Ledger afferma che l'exploit di Coldcard dimostra che la sicurezza dei wallet Bitcoin deve adattarsi all'IA
Punti chiave
- •Coinkite ha dichiarato che un difetto del firmware di Coldcard risalente a marzo 2021 usava un fallback software per la generazione dei seed invece della casualità hardware.
- •L'exploit ha causato finora perdite per circa $130 million, con ulteriori furti ancora sotto indagine.
- •Domenica Coinkite ha rilasciato un firmware corretto e ha chiesto agli utenti interessati di trasferire i fondi in wallet appena generati.
- •Ledger ha affermato che i propri hardware wallet non sono stati colpiti perché generano le frasi di recupero usando un Secure Element certificato con un vero generatore di numeri casuali hardware.
- •Ledger ha detto che l'IA sta aiutando gli aggressori a trovare più rapidamente i difetti nel codice e ha consigliato di verificare come gli hardware wallet generano e certificano indipendentemente la casualità.

Il produttore di hardware wallet Ledger afferma che il recente exploit di Coldcard dovrebbe servire da avvertimento per il settore delle criptovalute.
Secondo il CTO di Ledger Charles Guillemet, l'incidente ha messo in luce debolezze nel modo in cui alcuni dispositivi, in questo caso wallet hardware per criptovalute, generano casualità crittografica, mostrando al tempo stesso come l'intelligenza artificiale stia rimodellando sia gli attacchi informatici sia le difese digitali.
"Stiamo trattando questo come un serio promemoria del fatto che l'intero modello di sicurezza di un hardware wallet vive o muore in base alla casualità", ha detto Guillemet a Decrypt. "La crittografia è difficile e implementarla in modo sicuro è ancora più difficile. L'incidente di Coldcard di questa settimana lo ha reso visibile nel modo più costoso possibile."
I commenti arrivano mentre le conseguenze dell'exploit di Coldcard continuano a crescere.
La scorsa settimana, Coinkite, produttore di Coldcard, ha reso nota una vulnerabilità nell'hardware wallet Bitcoin Coldcard air-gapped che risale a una build firmware di marzo 2021. Il bug usava un fallback software invece del generatore di numeri casuali hardware del dispositivo per creare i seed di recupero del wallet, rendendo alcune chiavi private prevedibili e consentendo ai ladri di rubare Bitcoin degli utenti.
Ad oggi, le perdite hanno raggiunto circa $130 million, mentre altri furti restano sotto indagine. Domenica, Coinkite ha rilasciato un firmware corretto e ha esortato gli utenti interessati a trasferire i fondi in wallet generati di nuovo.
Coinkite non ha risposto alla richiesta di commento di Decrypt per questa storia.
Ledger ha affermato che i propri hardware wallet non sono stati colpiti perché generano le frasi di recupero in modo diverso.
"Gli hardware wallet di Ledger ricavano il loro segreto radice (la Secret Recovery Phrase di 24 parole) da un vero generatore di numeri casuali hardware integrato direttamente in un Secure Element certificato, senza alcun percorso di fallback software", ha detto Guillemet. "Quel generatore produce l'intero valore di 256 bit di entropia per ogni seed."
Per Ledger, l'incidente solleva domande più ampie su come venga valutata la sicurezza degli hardware wallet, soprattutto mentre gli aggressori possono usare l'automazione per cercare nei codici pubblici vulnerabilità che possono restare inosservate per anni.
"Open source e revisionato non sono la stessa cosa", ha detto Guillemet. "Questo difetto è rimasto nel codice pubblico per più di cinque anni fino a quando, secondo quanto riferito, un avversario ha usato l'IA per trovarlo, un promemoria che essere aperto ed essere revisionato sono due cose diverse."
Ha aggiunto che l'IA sta cambiando la cybersicurezza permettendo agli aggressori di analizzare il codice, cercare errori di configurazione e identificare vulnerabilità "alla velocità delle macchine".
"Ciò significa che anche la difesa deve muoversi alla stessa velocità", ha detto. "Deve venire dalla sicurezza by design, dall'hardware e dalla matematica."
A maggio, un ricercatore di sicurezza che utilizzava Claude Opus 4.8 ha scoperto una vulnerabilità vecchia di quattro anni che avrebbe potuto alimentare una coniazione illimitata di Zcash, provocando un panico diffuso tra gli investitori e facendo scendere Zcash di oltre il 40% in un solo giorno in risposta.
Secondo Guillemet, Ledger afferma di aver trascorso gli ultimi due anni usando l'IA insieme a ingegneri della sicurezza e crittografi umani per rivedere il codice e identificare le vulnerabilità prima che gli aggressori possano sfruttarle.
"Non ci affidiamo nemmeno solo alla nostra parola", ha spiegato. "Il nostro laboratorio di ricerca Donjon esiste per cercare di mettere in crisi i nostri prodotti prima che chiunque altro possa farlo."
Per mitigare i rischi futuri, Guillemet ha detto che gli utenti che valutano qualsiasi hardware wallet dovrebbero capire come genera la casualità e se quel processo sia stato certificato in modo indipendente.
"La casualità deve provenire dalla fisica, non da una formula", ha detto. "Deve essere certificata da persone il cui lavoro è cercare di mettere in crisi quella affermazione, non semplicemente dichiarata dal venditore."