità . Una seconda ondata ha colpito circa 594 BTC provenienti da circa 500 wallet, e le ondate successive hanno portato le perdite totali a 1.816 BTC, come identificato da Galaxy Research .
Risposta: Coinkite ha rilasciato un firmware corretto, ma gli utenti devono generare seed completamente nuovi e migrare i propri fondi, poiché i vecchi seed rimangono compromessi . L'ex CEO di Binance, Changpeng Zhao, ha avvertito che nemmeno i wallet freddi sono infallibili, sottolineando che questo incidente dimostra che nessuna misura di sicurezza è assoluta .
Causa principale: Un errore logico nel livello di autenticazione API di BTCPay Server ha permesso ad aggressori remoti non autenticati di accedere ai file di credenziali .macaroon che proteggono i nodi Lightning LND . Queste credenziali vengono utilizzate per l'autenticazione API e, una volta ottenute, concedono il controllo totale del nodo Lightning associato .
Cosa è stato rubato: Gli aggressori hanno svuotato i canali della rete Lightning sulle istanze di BTCPay Server, colpendo vittime confermate tra cui il produttore di hardware wallet Foundation e la rivista Bitcoin Citadel21 . I wallet on-chain standard di BTCPay non sono stati interessati .
Risposta: BTCPay Server ha rilasciato la versione di emergenza 2.4.2 il 7 agosto, ordinando a tutti gli operatori di aggiornare immediatamente o di mettere offline i propri server . È fondamentale notare che la patch blocca nuovi accessi, ma non invalida le credenziali già rubate: gli operatori devono anche revocare manualmente e ruotare i macaroon LND e spostare i fondi da qualsiasi hot wallet on-chain generato da BTCPay . BTCPay ha confermato il furto di fondi e ha dichiarato che gli attacchi esaminati hanno preso di mira solo i file con estensione .macaroon .
Bitcoin Red Team: Un gruppo di volontari guidato dallo sviluppatore Calle e dal CEO di AnchorWatch Rob Hamilton, finanziato da OpenSats, ha lanciato un "audit dell'ecosistema su larga scala" utilizzando diversi modelli di IA tra cui Kimi K3, GPT Sol, Fable, Opus e GLM5.2 .
Risultati: In circa 30 ore, il team ha scansionato 390 repository open source di Bitcoin e ha presentato 4.962 segnalazioni di sicurezza, tra cui 85 vulnerabilità di gravità critica e 635 di alta gravità . L'audit è costato oltre 40.000 dollari in potenza di calcolo IA . Il team sta divulgando le vulnerabilità in modo responsabile e prevede di rilasciare i propri strumenti come open source per rafforzare la sicurezza della autocustodia Bitcoin e dell'infrastruttura crypto in generale .
Impatto: Il bug di Coinkite ha spinto gli sviluppatori di wallet open source verso audit del codice basati sull'IA come pratica standard . La stessa Coinkite ha notato che era probabile che "qualcuno abbia usato l'IA per rivedere le versioni precedenti del nostro firmware" nella sua analisi post-mortem .
Questa settimana Bitcoin ha registrato 2,27 milioni di nuovi wallet e 751.000 wallet attivi, la sua attività on-chain più forte degli ultimi mesi, mentre i possessori si affrettavano a spostare i fondi dai dispositivi Coldcard . La società di ricerca K33 ha riportato che circa 890.000 BTC sono stati spostati nei sette giorni precedenti, il dato più alto di offerta attiva settimanale registrato nel 2026 . Sia Coinkite che BTCPay Server hanno emesso avvisi pubblici urgenti affermando che i fondi sono a rischio immediato e che "gli attacchi sono in corso" .
Il Bitcoin ha inizialmente perso quasi il 3%, scendendo brevemente sotto i 62.000 dollari quando è scoppiata la notizia dell'hack di Coldcard il 31 luglio . Tuttavia, i prezzi si sono ripresi rapidamente. Entro lunedì 3 agosto, BTC è salito oltre i 64.000 dollari, con un guadagno del 2,9%, poiché gli analisti hanno notato l'impatto limitato dell'hack sul mercato e la presenza di acquirenti desiderosi . A partire dall'8 agosto, il Bitcoin rimane vicino ai 64.000 dollari, ma i trader rimangono nervosi, con Forbes che riporta che BTC è "pronto per ulteriori exploit critici" alla luce delle notizie su BTCPay . Il prezzo si è sostanzialmente mantenuto nonostante gli shock consecutivi alle infrastrutture, riflettendo la resilienza del mercato.
Gli eventi di questa settimana sottolineano diverse lezioni importanti per i possessori di Bitcoin e gli operatori delle infrastrutture: