Una vulnerabilità del firmware Coldcard del 2021 continua a prosciugare i portafogli Bitcoin

By Bartek Hagan

(about 1 month ago)

3 min di lettura

Condividi:

Galaxy Research ha segnalato una quarta ondata di furti che colpiscono i portafogli hardware Coldcard, con circa 389 Bitcoin sottratti da 462 indirizzi in poche ore. Una vulnerabilità del firmware del 2021 che ha indebolito la casualità dei seed ha reso le chiavi private indovinabili, e le perdite totali ora superano gli 88 milioni di dollari.

Una vulnerabilità del firmware Coldcard del 2021 continua a prosciugare i portafogli Bitcoin

Fatti chiave

  • Galaxy Research ha segnalato una quarta ondata di furti che ha sottratto circa 389 Bitcoin da 462 indirizzi collegati a Coldcard.
  • Una vulnerabilità del firmware del 2021 ha reso i seed dei portafogli Coldcard troppo prevedibili, lasciando le chiavi private indovinabili.
  • Le perdite totali attraverso le ondate superano ora 1.360 Bitcoin, per un valore di oltre 88 milioni di dollari quando trasferiti.

Galaxy segnala una quarta ondata di furti Coldcard

Galaxy Research, il team di analisi guidato dal responsabile della ricerca Alex Thorn, ha riportato una quarta ondata di furti che colpiscono Bitcoin memorizzati su portafogli hardware Coldcard. In un intervallo di circa due ore e mezza, circa 388,93 Bitcoin (BTC) sono stati trasferiti attraverso 218 transazioni, secondo Galaxy Research. Le monete hanno lasciato 462 indirizzi vittima e sono arrivate in 216 indirizzi appena creati. Galaxy ha dichiarato che i portafogli interessati corrispondevano alla forma on-chain dei saldi Coldcard esposti dalla vulnerabilità. Coldcard è un portafoglio hardware prodotto da Coinkite che memorizza le chiavi Bitcoin offline.

I dati on-chain mostrano un prelievo automatizzato

I prelievi sembravano meccanici piuttosto che manuali. Galaxy Research ha misurato circa 13,8 prelievi per blocco durante l'ondata, circa 45 volte il tasso in una finestra di controllo tranquilla prima dell'incidente. Gli aggressori hanno creato un nuovo indirizzo di destinazione per ogni vittima invece di raggruppare le monete rubate. Thorn ha affermato che l'operazione sembrava deliberata e programmatica, e ha suggerito che probabilmente fosse orchestrata con un grande modello linguistico (LLM). Questo approccio ha permesso agli aggressori di scansionare e svuotare molti portafogli contemporaneamente.

Una vulnerabilità del firmware del 2021 ha indebolito la casualità dei portafogli

I furti risalgono a un errore di costruzione del firmware introdotto sui dispositivi Coldcard di Coinkite a marzo 2021. Il bug ha indirizzato la generazione dei seed a un generatore di numeri pseudo-casuali (PRNG) software invece del generatore di numeri casuali hardware (RNG) dedicato del dispositivo. Ha prodotto seed per portafogli con una casualità troppo bassa, la casualità che mantiene segreta una chiave privata, e ha lasciato molte chiavi indovinabili. Ogni seed a firma singola generato sul firmware interessato da quell'aggiornamento porta la stessa vulnerabilità. Il firmware interessato ha riguardato modelli Coldcard rilasciati in quel periodo, e anche i dispositivi successivi avevano meno casualità rispetto ai 128 bit previsti. Coinkite ha rilasciato patch e ha detto agli utenti esposti di migrare i propri fondi.

Le perdite totali hanno superato gli 88 milioni di dollari

Le perdite sono aumentate attraverso ondate successive da quando l'exploit è emerso alla fine di luglio. Galaxy Research ha tracciato il totale corrente oltre i 75 milioni di dollari, poi vicino ai 89 milioni, prima che questa quarta ondata aggiungesse ulteriori perdite. Un primo prelievo a fine luglio ha svuotato più di mille indirizzi in circa 40 minuti. In totale, più di 1.360 Bitcoin sono stati prosciugati da migliaia di indirizzi, per un valore di circa 88 milioni di dollari quando le monete sono state trasferite. Galaxy ha avvertito che gli indirizzi Coldcard creati dopo l'aggiornamento del 2021 rimangono esposti fino a quando i detentori non spostano i fondi.

Il Bitcoin è scambiato vicino a 62.700 dollari al momento della pubblicazione

Il Bitcoin è stato scambiato a circa 62.725 dollari al momento della pubblicazione, in calo dell'1,1% nelle ultime 24 ore rispetto alla chiusura precedente (CoinPaprika, 3 agosto 2026). Il suo valore di mercato si attestava vicino a 1,26 trilioni di dollari. Il Bitcoin si trovava anche circa il 50% al di sotto del suo massimo storico vicino a 126.000 dollari stabilito nell'ottobre 2025 (CoinPaprika, 3 agosto 2026). Le monete rubate rappresentano una piccola frazione di quel totale. Per i detentori interessati, tuttavia, le perdite sono gravi, poiché i portafogli a firma singola prosciugati non possono essere recuperati.

I detentori interessati sono invitati a spostare i fondi rapidamente

Galaxy Research ha dichiarato che i detentori che controllano ancora le proprie chiavi possono rispondere. Ha notato che potrebbero essere in grado di trasmettere una transazione concorrente con una commissione più alta, spostando le monete in un portafoglio sicuro prima che un aggressore le prosciughi. I seed creati con una passphrase aggiuntiva o con un numero sufficiente di lanci di dadi manuali non sono considerati esposti. Coinkite ha esortato tutti gli utenti interessati ad agire senza indugi. Galaxy ha inquadrato la risposta come urgente, poiché i prelievi automatici stavano ancora spostando fondi mentre riportava la notizia.

Le criptovalute sono altamente volatili e comportano un rischio significativo. Potresti perdere parte o tutto il tuo investimento.

Tutte le informazioni su Coinpaprika sono fornite solo a scopo informativo e non costituiscono consulenza finanziaria o di investimento. Esegui sempre la tua ricerca (DYOR) e consulta un consulente finanziario qualificato prima di prendere decisioni di investimento.

Coinpaprika non è responsabile per eventuali perdite derivanti dall'uso di queste informazioni.

Condividi:
Torna a Tutte le Notizie