NotizieCryptoLa Falla nella Generazione dei Seed di COLDCARD Mette a Rischio Centinaia di Hardware Wallet Dopo il Furto di 40 Milioni di Dollari in Bitcoin

La Falla nella Generazione dei Seed di COLDCARD Mette a Rischio Centinaia di Hardware Wallet Dopo il Furto di 40 Milioni di Dollari in Bitcoin

Autore: Crypto Ninjas·

Punti chiave

  • Circa 594 BTC, per un valore di quasi 40 milioni di dollari ai prezzi di mercato attuali, sono stati rubati da wallet potenzialmente legati alla vulnerabilità nella generazione dei seed nei dispositivi COLDCARD Mk3.
  • Difetti software nel firmware Mk3 versione 4.0.1 e successive hanno ridotto l'entropia dei seed dei wallet generati aggirando il più sicuro generatore hardware di numeri casuali.
  • Coinkite ha rilasciato aggiornamenti firmware di emergenza per i dispositivi di generazione corrente, ma sottolinea che gli utenti devono creare nuovi seed completi e trasferire tutti i fondi per risolvere completamente il problema.
  • L'azienda sospetta che gli aggressori possano aver sfruttato algoritmi AI per analizzare il firmware open source di COLDCARD, sfruttando una vulnerabilità sfuggita alle precedenti revisioni del codice assistite da intelligenza artificiale.
  • Gli utenti che hanno incorporato 50 o più lanci di dadi privati durante la configurazione iniziale del wallet erano considerati relativamente al sicuro perché hanno fornito la propria entropia invece di affidarsi al generatore difettoso.
La Falla nella Generazione dei Seed di COLDCARD Mette a Rischio Centinaia di Hardware Wallet Dopo il Furto di 40 Milioni di Dollari in Bitcoin

Una vulnerabilità critica nell'algoritmo di generazione dei seed dei wallet Bitcoin di COLDCARD ha sollevato serie preoccupazioni nella community dei wallet self-custodial, a seguito di segnalazioni secondo cui circa 594 BTC — valutati quasi 40 milioni di dollari ai prezzi di mercato attuali — sono stati rubati da wallet potenzialmente legati alla falla. La scoperta ha messo a rischio centinaia di hardware wallet e ha provocato una risposta urgente da parte di Coinkite, l'azienda dietro la linea di prodotti COLDCARD. I dispositivi COLDCARD sono ampiamente utilizzati dai detentori di Bitcoin per il loro design air-gapped e l'architettura open source, rendendo la vulnerabilità particolarmente significativa per gli utenti che si affidano a questi dispositivi per la conservazione a lungo termine a freddo.

COLDCARD Emette un Avviso di Sicurezza Urgente

Coinkite ha pubblicato un avviso di sicurezza urgente in cui avverte che i seed dei wallet generati sul dispositivo Mk3 con firmware versione 4.0.1 o successiva potrebbero essere vulnerabili a sfruttamenti.

COLDCARD Mk3 Security Advisory

If you generated a seed on a Mk3 after firmware 4.0.1, your funds may be at risk.

Mk4, Q and Mk5 are not affected based on our early analysis.

Read the advisory and migrate carefully:

— COLDCARD (@COLDCARDwallet) July 30, 2026

Secondo l'azienda, una catena di difetti software ha impedito al generatore hardware di numeri casuali di contribuire con la quantità di entropia prevista durante la creazione del seed del wallet. Di conseguenza, alcuni aspetti della produzione dei seed hanno fatto affidamento su uno schema di randomizzazione software meno robusto, anziché sulla fonte di entropia hardware più sicura che gli utenti si aspettavano. In termini crittografici, un seed di wallet — generalmente espresso come frase di recupero di 12 o 24 parole secondo lo standard BIP39 — deriva ogni chiave privata nel wallet. Se l'entropia del seed è insufficiente, lo spazio dei seed possibili potrebbe essere abbastanza piccolo da permettere a un aggressore di ricostruirlo, ottenendo accesso completo a tutti i fondi associati.

Coinkite ha successivamente confermato che anche i seed generati prima dei recenti aggiornamenti firmware potrebbero essere interessati. Tuttavia, l'azienda ha stimato che l'impatto di sicurezza sui suoi dispositivi specifici sia molto basso. Gli utenti che hanno incorporato 50 o più lanci di dadi privati durante la configurazione iniziale del wallet sono considerati relativamente al sicuro, poiché hanno fornito la propria fonte di entropia anziché affidarsi al generatore difettoso del dispositivo.

Circa 594 BTC Rubati

La divulgazione ha attirato immediatamente l'attenzione dopo che sono emersi rapporti secondo cui circa 594 BTC erano stati rubati da wallet associati alla vulnerabilità. Ai prezzi di mercato attuali, questa cifra rappresenta quasi 40 milioni di dollari in Bitcoin. Il furto sarebbe avvenuto nel fine settimana precedente.

L'IA come Possibile Vettore di Attacco

Coinkite ha indicato che, se gli aggressori hanno sfruttato con successo la debolezza, potrebbero aver impiegato algoritmi AI sofisticati per analizzare il codice sorgente pubblicamente rilasciato. Il firmware di COLDCARD è open source e l'azienda ha riconosciuto che attori malevoli potrebbero aver sfruttato strumenti di intelligenza artificiale all'avanguardia per scoprire vulnerabilità che i metodi tradizionali di revisione del codice non erano riusciti a individuare.

In particolare, Coinkite ha aggiunto di aver recentemente condotto un controllo approfondito del proprio codice sorgente utilizzando uno dei modelli AI più popolari del settore — e l'errore è stato comunque identificato durante quella revisione. L'azienda ha precisato che le indagini sono in corso e che la sua comprensione delle modalità di esecuzione degli attacchi rimane preliminare.

Aggiornamenti Firmware di Emerenza Rilasciati; Utenti Invitati a Migrare

Coinkite ha già rilasciato aggiornamenti firmware di emergenza per i dispositivi di generazione corrente, inclusa la versione 5.6.0 per i modelli Mk4 ed Mk5 e la versione 1.5.0Q per il dispositivo Q.

Tuttavia, l'azienda ha sottolineato che il solo firmware aggiornato non rimedierà ai wallet già creati con il processo di generazione dei seed vulnerabile. Gli utenti sono responsabili della creazione di un nuovo seed dopo aver eseguito l'aggiornamento del firmware e del trasferimento di tutti i fondi nel nuovo wallet appena generato.