Swiss Bitcoin Pay, processore di pagamenti Bitcoin non-custodial con sede a Neuchâtel, ha fermato lunedì 14 settembre i propri server dopo aver rilevato un accesso non autorizzato ai sistemi interni, secondo l’annuncio ufficiale dell’azienda ripreso da Bitcoin Magazine. L’incidente è significativo perché colpisce uno dei processori Lightning più utilizzati dai merchant europei, in un 2026 già segnato da violazioni simili ai danni di Trezor, Revolut e altri operatori dell’ecosistema. Per gli oltre 1.000 merchant serviti dall’azienda in 21 paesi, il rischio principale non riguarda i fondi ma il phishing mirato reso possibile dai dati esposti.
Cosa È Successo: la Violazione in Cifre
Swiss Bitcoin Pay ha confermato di aver individuato un accesso non autorizzato ai propri sistemi interni nella giornata di lunedì 14 settembre 2026, come riportato da Bitcoin Magazine. “A malicious user has likely gained access to Swiss Bitcoin Pay’s internal systems. As a precaution, we are temporarily shutting down our servers while we investigate and secure our infrastructure”, ha dichiarato l’azienda sul proprio account X.
I dati potenzialmente esposti includono indirizzi email, indirizzi Bitcoin, coordinate IBAN, cronologia delle transazioni e password sottoposte a hashing (una trasformazione crittografica che rende le password illeggibili anche se rubate). L’azienda non ha ancora quantificato pubblicamente il numero di clienti coinvolti né stabilito una data di riapertura dei server, e sta ancora verificando se altre informazioni siano state compromesse oltre a quelle già identificate, secondo CryptoTimes.
Come Funziona Swiss Bitcoin Pay (e Perché i Fondi Sono Salvi)
Swiss Bitcoin Pay è un processore di pagamenti non-custodial: le transazioni Lightning (la rete di pagamento istantaneo costruita sopra Bitcoin) non passano mai nelle casse dell’azienda, ma vengono instradate direttamente verso i wallet dei merchant. Secondo CryptoTimes, il servizio aggrega periodicamente (su base giornaliera, settimanale o mensile) le transazioni Lightning in un singolo UTXO (Unspent Transaction Output, l’unità base di un pagamento Bitcoin non ancora speso) on-chain, trattenendo temporaneamente solo piccoli importi residui.
Questa architettura spiega perché l’azienda ha potuto dichiarare che “i fondi degli utenti sono al sicuro, e qualsiasi importo dovuto verrà restituito integralmente”. Non tutti però hanno accettato la definizione senza obiezioni: un utente ha pubblicamente contestato l’etichetta “non-custodial” dell’azienda, facendo notare che i fondi residui in attesa di batching restano comunque temporaneamente nelle mani di Swiss Bitcoin Pay, secondo la stessa fonte.
Chi Rischia: Merchant e Utenti Coinvolti
Fondata alla fine del 2022, Swiss Bitcoin Pay serve oltre 1.000 merchant in 21 paesi, secondo i dati riportati da Bitcoin.com News. Per questi esercenti e per i loro clienti finali, il rischio concreto non è la perdita di bitcoin, ma il phishing mirato, il social engineering e gli attacchi SIM-swap resi possibili dalla combinazione di IBAN, indirizzi Bitcoin e cronologia delle transazioni finita potenzialmente nelle mani sbagliate.
Un incidente simile ha colpito a metà settembre anche Revolut, dove una falsa richiesta governativa aveva esposto i dati Bitcoin dei clienti: in entrambi i casi il danno principale è reputazionale e legato alla privacy, non alla sicurezza diretta dei fondi.
Il Quadro Generale: un 2026 Nero per la Sicurezza Crypto
La violazione di Swiss Bitcoin Pay si inserisce in una lunga sequenza di incidenti simili nel 2026. Secondo CryptoTimes, solo negli ultimi mesi sono stati colpiti anche Trezor (67.000 clienti USA esposti il 4 settembre tramite il fornitore di spedizioni ShipMonk), Pocket Bitcoin (5.120 clienti con nomi, indirizzi e importi di bonifici bancari esposti, di cui 291 con dati ancora più sensibili) e l’exchange HTX (~6,5 milioni di record, dato ancora non confermato ufficialmente).
| Servizio | Data | Clienti coinvolti | Dati esposti |
|---|---|---|---|
| Swiss Bitcoin Pay | 14 set 2026 | Non ancora quantificato | Email, indirizzi BTC, IBAN, storico transazioni, password hashate |
| Trezor (ShipMonk) | 4 set 2026 | 67.000 (USA) | Dati di spedizione e contatto |
| Pocket Bitcoin | 2026 (data non precisata) | 5.120 | Nomi, indirizzi, importi bonifici; dati più sensibili per 291 clienti |
| HTX | 2026 (data non precisata) | ~6,5 milioni (non confermati) | Non specificato dalla fonte |
In nessuno dei casi elencati risulta compromesso il protocollo Bitcoin in sé, che resta tecnicamente inviolato: gli aggressori hanno colpito sistemi interni o fornitori terzi delle singole aziende, non la rete decentralizzata su cui si basano.
Sfide e Prossimi Passi
Swiss Bitcoin Pay non ha ancora comunicato una data di riapertura dei server e sta ancora determinando l’estensione completa dell’incidente, mentre gli utenti coinvolti restano esposti al rischio di phishing mirato nelle prossime settimane. La vicenda arriva a pochi giorni dalla proposta europea di obbligo di notifica delle falle entro 24 ore per i wallet provider attivi nell’Unione, una misura che imporrebbe ai processori di pagamento Bitcoin tempi di comunicazione ben più stringenti di quelli finora adottati dal settore.
BitcoinLive24 continuerà a seguire gli sviluppi dell’indagine e un eventuale aggiornamento sul numero esatto di clienti coinvolti.
Domande Frequenti
Cos’è Swiss Bitcoin Pay?
Swiss Bitcoin Pay è un processore di pagamenti Bitcoin non-custodial con sede a Neuchâtel, in Svizzera, fondato alla fine del 2022 e attivo con oltre 1.000 merchant in 21 paesi. Permette ai negozianti di accettare pagamenti in Bitcoin e Lightning Network senza che l’azienda gestisca direttamente i fondi dei clienti.
I fondi degli utenti sono a rischio dopo la violazione?
No, secondo la dichiarazione ufficiale dell’azienda i fondi restano al sicuro perché il modello non-custodial instrada i pagamenti Lightning direttamente ai wallet dei merchant. I dati esposti riguardano informazioni personali (email, IBAN, indirizzi Bitcoin, cronologia transazioni), non le chiavi private o i fondi stessi.
Cosa significa “non-custodial” per un processore di pagamenti Bitcoin?
Significa che l’azienda non detiene mai il controllo diretto dei fondi degli utenti durante la transazione. Nel caso di Swiss Bitcoin Pay, però, il servizio aggrega periodicamente i pagamenti Lightning in un singolo UTXO on-chain, trattenendo per breve tempo piccoli importi residui: un dettaglio che alcuni utenti hanno usato per contestare la definizione in senso stretto.
Quali rischi corrono gli utenti i cui dati sono stati esposti?
Il rischio principale è il phishing mirato: con IBAN, indirizzi Bitcoin e cronologia delle transazioni in mano agli aggressori, gli utenti colpiti possono diventare bersaglio di truffe di social engineering o tentativi di SIM-swap costruiti su misura sui loro dati reali. È consigliabile diffidare di email o messaggi non richiesti che citano dettagli specifici delle proprie transazioni.
Scarica l’app BitcoinLive24 per ricevere notifiche istantanee su ogni sviluppo della sicurezza Bitcoin.
