L'exploit di Coldcard porta i furti critto di luglio a 247 milioni di dollari, secondo peggior mese del 2026
Punti chiave
- •Luglio 2026 ha visto 247,4 milioni di dollari in criptovalute rubate, rendendolo il secondo mese con maggiori furti dell'anno dopo i 644 milioni di aprile.
- •L'exploit del portafoglio hardware Coldcard ha colpito circa 7.300 portafogli e ha comportato il furto di almeno 100 milioni di dollari in Bitcoin attraverso tre ondate di attacco confermate.
- •Galaxy Digital ha identificato una sospetta quarta ondata di attacco Coldcard che potrebbe portare le perdite totali a circa 130 milioni di dollari.
- •Ulteriori exploit di luglio hanno incluso un attacco da 24 milioni di dollari ad AFX basato su Arbitrum, un hack da 9 milioni di dollari di Bonzo Lend e furti minori dal Verus Ethereum Bridge e SecondFi.
- •La diversità degli attacchi tra piattaforme Layer 2, bridge cross-chain ed ecosistemi non-EVM sottolinea che nessuna rete o approccio di custodia si è dimostrato pienamente resistente allo sfruttamento.

L'exploit del portafoglio hardware Coldcard è stato il principale motore dei 247,4 milioni di dollari in criptovalute rubate durante il mese di luglio, rendendolo il secondo peggior mese per furti critto nel 2026, secondo i dati DefiLlama.
Le perdite di luglio sono state seconde solo a quelle di aprile, quando gli hacker hanno rubato 644 milioni di dollari. Il totale mensile è stato più del triplo rispetto ai 75 milioni di dollari rubati a giugno e ben superiore ai 60 milioni sottratti a maggio. I primi sette mesi del 2026 hanno ora prodotto molteplici mesi con furti a nove cifre, sottolineando una crescente e sostenuta escalation nella scala degli attacchi, anche mentre l'industria investe massicciamente nelle infrastrutture di sicurezza.
Exploit Coldcard: il più grande attacco del mese
L'exploit di Coldcard ha dominato il panorama dei furti di luglio. Almeno 100 milioni di dollari in Bitcoin (BTC) sono stati rubati da circa 7.300 portafogli attraverso tre ondate di attacco confermate, secondo Galaxy Digital. L'azienda ha inoltre identificato una sospetta quarta ondata di attacco che potrebbe portare le perdite totali a circa 130 milioni di dollari. Il tracker di hack di DefiLlama stima indipendentemente le perdite legate a Coldcard a 115 milioni di dollari.
I dispositivi Coldcard sono commercializzati specificamente per l'archiviazione offline di Bitcoin e sono stati ampiamente raccomandati dagli sostenitori dell'autocustodia come una delle opzioni più sicure per conservare le chiavi private. Il fatto che un portafoglio hardware progettato per mantenere le chiavi isolato dal網 (air-gapped) sia stato compromesso simultaneamente su migliaia di unità rappresenta una violazione significativa di un modello di sicurezza a lungo considerato affidabile dagli utenti esperti.
"Luglio ha dimostrato che nemmeno l'archiviazione a freddo elimina i rischi tecnologici, che possono mettere a rischio migliaia di portafogli contemporaneamente," ha affermato la piattaforma di ricerca CryptoRank in un post di giovedì su X.
Altri exploit significativi di luglio
Diversi attacchi aggiuntivi hanno contribuito alle perdite di luglio, interessando molteplici blockchain e vettori di attacco:
- Un exploit da 24 milioni di dollari ai danni del perpetual exchange basato su Arbitrum AFX
- Un hack da 9 milioni di dollari contro il protocollo di finanza decentralizzata Bonzo Lend
- 7,5 milioni di dollari rubati attraverso il Verus Ethereum Bridge
- 2,6 milioni di dollari sottratti al portafoglio basato su Cardano SecondFi
La diversità geografica e protocollo degli attacchi di luglio — dalle piattaforme di derivati Layer 2 ai bridge cross-chain, fino agli ecosistemi non-EVM come Hedera e Cardano — illustra che nessuna rete singola o approccio di custodia si è dimostrato immune allo sfruttamento quest'anno.