Le perdite per hack crittografici salgono del 177% a 210 milioni di dollari a luglio, guidate dai drenaggi dei wallet Coldcard
Punti chiave
- •Le perdite crittografiche di luglio hanno totalizzato circa 210,3 milioni di dollari in 30 attacchi, rappresentando un aumento del 177,2% rispetto ai 75,87 milioni di dollari persi a giugno.
- •Un drenaggio dei wallet Coldcard di circa 70 milioni di dollari è stato l'incidente più grave del mese, causato da entropia insufficiente nelle frasi seed generate su dispositivi Mk3 con firmware dalle versioni 4.0.1 alla 5.0.3.
- •La violazione di Coldcard si classifica come il terzo furto crittografico del 2026, dietro solo allo sfruttamento del bridge KelpDAO e LayerZero da 292 milioni di dollari e alla violazione di Drift Protocol da 285 milioni di dollari.
- •I bridge cross-chain sono rimasti un bersaglio di attacco significativo, con il bridge Arbitrum di AFX Trade che ha perso 24,15 milioni di USDC e il bridge Cardano-BNB Chain di Wanchain che ha perso circa 13 milioni di dollari a causa di una sospetta vulnerabilità da riutilizzo della firma.
- •I dieci incidenti più grandi hanno rappresentato circa 191 milioni di dollari delle perdite totali, mentre i restanti venti attacchi hanno complessivamente contribuito con circa 19,3 milioni di dollari.

Progetti, wallet e provider di infrastrutture crittografiche hanno subito perdite stimate a 210,3 milioni di dollari in 30 importanti attacchi hacker durante il mese di luglio, rappresentando un aumento del 177,2% rispetto ai 75,87 milioni di dollari registrati a giugno, secondo il rapporto mensile sulla sicurezza di PeckShield.
Il bilancio di luglio della società di sicurezza blockchain ha identificato i drenaggi dei wallet legati a Coldcard come il singolo incidente più grave, con perdite di circa 70 milioni di dollari, seguito da AFX Trade e Ostium con circa 24 milioni di dollari ciascuno. Le perdite hanno interessato molteplici vettori di attacco, tra cui exploit dei sistemi di governance, compromissioni di bridge, manipolazione degli oracoli, violazioni di wallet controllati dai progetti e vulnerabilità degli smart contract privilegiati. L'ampiezza delle tipologie di attacco evidenzia come nessuna singola categoria di infrastruttura crittografica sia stata responsabile dell'impennata mensile, con incidenti distribuiti tra sistemi di custodia, DeFi e cross-chain.
Il drenaggio di Coldcard si classifica come terzo furto crittografico del 2026
L'incidente Coldcard è emerso come la violazione della sicurezza più significativa di luglio dopo che i ricercatori di Block hanno tracciato fino a 1.082,59 BTC attraverso due gruppi di transazioni con un'identica impronta di wallet.
Coinkite, produttore dei wallet hardware Coldcard, ha emesso un avviso raccomandando agli utenti che hanno generato frasi seed su dispositivi Coldcard Mk3 con firmware dalle versioni 4.0.1 alla 5.0.3 di considerare tali wallet come potenzialmente compromessi. La vulnerabilità alla base ha prodotto frasi seed con un'entropia nettamente inferiore a quella prevista, il che significa che un attaccante con sufficienti conoscenze del processo di configurazione avrebbe potuto restringere significativamente il range delle possibili frasi di recupero. I wallet hardware sono ampiamente raccomandati come best practice per l'autocustodia poiché memorizzano le chiavi private offline, rendendo un difetto nella generazione dei seed di questa natura particolarmente degno di nota all'interno della comunità della sicurezza.
La perdita di circa 70 milioni di dollari si classifica come il terzo furto crittografico per entità segnalato nel 2026, dietro allo sfruttamento del bridge KelpDAO e LayerZero da 292 milioni di dollari e alla violazione di Drift Protocol da 285 milioni di dollari. Coinkite non ha confermato che ogni transazione segnalata da Block fosse attribuibile alla debolezza del firmware Mk3.
Bridge, oracoli ed exploit governance contribuiscono al bilancio mensile
Il bridge Arbitrum di AFX Trade ha perso 24,15 milioni di USDC dopo che le firme associate a cinque validatori hot hanno raggiunto la soglia di approvazione richiesta. L'attaccante ha trasferito le stablecoin su Ethereum e le ha convertite in circa 12.467 ETH. I bridge cross-chain si sono ripetutamente classificati tra le categorie più prese di mira negli exploit crittografici, poiché le loro architetture multi-firma e basate su validatori possono creare singoli punti di guasto quando la gestione delle chiavi o i controlli di soglia vengono compromessi.
PeckShield ha rivisto al rialzo la stima delle perdite dallo sfruttamento dell'oracolo Ostium a circa 24 milioni di dollari, superando una valutazione iniziale di fino a 18 milioni di dollari. L'attaccante ha sfruttato report di prezzi autorizzati con date future per generare profitti di trading artificiali a scapito del vault di liquidità USDC del protocollo.
Una proposta governance dannosa ha prosciugato circa 21,2 milioni di dollari dal tesoro di BonkDAO. Separatamente, il bridge Cardano-BNB Chain di Wanchain ha perso circa 13 milioni di dollari dopo che 515 milioni di token NIGHT hanno lasciato il suo tesoro attraverso transazioni legate a una sospetta vulnerabilità da riutilizzo della firma.
Ulteriori incidenti per quasi 39 milioni di dollari
I wallet associati al provider di pagamenti Triple-A hanno perso più di 9,7 milioni di dollari attraverso quattro reti blockchain prima che le attività venissero consolidate su Ethereum. Bonzo Lend ha subìto uno sfruttamento dell'oracolo da 9,05 milioni di dollari, mentre il Verus Ethereum Bridge ha perso 7,54 milioni di dollari a causa di un errore di validazione dell'importazione che ha rilasciato attività senza depositi corrispondenti.
WEMIX ha segnalato danni per circa 6,25 milioni di dollari derivanti da una compromissione della proprietà del contratto, e uno sfruttamento della contabilità del vault ha rimosso circa 6,04 milioni di dollari da Summer.fi.
I 10 incidenti più grandi hanno complessivamente rappresentato circa 191 milioni di dollari, lasciando circa 19,3 milioni di dollari distribuiti tra i restanti 20 attacchi registrati a luglio.