{"id":5095,"date":"2026-08-27T01:16:57","date_gmt":"2026-08-27T01:16:57","guid":{"rendered":"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-multisig-custodia-bitcoin\/"},"modified":"2026-08-27T01:16:57","modified_gmt":"2026-08-27T01:16:57","slug":"coldcard-bug-multisig-custodia-bitcoin","status":"publish","type":"post","link":"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-multisig-custodia-bitcoin\/","title":{"rendered":"Coldcard: Bug da $100M Cambia lo Standard di Custodia Bitcoin"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Un difetto nel generatore di numeri casuali del portafoglio hardware <strong>Coldcard<\/strong>, nascosto nel firmware dal 2021, ha permesso a un attaccante di sottrarre <strong>oltre 100 milioni di dollari in bitcoin<\/strong> tra fine luglio e inizio agosto 2026, secondo la ricostruzione di Bitcoin Magazine. Coinkite, il produttore del dispositivo, ha corretto il bug e reso obbligatoria l&#8217;entropia da tiro di dadi per ogni nuovo seed (la sequenza di parole che genera le chiavi private). L&#8217;incidente sta ora spingendo l&#8217;ecosistema Bitcoin verso un nuovo standard di custodia: il <strong>multisig multi-vendor<\/strong>, che distribuisce le chiavi private su hardware wallet di produttori diversi.<\/p>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-multisig-custodia-bitcoin\/#Cose_Successo_lEntropia_Debole_nel_Firmware_Coldcard\" >Cos&#8217;\u00e8 Successo: l&#8217;Entropia Debole nel Firmware Coldcard<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-multisig-custodia-bitcoin\/#La_Correzione_di_Coinkite_Dadi_e_Pressione_dei_Tasti_Obbligatori\" >La Correzione di Coinkite: Dadi e Pressione dei Tasti Obbligatori<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-multisig-custodia-bitcoin\/#La_Reazione_dellEcosistema_233000_BTC_Verso_Setup_Piu_Sicuri\" >La Reazione dell&#8217;Ecosistema: 233.000 BTC Verso Setup Pi\u00f9 Sicuri<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-multisig-custodia-bitcoin\/#Perche_il_Multisig_Multi-Vendor_Cambia_le_Regole_della_Custodia\" >Perch\u00e9 il Multisig Multi-Vendor Cambia le Regole della Custodia<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-multisig-custodia-bitcoin\/#Cosa_Aspettarsi_nei_Prossimi_Mesi\" >Cosa Aspettarsi nei Prossimi Mesi<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-multisig-custodia-bitcoin\/#Domande_Frequenti\" >Domande Frequenti<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Cose_Successo_lEntropia_Debole_nel_Firmware_Coldcard\"><\/span>Cos&#8217;\u00e8 Successo: l&#8217;Entropia Debole nel Firmware Coldcard<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Un errore di integrazione nel firmware Coldcard, presente almeno dal 2021, instradava la generazione del seed verso un <strong>generatore pseudocasuale software (PRNG)<\/strong> invece che verso il chip hardware RNG dedicato del dispositivo, secondo quanto ricostruito da Bitcoin Magazine. Il risultato: le chiavi private di migliaia di wallet erano meno casuali \u2014 e quindi pi\u00f9 indovinabili \u2014 di quanto il dispositivo dichiarasse.<\/p>\n<p class=\"wp-block-paragraph\">Tra il <strong>30 luglio e i primi giorni di agosto 2026<\/strong>, un attaccante ha sfruttato sistematicamente la debolezza, prosciugando indirizzi generati senza entropia aggiuntiva. Bitcoin Magazine parla di <strong>perdite superiori a 100 milioni di dollari<\/strong>, concentrate soprattutto su wallet single-sig (a firma singola). In modo indipendente, <a href=\"https:\/\/thehackernews.com\/2026\/08\/coldcard-hardware-wallet-flaw-linked-to.html\" rel=\"nofollow noopener\" target=\"_blank\">The Hacker News<\/a> ha documentato una singola ondata di furti da <strong>70 milioni di dollari sottratti in appena 41 minuti<\/strong>, a conferma della velocit\u00e0 e della scala dell&#8217;exploit.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"La_Correzione_di_Coinkite_Dadi_e_Pressione_dei_Tasti_Obbligatori\"><\/span>La Correzione di Coinkite: Dadi e Pressione dei Tasti Obbligatori<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Chi aveva generato il proprio seed aggiungendo <strong>almeno 50 tiri di dado<\/strong> indipendenti, o una passphrase aggiuntiva, non \u00e8 mai stato a rischio: l&#8217;entropia fornita manualmente dall&#8217;utente bypassa il generatore hardware difettoso, secondo le indicazioni ufficiali di Coinkite riportate da Bitcoin Magazine. Proprio per questo l&#8217;azienda ha deciso di rendere <strong>obbligatori i tiri di dado e l&#8217;entropia da pressione dei tasti<\/strong> per ogni nuovo seed generato sui dispositivi Coldcard, eliminando la possibilit\u00e0 di affidarsi al solo generatore automatico.<\/p>\n<p class=\"wp-block-paragraph\">La correzione non recupera i fondi gi\u00e0 sottratti, ma chiude il vettore d&#8217;attacco per il futuro. Resta agli utenti il compito di verificare se i propri seed esistenti sono stati generati prima della patch e, in caso di dubbio, migrare i fondi verso nuove chiavi.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"La_Reazione_dellEcosistema_233000_BTC_Verso_Setup_Piu_Sicuri\"><\/span>La Reazione dell&#8217;Ecosistema: 233.000 BTC Verso Setup Pi\u00f9 Sicuri<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\"><strong>Nick Neuman<\/strong>, CEO della societ\u00e0 di custodia multisig <strong>Casa<\/strong>, ha dichiarato che circa <strong>233.000 bitcoin si sono spostati verso configurazioni di sicurezza pi\u00f9 robuste<\/strong> nelle settimane successive all&#8217;exploit, secondo quanto riportato da Bitcoin Magazine. \u00c8 uno dei segnali pi\u00f9 concreti di come un singolo incidente su un produttore di hardware wallet possa accelerare cambiamenti nelle pratiche di custodia dell&#8217;intero settore.<\/p>\n<p class=\"wp-block-paragraph\">Il caso Coldcard si inserisce in una sequenza pi\u00f9 ampia di incidenti legati alla sicurezza dei wallet hardware Bitcoin nell&#8217;estate 2026, che ha gi\u00e0 portato il <a href=\"https:\/\/bitcoinlive24.com\/news\/dust-attack-kraken-htx-sanzionato\/\">monitoraggio di transazioni sospette legate a wallet sanzionati<\/a> a diventare prassi pi\u00f9 diffusa tra gli utenti avanzati.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Perche_il_Multisig_Multi-Vendor_Cambia_le_Regole_della_Custodia\"><\/span>Perch\u00e9 il Multisig Multi-Vendor Cambia le Regole della Custodia<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Il multisig (firma multipla) richiede pi\u00f9 chiavi private per autorizzare una transazione, ad esempio due chiavi su tre disponibili (schema &#8220;2-di-3&#8221;). Fino a oggi, molti utenti generavano tutte le chiavi di un setup multisig sullo <strong>stesso modello di hardware wallet<\/strong>, spesso dello stesso produttore. Il bug Coldcard ha mostrato il limite di questo approccio: se tutte e tre le chiavi di uno schema 2-di-3 provengono da dispositivi con lo stesso firmware vulnerabile, la &#8220;sicurezza aggiuntiva&#8221; della firma multipla \u00e8 illusoria \u2014 il processo difettoso firma semplicemente se stesso pi\u00f9 volte.<\/p>\n<p class=\"wp-block-paragraph\">Il <strong>multisig multi-vendor<\/strong> distribuisce invece le chiavi su hardware wallet di produttori diversi (ad esempio Coldcard, Trezor e una chiave gestita da un coordinatore terzo), cos\u00ec che un bug isolato in un singolo produttore non comprometta l&#8217;intero schema. Servizi di coordinamento come <strong>Casa, Nunchuk, Sparrow e Unchained Capital<\/strong> offrono da tempo strumenti per impostare questo tipo di configurazione, e secondo Bitcoin Magazine i coordinatori che gestiscono setup a pi\u00f9 produttori non hanno registrato perdite riconducibili al bug Coldcard.<\/p>\n\n<h3 class=\"wp-block-heading\">Confronto tra Modelli di Custodia Bitcoin<\/h3>\n<figure class=\"wp-block-table\"><div style=\"overflow-x:auto\"><table>\n<thead>\n<tr><th>Setup di Custodia<\/th><th>Rischio da Bug Singolo Produttore<\/th><th>Complessit\u00e0 Operativa<\/th><\/tr>\n<\/thead>\n<tbody>\n<tr><td>Single-sig (1 chiave, 1 dispositivo)<\/td><td>Alto \u2014 un solo punto di fallimento<\/td><td>Bassa<\/td><\/tr>\n<tr><td>Multisig stesso produttore (es. 3 Coldcard)<\/td><td>Alto \u2014 il bug colpisce tutte le chiavi insieme<\/td><td>Media<\/td><\/tr>\n<tr><td>Multisig multi-vendor (es. Coldcard + Trezor + coordinator)<\/td><td>Basso \u2014 un bug isolato non compromette lo schema<\/td><td>Medio-alta<\/td><\/tr>\n<\/tbody>\n<\/table><\/div><\/figure>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Cosa_Aspettarsi_nei_Prossimi_Mesi\"><\/span>Cosa Aspettarsi nei Prossimi Mesi<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Coinkite ha gi\u00e0 cambiato il comportamento di default dei nuovi dispositivi imponendo entropia aggiuntiva, ma il settore osserva ora se altri produttori di hardware wallet adotteranno pratiche simili by-default invece di lasciarle opzionali. Per <strong>BitcoinLive24<\/strong> il caso Coldcard conferma una tendenza di fondo: mano a mano che il valore custodito in bitcoin cresce, gli utenti pi\u00f9 esposti spostano la propria sicurezza da un singolo dispositivo &#8220;fidato&#8221; a schemi distribuiti che non dipendono da un unico produttore.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Domande_Frequenti\"><\/span>Domande Frequenti<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<h3 class=\"wp-block-heading\">Cos&#8217;\u00e8 il bug RNG di Coldcard?<\/h3>\n<p class=\"wp-block-paragraph\">\u00c8 un difetto nel firmware, presente almeno dal 2021, che generava i seed dei wallet usando un generatore di numeri pseudocasuali software invece del chip hardware dedicato, rendendo le chiavi private pi\u00f9 prevedibili e quindi vulnerabili a un attacco mirato.<\/p>\n\n<h3 class=\"wp-block-heading\">Quanti bitcoin sono stati rubati?<\/h3>\n<p class=\"wp-block-paragraph\">Secondo Bitcoin Magazine le perdite complessive superano i 100 milioni di dollari, con una singola ondata da 70 milioni di dollari in 41 minuti documentata in modo indipendente da The Hacker News.<\/p>\n\n<h3 class=\"wp-block-heading\">Il mio Coldcard \u00e8 ancora a rischio?<\/h3>\n<p class=\"wp-block-paragraph\">No, se hai generato il seed con almeno 50 tiri di dado o una passphrase aggiuntiva eri gi\u00e0 al sicuro; per i nuovi seed, Coinkite ha reso obbligatoria questa entropia extra dopo la correzione del firmware.<\/p>\n\n<h3 class=\"wp-block-heading\">Cos&#8217;\u00e8 il multisig multi-vendor?<\/h3>\n<p class=\"wp-block-paragraph\">\u00c8 uno schema di custodia in cui le chiavi private di un wallet multisig (ad esempio 2-di-3) vengono generate su hardware wallet di produttori diversi, cos\u00ec che un bug isolato in un singolo dispositivo non comprometta l&#8217;intero fondo.<\/p>\n\n<h3 class=\"wp-block-heading\">Quali servizi offrono multisig multi-vendor?<\/h3>\n<p class=\"wp-block-paragraph\">Casa, Nunchuk, Sparrow e Unchained Capital sono tra i coordinatori che permettono di impostare schemi multisig distribuiti su hardware wallet di produttori diversi.<\/p>\n\n<p class=\"wp-block-paragraph\"><em>Scarica l&#8217;app di <strong>BitcoinLive24<\/strong> su <a href=\"https:\/\/bitcoinlive24.com\">bitcoinlive24.com<\/a> per ricevere notifiche in tempo reale sulle notizie che muovono l&#8217;ecosistema Bitcoin, inclusi gli aggiornamenti di sicurezza su wallet e custodia. Leggi anche il nostro approfondimento sulla <a href=\"https:\/\/bitcoinlive24.com\/news\/sec-custodia-crypto-casa-bianca\/\">proposta SEC sulla custodia crypto<\/a> e sul recente rafforzamento della sicurezza di <a href=\"https:\/\/bitcoinlive24.com\/news\/lightning-network-capacita-sicurezza-rete\/\">Lightning Network<\/a>.<\/em><\/p>\n\n<script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"FAQPage\",\n  \"mainEntity\": [\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Cos'\u00e8 il bug RNG di Coldcard?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"\u00c8 un difetto nel firmware, presente almeno dal 2021, che generava i seed dei wallet usando un generatore di numeri pseudocasuali software invece del chip hardware dedicato, rendendo le chiavi private pi\u00f9 prevedibili e quindi vulnerabili a un attacco mirato.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Quanti bitcoin sono stati rubati?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Secondo Bitcoin Magazine le perdite complessive superano i 100 milioni di dollari, con una singola ondata da 70 milioni di dollari in 41 minuti documentata in modo indipendente da The Hacker News.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Il mio Coldcard \u00e8 ancora a rischio?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"No, se il seed \u00e8 stato generato con almeno 50 tiri di dado o una passphrase aggiuntiva era gi\u00e0 al sicuro; per i nuovi seed, Coinkite ha reso obbligatoria questa entropia extra dopo la correzione del firmware.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Cos'\u00e8 il multisig multi-vendor?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"\u00c8 uno schema di custodia in cui le chiavi private di un wallet multisig vengono generate su hardware wallet di produttori diversi, cos\u00ec che un bug isolato in un singolo dispositivo non comprometta l'intero fondo.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Quali servizi offrono multisig multi-vendor?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Casa, Nunchuk, Sparrow e Unchained Capital sono tra i coordinatori che permettono di impostare schemi multisig distribuiti su hardware wallet di produttori diversi.\"\n      }\n    }\n  ]\n}\n<\/script>\n\n<p class=\"wp-block-paragraph\">Fonte primaria: <a href=\"https:\/\/bitcoinmagazine.com\/business\/coinkites-coldcard-bug-exposed-single-sig-risk-multi-vendor-multisig-is-the-new-bitcoin-custody-baseline\" rel=\"dofollow noopener\" target=\"_blank\">Bitcoin Magazine<\/a>. Fonte secondaria: <a href=\"https:\/\/thehackernews.com\/2026\/08\/coldcard-hardware-wallet-flaw-linked-to.html\" rel=\"nofollow noopener\" target=\"_blank\">The Hacker News<\/a>.<\/p>","protected":false},"excerpt":{"rendered":"<p>Un difetto nel generatore di numeri casuali del portafoglio hardware Coldcard, nascosto nel firmware dal 2021, ha permesso a un attaccante di sottrarre oltre 100&#8230;<\/p>\n","protected":false},"author":2,"featured_media":4719,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[611],"tags":[],"class_list":["post-5095","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-crescita"],"_links":{"self":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5095","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/comments?post=5095"}],"version-history":[{"count":0,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5095\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media\/4719"}],"wp:attachment":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media?parent=5095"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/categories?post=5095"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/tags?post=5095"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}