{"id":5838,"date":"2026-09-15T13:20:33","date_gmt":"2026-09-15T13:20:33","guid":{"rendered":"https:\/\/bitcoinlive24.com\/news\/coldcard-licenza-open-source-bitcoin\/"},"modified":"2026-09-15T13:20:49","modified_gmt":"2026-09-15T13:20:49","slug":"coldcard-licenza-open-source-bitcoin","status":"publish","type":"post","link":"https:\/\/bitcoinlive24.com\/news\/coldcard-licenza-open-source-bitcoin\/","title":{"rendered":"Coldcard: la Licenza Open Source Chiusa Dietro il Furto da $114M"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Il 18 novembre 2020 Coinkite aggiunge una clausola legale al codice open source di Coldcard, uno dei portafogli hardware Bitcoin pi\u00f9 diffusi tra chi custodisce da solo i propri fondi. Si chiama <strong>Commons Clause<\/strong> e nasce per bloccare un concorrente. Cinque anni dopo, quella scelta apre la porta a uno dei furti pi\u00f9 gravi nella storia degli hardware wallet Bitcoin: oltre <strong>$114 milioni<\/strong> sottratti in appena 25 minuti nell&#8217;agosto 2026.<\/p>\n\n<p class=\"wp-block-paragraph\">Non \u00e8 la storia di un bug qualunque. \u00c8 la storia di come una decisione sulla licenza open source del software \u2014 apparentemente lontana dalla sicurezza tecnica \u2014 abbia riscritto, cinque anni dopo, le regole della custodia Bitcoin.<\/p>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-licenza-open-source-bitcoin\/#Una_Clausola_per_Fermare_la_Concorrenza\" >Una Clausola per Fermare la Concorrenza<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-licenza-open-source-bitcoin\/#La_Riscrittura_che_Ha_Aperto_la_Falla\" >La Riscrittura che Ha Aperto la Falla<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-licenza-open-source-bitcoin\/#Cinque_Anni_nellOmbra_Poi_il_Furto\" >Cinque Anni nell&#8217;Ombra, Poi il Furto<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-licenza-open-source-bitcoin\/#Open_Source_Contro_Source-Available_la_Differenza_che_Conta\" >Open Source Contro Source-Available: la Differenza che Conta<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-licenza-open-source-bitcoin\/#Il_Quadro_Piu_Ampio_la_Risposta_dellIndustria\" >Il Quadro Pi\u00f9 Ampio: la Risposta dell&#8217;Industria<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-licenza-open-source-bitcoin\/#Domande_Frequenti\" >Domande Frequenti<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Una_Clausola_per_Fermare_la_Concorrenza\"><\/span>Una Clausola per Fermare la Concorrenza<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p class=\"wp-block-paragraph\">Fino al 2020, il firmware di Coldcard include codice crittografico derivato da <strong>Trezor<\/strong>, distribuito sotto licenza GPLv3 \u2014 una licenza open source che chiunque pu\u00f2 riutilizzare, anche a fini commerciali. Nel luglio 2020 <strong>Foundation Devices<\/strong>, produttore del wallet hardware Passport, annuncia di costruire il proprio firmware proprio su quella base GPLv3, legittimamente.<\/p>\n\n<p class=\"wp-block-paragraph\">Secondo la ricostruzione di <a href=\"https:\/\/www.coindesk.com\/opinion\/2026\/08\/17\/the-coldcard-hack-proves-reputation-is-not-a-security-model\" rel=\"dofollow noopener\" target=\"_blank\">Zach Herbert, CEO di Foundation, su CoinDesk<\/a>, il fondatore di Coinkite Rodolfo Novak (noto come NVK) reagisce male anche a una disclosure di sicurezza indipendente arrivata nell&#8217;agosto 2020 da Shift Crypto e Nunchuk su una falla <strong>multisig<\/strong> (uno schema che richiede pi\u00f9 chiavi indipendenti per autorizzare una transazione), definendola pubblicamente &#8220;PR terrorism&#8221;. Il 18 novembre 2020 Coldcard adotta la Commons Clause: una licenza &#8220;source-available&#8221; che lascia il codice visibile, ma vieta a chiunque di costruirci sopra un prodotto commerciale concorrente.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"La_Riscrittura_che_Ha_Aperto_la_Falla\"><\/span>La Riscrittura che Ha Aperto la Falla<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p class=\"wp-block-paragraph\">Per liberarsi dagli obblighi della GPLv3, Coinkite deve sostituire il codice crittografico ereditato da Trezor. Il 1\u00b0 marzo 2021 arriva il commit &#8220;First pass w\/ libNgU&#8221;: oltre 120 file modificati, tra cui la generazione del seed (la frase di recupero da cui derivano tutte le chiavi private del wallet). Il <a href=\"https:\/\/raw.githubusercontent.com\/Coldcard\/firmware\/v4\/releases\/ChangeLog.md\" rel=\"dofollow noopener\" target=\"_blank\">changelog ufficiale del firmware Coldcard su GitHub<\/a> conferma che il 17 marzo 2021, con la versione 4.0.0, &#8220;il codice GPL rimanente \u00e8 stato rimosso, quindi la licenza \u00e8 ora MIT+CC su tutto&#8221; \u2014 la sigla CC sta proprio per Commons Clause.<\/p>\n\n<p class=\"wp-block-paragraph\">\u00c8 in quella riscrittura frettolosa che nasce il difetto. Come spiega <a href=\"https:\/\/trezor.io\/blog\/insights\/lessons-from-the-coldcard-incident\" rel=\"dofollow noopener\" target=\"_blank\">Trezor nella propria analisi tecnica<\/a>, la nuova libreria crittografica libNgU viene collegata al generatore di numeri casuali <em>software<\/em> della piattaforma invece che al driver hardware dedicato. Un controllo di sicurezza nel codice avrebbe dovuto bloccare questo scenario, ma verificava uno stato &#8220;undefined&#8221; invece che &#8220;disabled&#8221; \u2014 e quindi non si attivava mai. Il risultato: l&#8217;entropia del seed crolla da 2^128 combinazioni possibili a poche migliaia di miliardi, verificabili con giorni di calcolo invece che con l&#8217;et\u00e0 dell&#8217;universo.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Cinque_Anni_nellOmbra_Poi_il_Furto\"><\/span>Cinque Anni nell&#8217;Ombra, Poi il Furto<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p class=\"wp-block-paragraph\">Il difetto resta nel codice pubblico di Coldcard per <strong>cinque anni<\/strong>, dal marzo 2021 all&#8217;estate 2026, senza che nessuno lo segnali. Nell&#8217;agosto 2026 qualcuno lo sfrutta: secondo l&#8217;analisi di Herbert su CoinDesk, <strong>500 wallet vengono svuotati in appena 25 minuti<\/strong>, per un totale di oltre <strong>$114 milioni<\/strong> sottratti da 709 indirizzi. Nei giorni successivi Trezor aggiorna la stima a <strong>1.367 BTC<\/strong> (circa <strong>4.585 indirizzi<\/strong> coinvolti), un numero probabilmente pi\u00f9 aggiornato mano a mano che l&#8217;analisi on-chain procede.<\/p>\n\n<p class=\"wp-block-paragraph\">Come <a href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-multisig-custodia-bitcoin\/\">raccontato da BitcoinLive24 nei giorni immediatamente successivi<\/a>, il bug costringe l&#8217;intero settore della custodia hardware a rivedere i propri standard, spingendo verso schemi <strong>multisig<\/strong> multi-vendor (dove servono pi\u00f9 chiavi indipendenti, custodite su dispositivi di marche diverse, per autorizzare una transazione) invece che un singolo dispositivo. Gli hacker, dal canto loro, hanno impiegato settimane a muovere e <a href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-wave3-97-btc-coinjoin\/\">riciclare i fondi rubati tramite CoinJoin<\/a> \u2014 una tecnica che mescola pi\u00f9 transazioni Bitcoin indipendenti in una sola, rendendo pi\u00f9 difficile tracciarne l&#8217;origine \u2014 in un inseguimento on-chain che BitcoinLive24 ha seguito passo dopo passo.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Open_Source_Contro_Source-Available_la_Differenza_che_Conta\"><\/span>Open Source Contro Source-Available: la Differenza che Conta<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p class=\"wp-block-paragraph\">Qui la vicenda Coldcard smette di essere solo una storia di bug e diventa una lezione sul modello open source di Bitcoin. Secondo l&#8217;analisi di <a href=\"https:\/\/bitcoinmagazine.com\/culture\/open-source-vs-source-available-what-the-coldcard-failure-teaches-about-bitcoin-software-incentives\" rel=\"nofollow noopener\" target=\"_blank\">Juan Galt su Bitcoin Magazine<\/a>, il codice di Coldcard era tecnicamente pubblico per tutti e cinque gli anni in cui il difetto \u00e8 rimasto nascosto \u2014 chiunque avrebbe potuto leggerlo. Il punto \u00e8 che quasi nessuno lo ha fatto con l&#8217;attenzione necessaria, perch\u00e9 la Commons Clause escludeva proprio le aziende concorrenti, profit e ben finanziate, che avrebbero avuto l&#8217;incentivo economico pi\u00f9 forte per farlo.<\/p>\n\n<p class=\"wp-block-paragraph\">Bitcoin Core, il software di riferimento della rete Bitcoin, segue un modello diverso: licenza MIT, senza restrizioni commerciali, con un processo di revisione pubblico dove chiunque \u2014 inclusi concorrenti diretti e aziende rivali \u2014 pu\u00f2 proporre modifiche e trovare falle. Non \u00e8 una garanzia assoluta, ma toglie l&#8217;alibi della invisibilit\u00e0: nessuno pu\u00f2 dire &#8220;non potevo controllare&#8221;. Nei giorni successivi al bug, un progetto chiamato <a href=\"https:\/\/bitcoinlive24.com\/news\/bitcoin-red-team-audit-ai-vulnerabilita\/\">Bitcoin Red Team ha usato modelli AI per scansionare 390 repository open source legati a Bitcoin<\/a>, trovando 85 falle critiche aggiuntive \u2014 la prova che la sola disponibilit\u00e0 del codice non produce automaticamente la revisione che serve.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Il_Quadro_Piu_Ampio_la_Risposta_dellIndustria\"><\/span>Il Quadro Pi\u00f9 Ampio: la Risposta dell&#8217;Industria<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p class=\"wp-block-paragraph\">Trezor ha risposto pubblicando cinque principi che ora guidano il proprio sviluppo: verifica esterna dell&#8217;entropia del seed, nessun percorso di fallback verso generatori software, revisione obbligatoria di terze parti per ogni modifica, un programma di bug bounty continuativo indipendente dall&#8217;affiliazione dei ricercatori, e un principio di design riassunto cos\u00ec: <em>&#8220;La sicurezza pi\u00f9 forte non \u00e8 quella che esegui tu. \u00c8 quella che non puoi sbagliare.&#8221;<\/em><\/p>\n\n<p class=\"wp-block-paragraph\">La vicenda Coldcard non riguarda solo un&#8217;azienda. Riguarda il modo in cui l&#8217;intero ecosistema Bitcoin decide a chi affidare la custodia dei propri fondi \u2014 e ricorda che la parola &#8220;open source&#8221;, in un settore che vale centinaia di miliardi di dollari, ha bisogno di essere verificata riga per riga, non solo dichiarata.<\/p>\n\n<p class=\"wp-block-paragraph\">Il settore della custodia hardware ne ha gi\u00e0 tratto conseguenze concrete. Diversi produttori hanno accelerato l&#8217;adozione di schemi multisig che dividono la fiducia tra pi\u00f9 dispositivi e pi\u00f9 fornitori indipendenti, cos\u00ec che il difetto di un singolo firmware \u2014 per quanto grave \u2014 non basti pi\u00f9 da solo a svuotare un wallet. Alcuni custodi hanno persino iniziato ad assicurare i fondi contro rischi di questo tipo, segno che l&#8217;industria considera ormai il rischio-firmware un rischio operativo da gestire, non un&#8217;eccezione remota.<\/p>\n\n<figure class=\"wp-block-table\"><div style=\"overflow-x:auto\"><table>\n<thead>\n<tr><th>Progetto<\/th><th>Modello di licenza<\/th><th>Chi pu\u00f2 revisionare commercialmente<\/th><th>Esito noto<\/th><\/tr>\n<\/thead>\n<tbody>\n<tr><td>Bitcoin Core<\/td><td>MIT (open source pieno)<\/td><td>Chiunque, incluse aziende concorrenti<\/td><td>Revisione pubblica continua, nessun incidente equivalente<\/td><\/tr>\n<tr><td>Coldcard (pre-2020)<\/td><td>GPLv3 (ereditata da Trezor)<\/td><td>Chiunque, con obbligo di redistribuzione aperta<\/td><td>Base crittografica testata da anni<\/td><\/tr>\n<tr><td>Coldcard (post-2020)<\/td><td>Commons Clause + libNgU proprietaria<\/td><td>Escluse le aziende concorrenti profit<\/td><td>Bug di entropia invisibile per 5 anni, furto da oltre $114M<\/td><\/tr>\n<\/tbody>\n<\/table><\/div><\/figure>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Domande_Frequenti\"><\/span>Domande Frequenti<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<h3 class=\"wp-block-heading\">Cos&#8217;\u00e8 la Commons Clause e perch\u00e9 Coldcard l&#8217;ha adottata?<\/h3>\n<p class=\"wp-block-paragraph\">La Commons Clause \u00e8 una licenza &#8220;source-available&#8221; aggiunta da Coinkite al codice di Coldcard il 18 novembre 2020 per impedire ad aziende concorrenti di costruire prodotti commerciali sulla base del suo firmware, dopo che Foundation Devices aveva annunciato un wallet basato sulla stessa base di codice GPLv3.<\/p>\n\n<h3 class=\"wp-block-heading\">Quanti fondi Bitcoin sono stati rubati con il bug Coldcard?<\/h3>\n<p class=\"wp-block-paragraph\">Secondo CoinDesk, il furto dell&#8217;agosto 2026 ha coinvolto oltre $114 milioni sottratti da 709 indirizzi, con 500 wallet svuotati in 25 minuti; Trezor ha successivamente stimato 1.367 BTC coinvolti su circa 4.585 indirizzi.<\/p>\n\n<h3 class=\"wp-block-heading\">Qual \u00e8 la differenza tra open source e source-available per la sicurezza di Bitcoin?<\/h3>\n<p class=\"wp-block-paragraph\">Open source (come la licenza MIT di Bitcoin Core) permette a chiunque, incluse aziende concorrenti, di riutilizzare e revisionare il codice a fini commerciali; source-available (come la Commons Clause di Coldcard) mostra il codice ma esclude proprio chi avrebbe pi\u00f9 incentivo economico a scovarne le falle.<\/p>\n\n<h3 class=\"wp-block-heading\">Cosa ha cambiato Trezor dopo l&#8217;incidente Coldcard?<\/h3>\n<p class=\"wp-block-paragraph\">Trezor ha pubblicato cinque principi di sviluppo: verifica esterna dell&#8217;entropia del seed, nessun fallback verso generatori casuali software, revisione obbligatoria di terze parti per ogni modifica al codice, un programma di bug bounty continuativo aperto anche a ricercatori esterni indipendentemente dalla loro affiliazione, e un principio guida sulla sicurezza &#8220;per design&#8221; invece che affidata alla disciplina dell&#8217;utente.<\/p>\n\n<p class=\"wp-block-paragraph\">Storie come quella di Coldcard mostrano perch\u00e9 BitcoinLive24 dedica spazio non solo al prezzo di Bitcoin, ma anche ai meccanismi \u2014 a volte invisibili \u2014 che ne determinano la sicurezza reale. Per restare aggiornato su ogni sviluppo della custodia Bitcoin in tempo reale, <a href=\"https:\/\/bitcoinlive24.com\">scarica l&#8217;app BitcoinLive24<\/a>.<\/p>","protected":false},"excerpt":{"rendered":"<p>Il 18 novembre 2020 Coinkite aggiunge una clausola legale al codice open source di Coldcard, uno dei portafogli hardware Bitcoin pi\u00f9 diffusi tra chi custodisce&#8230;<\/p>\n","protected":false},"author":4,"featured_media":5774,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[612],"tags":[],"class_list":["post-5838","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-storytelling"],"_links":{"self":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5838","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/comments?post=5838"}],"version-history":[{"count":1,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5838\/revisions"}],"predecessor-version":[{"id":5839,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5838\/revisions\/5839"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media\/5774"}],"wp:attachment":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media?parent=5838"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/categories?post=5838"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/tags?post=5838"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}