{"id":5462,"date":"2026-09-07T12:13:36","date_gmt":"2026-09-07T12:13:36","guid":{"rendered":"https:\/\/bitcoinlive24.com\/news\/coldcard-wave3-97-btc-coinjoin\/"},"modified":"2026-09-07T12:13:52","modified_gmt":"2026-09-07T12:13:52","slug":"coldcard-wave3-97-btc-coinjoin","status":"publish","type":"post","link":"https:\/\/bitcoinlive24.com\/news\/coldcard-wave3-97-btc-coinjoin\/","title":{"rendered":"Coldcard: l&#8217;Hacker della Wave 3 Ricicla 97 BTC via CoinJoin"},"content":{"rendered":"<p class=\"wp-block-paragraph\">L&#8217;hacker responsabile della &#8220;Wave 3&#8221; del furto Coldcard ha mosso <strong>97,09 BTC, circa 7,7 milioni di dollari<\/strong>, pari al 45% del bottino sottratto in questa ondata, secondo un&#8217;analisi pubblicata lunedi&#8217; da <strong>Galaxy Research<\/strong>. I fondi sono transitati attraverso THORChain, un protocollo di scambio cross-chain, e attraverso cicli di CoinJoin, la tecnica di mixing che rende piu&#8217; difficile ricostruire il percorso dei bitcoin rubati. Il movimento riaccende l&#8217;attenzione sul piu&#8217; grande furto della storia da hardware wallet Coldcard, che finora ha sottratto oltre 1.806 BTC (143,9 milioni di dollari) sfruttando una falla firmware individuata nel 2021.<\/p>\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-wave3-97-btc-coinjoin\/#Cosa_e_Successo\" >Cosa e&#8217; Successo<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-wave3-97-btc-coinjoin\/#Perche_e_Importante\" >Perche&#8217; e&#8217; Importante<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-wave3-97-btc-coinjoin\/#Le_Reazioni\" >Le Reazioni<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-wave3-97-btc-coinjoin\/#Cosa_Aspettarsi\" >Cosa Aspettarsi<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-wave3-97-btc-coinjoin\/#FAQ\" >FAQ<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Cosa_e_Successo\"><\/span>Cosa e&#8217; Successo<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Secondo Galaxy Research, l&#8217;attaccante ha svuotato il vault piu&#8217; grande della Wave 3 il 2 settembre, inviando circa 20,5 BTC attraverso THORChain e convertendoli in Ethereum &#8212; di cui solo 20,56 BTC sono effettivamente arrivati a destinazione, segno delle commissioni e dello slippage tipici degli swap cross-chain. Nel weekend successivo l&#8217;hacker ha invece spostato 57,24 BTC in transazioni CoinJoin, dove restano ora come resto (&#8220;change&#8221;) in un unico indirizzo. Altri circa 19 BTC risultano tracciabili solo parzialmente, con la scia che si perde nei passaggi successivi.<\/p>\n<p class=\"wp-block-paragraph\">Il totale movimentato, 97,09 BTC, rappresenta il 45% dell&#8217;intero bottino della Wave 3. L&#8217;attaccante aveva strutturato il furto creando <strong>293 vault multisig 2-of-2<\/strong> per custodire i fondi sottratti alle vittime, e li sta svuotando in ordine decrescente di dimensione: finora sono stati prosciugati gli 11 vault piu&#8217; capienti, ne restano 282. Come riportato da <a href=\"https:\/\/www.cryptotimes.io\/2026\/09\/07\/coldcard-hacker-moves-45-of-wave-3-bitcoin-via-thorchain-and-coinjoins\/\" rel=\"nofollow noopener\" target=\"_blank\">CryptoTimes<\/a>, Galaxy Research segue il caso fin dalle prime fasi del furto.<\/p>\n<figure class=\"wp-block-table\">\n<div style=\"overflow-x:auto\">\n<table>\n<tr>\n<th>Metrica<\/th>\n<th>Valore<\/th>\n<\/tr>\n<tr>\n<td>BTC mossi in Wave 3 (finora)<\/td>\n<td>97,09 BTC (~7,7 milioni di $)<\/td>\n<\/tr>\n<tr>\n<td>Quota della Wave 3 movimentata<\/td>\n<td>45%<\/td>\n<\/tr>\n<tr>\n<td>Via THORChain (2 settembre)<\/td>\n<td>~20,5 BTC \u2192 convertiti in ETH<\/td>\n<\/tr>\n<tr>\n<td>Via CoinJoin (weekend)<\/td>\n<td>57,24 BTC (fermi come change)<\/td>\n<\/tr>\n<tr>\n<td>Vault multisig 2-of-2 totali<\/td>\n<td>293 (11 svuotati, 282 restanti)<\/td>\n<\/tr>\n<tr>\n<td>Totale rubato confermato (intero furto)<\/td>\n<td>~1.806 BTC (~143,9 milioni di $)<\/td>\n<\/tr>\n<tr>\n<td>BTC ancora fermi sui wallet dell&#8217;attaccante<\/td>\n<td>82% del totale rubato<\/td>\n<\/tr>\n<\/table>\n<\/div>\n<\/figure>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Perche_e_Importante\"><\/span>Perche&#8217; e&#8217; Importante<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Il furto Coldcard nasce da un difetto firmware individuato nei dispositivi prodotti da Coinkite: un bug del 2021 che degradava l&#8217;entropia usata per generare le chiavi private da 128 a soli 40 bit, rendendole indovinabili con sufficiente potenza di calcolo. Lo sfruttamento su larga scala e&#8217; iniziato pero&#8217; solo il 30 luglio 2026, quando l&#8217;attaccante ha cominciato a prosciugare i wallet vulnerabili in ondate successive (le cosiddette &#8220;wave&#8221;). BitcoinLive24 aveva gia&#8217; raccontato <a href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-hacker-thorchain-bitcoin\/\">i primi movimenti dell&#8217;hacker<\/a> a inizio settembre e, prima ancora, <a href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-multisig-custodia-bitcoin\/\">come il bug avesse spinto l&#8217;intero settore verso la custodia multi-vendor<\/a> per ridurre il rischio di un singolo punto di fallimento hardware.<\/p>\n<p class=\"wp-block-paragraph\">La Wave 3 e&#8217; solo l&#8217;ultima delle ondate identificate: secondo le stime di Galaxy Research, includendo le porzioni ancora non confermate il totale potrebbe superare i 2.400 BTC. Il dato piu&#8217; rilevante resta pero&#8217; che l&#8217;<strong>82% dei fondi rubati nell&#8217;intero exploit non si e&#8217; ancora mosso<\/strong>: gli hacker sembrano preferire una liquidazione lenta e frazionata, forse per non far crollare il prezzo di vendita o per evitare di attirare l&#8217;attenzione degli exchange su grandi afflussi improvvisi.<\/p>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Le_Reazioni\"><\/span>Le Reazioni<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Galaxy Research, la divisione di ricerca della societa&#8217; di trading digitale Galaxy Digital, e&#8217; l&#8217;analista che sta tracciando pubblicamente ogni movimento della Wave 3, pubblicando aggiornamenti man mano che nuovi vault vengono svuotati. La community della sicurezza Bitcoin osserva con attenzione l&#8217;uso combinato di THORChain e CoinJoin: il primo permette di convertire rapidamente i bitcoin in altri asset senza passare da un exchange centralizzato, il secondo &#8212; una tecnica di privacy legittima usata quotidianamente anche da utenti onesti &#8212; qui viene sfruttato per rompere il collegamento tracciabile tra gli indirizzi di origine e quelli di destinazione dei fondi rubati.<\/p>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Cosa_Aspettarsi\"><\/span>Cosa Aspettarsi<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Con 282 vault ancora da svuotare, e&#8217; probabile che Galaxy Research continui a documentare nuovi movimenti nelle prossime settimane, seguendo lo stesso schema &#8212; dai vault piu&#8217; capienti a quelli piu&#8217; piccoli. Coinkite ha gia&#8217; distribuito un firmware corretto per i nuovi dispositivi, ma il rischio resta concentrato sui wallet piu&#8217; datati non ancora aggiornati dai possessori. Per chi utilizza un hardware wallet Coldcard di generazione precedente, verificare l&#8217;aggiornamento del firmware resta la prima misura di protezione concreta.<\/p>\n<p class=\"wp-block-paragraph\">Per restare aggiornati in tempo reale su ogni sviluppo del caso Coldcard e sulla sicurezza degli hardware wallet Bitcoin, <a href=\"https:\/\/bitcoinlive24.com\">scarica l&#8217;app BitcoinLive24<\/a>.<\/p>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"FAQ\"><\/span>FAQ<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<h3 class=\"wp-block-heading\">Cos&#8217;e&#8217; il furto Coldcard e quanti fondi ha coinvolto finora?<\/h3>\n<p class=\"wp-block-paragraph\">Il furto Coldcard sfrutta un bug firmware del 2021 che indeboliva la generazione delle chiavi private negli hardware wallet Coinkite. Lo sfruttamento su larga scala e&#8217; iniziato il 30 luglio 2026 e ha finora sottratto oltre 1.806 BTC confermati, circa 143,9 milioni di dollari, con la Wave 3 ancora in corso di liquidazione.<\/p>\n<h3 class=\"wp-block-heading\">Cos&#8217;e&#8217; CoinJoin e perche&#8217; rende difficile tracciare i bitcoin rubati?<\/h3>\n<p class=\"wp-block-paragraph\">CoinJoin e&#8217; una tecnica di privacy che unisce le transazioni di piu&#8217; utenti in un&#8217;unica operazione, mescolando input e output cosi&#8217; da rendere piu&#8217; complesso collegare un indirizzo mittente a un indirizzo destinatario specifico. E&#8217; una funzione legittima usata anche da utenti che vogliono solo proteggere la propria privacy finanziaria, ma qui viene sfruttata per ostacolare il tracciamento dei fondi rubati.<\/p>\n<h3 class=\"wp-block-heading\">Chi ha individuato il movimento dei fondi della Wave 3?<\/h3>\n<p class=\"wp-block-paragraph\">E&#8217; stata Galaxy Research, la divisione di analisi on-chain di Galaxy Digital, a documentare il movimento di 97,09 BTC (45% del bottino Wave 3) attraverso THORChain e CoinJoin, individuando anche la struttura dei 293 vault multisig creati dall&#8217;attaccante per custodire i fondi sottratti.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;hacker del furto Coldcard ha mosso 97 BTC (45% della Wave 3) via THORChain e CoinJoin, secondo Galaxy Research. Il totale rubato sale a 1.806 BTC.<\/p>\n","protected":false},"author":4,"featured_media":5202,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[608],"tags":[],"class_list":["post-5462","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-novita"],"_links":{"self":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5462","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/comments?post=5462"}],"version-history":[{"count":1,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5462\/revisions"}],"predecessor-version":[{"id":5463,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5462\/revisions\/5463"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media\/5202"}],"wp:attachment":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media?parent=5462"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/categories?post=5462"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/tags?post=5462"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}