Coldcard, il bug di cinque anni che ha svuotato wallet Bitcoin per 89 milioni di dollari
Un bug del firmware Coldcard risalente a marzo 2021 ha reso ricostruibili da remoto alcune seed phrase, consentendo il furto di almeno 1.367 BTC, circa 89 milioni di dollari, da oltre 4.500 indirizzi a partire dal 30... I wallet con 10 10.000 BTC hanno aggiunto 19.610 BTC, per un valore stimato di circa 1,25 miliard...
Pubblicato daModificato con DeepSeek-V4-FlashImmagini generate con GPT Image 1.5
Un bug del firmware Coldcard risalente a marzo 2021 ha reso ricostruibili da remoto alcune seed phrase, consentendo il furto di almeno 1.367 BTC, circa 89 milioni di dollari, da oltre 4.500 indirizzi a partire dal 30...
I wallet con 10 10.000 BTC hanno aggiunto 19.610 BTC, per un valore stimato di circa 1,25 miliardi di dollari, mentre gli indirizzi con meno di 0,01 BTC hanno ridotto i propri saldi dello 0,55%.
L'attacco si inserisce in un primo semestre 2026 record per numero di incidenti: 207 hack nel settore crypto e perdite complessive di circa 972 milioni di dollari.
L'origine del problema è una configurazione errata introdotta nel firmware 4.0.0: il dispositivo bypassava il generatore hardware di numeri casuali e usava un generatore software prevedibile.
What were the key details of the Coldcard hardware wallet hack that began in late July 2026, including the technical cause and affected deviThe Coldcard hack exposed a critical firmware flaw that had been dormant for over five years, undermining trust in hardware wallet self-custody.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What were the key details of the Coldcard hardware wallet hack that began in late July 2026, including the technical cause and affected devi. Article summary: ## The Coldcard Hack of Late July 2026. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Un wallet hardware è spesso considerato il luogo più sicuro dove conservare Bitcoin: le chiavi private restano offline e il dispositivo dovrebbe proteggerle anche quando il computer è compromesso. Il caso Coldcard ha però mostrato il limite di questa promessa.\n\nTra la fine di luglio e l'inizio di agosto 2026, un attaccante ha sfruttato una vulnerabilità del firmware presente da oltre cinque anni per ricostruire alcune seed phrase e trasferire almeno 1.367 BTC, pari a circa 89 milioni di dollari, da più di 4.500 indirizzi. Non è stato necessario entrare in possesso fisico dei dispositivi, né ricorrere a phishing o malware .\n\n## Il problema nasce da una configurazione del 2021\n\nLa vulnerabilità risale alla versione 4.0.0 del firmware Coldcard, distribuita nel marzo 2021 dal produttore canadese Coinkite . Durante una migrazione delle operazioni sulla curva ellittica, una configurazione di compilazione indicava al dispositivo di non usare il generatore hardware di numeri casuali — l'HRNG del chip STM32 — e di ricorrere invece a un generatore software pseudocasuale, o PRNG, per creare le seed phrase .\n\nIl controllo di una libreria di supporto verificava soltanto che l'impostazione fosse presente, non che fosse effettivamente attiva. Per questo l'errore non produceva un avviso evidente e rimase inosservato per anni .\n\nIl risultato era particolarmente grave: le seed phrase, cioè le parole che funzionano da chiave principale per recuperare un wallet Bitcoin, venivano generate usando dati non segreti del chip, come il numero di serie del dispositivo e i registri dell'orologio interno . L'entropia effettiva scendeva dai 128 bit previsti a circa 72 bit, riducendo abbastanza lo spazio delle chiavi da renderne possibile la ricerca offline .\n\nIl problema non riguardava la crittografia di Bitcoin, ma il modo in cui alcuni dispositivi generavano le chiavi. In altre parole, la rete Bitcoin non è stata violata: è stata indebolita la casualità alla base di determinati wallet .\n\n## Quali Coldcard erano esposte\n\nSecondo le informazioni disponibili, erano coinvolti i seguenti modelli e firmware:\n\n- con firmware dalla versione 4.0.1 alla 5.0.3 ;\n- con firmware precedente alla versione 5.6.0 ;\n- con firmware precedente alla versione 1.5.0Q .\n\nIn generale, ogni seed generata su un dispositivo interessato dal problema a partire dal marzo 2021 poteva essere compromessa . Gli utenti coinvolti sono stati invitati a considerare vulnerabili i wallet creati nel periodo interessato, anche se il dispositivo non mostrava anomalie visibili.\n\n## Tre ondate di trasferimenti e stime in aumento\n\nI primi trasferimenti riconducibili all'attacco sono iniziati intorno al , in almeno tre ondate . In una delle operazioni più rapide, l'attaccante ha sottratto .\n\nLe stime sul valore complessivo sono cambiate con l'identificazione di nuovi indirizzi. Galaxy Research aveva inizialmente indicato una perdita di circa ; le valutazioni successive si sono concentrate su una cifra vicina agli , mentre altri resoconti hanno indicato un intervallo compreso tra , anche in base al prezzo di Bitcoin al momento della rilevazione .\n\nIl dato più solido riportato nelle analisi è quello di almeno 1.367 BTC sottratti da oltre 4.500 indirizzi .\n\n## La reazione del mercato: le balene comprano, i piccoli vendono\n\nL'impatto dell'incidente non si è limitato alla sicurezza dei wallet. I dati on-chain hanno evidenziato una netta divergenza tra i grandi detentori e gli investitori retail, cioè gli operatori di dimensioni più ridotte.\n\nI wallet che detengono tra hanno aggiunto complessivamente tra il 29 luglio e l'inizio di agosto, con un aumento dello 0,14% e un controvalore di circa ai prezzi del periodo . Altre rilevazioni hanno stimato l'accumulo in nell'arco di otto giorni .\n\nIl dato viene spesso letto come un segnale di fiducia da parte dei grandi investitori: per queste “balene”, il calo e la paura legati al caso Coldcard potevano rappresentare un eccesso di reazione del mercato. È però un'interpretazione dei dati, non la prova che l'accumulo anticipi necessariamente un rialzo.\n\nGli investitori più piccoli hanno seguito una direzione opposta. I wallet con meno di hanno ridotto i saldi dello nello stesso periodo . Inoltre, i volumi spot di Bitcoin sono diminuiti del , mentre l'attività di acquisto sul ribasso da parte del pubblico retail rallentava . Le vendite dettate dal panico sono state descritte come le più intense dal collasso di FTX, avvenuto nel novembre 2022 .\n\n## Un altro campanello d'allarme per la custodia personale\n\nIl caso Coldcard arriva in un momento già difficile per la sicurezza delle criptovalute. Nel primo semestre del 2026 sono stati registrati , il numero più alto mai rilevato in un periodo di sei mesi e più del doppio rispetto agli 85 incidenti del primo semestre 2025 .\n\nLe perdite complessive hanno raggiunto circa , meno della metà dei 2,3 miliardi persi nello stesso periodo del 2025, ma con una frequenza degli attacchi molto più elevata . I gruppi collegati alla Corea del Nord sono stati indicati come responsabili di circa il , pari a circa .\n\nGli exploit degli smart contract hanno rappresentato 125 dei 207 incidenti, circa il 60% del totale . Al contrario, le compromissioni dell'infrastruttura e dei processi operativi hanno costituito solo il 15% degli episodi, ma hanno generato circa il .\n\n## Cosa insegna il caso Coldcard\n\nLa custodia personale — conservare direttamente le proprie chiavi invece di affidarle a un exchange — elimina alcuni rischi, ma non li cancella. Un wallet “air-gapped”, cioè progettato per restare isolato dalle reti, può comunque dipendere dall'integrità del firmware, delle librerie e della catena di sviluppo.\n\nPer gli utenti Coldcard, le raccomandazioni diffuse dopo la scoperta della vulnerabilità sono state urgenti: verificare modello e versione del firmware, considerare compromesse le seed phrase generate nel periodo a rischio, crearne una nuova su un dispositivo non interessato e trasferire i fondi a un wallet sicuro . Una semplice connessione offline del dispositivo non può rendere affidabile una seed phrase generata con casualità insufficiente.\n\nLa lezione più ampia è scomoda ma importante: nel settore crypto, “offline” non significa automaticamente “invulnerabile”. Anche un singolo errore di configurazione può compromettere una misura di sicurezza rimasta inosservata per anni.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Coldcard, il bug di cinque anni che ha svuotato wallet Bitcoin per 89 milioni di dollari"?
Un bug del firmware Coldcard risalente a marzo 2021 ha reso ricostruibili da remoto alcune seed phrase, consentendo il furto di almeno 1.367 BTC, circa 89 milioni di dollari, da oltre 4.500 indirizzi a partire dal 30...
What are the key points to validate first?
Un bug del firmware Coldcard risalente a marzo 2021 ha reso ricostruibili da remoto alcune seed phrase, consentendo il furto di almeno 1.367 BTC, circa 89 milioni di dollari, da oltre 4.500 indirizzi a partire dal 30... I wallet con 10 10.000 BTC hanno aggiunto 19.610 BTC, per un valore stimato di circa 1,25 miliardi di dollari, mentre gli indirizzi con meno di 0,01 BTC hanno ridotto i propri saldi dello 0,55%.
What should I do next in practice?
L'attacco si inserisce in un primo semestre 2026 record per numero di incidenti: 207 hack nel settore crypto e perdite complessive di circa 972 milioni di dollari.