Un errore nel firmware introdotto a marzo 2021 ha ridotto l'entropia dei seed dei wallet Coldcard da 128 a soli 40 bit, consentendo a un attaccante di prosciugare 1.816 BTC (circa 116 milioni di dollari) da oltre 5.20... Nel caos successivo, 233.000 BTC (circa 15 miliardi di dollari) sono stati spostati dai portafog...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened during the Coldcard hardware wallet firmware exploit that began July 30, 2026, including the vulnerability's cause and timelin. Article summary: I need to search for recent information about this Coldcard firmware exploit event in July 2026. Let me gather details## The Coldcard Firmware Exploit of July 2026. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make
L'attacco ai wallet hardware Coldcard, iniziato il 30 luglio 2026, è il più grande furto mai registrato ai danni di questi dispositivi. Un bug nel firmware, introdotto a marzo 2021, ha ridotto la casualità nella generazione dei seed dei wallet da 128 bit a soli 40 bit, rendendo le chiavi private prevedibili e vulnerabili ad attacchi di forza bruta. L'attaccante ha prosciugato circa 1.816 BTC (al valore di circa 116 milioni di dollari al momento del furto) da oltre 5.200 indirizzi in quattro ondate coordinate . Le conseguenze si sono propagate all'intera rete Bitcoin, innescando una migrazione di 233.000 BTC (per un valore di circa 15 miliardi di dollari) dai portafogli dei detentori di lungo termine e un picco senza precedenti nella creazione di nuovi wallet
.
La causa principale è stato un errore nell'integrazione del firmware, introdotto in un aggiornamento Coldcard del marzo 2021. I modelli Coldcard Mk2 e Mk3 che eseguivano le versioni del firmware 4.0.0 fino alla 5.0.3 aggiravano il generatore di numeri casuali hardware (RNG) dedicato del dispositivo durante la creazione del seed del wallet . Invece dei previsti 128 bit di entropia, il firmware ha instradato la generazione del seed attraverso un generatore di numeri pseudo-casuali software, producendo seed con soli 40 bit di entropia. Questo ha ridotto lo spazio dei possibili seed a circa 4 miliardi di valori, rendendo le chiavi private remotamente prevedibili e attaccabili con forza bruta partendo da dati pubblici come il numero di serie del dispositivo e il clock, senza richiedere alcun accesso fisico al wallet
. Gli utenti che avevano generato manualmente i propri seed usando dadi (bypassando la generazione automatica del dispositivo) non sono stati colpiti
.
Le stime sono variate durante lo svolgimento dell'incidente, ma il dato più completo proviene da TRM Labs e Galaxy Research: circa 1.816 BTC (circa 116 milioni di dollari) rubati da oltre 5.200 indirizzi in quattro ondate di attacchi . Rapporti precedenti citavano totali inferiori (1.367 BTC da 4.585 indirizzi, equivalenti a circa 89 milioni di dollari) mentre le indagini erano ancora in corso
. Alcune fonti stimavano che le perdite totali avrebbero potuto raggiungere 2.055 BTC (circa 130 milioni di dollari) se una sospetta quarta ondata fosse stata completamente verificata
.
Nei giorni successivi alla violazione, le società di analisi on-chain hanno registrato una massiccia fuga verso la sicurezza:
Questa migrazione riflette sia il trasferimento di fondi da parte degli utenti Coldcard verso nuovi wallet, sia un panico più ampio tra i detentori di lungo termine – compresi utenti di Ledger e Trezor, secondo il CEO di Casa, Nick Neuman – che hanno spostato le proprie monete verso diverse modalità di custodia .
Nella settimana terminata intorno all'8 agosto 2026, Bitcoin ha registrato un picco per il 2026 nell'attività on-chain:
Questo aumento è stato direttamente guidato dalla corsa dei detentori a spostare i fondi dai dispositivi Coldcard e a generare nuovi wallet su hardware diverso .
L'attacco ha innescato un intenso dibattito sulle assunzioni di sicurezza alla base dei wallet hardware e della self-custody:
Coinkite ha emesso un avvertimento urgente: una semplice patch del firmware non era sufficiente per gli utenti colpiti. I seed generati sul firmware vulnerabile (in particolare le build Mk3 del marzo 2021 in poi) erano permanentemente compromessi. La bassa entropia rendeva la frase seed già rientrante nello spazio di attacco a forza bruta dell'aggressore. L'unica soluzione era generare un seed completamente nuovo su un firmware corretto o su hardware non colpito, trasferire i fondi al nuovo wallet e non riutilizzare mai il vecchio seed .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Un errore nel firmware introdotto a marzo 2021 ha ridotto l'entropia dei seed dei wallet Coldcard da 128 a soli 40 bit, consentendo a un attaccante di prosciugare 1.816 BTC (circa 116 milioni di dollari) da oltre 5.20...
Un errore nel firmware introdotto a marzo 2021 ha ridotto l'entropia dei seed dei wallet Coldcard da 128 a soli 40 bit, consentendo a un attaccante di prosciugare 1.816 BTC (circa 116 milioni di dollari) da oltre 5.20... Nel caos successivo, 233.000 BTC (circa 15 miliardi di dollari) sono stati spostati dai portafogli di lungo termine e, in una sola settimana, sono stati creati 2,27 milioni di nuovi wallet Bitcoin, un record per il 2026.