Aumentano le intrusioni domestiche legate alle criptovalute mentre crescono i casi di coercizione fisica, secondo CertiK
Punti chiave
- •CertiK ha verificato 52 episodi di coercizione fisica legati alle criptovalute a livello mondiale nella prima metà del 2026, in aumento rispetto ai 39 di un anno prima, con le intrusioni domestiche passate da un caso a venti.
- •L’esposizione finanziaria registrata è aumentata di circa dodici volte fino a $124.1 milioni, in gran parte trainata da pochi incidenti di valore elevato, incluso un singolo caso di coercizione da $23.6 milioni segnalato a marzo 2026.
- •La Francia ha rappresentato 33 dei 52 incidenti verificati, una concentrazione che potrebbe riflettere un livello eccezionale di criminalità violenta legata alle criptovalute oppure pratiche di identificazione e divulgazione pubblica particolarmente solide.
- •Il database pubblico indipendente di Jameson Lopp ha registrato 46 voci relative ad attacchi fisici legati alle criptovalute tra gennaio e giugno 2026, fornendo una conferma separata del fatto che tali episodi si sono verificati ripetutamente in più Paesi.
- •Il report sottolinea che gli aggressori sfruttano configurazioni di custodia con single point of failure costringendo individui in grado di autorizzare transazioni, evidenziando wallet multi-firma e meccanismi di time-lock come approcci di riduzione del rischio.

Le intrusioni domestiche legate alle criptovalute sono aumentate da un caso segnalato pubblicamente nella prima metà del 2025 a 20 nello stesso periodo del 2026, secondo il report Intel3D H1 2026 Wrench Attacks di CertiK.
CertiK ha dichiarato di aver verificato 52 episodi di coercizione fisica a livello mondiale nel primo semestre del 2026, rispetto ai 39 di un anno prima. I rapimenti sono aumentati da 12 a 16, mentre l’esposizione finanziaria registrata è salita da circa $10.5 milioni a $124.1 milioni.
I dati mostrano un forte aumento dei casi verificati pubblicamente, ma non supportano l’affermazione semplicistica secondo cui le intrusioni domestiche sarebbero diventate esattamente 20 volte più frequenti nell’intero mercato crypto. La base di confronto del primo semestre 2025 era di un solo caso segnalato, e la metodologia di CertiK include gli incidenti che possono essere verificati in modo indipendente, non tutti quelli che potrebbero essersi verificati.
I dati di CertiK inoltre non includono un’esposizione media per incidente. Dividere $124.1 milioni per 52 produrrebbe circa $2.39 milioni, ma le prove disponibili non indicano che questa cifra rappresenti un caso tipico.
Le intrusioni domestiche sono diventate una categoria rilevante negli attacchi wrench verificati
Un attacco wrench comporta violenza, intimidazione o una minaccia credibile usata per costringere una persona a trasferire criptovalute, divulgare credenziali, sbloccare un dispositivo o fare pressione su un’altra persona affinché obbedisca.
Le intrusioni domestiche hanno rappresentato circa il 38.5% degli incidenti verificati da CertiK nel primo semestre 2026. La categoria è passata da una quota marginale nel precedente periodo di confronto a uno dei principali tipi di attacco nel dataset.
CertiK ha dichiarato di aver mantenuto la tassonomia generale utilizzata nel report del 2025 e di aver aggiunto solo "Forced Crypto Transfer" come etichetta più chiara per i trasferimenti immediati effettuati sotto minaccia al di fuori del contesto più ampio di un rapimento, di un riscatto o di un’intrusione domestica. Ciò riduce la probabilità che l’aumento sia stato causato da una categoria di intrusioni domestiche appena inventata o sostanzialmente ampliata.
Il cambiamento indica che il modello di minaccia visibile si è modificato. Non dimostra che le intrusioni domestiche siano aumentate esattamente di 20 volte nell’intero settore crypto. CertiK include solo gli incidenti che può verificare tramite fonti come dichiarazioni di polizia, documenti giudiziari, testimonianze delle vittime, prove on-chain o resoconti corroborati.
I totali del report sono quindi una misura della parte visibile e verificabile in modo indipendente del problema. Le vittime possono evitare la divulgazione pubblica per paura, preoccupazioni sulla privacy o a causa di un’indagine in corso. La polizia può anche registrare un caso come rapina, aggressione o rapimento senza identificarne pubblicamente il collegamento con le criptovalute.
Il database di Lopp indica la stessa direzione
Un database pubblico indipendente mantenuto da Jameson Lopp fornisce un termine di confronto separato. Lopp, cofondatore e chief security officer della società di custodia Bitcoin Casa, mantiene da anni un registro pubblico degli attacchi fisici legati a Bitcoin e criptovalute.
Il database conteneva 46 voci datate tra il 4 gennaio e il 29 giugno 2026. Il conteggio è ampiamente coerente con la conclusione di CertiK secondo cui gli attacchi fisici non erano eventi isolati durante il periodo.
I due dataset non dovrebbero essere combinati né trattati come misurazioni direttamente concorrenti. Il registro di Lopp include tentativi di attacco, bersagli errati e situazioni che potrebbero rientrare al di fuori della metodologia più ristretta per categorie dominanti adottata da CertiK. Una voce, per esempio, riguardava aggressori che si aspettavano criptovalute ma hanno scoperto che la vittima non ne possedeva.
Entrambi i dataset dichiarano o dimostrano inoltre di essere incompleti. La loro sovrapposizione più forte è direzionale: attacchi fisici documentati pubblicamente si sono verificati ripetutamente in diversi Paesi nel primo semestre 2026, con una concentrazione particolarmente densa in Francia.
I casi anomali hanno trainato la cifra di esposizione da $124.1 milioni
Il numero di incidenti verificati da CertiK è aumentato del 33.3% su base annua, mentre l’esposizione finanziaria registrata è salita di circa il 1,079%. Questa differenza è più informativa di una media ottenuta dividendo l’esposizione totale per il numero di incidenti.
L’aumento indica che un piccolo numero di casi di dimensioni molto elevate ha rappresentato una quota sproporzionata dell’esposizione finanziaria.
A marzo, lo sviluppatore di videogiochi pseudonimo Sillytuna ha riferito di essere stato costretto a trasferire circa $23.6 milioni in una posizione Aave USDC, secondo Protos. USDC è una stablecoin ancorata al dollaro statunitense, e la posizione rappresentava fondi depositati in Aave, un protocollo di lending decentralizzato attraverso il quale gli utenti possono guadagnare interessi o prendere in prestito contro garanzie in crypto.
Quel singolo incidente ha rappresentato circa il 19% dell’esposizione totale di CertiK nel primo semestre 2026.
CertiK non ha pubblicato un importo mediano né una distribuzione completa che mostri il valore associato a ciascun caso. Senza queste informazioni, il report supporta la conclusione che gli attacchi più grandi siano diventati finanziariamente gravi, ma non stabilisce l’importo coinvolto in un incidente tipico.
Il totale di $124.1 milioni non dovrebbe inoltre essere letto come proventi criminali confermati. La cifra di CertiK include perdite dichiarate, richieste di riscatto, fondi congelati o recuperati e importi riportati parzialmente. Esclude costi difficili da quantificare, tra cui cure mediche, trasferimenti, modifiche alla sicurezza, interruzioni del lavoro e danni a lungo termine per le vittime e le loro famiglie.
I casi mostrano che gli aggressori prendono di mira le persone, non solo la crittografia
In un altro incidente di marzo, tre aggressori che si sarebbero spacciati per poliziotti sono entrati nell’abitazione di una coppia a Le Chesnay-Rocquencourt, vicino a Parigi. Secondo Le Parisien, le vittime sono state minacciate e costrette a trasferire circa €900,000 in bitcoin.
Gli aggressori non avevano bisogno di estrarre una seed phrase da hardware cifrato né di sfruttare una vulnerabilità software. Avevano bisogno di accedere alle persone che potevano approvare la transazione.
Questa distinzione cambia la questione della sicurezza. Un hardware wallet può proteggere una chiave privata da malware o furti da remoto, ma non elimina il rischio creato quando una singola persona identificabile può autorizzare immediatamente il movimento dell’intero saldo. I wallet multi-firma, che richiedono approvazioni da più dispositivi o co-firmatari prima che i fondi possano muoversi, e i meccanismi di time-lock che ritardano i prelievi rientrano tra gli approcci sviluppati dal settore della custodia crypto per affrontare il rischio di single point of failure. Casa, dove Lopp ricopre il ruolo di chief security officer, è tra le società che costruiscono prodotti di custodia di questo tipo per detentori individuali.
La Francia ha dominato i casi verificati pubblicamente
L’Europa ha rappresentato 39 dei 52 casi verificati da CertiK, e la sola Francia ne ha rappresentati 33.
La Francia potrebbe aver registrato una concentrazione eccezionale di criminalità violenta legata alle criptovalute. Potrebbe anche essere insolitamente capace di identificare, tracciare e divulgare pubblicamente il collegamento crypto in tali casi.
La Gendarmerie nationale ha segnalato 77 casi di rapimento e sequestro illegale collegati al settore crypto entro il 7 luglio 2026, secondo una pubblicazione ufficiale della Gendarmerie. Il totale inferiore di CertiK riflette una metodologia più ristretta, limitata ai casi che poteva verificare in modo indipendente, quindi le due cifre non sono direttamente intercambiabili.
Un conteggio ufficiale dedicato offre ai ricercatori un insieme più ampio di incidenti da identificare e verificare. I Paesi che non divulgano regolarmente un movente crypto possono apparire più sicuri nei dataset internazionali anche quando crimini simili vengono registrati in categorie più ampie.
È improbabile che la visibilità spieghi l’intera concentrazione. La Francia ha un settore crypto consistente e pubblico, eventi di settore frequenti e una popolazione visibile di fondatori, investitori e fornitori di servizi. Le informazioni personali disponibili attraverso sistemi amministrativi, violazioni di dati e fonti online aperte possono rendere alcuni bersagli più facili da identificare.
L’autorità francese per la protezione dei dati, la CNIL, ha multato France Travail dopo aver accertato che gli aggressori avevano avuto accesso a informazioni tra cui indirizzi postali, indirizzi email, numeri di telefono e numeri di previdenza sociale.
Non vi sono prove che colleghino quella violazione a uno specifico attacco wrench. Il caso illustra come dati di identità trapelati possano essere combinati con attività blockchain pubblica, biografie aziendali, post sui social media o informazioni immobiliari per costruire un profilo del bersaglio più dettagliato.
Le informazioni online possono aiutare a costruire bersagli fisici
Un attacco fisico può avvenire in una casa, in un hotel o in un luogo di incontro, ma la preparazione può iniziare online.
Un profilo del bersaglio può includere indirizzo di casa, relazioni familiari, dettagli sull’impiego, apparizioni a conferenze, partecipazioni stimate, indirizzi wallet, numeri di telefono, veicoli e routine di viaggio prevedibili.
A differenza di un conto bancario tradizionale, il cui saldo è visibile solo al titolare del conto e all’istituto finanziario, una blockchain pubblica registra ogni transazione e saldo corrente su un registro aperto accessibile a chiunque disponga di una connessione internet. Gli strumenti di analisi blockchain hanno reso sempre più possibile collegare indirizzi wallet a identità del mondo reale, in particolare quando gli individui hanno divulgato attività dei wallet sui social media o in materiali aziendali pubblici.
Uno screenshot del portafoglio comporta quindi un rischio diverso rispetto a un commento generale di mercato. Può collegare un’identità reale a una ricchezza percepita. I post con posizione in tempo reale e i programmi di viaggio pubblici possono poi rivelare quando e dove la persona, o i suoi familiari, potrebbero essere raggiungibili.
L’aumento delle intrusioni domestiche non dimostra che ogni detentore di crypto affronti la stessa minaccia. Mostra che le ipotesi di sicurezza concentrate solo sull’hacking da remoto sono incomplete quando le partecipazioni sono consistenti, associate pubblicamente a un individuo e immediatamente trasferibili da quella persona.
Metodologia: i dati sugli incidenti, le definizioni e le note metodologiche sono stati confrontati direttamente con il report H1 2026 di CertiK. Il dataset di CertiK è stato verificato incrociandolo con il registro pubblico degli attacchi fisici legati alle criptovalute mantenuto in modo indipendente da Jameson Lopp. I dati specifici sulla Francia sono stati controllati rispetto alle pubblicazioni ufficiali della Gendarmerie e della CNIL, mentre i singoli incidenti sono stati verificati rispetto alle cronache contemporanee. Le fonti sono state esaminate il 25 luglio 2026.
Questo articolo ha esclusivamente finalità informative e di sensibilizzazione sulla sicurezza. Non fornisce consulenza personalizzata in materia di custodia, legale o di sicurezza fisica. Chiunque si trovi di fronte a una minaccia immediata dovrebbe dare priorità alla propria sicurezza personale e contattare i servizi di emergenza competenti non appena le circostanze lo consentono.