{"id":4902,"date":"2026-08-09T19:10:03","date_gmt":"2026-08-09T19:10:03","guid":{"rendered":"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-rng-wallet-bitcoin\/"},"modified":"2026-08-09T19:10:03","modified_gmt":"2026-08-09T19:10:03","slug":"coldcard-bug-rng-wallet-bitcoin","status":"publish","type":"post","link":"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-rng-wallet-bitcoin\/","title":{"rendered":"Coldcard: il Bug RNG che ha Rubato 116 Milioni in Bitcoin"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Un bug nel firmware dei wallet hardware <strong>Coldcard<\/strong> Mk2 e Mk3 ha esposto le chiavi private di migliaia di utenti Bitcoin a un generatore di numeri casuali (RNG) prevedibile, permettendo il furto di circa <strong>1.816 BTC \u2014 oltre 116 milioni di dollari<\/strong> \u2014 da pi\u00f9 di 5.200 indirizzi, secondo l&#8217;analisi della societ\u00e0 di intelligence blockchain <a href=\"https:\/\/www.trmlabs.com\/resources\/blog\/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack\" rel=\"nofollow noopener\" target=\"_blank\">TRM Labs<\/a>. Il produttore <strong>Coinkite<\/strong> (azienda canadese produttrice di Coldcard) ha confermato il problema in un <a href=\"https:\/\/blog.coinkite.com\/coldcard-mk3-seed-generation-warning\/\" rel=\"noopener\" target=\"_blank\">avviso di sicurezza ufficiale<\/a> pubblicato il 30 luglio 2026 e aggiornato il 1\u00b0 agosto, chiedendo a chi ha generato un seed su firmware vulnerabile di migrare i fondi verso nuove chiavi.<\/p>\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-rng-wallet-bitcoin\/#Il_bug_come_il_firmware_Coldcard_ha_indebolito_la_casualita_dei_seed\" >Il bug: come il firmware Coldcard ha indebolito la casualit\u00e0 dei seed<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-rng-wallet-bitcoin\/#Quattro_ondate_di_furto_in_quattro_giorni_da_594_a_1816_BTC\" >Quattro ondate di furto in quattro giorni, da 594 a 1.816 BTC<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-rng-wallet-bitcoin\/#Le_cifre_del_furto_secondo_le_diverse_fonti\" >Le cifre del furto secondo le diverse fonti<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-rng-wallet-bitcoin\/#Le_vittime_fondi_dormienti_da_una_mediana_di_35_anni\" >Le vittime: fondi dormienti da una mediana di 3,5 anni<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-rng-wallet-bitcoin\/#Non_e_un_caso_isolato_dal_bug_CryptoJS_al_Bitcoin_Red_Team\" >Non \u00e8 un caso isolato: dal bug CryptoJS al Bitcoin Red Team<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-rng-wallet-bitcoin\/#Prospettive\" >Prospettive<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-rng-wallet-bitcoin\/#Domande_Frequenti\" >Domande Frequenti<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Il_bug_come_il_firmware_Coldcard_ha_indebolito_la_casualita_dei_seed\"><\/span>Il bug: come il firmware Coldcard ha indebolito la casualit\u00e0 dei seed<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Il firmware Coldcard versione 4.0.1, distribuito da <strong>marzo 2021<\/strong>, conteneva un&#8217;impostazione che faceva saltare il chip hardware dedicato alla generazione di numeri casuali durante la creazione del seed, sostituendolo con un generatore software prevedibile, secondo l&#8217;avviso ufficiale di Coinkite. Sui modelli Mk4, Mk5 e Q, le versioni precedenti rispettivamente alla 5.6.0 (o 6.6.0X Edge) e alla 1.5.0Q (o 6.6.0QX Edge) generavano seed con circa <strong>72 bit di entropia<\/strong> invece dei 128 attesi, un divario che secondo Coinkite rende i seed indovinabili tramite forza bruta molto pi\u00f9 facilmente del previsto.<\/p>\n<p class=\"wp-block-paragraph\">Coinkite specifica un&#8217;unica eccezione: i seed generati con <strong>almeno 50 lanci di dadi indipendenti ed equi<\/strong> restano sicuri anche su firmware vulnerabile, perch\u00e9 l&#8217;entropia aggiuntiva dei dadi compensa la debolezza del generatore software. Una passphrase BIP-39, per quanto forte, non risolve invece il problema alla radice, secondo la stessa fonte.<\/p>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Quattro_ondate_di_furto_in_quattro_giorni_da_594_a_1816_BTC\"><\/span>Quattro ondate di furto in quattro giorni, da 594 a 1.816 BTC<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">L&#8217;attacco \u00e8 iniziato il 30 luglio 2026, quando un aggressore ha prosciugato circa <strong>594 BTC \u2014 quasi 38 milioni di dollari<\/strong> al cambio del momento \u2014 da circa 500 wallet in appena <strong>25 minuti<\/strong>, secondo la ricostruzione di TRM Labs. Il furto si \u00e8 poi ripetuto in altre tre ondate distinte nei quattro giorni successivi, fino a raggiungere il totale complessivo di 1.816 BTC. TRM Labs colloca l&#8217;episodio al <strong>terzo posto tra i pi\u00f9 grandi furti crypto del 2026<\/strong>, in un anno che ha gi\u00e0 superato 1,2 miliardi di dollari di perdite su 276 incidenti distinti.<\/p>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Le_cifre_del_furto_secondo_le_diverse_fonti\"><\/span>Le cifre del furto secondo le diverse fonti<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Le stime sull&#8217;entit\u00e0 del danno variano leggermente a seconda della metodologia e della finestra temporale di analisi usata da ciascuna fonte.<\/p>\n<figure class=\"wp-block-table\"><div style=\"overflow-x:auto\"><table>\n<thead><tr><th>Fonte<\/th><th>Importo stimato<\/th><th>Dettaglio<\/th><\/tr><\/thead>\n<tbody>\n<tr><td>TRM Labs<\/td><td>~116 milioni $ (1.816 BTC)<\/td><td>oltre 5.200 indirizzi, 4 ondate in 4 giorni<\/td><\/tr>\n<tr><td>Galaxy Research (via Bitcoin Magazine)<\/td><td>111 milioni $ confermati<\/td><td>analisi di 250 segnalazioni di vittime<\/td><\/tr>\n<tr><td>Stima alta (Galaxy Research \/ Protos)<\/td><td>oltre 130 milioni $<\/td><td>possibili vittime non ancora censite<\/td><\/tr>\n<\/tbody>\n<\/table><\/div><\/figure>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Le_vittime_fondi_dormienti_da_una_mediana_di_35_anni\"><\/span>Le vittime: fondi dormienti da una mediana di 3,5 anni<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">L&#8217;88% dei Bitcoin rubati proveniva da wallet fermi da almeno un anno, con una dormienza mediana di <strong>3,5 anni<\/strong>, secondo l&#8217;analisi di 250 segnalazioni di vittime condotta da Galaxy Research e ripresa da <a href=\"https:\/\/bitcoinmagazine.com\/news\/coldcard-victims-report-median-loss-1btc\" rel=\"nofollow noopener\" target=\"_blank\">Bitcoin Magazine<\/a>. La perdita mediana per vittima si ferma a <strong>1,022 BTC<\/strong>, quella media sale a 4,04 BTC per l&#8217;effetto di pochi casi estremi, tra cui una perdita singola record da <strong>58,97 BTC<\/strong>. Un caso isolato da 562 BTC sottratti a un singolo indirizzo era gi\u00e0 emerso nella <a href=\"https:\/\/bitcoinlive24.com\/news\/etf-bitcoin-853-milioni-coldcard\/\">copertura BitcoinLive24 sui flussi ETF<\/a> della settimana successiva al furto.<\/p>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Non_e_un_caso_isolato_dal_bug_CryptoJS_al_Bitcoin_Red_Team\"><\/span>Non \u00e8 un caso isolato: dal bug CryptoJS al Bitcoin Red Team<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Il caso Coldcard arriva a pochi giorni da un&#8217;altra falla RNG, distinta e indipendente, che per dodici anni ha compromesso la libreria JavaScript <a href=\"https:\/\/bitcoinlive24.com\/news\/cryptojs-falla-rng-wallet-bitcoin\/\">CryptoJS utilizzata da diverse app wallet, causando il furto di 5,7 milioni di dollari<\/a>. La concentrazione di incidenti legati alla generazione di numeri casuali ha spinto la no-profit OpenSats a finanziare il <a href=\"https:\/\/bitcoinlive24.com\/news\/bitcoin-red-team-ia-4962-falle\/\">Bitcoin Red Team, il gruppo di volontari che nella prima settimana di agosto ha scansionato 390 progetti open source trovando quasi 5.000 segnalazioni di sicurezza<\/a> proprio in risposta al caso Coldcard.<\/p>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Prospettive\"><\/span>Prospettive<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Coinkite ha reso disponibile firmware corretto per tutti i modelli coinvolti, ma la migrazione dei fondi resta a carico dei singoli utenti: finch\u00e9 un seed generato su versione vulnerabile non viene trasferito su chiavi nuove, i fondi restano esposti. Il caso conferma un tema ricorrente per chi usa Bitcoin in autocustodia: la responsabilit\u00e0 della sicurezza si sposta dall&#8217;exchange all&#8217;implementazione software del proprio hardware wallet, e un singolo bug nella generazione casuale pu\u00f2 vanificare anni di custodia prudente. TRM Labs segnala inoltre una prima attivit\u00e0 di riciclaggio dei fondi rubati, con un deposito da 64,9 BTC su Wasabi Wallet e 200 ETH inviati a Tornado Cash il 4 agosto 2026 \u2014 un indizio che il tracciamento dei fondi sottratti proseguir\u00e0 nelle prossime settimane.<\/p>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Domande_Frequenti\"><\/span>Domande Frequenti<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<h3 class=\"wp-block-heading\">Cos&#8217;\u00e8 il bug RNG di Coldcard?<\/h3>\n<p class=\"wp-block-paragraph\">\u00c8 un difetto nel firmware che, dalla versione 4.0.1 del marzo 2021, sostituiva il chip hardware dedicato alla casualit\u00e0 con un generatore software prevedibile durante la creazione dei seed, rendendo le chiavi private indovinabili tramite forza bruta.<\/p>\n<h3 class=\"wp-block-heading\">Quali modelli Coldcard sono a rischio?<\/h3>\n<p class=\"wp-block-paragraph\">Sono coinvolti i modelli Mk2 e Mk3 con firmware dalla versione 4.0.1 alla 4.1.9, i Mk4 e Mk5 con versioni precedenti alla 5.6.0 (o 6.6.0X Edge) e i modelli Q con versioni precedenti alla 1.5.0Q (o 6.6.0QX Edge), secondo l&#8217;avviso ufficiale di Coinkite.<\/p>\n<h3 class=\"wp-block-heading\">Il mio wallet Coldcard \u00e8 al sicuro?<\/h3>\n<p class=\"wp-block-paragraph\">S\u00ec, se il seed \u00e8 stato generato con almeno 50 lanci di dadi indipendenti ed equi; in tutti gli altri casi Coinkite raccomanda di aggiornare il firmware e migrare i fondi verso un nuovo seed.<\/p>\n<h3 class=\"wp-block-heading\">Quanto Bitcoin \u00e8 stato rubato finora?<\/h3>\n<p class=\"wp-block-paragraph\">Circa 1.816 BTC, pari a 116 milioni di dollari secondo TRM Labs, con stime di altre fonti che vanno da 111 a oltre 130 milioni di dollari a seconda del numero di vittime censite.<\/p>\n<h3 class=\"wp-block-heading\">Coldcard ha rilasciato una correzione?<\/h3>\n<p class=\"wp-block-paragraph\">S\u00ec, Coinkite ha pubblicato firmware aggiornato per tutti i modelli interessati, ma la correzione protegge solo i nuovi seed: chi ha generato le chiavi su firmware vulnerabile deve comunque migrare i fondi.<\/p>\n<p class=\"wp-block-paragraph\"><em>Questo articolo non costituisce consulenza finanziaria.<\/em><\/p>\n<p class=\"wp-block-paragraph\">Resta aggiornato sulla sicurezza dei wallet Bitcoin con <a href=\"https:\/\/bitcoinlive24.com\">l&#8217;app di BitcoinLive24<\/a> \u2014 <a href=\"https:\/\/bitcoinlive24.com\">scarica l&#8217;app<\/a>.<\/p>","protected":false},"excerpt":{"rendered":"<p>Un bug nel firmware dei wallet hardware Coldcard Mk2 e Mk3 ha esposto le chiavi private di migliaia di utenti Bitcoin a un generatore di&#8230;<\/p>\n","protected":false},"author":2,"featured_media":265,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-4902","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia"],"_links":{"self":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/4902","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/comments?post=4902"}],"version-history":[{"count":0,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/4902\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media\/265"}],"wp:attachment":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media?parent=4902"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/categories?post=4902"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/tags?post=4902"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}