Falla nel firmware Coldcard e furto di Bitcoin: cosa devono fare ora gli utenti colpiti
Azione immediata richiesta
Se possiedi una wallet hardware Coldcard e hai generato il tuo seed con il firmware interessato da questo bug, i tuoi fondi sono a rischio anche se il dispositivo è offline. Aggiorna al firmware patchato, genera un nuovo seed e migra i tuoi fondi ora.
1. Cosa è successo
Il 30 luglio 2026, un attaccante ha iniziato a svuotare sistematicamente Bitcoin da migliaia di wallet protette da dispositivi hardware Coldcard. Nei primi 41 minuti, 1.082 Bitcoin per un valore di circa 70 milioni di dollari sono stati sottratti da 1.196 indirizzi. Entro il 7 agosto, TRM Labs aveva confermato almeno quattro ondate di furto per un totale di circa 1.816 BTC, pari a quasi 116 milioni di dollari, drenati da oltre 5.200 indirizzi. Galaxy Research stima che la cifra finale potrebbe raggiungere i 2.055 BTC (circa 130 milioni di dollari) una volta verificata completamente una sospetta quarta ondata.
La causa principale era un singolo errore di integrazione del firmware inviato da Coinkite nel marzo 2021. Il firmware Coldcard definisce una macro chiamata MICROPY_HW_ENABLE_RNG con un valore pari a zero perché Coinkite fornisce il proprio wrapper per il generatore di numeri casuali hardware. Una libreria crittografica di supporto chiamata libngu verificava se quella macro esistesse, ma non se fosse abilitata. Poiché la macro esisteva ma era disabilitata, libngu concludeva che la casualità hardware non fosse disponibile e ricorreva al meccanismo di fallback software Yasmarang di MicroPython. Quel meccanismo derivava il suo seed dall’identificatore del chip del microcontrollore del dispositivo e dai valori del registro del timer, che non sono crittograficamente sicuri. Il risultato: i seed del portafoglio generati sul firmware interessato avevano solo 40 bit di entropia effettiva sui dispositivi Mk3 più vecchi, e circa 72 bit sui modelli Mk4 e Q, rispetto ai 128 bit previsti.
Block (Square) ha scoperto e analizzato la vulnerabilità e l’ha comunicata a Coinkite il 30 luglio, circa 30 ore prima che Coinkite divulgasse pubblicamente la falla. Coinkite ha rilasciato firmware patchato di emergenza per tutti i modelli interessati il 31 luglio. Il tracciamento on-chain di TRM Labs mostra che la maggior parte dei fondi rubati si concentra in un piccolo numero di indirizzi controllati dall’attaccante, con un riciclaggio limitato: un deposito di 64,9 BTC su Wasabi e 200 ETH su Tornado Cash al 4 agosto.
2. Chi è interessato
Qualsiasi seed generato con le seguenti versioni del firmware è potenzialmente compromesso, indipendentemente dal fatto che il dispositivo sia stato successivamente aggiornato:
- Mk2 e Mk3: versioni firmware da 4.0.1 a 4.1.9 incluse (interessato da marzo 2021)
- Mk4 e Mk5 ramo standard: qualsiasi versione precedente a 5.6.0
- Q ramo standard: qualsiasi versione precedente a 1.5.0Q
- Mk4/Mk5 ramo Edge: qualsiasi versione precedente a 6.6.0X
- Q ramo Edge: qualsiasi versione precedente a 6.6.0QX
L’esposizione è determinata dalla versione del firmware in esecuzione quando il seed è stato creato, non dalla versione attualmente installata. TAPSIGNER, OPENDIME e SATSCARD non sono interessati. I seed generati con almeno 50 lanci di dadi equi, indipendenti e privati hanno un rischio significativamente inferiore. Una passphrase BIP-39 forte e unica riduce anche l’esposizione immediata.
3. Azioni immediate
- Verifica quale versione del firmware ha generato il tuo seed. La versione rilevante è quella in esecuzione quando hai configurato il dispositivo per la prima volta. In caso di dubbio, considera il seed come interessato.
- Installa il firmware patchato prima di generare un nuovo seed. Le versioni corrette sono: Mk2/Mk3 versione 4.2.0 o successiva; Mk4/Mk5 standard 5.6.0; Q standard 1.5.0Q; Mk4/Mk5 Edge 6.6.0X; Q Edge 6.6.0QX. Scarica solo dal sito ufficiale coldcard.com/downloads. Non ripristinare il vecchio seed sul firmware aggiornato.
- Genera un nuovo seed completamente nuovo sul dispositivo patchato. Dopo l’aggiornamento, esegui il ripristino alle impostazioni di fabbrica e genera un seed completamente nuovo. Verifica attentamente il nuovo backup.
- Invia prima una piccola transazione di prova al nuovo wallet e confermane l’arrivo prima di spostare tutti i fondi.
- Se il wallet è già stato svuotato, documenta tutto. Esporta la cronologia completa delle transazioni. Registra indirizzi, hash delle transazioni, date e importi.
- Presenta una denuncia alla Polizia Postale su commissariatops.it e segnala a CONSOB se i fondi erano su exchange regolamentati. Consulta la nostra guida completa per denunciare il furto di criptovalute.
- Segnala a Europol EC3 e alle forze dell’ordine locali.
- Ignora le offerte di recupero non richieste. Consulta la nostra guida di avvertimento sulle truffe di recupero. Chiunque ti contatti per primo chiedendo commissioni anticipate in criptovalute sta eseguendo una seconda truffa.
4. Come verificare se sei stato colpito
- Controlla il tuo indirizzo Bitcoin su mempool.space o blockstream.info per transazioni in uscita non autorizzate.
- Controlla i record di configurazione per la versione del firmware al momento della creazione del seed.
- Consulta l’advisory ufficiale di Coinkite su blog.coinkite.com.
- Segui le comunicazioni ufficiali di Galaxy Research per aggiornamenti sull’elenco degli indirizzi confermati.
5. Come può aiutare Recoveris
Recoveris è un’azienda di intelligence blockchain con sede a Zugo, Svizzera, specializzata nel tracciamento di asset crypto rubati e nella coordinazione con le forze dell’ordine e gli exchange. TRM Labs ha confermato che la maggior parte dei fondi rubati rimane in indirizzi controllati dall’attaccante con un riciclaggio limitato.
Cosa può fare Recoveris: tracciare il movimento del tuo Bitcoin rubato specifico, produrre rapporti forensi per le forze dell’ordine, identificare punti di deposito presso exchange per richieste di blocco degli asset, coordinare con le autorità. Non può: garantire il recupero, recuperare fondi che hanno già attraversato mixer ad alta anonimità.
6. Risorse ufficiali
- Advisory di sicurezza Coinkite
- Download firmware Coldcard
- Analisi TRM Labs
- Divulgazione Block Engineering
- FBI IC3
- Europol cybercrime
Hai bisogno di aiuto con il tuo caso specifico?
Recoveris fornisce analisi forensi blockchain professionali e coordinamento legale per le vittime di furto di criptovalute.
Contatta Recoveris7. Domande frequenti
Ho aggiornato il firmware Coldcard alla versione patchata. Sono al sicuro ora?
Aggiornare il firmware corregge il problema per i seed generati dopo l’aggiornamento, ma NON ripara i seed creati con firmware vulnerabile. Se il tuo seed è stato generato su firmware Mk2 o Mk3 versioni 4.0.1 - 4.1.9, o Mk4/Mk5 prima di 5.6.0, o Q prima di 1.5.0Q, quel seed rimane compromesso indipendentemente dal firmware installato ora. Devi generare un nuovo seed sul firmware patchato e trasferire i tuoi fondi.
Ho usato 50 o più lanci di dadi durante la configurazione. I miei fondi sono a rischio?
L’advisory di Coinkite afferma che i seed generati con almeno 50 lanci di dadi equi, indipendenti e privati non sono a rischio per questo bug specifico, poiché il difetto riguarda l’entropia generata dal dispositivo. Tuttavia, Coinkite raccomanda comunque la migrazione in caso di dubbi. La migrazione a un nuovo seed su firmware patchato rimane il percorso più sicuro.
Devo pagare qualcuno che mi contatta per recuperare il mio Bitcoin rubato?
No. Dopo qualsiasi grande furto, le reti criminali circolano i dati delle vittime e le prendono di mira con false offerte di recupero. Chiunque ti contatti in modo non richiesto chiedendo commissioni anticipate in criptovalute sta eseguendo una seconda truffa. Le aziende legittime non sollecitano clienti tramite contatti non richiesti.
8. Riferimenti
- 1. TRM Labs. “Il maggiore exploit di hardware wallet del 2026.” Agosto 2026. trmlabs.com
- 2. Coinkite. Advisory di sicurezza Coldcard. Aggiornato 1 agosto 2026. blog.coinkite.com
- 3. The Hacker News. “Falla in hardware wallet Coldcard.” Agosto 2026. thehackernews.com
- 4. Forbes. “Oltre 100 milioni in Bitcoin rubati.” 4 agosto 2026. forbes.com
- 5. BleepingComputer. “Falla RNG in COLDCARD Wallet.” Agosto 2026. bleepingcomputer.com
- 6. crypto.news. “Hack Coldcard: come un flag di compilazione ha svuotato 116M in Bitcoin.” crypto.news
- 7. Galaxy Research. Analisi exploit Coldcard (via Forbes, 4 agosto 2026). forbes.com
- 8. Block Engineering. “Fallback RNG prevedibile in firmware Coldcard.” 30 luglio 2026. engineering.block.xyz