{"id":5138,"date":"2026-08-28T04:11:55","date_gmt":"2026-08-28T04:11:55","guid":{"rendered":"https:\/\/bitcoinlive24.com\/news\/sparrow-wallet-ai-sicurezza-coldcard\/"},"modified":"2026-08-28T04:11:55","modified_gmt":"2026-08-28T04:11:55","slug":"sparrow-wallet-ai-sicurezza-coldcard","status":"publish","type":"post","link":"https:\/\/bitcoinlive24.com\/news\/sparrow-wallet-ai-sicurezza-coldcard\/","title":{"rendered":"Sparrow Wallet: l&#8217;AI Ripulisce il Codice Dopo il Bug Coldcard"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Lo sviluppatore <strong>Craig Raw<\/strong> ha rilasciato il 27 agosto 2026 la versione <strong>2.5.4 di Sparrow Wallet<\/strong>, popolare portafoglio Bitcoin desktop orientato alla privacy, spiegando a <em>Decrypt<\/em> che la maggior parte delle correzioni di sicurezza incluse nell&#8217;aggiornamento arriva da una revisione del codice assistita dall&#8217;intelligenza artificiale. Raw ha collegato la scelta alla comparsa di modelli AI cinesi senza restrizioni, capaci di analizzare grandi codebase alla ricerca di vulnerabilit\u00e0, e al precedente allarmante del bug scoperto a luglio nell&#8217;hardware wallet Coldcard. Il changelog ufficiale pubblicato su GitHub conferma decine di modifiche tecniche, dalla gestione dei dispositivi hardware alla protezione della privacy in rete Tor.<\/p>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/bitcoinlive24.com\/news\/sparrow-wallet-ai-sicurezza-coldcard\/#Sparrow_Wallet_Cosa_Cambia_nella_Versione_254\" >Sparrow Wallet: Cosa Cambia nella Versione 2.5.4<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/bitcoinlive24.com\/news\/sparrow-wallet-ai-sicurezza-coldcard\/#Il_Precedente_Coldcard_il_Bug_che_ha_Acceso_lAllarme\" >Il Precedente Coldcard: il Bug che ha Acceso l&#8217;Allarme<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/bitcoinlive24.com\/news\/sparrow-wallet-ai-sicurezza-coldcard\/#Perche_lAI_Trova_Quello_che_gli_Sviluppatori_Umani_si_Perdono\" >Perch\u00e9 l&#8217;AI Trova Quello che gli Sviluppatori Umani si Perdono<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/bitcoinlive24.com\/news\/sparrow-wallet-ai-sicurezza-coldcard\/#Hardware_Wallet_Piu_Blindati_BitBox02_Ledger_Trezor_e_Keycard\" >Hardware Wallet Pi\u00f9 Blindati: BitBox02, Ledger, Trezor e Keycard<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/bitcoinlive24.com\/news\/sparrow-wallet-ai-sicurezza-coldcard\/#Privacy_Rafforzata_Payjoin_e_Selezione_delle_UTXO\" >Privacy Rafforzata: Payjoin e Selezione delle UTXO<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/bitcoinlive24.com\/news\/sparrow-wallet-ai-sicurezza-coldcard\/#Un_Trend_piu_Ampio_lAudit_Automatizzato_Arriva_su_Tutto_lEcosistema_Bitcoin\" >Un Trend pi\u00f9 Ampio: l&#8217;Audit Automatizzato Arriva su Tutto l&#8217;Ecosistema Bitcoin<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/bitcoinlive24.com\/news\/sparrow-wallet-ai-sicurezza-coldcard\/#Conclusione_Aggiornare_Si_ma_Senza_Allarmismo\" >Conclusione: Aggiornare S\u00ec, ma Senza Allarmismo<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-8\" href=\"https:\/\/bitcoinlive24.com\/news\/sparrow-wallet-ai-sicurezza-coldcard\/#Domande_Frequenti\" >Domande Frequenti<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Sparrow_Wallet_Cosa_Cambia_nella_Versione_254\"><\/span>Sparrow Wallet: Cosa Cambia nella Versione 2.5.4<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\"><strong>Sparrow Wallet<\/strong>, lanciato nel 2020, offre funzioni avanzate come il coin control (selezione manuale dei fondi Bitcoin da spendere), il supporto Tor per nascondere l&#8217;indirizzo IP degli utenti e la firma air-gapped tramite hardware wallet, cio\u00e8 senza mai collegare il dispositivo che custodisce le chiavi private a un computer connesso a internet. Secondo il <a href=\"https:\/\/github.com\/sparrowwallet\/sparrow\/releases\/tag\/2.5.4\" rel=\"nofollow noopener\" target=\"_blank\">changelog ufficiale su GitHub<\/a>, la versione 2.5.4 introduce ora la verifica crittografica che i server Electrum \u2014 che forniscono i dati blockchain ai wallet \u2014 restituiscano davvero le transazioni richieste, oltre al controllo delle prove che una transazione sia stata registrata in un blocco Bitcoin confermato.<\/p>\n<p class=\"wp-block-paragraph\">L&#8217;aggiornamento interviene anche sulla gestione dei log di debug, che ora oscurano automaticamente le credenziali di Bitcoin Core e altri dati sensibili, e chiude alcune fughe di indirizzi DNS locali quando l&#8217;utente naviga tramite Tor.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Il_Precedente_Coldcard_il_Bug_che_ha_Acceso_lAllarme\"><\/span>Il Precedente Coldcard: il Bug che ha Acceso l&#8217;Allarme<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">La revisione di Sparrow arriva a un mese esatto da un episodio che ha scosso l&#8217;ecosistema della custodia Bitcoin: <a href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-multisig-custodia-bitcoin\/\">un bug nel processo di generazione del seed di Coldcard ha permesso di ricostruire chiavi private senza accesso fisico al dispositivo<\/a>, costringendo il produttore Coinkite a rivedere lo standard di custodia multisig raccomandato agli utenti. Coinkite stessa ha dichiarato di ritenere probabile che un modello di intelligenza artificiale abbia aiutato l&#8217;attaccante a individuare la falla originale. &#8220;Ovviamente l&#8217;incidente Coldcard ha generato molta attivit\u00e0 nello spazio Bitcoin, ma \u00e8 stata soprattutto l&#8217;improvvisa disponibilit\u00e0 della capacit\u00e0 di cercare vulnerabilit\u00e0 in codebase di grandi dimensioni a far scattare la revisione,&#8221; ha spiegato Raw a Decrypt.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Perche_lAI_Trova_Quello_che_gli_Sviluppatori_Umani_si_Perdono\"><\/span>Perch\u00e9 l&#8217;AI Trova Quello che gli Sviluppatori Umani si Perdono<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Craig Raw non ha rivelato quali modelli di intelligenza artificiale abbia usato per analizzare il codice di Sparrow, ma ha precisato che <strong>la maggior parte delle correzioni incluse nella 2.5.4 proviene proprio da quella revisione<\/strong>: &#8220;La maggior parte \u2014 \u00e8 stata la parte principale del lavoro in questa release.&#8221; Alla domanda se le vulnerabilit\u00e0 individuate mettessero a rischio i fondi degli utenti, Raw \u00e8 stato netto: &#8220;Non \u00e8 stato trovato nulla che rischiasse concretamente di esporre i fondi.&#8221; Ogni segnalazione, ha aggiunto, \u00e8 stata verificata personalmente da lui e da &#8220;molteplici passaggi AI indipendenti&#8221;, senza alcuna prova che le falle fossero gi\u00e0 state sfruttate da terzi.<\/p>\n\n<figure class=\"wp-block-table\"><div style=\"overflow-x:auto\"><table>\n<thead><tr><th>Elemento<\/th><th>Dettaglio<\/th><th>Fonte<\/th><\/tr><\/thead>\n<tbody>\n<tr><td>Versione rilasciata<\/td><td>Sparrow Wallet 2.5.4<\/td><td>GitHub, 27 agosto 2026<\/td><\/tr>\n<tr><td>Origine correzioni<\/td><td>Revisione codice assistita da AI (&#8220;la maggior parte&#8221;)<\/td><td>Craig Raw a Decrypt<\/td><\/tr>\n<tr><td>Firmware minimo BitBox02<\/td><td>9.4.0 (anti-klepto obbligatoria)<\/td><td>Changelog Sparrow<\/td><\/tr>\n<tr><td>Massimo cosigner multisig legacy P2SH<\/td><td>Ridotto a 15<\/td><td>Changelog Sparrow<\/td><\/tr>\n<tr><td>Rischio fondi utenti<\/td><td>Nessuna evidenza di sfruttamento<\/td><td>Craig Raw a Decrypt<\/td><\/tr>\n<\/tbody>\n<\/table><\/div><\/figure>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Hardware_Wallet_Piu_Blindati_BitBox02_Ledger_Trezor_e_Keycard\"><\/span>Hardware Wallet Pi\u00f9 Blindati: BitBox02, Ledger, Trezor e Keycard<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Le modifiche pi\u00f9 corpose riguardano l&#8217;interazione con i dispositivi hardware. Per il <strong>BitBox02<\/strong>, Sparrow ora richiede sempre la protezione anti-klepto (che impedisce a un dispositivo compromesso di far trapelare segretamente le chiavi private durante la firma) e alza la versione firmware minima a 9.4.0, avvisando gli utenti di un problema noto nella firma taproot sulle versioni precedenti. Per <strong>Ledger<\/strong>, l&#8217;app registra nuovamente la policy del wallet e ritenta automaticamente quando il dispositivo rifiuta una registrazione gi\u00e0 salvata, mentre per le smart card <strong>Keycard<\/strong> vengono ora rifiutate le risposte con lunghezze TLV (il formato dati &#8220;tipo-lunghezza-valore&#8221; usato dalle smart card) troncate o eccessive, evitando cicli di attesa infiniti in caso di errore. L&#8217;accesso USB ai dispositivi \u00e8 stato inoltre serializzato, cos\u00ec un&#8217;enumerazione periodica non pu\u00f2 pi\u00f9 interrompere un&#8217;operazione di firma gi\u00e0 in corso.<\/p>\n<p class=\"wp-block-paragraph\">Sul fronte multisig, Sparrow ora chiede conferma esplicita del quorum e dei co-firmatari importati prima di completare un wallet multisig incompleto, e riconosce i descrittori multisig legacy indipendentemente da maiuscole\/minuscole quando avverte di un possibile errore nell&#8217;ordine delle chiavi \u2014 dettagli tecnici minori singolarmente, ma che nel loro insieme riducono la superficie di errore umano nella fase pi\u00f9 delicata della custodia condivisa.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Privacy_Rafforzata_Payjoin_e_Selezione_delle_UTXO\"><\/span>Privacy Rafforzata: Payjoin e Selezione delle UTXO<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Diverse correzioni toccano il cuore della proposta di valore di Sparrow, cio\u00e8 la privacy on-chain. Il wallet ora rimuove i campi relativi a silent payment, prove DNSSEC (l&#8217;autenticazione crittografica delle risposte del sistema dei nomi a dominio) e percorso di chiave taproot dalle copie pubbliche delle PSBT (Partially Signed Bitcoin Transaction, il formato standard per transazioni firmate in pi\u00f9 passaggi) usate nei payjoin \u2014 una tecnica che unisce input di pi\u00f9 utenti in un&#8217;unica transazione per confondere gli analisti on-chain. La validazione delle proposte di payjoin \u00e8 stata irrobustita e il wallet disabilita ora il payjoin sulle transazioni con output silent payment, un caso limite che in precedenza poteva creare ambiguit\u00e0. Sparrow ha inoltre migliorato la randomizzazione nella selezione delle UTXO (le singole &#8220;monete&#8221; Bitcoin disponibili in un wallet) e nell&#8217;ordine di input e output, oltre alla protezione anti-fee-sniping (che scoraggia un attacco basato sulla riorganizzazione della blockchain per sottrarre commissioni), tutte tecniche che rendono pi\u00f9 difficile per un osservatore esterno collegare una transazione a un utente specifico.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Un_Trend_piu_Ampio_lAudit_Automatizzato_Arriva_su_Tutto_lEcosistema_Bitcoin\"><\/span>Un Trend pi\u00f9 Ampio: l&#8217;Audit Automatizzato Arriva su Tutto l&#8217;Ecosistema Bitcoin<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Il caso Sparrow non \u00e8 isolato. Pochi giorni prima, <a href=\"https:\/\/bitcoinlive24.com\/news\/bitcoin-red-team-audit-ai-vulnerabilita\/\">un&#8217;iniziativa di &#8220;red team&#8221; automatizzato (un team che simula attacchi reali per scovare falle prima dei malintenzionati) aveva scansionato 390 repository open source dell&#8217;ecosistema Bitcoin trovando 85 falle classificate come critiche<\/a>, un esercizio nato proprio dopo il bug Coldcard di luglio. Sparrow rappresenta ora un caso diverso e complementare: non una scansione esterna su larga scala, ma un maintainer che applica gli stessi strumenti al proprio progetto prima che lo facciano altri. <strong>BitcoinLive24<\/strong> osserva che questa doppia dinamica \u2014 controlli automatizzati dall&#8217;esterno e revisioni interne assistite dall&#8217;AI \u2014 sta diventando lo standard implicito per chi sviluppa software di custodia Bitcoin nel 2026.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Conclusione_Aggiornare_Si_ma_Senza_Allarmismo\"><\/span>Conclusione: Aggiornare S\u00ec, ma Senza Allarmismo<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Raw ha raccomandato a tutti gli utenti di installare l&#8217;aggiornamento, pur riconoscendo che chi utilizza configurazioni air-gapped (computer mai connessi a internet, dedicati esclusivamente alla firma delle transazioni) potrebbe essere riluttante a modificare un setup gi\u00e0 collaudato. Per questi casi, il consiglio \u00e8 comunque di leggere il changelog completo per decidere con cognizione di causa. Nessuna delle vulnerabilit\u00e0 corrette nella 2.5.4 risulta, allo stato attuale, sfruttata attivamente: si tratta di un rafforzamento preventivo, non della risposta a un incidente in corso \u2014 una distinzione che, dopo l&#8217;estate turbolenta vissuta da Coldcard, non \u00e8 affatto scontata per chi segue da vicino la sicurezza dei wallet Bitcoin.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Domande_Frequenti\"><\/span>Domande Frequenti<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\"><strong>Cos&#8217;\u00e8 successo a Sparrow Wallet?<\/strong><br>Sparrow Wallet ha rilasciato il 27 agosto 2026 la versione 2.5.4, che include decine di correzioni di sicurezza individuate in gran parte tramite una revisione del codice assistita da intelligenza artificiale, secondo lo sviluppatore Craig Raw.<\/p>\n<p class=\"wp-block-paragraph\"><strong>I fondi degli utenti Sparrow erano a rischio?<\/strong><br>No: Craig Raw ha dichiarato che nessuna delle vulnerabilit\u00e0 trovate rischiava concretamente di esporre i fondi degli utenti, e non ci sono evidenze che siano state sfruttate prima della correzione.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Che collegamento c&#8217;\u00e8 con il bug Coldcard?<\/strong><br>Il bug nella generazione del seed di Coldcard, scoperto a luglio 2026, ha spinto Craig Raw ad avviare una revisione AI del codice di Sparrow; Coinkite, produttore di Coldcard, ritiene che un&#8217;AI abbia aiutato l&#8217;attaccante originale a trovare la falla.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Cosa cambia per chi usa un BitBox02 con Sparrow?<\/strong><br>La versione 2.5.4 richiede obbligatoriamente la protezione anti-klepto e una versione firmware minima 9.4.0, avvisando gli utenti di un problema di firma taproot presente nelle versioni firmware precedenti.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Conviene aggiornare subito Sparrow Wallet?<\/strong><br>S\u00ec, secondo lo sviluppatore, anche se chi usa configurazioni air-gapped pu\u00f2 valutare i tempi con calma leggendo prima il changelog completo, dato che nessuna falla risulta sfruttata attivamente.<\/p>\n\n<p class=\"wp-block-paragraph\">Segui ogni sviluppo sulla sicurezza dei wallet Bitcoin in tempo reale con <strong>BitcoinLive24<\/strong>: <a href=\"https:\/\/bitcoinlive24.com\">scarica l&#8217;app BitcoinLive24<\/a> per una notifica push istantanea a ogni notizia.<\/p>","protected":false},"excerpt":{"rendered":"<p>Lo sviluppatore Craig Raw ha rilasciato il 27 agosto 2026 la versione 2.5.4 di Sparrow Wallet, popolare portafoglio Bitcoin desktop orientato alla privacy, spiegando a&#8230;<\/p>\n","protected":false},"author":2,"featured_media":4901,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[612],"tags":[],"class_list":["post-5138","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-storytelling"],"_links":{"self":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5138","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/comments?post=5138"}],"version-history":[{"count":0,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5138\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media\/4901"}],"wp:attachment":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media?parent=5138"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/categories?post=5138"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/tags?post=5138"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}