{"id":17349,"date":"2026-08-03T09:28:30","date_gmt":"2026-08-03T09:28:30","guid":{"rendered":"https:\/\/satoshibrother.com\/it\/coldcard-riporta-bitcoin-agli-exchange-il-trade-off-dellautocustodia\/"},"modified":"2026-08-03T09:28:30","modified_gmt":"2026-08-03T09:28:30","slug":"coldcard-riporta-bitcoin-agli-exchange-il-trade-off-dellautocustodia","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/it\/coldcard-riporta-bitcoin-agli-exchange-il-trade-off-dellautocustodia\/","title":{"rendered":"Coldcard riporta Bitcoin agli exchange: il trade-off dell&#8217;autocustodia"},"content":{"rendered":"<article>\n<h2>L&#8217;exploit di Coldcard: Un&#8217;analisi<\/h2>\n<p>L&#8217;exploit di <strong>Coldcard<\/strong> non \u00e8 un hack nel senso tradizionale del termine. Nessuno \u00e8 entrato in alcun sistema, nessuno ha effettuato phishing e nessuno ha rubato una seed phrase da un post-it. I dispositivi hanno generato <strong>chiavi private deboli<\/strong> per cinque anni, e un attaccante ha scoperto come indovinarle. Questa distinzione \u00e8 fondamentale perch\u00e9 colpisce le basi dell&#8217;argomento dell&#8217;autocustodia.<\/p>\n<h2>Il problema della sicurezza<\/h2>\n<p>L&#8217;argomento a favore dei portafogli hardware \u00e8 sempre stato semplice: <strong>le tue chiavi, le tue monete<\/strong>, nessun rischio controparte. Coldcard era lo standard d&#8217;oro di questa filosofia: air-gapped, open-source, dedicato esclusivamente a Bitcoin, approvato da ricercatori di sicurezza e custodi istituzionali come il dispositivo pi\u00f9 affidabile nell&#8217;ecosistema.<\/p>\n<p>Se il portafoglio hardware pi\u00f9 affidabile pu\u00f2 inviare un bug di entropia di cinque anni senza essere rilevato, la questione non \u00e8 pi\u00f9 se Coldcard abbia fallito, ma se qualsiasi portafoglio hardware possa essere considerato affidabile come unico strato di custodia per significativi possedimenti di Bitcoin.<\/p>\n<h2>Le ondate di prelievi<\/h2>\n<p>Il mercato sta rispondendo a questa domanda con i fatti. La prima ondata di prelievi ha colpito alle 2:14 UTC del 30 luglio, quando un&#8217;unica entit\u00e0 ha prelevato <strong>594 BTC<\/strong> da circa 500 portafogli in 25 minuti. La seconda ondata \u00e8 seguita il 1\u00b0 agosto, drenando <strong>284,4 BTC<\/strong> da 2.889 indirizzi. La terza ondata ha colpito pi\u00f9 tardi quel giorno con <strong>207,73 BTC<\/strong> attraverso un cluster di indirizzi separati. La quarta ondata \u00e8 arrivata il 3 agosto, con Alex Thorn di Galaxy Research che ha identificato <strong>448,7 BTC<\/strong> in movimento da 709 indirizzi sospettati di essere vittime. La stima combinata si attesta a circa <strong>1.816 BTC<\/strong> attraverso 5.294 indirizzi.<\/p>\n<h2>Origine del problema<\/h2>\n<p>Coinkite, il produttore con sede a Toronto, ha rintracciato il problema a una modifica del firmware di marzo 2021. Un guardiano preprocessore doveva selezionare il generatore di numeri casuali hardware durante la creazione della seed. Il guardiano controllava se un&#8217;impostazione di configurazione era definita, non se il suo valore fosse corretto. Il sistema di build ha selezionato invece un fallback deterministico di MicroPython.<\/p>\n<p>Il firmware \u00e8 stato compilato senza avvisi. Le seed apparivano normali, gli indirizzi accettavano depositi e nulla indicava che l&#8217;entropia fosse catastroficamente debole. Sui dispositivi Mk3, lo spazio di ricerca effettivo \u00e8 sceso a circa <strong>40 bit<\/strong>.<\/p>\n<h2>Implicazioni per l&#8217;autocustodia<\/h2>\n<p>Dopo il crollo di FTX nel novembre 2022, la comunit\u00e0 Bitcoin ha vissuto il suo cambiamento pi\u00f9 drammatico nella filosofia di custodia. La frase <strong>&#8220;non le tue chiavi, non le tue monete&#8221;<\/strong> \u00e8 diventata un consiglio operativo piuttosto che uno slogan. L&#8217;exploit di Coldcard ha invertito il flusso di Bitcoin da portafogli di autocustodia a indirizzi di exchange, evidenziando un cambiamento di narrazione.<\/p>\n<p>Gli utenti che spostano Bitcoin verso gli exchange non sono investitori al dettaglio in preda al panico; molti sono detentori tecnicamente sofisticati che hanno scelto Coldcard specificamente perch\u00e9 era l&#8217;opzione pi\u00f9 sicura. Stanno facendo un calcolo razionale: il rischio controparte di un exchange \u00e8 ora quantificabile e assicurato, mentre il rischio di autocustodia di un portafoglio hardware con un bug di entropia di cinque anni non lo \u00e8.<\/p>\n<h2>Il gap assicurativo<\/h2>\n<p>L&#8217;exploit di Coldcard ha esposto un gap assicurativo che l&#8217;industria non ha affrontato. Gli exchange e i custodi regolamentati offrono assicurazione contro furti, fallimenti operativi e, in alcuni casi, compromissioni di hot wallet. L&#8217;autocustodia non ha un equivalente. Se un portafoglio hardware genera una chiave debole e un attaccante drena i fondi, l&#8217;utente non ha alcun reclamo assicurativo.<\/p>\n<blockquote>\n<p>&#8220;Un utente che ha perso 10 BTC da un Coldcard non ha alcun meccanismo di recupero, mentre un utente che ha perso 10 BTC da Coinbase Custody avrebbe un reclamo contro l&#8217;assicurazione del custode.&#8221;<\/p>\n<\/blockquote>\n<h2>Conclusioni<\/h2>\n<p>La filosofia dell&#8217;autocustodia sopravvivr\u00e0 all&#8217;exploit di Coldcard. Tuttavia, l&#8217;autocustodia per significativi possedimenti ora richiede configurazioni multi-firma, pi\u00f9 fornitori hardware, fonti di entropia esterne o audit di sicurezza regolari. Per i detentori che non possono o non vogliono adottare queste misure, la custodia istituzionale \u00e8 diventata l&#8217;opzione a minor rischio.<\/p>\n<p><em>Dichiarazione di non responsabilit\u00e0:<\/em> Questo articolo \u00e8 solo a scopo informativo e non costituisce consulenza finanziaria, di investimento o legale. Le stime di perdita si basano su analisi della blockchain di terze parti e non sono state confermate dal produttore o dalle forze dell&#8217;ordine. Pubblicato il 3 agosto 2026.<\/p>\n<\/article>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;exploit di Coldcard: Un&#8217;analisi L&#8217;exploit di Coldcard non \u00e8 un hack nel senso tradizionale del termine. Nessuno \u00e8 entrato in alcun sistema, nessuno ha effettuato phishing e nessuno ha rubato una seed phrase da un post-it. I dispositivi hanno generato chiavi private deboli per cinque anni, e un attaccante ha scoperto come indovinarle. Questa distinzione \u00e8 fondamentale perch\u00e9 colpisce le basi dell&#8217;argomento dell&#8217;autocustodia. Il problema della sicurezza L&#8217;argomento a favore dei portafogli hardware \u00e8 sempre stato semplice: le tue chiavi, le tue monete, nessun rischio controparte. Coldcard era lo standard d&#8217;oro di questa filosofia: air-gapped, open-source, dedicato esclusivamente a Bitcoin,<\/p>\n","protected":false},"author":3,"featured_media":17348,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15],"tags":[8816,11,619,283,9599],"class_list":["post-17349","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","tag-alex-thorn","tag-bitcoin","tag-canada","tag-ftx","tag-galaxy-research"],"yoast_description":"L'exploit di Coldcard rivela i rischi dell'autocustodia di Bitcoin, spingendo gli utenti a spostare i fondi di nuovo verso gli exchange e a riconsiderare la fiducia nei portafogli hardware.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/17349","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/comments?post=17349"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/17349\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media\/17348"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media?parent=17349"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/categories?post=17349"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/tags?post=17349"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}