← Torna agli articoli

Falla nel firmware Coldcard e furto di Bitcoin: cosa devono fare ora gli utenti colpiti

·7 min·Risposta agli Incidenti
Falla nel firmware Coldcard e furto di Bitcoin

Azione immediata richiesta

Se possiedi una wallet hardware Coldcard e hai generato il tuo seed con il firmware interessato da questo bug, i tuoi fondi sono a rischio anche se il dispositivo è offline. Aggiorna al firmware patchato, genera un nuovo seed e migra i tuoi fondi ora.

1. Cosa è successo

Il 30 luglio 2026, un attaccante ha iniziato a svuotare sistematicamente Bitcoin da migliaia di wallet protette da dispositivi hardware Coldcard. Nei primi 41 minuti, 1.082 Bitcoin per un valore di circa 70 milioni di dollari sono stati sottratti da 1.196 indirizzi. Entro il 7 agosto, TRM Labs aveva confermato almeno quattro ondate di furto per un totale di circa 1.816 BTC, pari a quasi 116 milioni di dollari, drenati da oltre 5.200 indirizzi. Galaxy Research stima che la cifra finale potrebbe raggiungere i 2.055 BTC (circa 130 milioni di dollari) una volta verificata completamente una sospetta quarta ondata.

La causa principale era un singolo errore di integrazione del firmware inviato da Coinkite nel marzo 2021. Il firmware Coldcard definisce una macro chiamata MICROPY_HW_ENABLE_RNG con un valore pari a zero perché Coinkite fornisce il proprio wrapper per il generatore di numeri casuali hardware. Una libreria crittografica di supporto chiamata libngu verificava se quella macro esistesse, ma non se fosse abilitata. Poiché la macro esisteva ma era disabilitata, libngu concludeva che la casualità hardware non fosse disponibile e ricorreva al meccanismo di fallback software Yasmarang di MicroPython. Quel meccanismo derivava il suo seed dall’identificatore del chip del microcontrollore del dispositivo e dai valori del registro del timer, che non sono crittograficamente sicuri. Il risultato: i seed del portafoglio generati sul firmware interessato avevano solo 40 bit di entropia effettiva sui dispositivi Mk3 più vecchi, e circa 72 bit sui modelli Mk4 e Q, rispetto ai 128 bit previsti.

Block (Square) ha scoperto e analizzato la vulnerabilità e l’ha comunicata a Coinkite il 30 luglio, circa 30 ore prima che Coinkite divulgasse pubblicamente la falla. Coinkite ha rilasciato firmware patchato di emergenza per tutti i modelli interessati il 31 luglio. Il tracciamento on-chain di TRM Labs mostra che la maggior parte dei fondi rubati si concentra in un piccolo numero di indirizzi controllati dall’attaccante, con un riciclaggio limitato: un deposito di 64,9 BTC su Wasabi e 200 ETH su Tornado Cash al 4 agosto.

2. Chi è interessato

Qualsiasi seed generato con le seguenti versioni del firmware è potenzialmente compromesso, indipendentemente dal fatto che il dispositivo sia stato successivamente aggiornato:

L’esposizione è determinata dalla versione del firmware in esecuzione quando il seed è stato creato, non dalla versione attualmente installata. TAPSIGNER, OPENDIME e SATSCARD non sono interessati. I seed generati con almeno 50 lanci di dadi equi, indipendenti e privati hanno un rischio significativamente inferiore. Una passphrase BIP-39 forte e unica riduce anche l’esposizione immediata.

3. Azioni immediate

  1. Verifica quale versione del firmware ha generato il tuo seed. La versione rilevante è quella in esecuzione quando hai configurato il dispositivo per la prima volta. In caso di dubbio, considera il seed come interessato.
  2. Installa il firmware patchato prima di generare un nuovo seed. Le versioni corrette sono: Mk2/Mk3 versione 4.2.0 o successiva; Mk4/Mk5 standard 5.6.0; Q standard 1.5.0Q; Mk4/Mk5 Edge 6.6.0X; Q Edge 6.6.0QX. Scarica solo dal sito ufficiale coldcard.com/downloads. Non ripristinare il vecchio seed sul firmware aggiornato.
  3. Genera un nuovo seed completamente nuovo sul dispositivo patchato. Dopo l’aggiornamento, esegui il ripristino alle impostazioni di fabbrica e genera un seed completamente nuovo. Verifica attentamente il nuovo backup.
  4. Invia prima una piccola transazione di prova al nuovo wallet e confermane l’arrivo prima di spostare tutti i fondi.
  5. Se il wallet è già stato svuotato, documenta tutto. Esporta la cronologia completa delle transazioni. Registra indirizzi, hash delle transazioni, date e importi.
  6. Presenta una denuncia alla Polizia Postale su commissariatops.it e segnala a CONSOB se i fondi erano su exchange regolamentati. Consulta la nostra guida completa per denunciare il furto di criptovalute.
  7. Segnala a Europol EC3 e alle forze dell’ordine locali.
  8. Ignora le offerte di recupero non richieste. Consulta la nostra guida di avvertimento sulle truffe di recupero. Chiunque ti contatti per primo chiedendo commissioni anticipate in criptovalute sta eseguendo una seconda truffa.

4. Come verificare se sei stato colpito

5. Come può aiutare Recoveris

Recoveris è un’azienda di intelligence blockchain con sede a Zugo, Svizzera, specializzata nel tracciamento di asset crypto rubati e nella coordinazione con le forze dell’ordine e gli exchange. TRM Labs ha confermato che la maggior parte dei fondi rubati rimane in indirizzi controllati dall’attaccante con un riciclaggio limitato.

Cosa può fare Recoveris: tracciare il movimento del tuo Bitcoin rubato specifico, produrre rapporti forensi per le forze dell’ordine, identificare punti di deposito presso exchange per richieste di blocco degli asset, coordinare con le autorità. Non può: garantire il recupero, recuperare fondi che hanno già attraversato mixer ad alta anonimità.

6. Risorse ufficiali

Hai bisogno di aiuto con il tuo caso specifico?

Recoveris fornisce analisi forensi blockchain professionali e coordinamento legale per le vittime di furto di criptovalute.

Contatta Recoveris

7. Domande frequenti

Ho aggiornato il firmware Coldcard alla versione patchata. Sono al sicuro ora?

Aggiornare il firmware corregge il problema per i seed generati dopo l’aggiornamento, ma NON ripara i seed creati con firmware vulnerabile. Se il tuo seed è stato generato su firmware Mk2 o Mk3 versioni 4.0.1 - 4.1.9, o Mk4/Mk5 prima di 5.6.0, o Q prima di 1.5.0Q, quel seed rimane compromesso indipendentemente dal firmware installato ora. Devi generare un nuovo seed sul firmware patchato e trasferire i tuoi fondi.

Ho usato 50 o più lanci di dadi durante la configurazione. I miei fondi sono a rischio?

L’advisory di Coinkite afferma che i seed generati con almeno 50 lanci di dadi equi, indipendenti e privati non sono a rischio per questo bug specifico, poiché il difetto riguarda l’entropia generata dal dispositivo. Tuttavia, Coinkite raccomanda comunque la migrazione in caso di dubbi. La migrazione a un nuovo seed su firmware patchato rimane il percorso più sicuro.

Devo pagare qualcuno che mi contatta per recuperare il mio Bitcoin rubato?

No. Dopo qualsiasi grande furto, le reti criminali circolano i dati delle vittime e le prendono di mira con false offerte di recupero. Chiunque ti contatti in modo non richiesto chiedendo commissioni anticipate in criptovalute sta eseguendo una seconda truffa. Le aziende legittime non sollecitano clienti tramite contatti non richiesti.

8. Riferimenti

  1. 1. TRM Labs. “Il maggiore exploit di hardware wallet del 2026.” Agosto 2026. trmlabs.com
  2. 2. Coinkite. Advisory di sicurezza Coldcard. Aggiornato 1 agosto 2026. blog.coinkite.com
  3. 3. The Hacker News. “Falla in hardware wallet Coldcard.” Agosto 2026. thehackernews.com
  4. 4. Forbes. “Oltre 100 milioni in Bitcoin rubati.” 4 agosto 2026. forbes.com
  5. 5. BleepingComputer. “Falla RNG in COLDCARD Wallet.” Agosto 2026. bleepingcomputer.com
  6. 6. crypto.news. “Hack Coldcard: come un flag di compilazione ha svuotato 116M in Bitcoin.” crypto.news
  7. 7. Galaxy Research. Analisi exploit Coldcard (via Forbes, 4 agosto 2026). forbes.com
  8. 8. Block Engineering. “Fallback RNG prevedibile in firmware Coldcard.” 30 luglio 2026. engineering.block.xyz

Rapporti sugli incidenti correlati