Un imprenditore canadese ha perso oltre 1,6 milioni di dollari in Bitcoin (BTC) da un cold wallet Coldcard in meno di sette minuti, parte di un’ondata stimata in 1.367,05 BTC.
Il caso mette in luce una verità scomoda sull’auto-custodia: anche fare tutto correttamente potrebbe non essere sufficiente.
Come un holder ha perso 18 BTC in sette minuti
Il cold storage consiste nel conservare le chiavi private su un dispositivo che non viene mai collegato a Internet. Jonathan Goodman ha seguito questa regola scrupolosamente, tenendo il suo Coldcard in una cassetta di sicurezza.
I suoi 18,25 BTC erano conservati in wallet protetti, distribuiti in diverse casseforti. Non ha mai condiviso la frase seed e ha sempre mantenuto ogni dispositivo isolato dall’online.
Niente di tutto questo è servito il 29 luglio 2026. Tra le 21:36 e le 21:43 di quella sera, ogni wallet sotto il suo controllo è stato svuotato.
Seguici su X per ricevere le ultime notizie in tempo reale.
Goodman ha appreso del problema più ampio mentre si trovava nel suo cottage.
Presumendo che non lo riguardasse, ha controllato i saldi tramite il software del wallet Wasabi e ha trovato una serie di transazioni di prelievo in rosso.
La vulnerabilità risale al 2021. Un difetto nel codice di generazione della seed phrase ha lasciato alcuni dispositivi esposti, e secondo quanto riferito gli attaccanti avrebbero utilizzato l’intelligenza artificiale per forzare le seed phrase vulnerabili.
Sta sporgendo denuncia alla polizia e alla Ontario Securities Commission. Le speranze di recupero restano minime, anche se ha scritto che la cosa più difficile è stato il fatto di aver fatto tutto correttamente.
Il problema riguarda ben più di una sola vittima. Galaxy Research ha identificato tre ondate sospette di attacchi rivolte agli indirizzi generati da dispositivi Coldcard.
Queste ondate hanno coinvolto 4.585 indirizzi sorgente e hanno svuotato 1.367,05 BTC, per un valore di circa 88,6 milioni di dollari al momento della pubblicazione.
Cosa ha scoperto Galaxy Research nei dati degli attacchi
Il responsabile di Galaxy Research, Alex Thorn, afferma che gli attacchi sembrano ancora in corso. Ha esortato gli utenti che non hanno spostato i fondi da configurazioni potenzialmente vulnerabili ad agire immediatamente.
Le prime due ondate hanno mostrato schemi di transazioni simili e potrebbero essere riconducibili allo stesso operatore, anche se questo non è ancora confermato. La terza differisce notevolmente, suggerendo strumenti aggiornati o un attore separato che sfrutta lo stesso intervallo di chiavi.
I Bitcoin rubati sono ancora su indirizzi controllati dagli attaccanti, e non si sono registrati ulteriori movimenti. Gli importi sottratti erano rimasti inattivi per una media di 3,18 anni, suggerendo che la maggior parte delle vittime fosse composta da holder di lungo periodo piuttosto che da istituzioni.
Galaxy ha sottolineato un’importante avvertenza. I suoi risultati si basano esclusivamente su dati on-chain e non hanno confermato definitivamente l’insufficienza di casualità nella generazione degli indirizzi colpiti.
“…questa è una battuta d’arresto per l’auto-custodia di Bitcoin e dobbiamo riuscire a fare di meglio come comunità: in termini di sicurezza, educazione e realismo sulla complessità, le aspettative e le raccomandazioni che diamo ad amici, familiari e opinione pubblica…”, ha detto Alex Thorn.
L’analista Shanaka Anslem Perera ha messo in risalto una profonda ironia nella documentazione ufficiale di Coldcard. Il manuale descrive il metodo di generazione predefinito della seed come il più affidabile, classificandolo però come a basso rischio per gli utenti.
Iscriviti al nostro canale YouTube per ascoltare i leader del settore e giornalisti che forniscono analisi da esperti.
Sul dispositivo stesso esistono alternative. Gli utenti possono combinare il risultato dell’hardware con il lancio dei dadi, oppure affidarsi solo ai dadi, una metodologia che il manuale dichiara eliminare ogni fiducia nell’hardware stesso. La maggior parte degli utenti probabilmente ha seguito il percorso predefinito, che è proprio quello che Galaxy Research ora collega alle perdite.
La questione concettuale va ancora più a fondo. La riproducibilità, fondamentale per verificare il firmware, può rappresentare un rischio nella generazione segreta, poiché seed deboli e seed robuste producono entrambe frasi di 24 parole che appaiono identiche.
Dispositivi promossi secondo il principio “Don’t Trust, Verify” possono comunque nascondere difetti nell’entropia, senza lasciare tracce visibili. Gli utenti coinvolti dovrebbero valutare la propria configurazione e migrare i fondi dove necessario.









