Un errore di casualità che ha reso prevedibili centinaia di chiavi Bitcoin

Ultimo aggiornamento:

Tiempo de lectura: 6 minutos

Immagina di svegliarti un giorno, controllare il tuo wallet freddo e scoprire che i tuoi Bitcoin salvati sono scomparsi senza che tu abbia premuto un solo pulsante. Questo è esattamente ciò che è accaduto a migliaia di utenti di Coldcard, uno dei marchi più prestigiosi di hardware wallet nel mondo crypto.

Alla fine di luglio 2026, un errore software causato da un firmware obsoleto ha scatenato un drenaggio massiccio che si profila già come il più grande incidente di sicurezza nella storia dei portafogli fisici, con oltre 111 milioni di dollari rubati.

Di fronte a un colpo di questa magnitudine, il primo dubbio che sorge nella comunità è inevitabile: hanno compromesso la rete Bitcoin? La risposta breve e categorica è no. Ciò che è veramente importante in questo caso è capire che non si è trattato di un attacco a Bitcoin, ma di un difetto nel firmware di un produttore specifico che era rimasto nascosto per più di cinque anni.

Il protocollo Bitcoin ha funzionato in ogni momento con assoluta normalità, validando transazioni tecnicamente corrette. Il problema risiedeva esclusivamente nello strumento locale, la cui casualità nella creazione delle chiavi era prevedibile.

Coldcard e il ruolo di un hardware wallet nella custodia di Bitcoin

Per capire cosa è successo, la prima cosa è avere chiara la differenza tra il protocollo e lo strumento:

  • Bitcoin:È la rete globale e decentralizzata. Le sue regole sono validate da migliaia di nodi indipendenti in tutto il mondo.
  • Coldcard:È un dispositivo fisico creato dalla società canadese Coinkite. Il suo ruolo è generare e conservare la tua frase seed fuori da Internet. Non modifica la rete, custodisce solo le tue chiavi.

Questa strategia di cold storage (conservazione a freddo) mira a isolare i tuoi dati da virus e attacchi informatici, rendendo Coldcard la scelta prediletta degli investitori più esigenti.

Tuttavia, la sua sicurezza dipende da qualcosa di vitale: la casualità (randomness). Un generatore di numeri casuali debole è come una serratura che cade sempre sulle stesse combinazioni. Se il seed iniziale viene creato con uno schema prevedibile, l’isolamento fisico del dispositivo è inutile.

Ecco perché l’impatto è stato così forte: il difetto ha fatto vacillare la fiducia nell’autocustodia e ha spinto molti a spostare i propri fondi in fretta, persino di nuovo verso gli exchange.

594 BTC svuotati nella prima ondata, e altri nelle successive

L’incidente non è stato un evento disorganizzato, ma un’operazione fredda e meticolosamente automatizzata. Gli aggressori non hanno dovuto violare la rete in tempo reale: avevano già precalcolato le frasi seed offline tramite forza bruta e hanno solo aspettato il momento esatto per emettere gli ordini di prelievo.

Fase dell’attacco

Finestra temporale / Blocchi

Dettaglio dell’operazione

Raffica iniziale Tre blocchi consecutivi Sono stati eseguiti 1.324 movimenti distribuiti in 500 transazioni per drenare i primi portafogli singlesig con più di 0,15 BTC.
Prima ondata Sei blocchi (~41 minuti) Lo script automatizzato ha completato la scansione di quasi 1.200 indirizzi, drenando 594,5 BTC iniziali.
Tariffe e commissioni Tutta la prima ondata Ogni transazione ha pagato una commissione fissa elevata di 30 sat/vB per garantire l’inclusione prioritaria e immediata nella blockchain.
Escalation e ondate 2 e 3 Fine settimana e giorni successivi L’attacco si è esteso a 3 ondate confermate (e una quarta in analisi), raggiungendo più di 1.596 BTC in totale (~110-130M$).
Profilo delle vittime Dati consolidati Ha colpito più di 7.300 indirizzi. L’88% delle monete era inattivo da >1 anno. La perdita mediana è stata di 1,022 BTC per utente.
Riciclaggio dei fondi Fase successiva I fondi drenati sono stati consolidati in indirizzi principali e hanno iniziato a essere spostati attraverso mixer per nascondere le tracce.

I rapporti di Galaxy Research hanno confermato la gravità dell’impatto. Inoltre, sebbene inizialmente si pensasse che il difetto colpisse solo il modello Mk3, Coinkite ha ammesso che il difetto di entropia riguardava i modelli Mk4, Mk5 e Q, il che spiega l’enorme quantità di wallet vulnerabili esposti in questo attacco.

Un cambiamento del firmware del 2021 ha rotto la casualità del dispositivo

Arriviamo al nocciolo della questione: come è stato possibile indovinare le chiavi private di migliaia di utenti? In crittografia, la chiave di tutto è l’entropia (il grado di casualità pura). Per creare una frase seed veramente sicura, un dispositivo deve utilizzare un generatore di numeri casuali hardware (TRNG).

Tuttavia, nel marzo 2021, con l’aggiornamento del firmware 4.0.1 del modello Coldcard Mk3, si è verificato un errore tecnico critico:

  • Il dispositivo ha smesso di utilizzare il generatore fisico di casualità e ha iniziato a dipendere da un sostituto software (PRNG).
  • Questo software generava la casualità basandosi su dati fissi come il numero di serie del chip e i registri dell’orologio interno. Nessuno di questi valori è segreto o imprevedibile.
  • Invece di generare i 128 bit di entropia standard, la casualità è scesa a soli 40 bit.

Perché ci sono voluti cinque anni per scoprirlo?

Il sostituto software simulava un corretto funzionamento e superava i controlli di aspetto casuale, rendendo difficile la sua rilevazione negli audit standard.

Società di sicurezza come Wizardsardine hanno confermato che anche i modelli Mk4 spediti nel marzo 2022 uscivano già così dalla fabbrica. La vulnerabilità è rimasta nascosta dal 2021, permettendo al problema di crescere in silenzio fino a esplodere massicciamente nel luglio 2026.

La risposta di Coinkite e la reazione del resto del settore

Di fronte all’entità dell’incidente, la risposta di Coinkite e dell’ecosistema si è concentrata sul mitigare i danni e indicare le lezioni apprese per il futuro del settore. La raccomandazione ufficiale del produttore è urgente ma chiara. Tuttavia, c’è un avviso critico che ogni utente deve comprendere:

«Aggiornare il firmware NON ripara i portafogli già vulnerabili. Se la frase seed è stata creata con il codice difettoso, quella chiave rimane matematicamente debole anche se aggiorni il dispositivo.»

Le azioni necessarie con priorità sono:

  1. Aggiornare il firmware:Scaricare l’ultima versione ufficiale pulita rilasciata da Coinkite per evitare che il difetto influenzi le operazioni future.
  2. Creare una nuova frase seed:Generare un portafoglio completamente nuovo utilizzando metodi di entropia aggiuntiva (come almeno 50 lanci di dadi fisici / dice rolls o una passphrase BIP-39 robusta).
  3. Migrare i fondi immediatamente:Trasferire tutto il saldo dal vecchio portafoglio al nuovo indirizzo generato.

Gli utenti che hanno configurato i loro portafogli con schemi multisignature (multisig), quelli che hanno usato una passphrase forte o quelli che hanno apportato casualità manuale con i dadi all’inizio, non sono stati esposti all’attacco.

La reazione del settore e il problema degli audit

Per le vittime che hanno già subito il drenaggio dei fondi, il margine di recupero è molto limitato: sebbene le transazioni sulla blockchain siano tracciabili e si osservi l’uso di mixer di monete, la restituzione dipende dal fatto che gli aggressori tentino di liquidare i fondi su piattaforme con controlli KYC.

Cosa questo caso rivela sugli hardware wallet

Questo incidente smonta un mito pericoloso: credere che la sicurezza sia un prodotto che si compra e basta. Acquistare un hardware wallet riduce la superficie di attacco, ma non elimina la necessità di vigilanza. Ogni dispositivo è una scatola che promette di generare casualità genuina, e quasi nessun utente ha le conoscenze per verificare se quella promessa viene mantenuta.

La lezione qui non è che i portafogli freddi siano inutili, ma che l’autocustodia è un processo continuo, non un oggetto statico. La rete Bitcoin è solida quanto il suo design crittografico, ma ogni anello esterno può diventare una porta d’ingresso se riponiamo una fiducia cieca in esso.

Infine, questo non è un difetto di Bitcoin. La rete ha funzionato esattamente come doveva. È stato un errore nel modo in cui un dispositivo ha generato le chiavi. Bitcoin è solido; ciò che va curato è come custodiamo. E questo, fortunatamente, è nelle nostre mani.

FAQ

  • La rete Bitcoin è stata attaccata o hackerata? La rete Bitcoin non ha subito alcun problema. Il difetto si è verificato esclusivamente nel software locale dei portafogli Coldcard.
  • Perché è stato così facile indovinare le chiavi degli utenti?Un errore del firmware ha disattivato il generatore di casualità fisico. Ciò ha reso le frasi seed create matematicamente prevedibili.
  • Se aggiorno il firmware del mio Coldcard, i miei Bitcoin sono protetti? L’aggiornamento non ripara le chiavi create in passato. Devi generare un portafoglio completamente nuovo e spostare immediatamente i tuoi fondi.
  • Chi si è salvato da questa vulnerabilità?Coloro che hanno aggiunto casualità manuale con i dadi durante la configurazione del seed, hanno usato una passphrase BIP-39 forte o hanno utilizzato schemi multisignature.
Leave a comment
Your email address will not be published. Required fields are marked *