Crypto Prices

Dopo l’hack di Coldcard, $15 miliardi in Bitcoin sono stati trasferiti in sicurezza

prima di 14 ore
2 minuti letti
4 visualizzazioni

Il Peggior Exploit di Hardware Wallet nella Storia di Bitcoin

Nei giorni successivi al peggior exploit di hardware wallet nella recente storia di Bitcoin, il CEO di Casa, Nick Neuman, ha iniziato a contare il BTC drenato dai vulnerabili wallet Coldcard. Mentre gli attaccanti svuotavano i wallet Coldcard un indirizzo alla volta, 233.000 BTC—del valore di circa $15 miliardi ai prezzi attuali—si stavano silenziosamente spostando in cerca di sicurezza.

Dettagli dell’Attacco

La massiccia e continua violazione, iniziata il 30 luglio, ha già portato a quasi $130 milioni in Bitcoin rubati dai wallet hardware Coldcard, dispositivi fisici che memorizzano le chiavi private interamente offline, senza mai connettersi a Internet, prodotti dalla compagnia canadese Coinkite.

Un bug del firmware introdotto a marzo 2021 aveva instradato la generazione delle chiavi attraverso un debole generatore di numeri casuali software, invece che attraverso il chip hardware dedicato del dispositivo. Le chiavi private (i codici segreti che provano la proprietà di Bitcoin e autorizzano qualsiasi transazione) sono diventate indovinabili, con la sicurezza che è crollata da 128 bit a circa 40—l’equivalente crittografico di una cassaforte bancaria che si scopre avere un PIN di quattro cifre.

Le Conseguenze dell’Attacco

Galaxy Research ha tracciato le conseguenze attraverso tre ondate di attacco confermate, con perdite che hanno raggiunto circa 1.596 BTC su più di 5.200 indirizzi. Neuman di Casa, all’inizio di questa settimana, ha pubblicato i numeri on-chain dell’analista James Check di Checkonchain per sostenere un argomento a favore della resilienza di Bitcoin.

“Le metriche on-chain relative all’incidente di Coldcard rafforzano quanto sia importante la custodia autonoma per la resilienza di Bitcoin come classe di attivi,” ha scritto Neuman su X.

La ripartizione citata da Neuman nel suo post, attingendo ai dati on-chain di Checkonchain, mostra 2.100 BTC rubati (superiore alla propria contabilizzazione di Galaxy) e 22.000 BTC trasferiti agli exchange. Inoltre, 233.000 BTC sono stati spostati da wallet di detentori a lungo termine—indirizzi inattivi da almeno 155 giorni, un gruppo che gli analisti osservano come proxy per investitori seri e pazienti—verso la sicurezza. Questo è più di 100 volte ciò che gli attaccanti hanno preso.

Reazioni e Misure di Sicurezza

Parte di questo è venuta da utenti Coldcard che migravano verso wallet multisig (configurazioni che richiedono più chiavi indipendenti per approvare qualsiasi transazione, in modo che nessun dispositivo compromesso possa drenare tutto). Parte è venuta da detentori su Ledger e Trezor—hardware completamente diverso—che hanno utilizzato l’hack come un campanello d’allarme. Casa ha confermato entrambi i modelli da conversazioni reali con i clienti.

“Quindi, da qualche parte tra ~10x-100x l’importo di Bitcoin rubato è stato trasferito in sicurezza mentre le persone suonavano l’allerta,” ha scritto Neuman.

Quando un exchange centralizzato viene violato, tutto va in una volta. Qui, l’attaccante ha dovuto violare gli indirizzi individualmente, guadagnando un piccolo flusso alla volta mentre il resto della rete aveva tempo di rispondere. “Questo è un enorme cartello lampeggiante che mostra la resilienza che la custodia autonoma aggiunge alla rete,” ha scritto Neuman. “Se tutto quel BTC fosse stato detenuto da un custode e il custode fosse stato violato invece, quei numeri sarebbero stati invertiti.”

Analisi Finale

I dati della società di analisi Glassnode confermano la scala: l’offerta dei detentori a lungo termine è scesa da quasi 15 milioni di BTC a circa 14,7 milioni—il più grande calo settimanale da dicembre 2024. È successo mentre Bitcoin veniva scambiato a circa il 50% al di sotto del suo massimo storico di $126.000, stabilito nell’ottobre 2025.

Coinkite ha esortato chiunque abbia generato un seed su versioni del firmware da 4.0.1 a 4.1.9—che coprono da marzo 2021 a luglio 2026—di trattare quei wallet come compromessi e migrare immediatamente a un nuovo seed.

Popolare