Frasi di recupero deboli nei wallet collegate a perdite in crypto per $5.69 milioni
Punti chiave
- •Le frasi di recupero deboli sono state collegate ad almeno $5.69 milioni in perdite crypto.
- •Coinspect ha ricondotto le perdite al modo in cui le frasi del wallet sono state generate, non a phishing, attività di trading o a una violazione di un exchange.
- •La generazione prevedibile delle frasi riduce lo spazio di ricerca che gli attaccanti devono forzare, rendendo i wallet più facili da compromettere.
- •Gli investigatori hanno affermato che la debole casualità della libreria crypto-js potrebbe aver contribuito al problema in alcuni wallet in self-custody.
- •Il report dice che gli utenti dovrebbero affidarsi a software wallet ben recensiti e sottoposti ad audit, perché la generazione della recovery phrase è un passaggio di sicurezza fondamentale.

Frasi di recupero dei wallet generate in modo debole sono state collegate ad almeno $5.69 milioni di perdite in crypto, secondo una nuova analisi di sicurezza su come alcuni wallet creano le parole segrete che proteggono i fondi degli utenti. Una recovery phrase è l’elenco di parole che consente di ripristinare un wallet crypto e, quando tali parole sono troppo prevedibili, i ladri possono indovinarle e svuotare il conto.
KEY TAKEAWAYS
- Le frasi di recupero generate in modo debole sono state collegate ad almeno $5.69 milioni in crypto sottratte.
- Le perdite dipendono da come le frasi sono state create, non da phishing, cattive operazioni di trading o da un attacco a un exchange.
- La generazione prevedibile delle frasi riduce il numero di tentativi necessari a un attaccante, esponendo i wallet in self-custody.
Come le frasi di recupero deboli sono state collegate alle perdite segnalate
I ricercatori di sicurezza di Coinspect hanno ricondotto circa $5.69 milioni in perdite crypto a frasi di recupero dei wallet generate in modo debole e prevedibile. Per approfondimenti correlati, vedi Cleveland Fed: Bitcoin's 12-Month Gains Attract New Crypto Investors.
Il dato è un’analisi di sicurezza, non una storia sui movimenti di mercato. Questo conta perché questi fondi sono andati persi anche mentre i prezzi si muovevano per ragioni non collegate, a differenza di vendite diffuse come quando Bitcoin è sceso sotto $79,000. Per approfondimenti correlati, vedi Next Crypto to Explode? Ethereum and AVAX Set the Pace as IceBull's Stage 1 Buy Window Opens.
Le perdite erano collegate in particolare al modo in cui le frasi sono state create. La copertura della ricerca ha osservato che gli utenti coinvolti hanno perso denaro perché i loro seed del wallet erano troppo prevedibili, non a causa del normale comportamento di trading.
Perché una generazione debole delle frasi crea un percorso di attacco diretto
Una recovery phrase sicura dovrebbe essere casuale, come estrarre parole alla cieca da un enorme sacco. La generazione debole è l’opposto: le parole seguono uno schema che un computer può riprodurre.
La prevedibilità riduce lo “spazio di ricerca”, cioè il numero di combinazioni che un attaccante deve provare. Quando le frasi derivano da un generatore di numeri casuali difettoso, quello spazio passa da astronomicamente grande a qualcosa che un ladro può forzare con attacchi brute-force.
Gli investigatori hanno collegato parte del problema alla debole casualità della diffusa libreria crypto-js, la cui generazione difettosa potrebbe compromettere la sicurezza dei wallet in self-custody.
Si tratta di un guasto di sicurezza del wallet, non solo di un errore dell’utente. Il rischio è che i fondi possano essere esposti senza cliccare alcun link di phishing e senza alcuna violazione di un exchange, semplicemente perché la frase era indovinabile, come descritto nella copertura del difetto di casualità debole.
Cosa significa per gli utenti di wallet e per il settore crypto più ampio
Per i detentori comuni, la lezione è che la self-custody è sicura solo quanto lo strumento che ha generato la frase. Se conservi una piccola quantità di crypto in un wallet che controlli, la fase di configurazione del software conta quanto la tua password.
Gli utenti dipendono interamente dal software del wallet per produrre materiale di recupero sicuro durante la configurazione. Quando questo processo è difettoso, anche persone attente possono perdere fondi, erodendo la fiducia nella sicurezza dei wallet.
Per gli sviluppatori, questo episodio è un invito ad auditare il modo in cui i wallet creano le frasi e ad aderire a standard di sicurezza più rigorosi. Arriva inoltre in un momento di maggiore attenzione sul settore, dalle regole SEC in evoluzione sulle vendite di token alle nuove iniziative come la banca crypto World Liberty.
L’insegnamento pratico è che si trattava di una debolezza prevenibile con un costo finanziario reale. Se utilizzi un wallet in self-custody, preferisci software ben recensiti e sottoposti ad audit, e considera il modo in cui la tua recovery phrase è stata generata come una parte essenziale della protezione delle tue crypto.
Disclaimer: Questo articolo ha solo scopo informativo e non costituisce consulenza finanziaria o di investimento. I mercati delle criptovalute e degli asset digitali comportano rischi significativi. Fai sempre le tue ricerche prima di prendere decisioni.