Recupero di asset digitali - Recoveris AG, Zugo

Hack Coldcard: il tuo wallet Bitcoin è stato colpito? Si può ancora recuperare?

A volte, sì. Se il tuo Coldcard non è ancora stato svuotato, sposta oggi stesso i tuoi bitcoin verso un nuovo seed generato da zero, prima che la falla venga usata contro di te. Se è già stato svuotato, il furto è tracciabile sul registro pubblico di Bitcoin, e Recoveris può valutare se i fondi possono ancora essere intercettati.

Il 1° agosto 2026 Coinkite ha reso pubblica una falla nel firmware che ha permesso agli attaccanti di ricostruire le chiavi private di alcuni wallet Coldcard senza mai toccare il dispositivo. Dal 30 luglio sono stati svuotati oltre 1.500 BTC da migliaia di indirizzi, e il furto è ancora in corso. Se possiedi un Coldcard, questa pagina ti mostra come verificare se sei coinvolto, cosa fare nei prossimi minuti e cosa puoi realisticamente aspettarti dal recupero se sei già stato colpito.

Partner tecnico di EY  ·  Report validi in sede legale  ·  Guidati da ex investigatori e magistrati Aggiornato: agosto 2026
La risposta diretta

Il mio wallet Coldcard è stato colpito dall'hack, e i bitcoin rubati possono essere recuperati?

Il tuo Coldcard potrebbe essere coinvolto se la sua seed phrase è stata generata con un firmware rilasciato tra marzo 2021 e il 31 luglio 2026, senza entropia aggiuntiva da lanci di dado. Il solo aggiornamento del firmware non ripara una seed già generata. Se i fondi sono ancora nel wallet, spostali subito verso una seed generata di recente. Se sono già spariti, il furto è tracciabile sulla blockchain pubblica di Bitcoin, e il recupero dipende da dove vengono inviati i fondi in seguito.

Perché questo hack è diverso dal solito

  • La debolezza era nella casualità, non nel tuo comportamento. Un bug del firmware ha bypassato il chip hardware dedicato alla generazione casuale, sostituendolo con un'alternativa software prevedibile.
  • Non è servito né phishing né un furto fisico. Gli attaccanti ricostruiscono le chiavi private direttamente dalla seed debole, senza la tua seed phrase, il tuo dispositivo o un solo errore da parte tua.
  • L'exploit è ancora attivo. Le ricerche pubbliche hanno individuato almeno 15 gruppi di attaccanti distinti che sfruttano la stessa falla, quindi i wallet non ancora migrati restano esposti.

Cosa fare adesso

  1. Verifica se la tua seed è stata generata con un firmware vulnerabile (prima di v4.2.0 su Mk3 / v5.6.0 su Mk4-Mk5 / v1.5.0Q su Q).
  2. Se i fondi sono ancora lì, genera una seed completamente nuova con entropia reale su un wallet mai toccato dalla falla, e sposta tutto subito: non basta un aggiornamento.
  3. Se i fondi sono già spariti, conserva gli identificativi di transazione (TXID), gli indirizzi di destinazione e la cronologia del firmware del tuo dispositivo, poi richiedi una valutazione gratuita del caso.
Fonti: avviso di sicurezza di Coinkite; CoinDesk; TechCrunch; Recoveris - Recuperare bitcoin rubati.

Il tuo Coldcard è coinvolto?

01

Parti dalla versione del firmware. Apri le Impostazioni del tuo Coldcard, controlla quale release stai usando, poi confrontala con l'avviso di sicurezza pubblicato da Coinkite. In generale: rientrano nell'intervallo a rischio ogni Mk3 con firmware dalla 4.0.1 alla 4.1.9, e ogni Mk4, Mk5 o Q con firmware dalla release di marzo 2021 (v4.0.0) fino alla correzione del 31 luglio 2026. Se il tuo dispositivo è precedente a quella finestra, oppure hai aggiunto tu stesso una quantità significativa di casualità extra in fase di configurazione (Coinkite consiglia almeno 50 lanci di dado privati), la tua esposizione è più bassa. In caso di dubbio, considera il wallet come esposto.

Questo vale anche se le tue monete sembrano ancora intatte. La falla non richiede che l'attaccante veda il tuo dispositivo, la tua seed phrase o le tue transazioni. Basta un tempo di calcolo sufficiente per ricostruire una chiave debole a partire da informazioni pubbliche. Aggiornare il firmware protegge ogni seed che genererai da oggi in poi. Non fa nulla per una seed già creata prima della correzione.

Umberto Buonora, Head of Investigations presso Recoveris
«Non sei caduto in una truffa. Una falla crittografica ha fatto sì che migliaia di wallet Coldcard non avessero mai una seed davvero casuale. Se il tuo è tra questi, aggiornare il firmware non basta: serve una seed completamente nuova su un wallet che la falla non ha mai toccato. Se hai già perso fondi, il tracciamento funziona esattamente come in qualsiasi altro furto di bitcoin: pubblico, e legato al tempo.»
Umberto BuonoraHead of Investigations, Recoveris AG · già ufficiale della Guardia di Finanza

Come funziona l'exploit Coldcard

02

I wallet hardware Coldcard, prodotti dall'azienda canadese Coinkite, sono progettati per generare la seed phrase di un wallet Bitcoin, le 12 o 24 parole che controllano ogni moneta al suo interno, tramite un chip dedicato il cui unico compito è produrre casualità imprevedibile. Il 1° agosto 2026 Coinkite ha reso noto che un bug del firmware, presente fin da una release di marzo 2021 (v4.0.0), in alcuni casi aveva bypassato quel chip, ricorrendo invece a un'alternativa software prevedibile.

L'effetto pratico è che alcuni wallet non hanno mai avuto una seed davvero casuale. La stessa analisi tecnica di Coinkite ha rilevato che i dispositivi Mk4, Mk5 e Q coinvolti producevano circa 72 bit di casualità invece dei 128 previsti, e i dispositivi Mk3 con firmware dalla 4.0.1 alla 4.1.9 scendevano fino a circa 40 bit: un valore abbastanza basso da permettere a un attaccante con risorse adeguate di ricostruire, tramite il solo calcolo, la stessa identica chiave privata.

Ecco cosa rende questo caso diverso da una truffa tipica. Nessuno ha phishato il proprietario, nessuno ha rubato un dispositivo, e nessuna seed phrase è mai stata digitata su un sito falso. La debolezza viveva dentro il processo stesso di generazione delle chiavi del wallet, in attesa.

La prima ondata confermata è arrivata il 30 luglio 2026: un attaccante ha svuotato 1.196 indirizzi in 41 minuti, per un valore di circa 70 milioni di dollari al momento del furto. Coinkite ha ampliato il proprio avviso il 1° agosto, dopo aver scoperto che la falla andava oltre la linea Mk3. Da allora, i ricercatori hanno individuato almeno 15 gruppi di attaccanti distinti che applicano la stessa tecnica di ricostruzione su porzioni diverse dello spazio di indirizzi vulnerabili, e il furto è tuttora in corso.

Se possiedi un Coldcard, niente di tutto questo ha richiesto un tuo errore. Bastava che la tua seed fosse stata generata con il firmware sbagliato, nel momento sbagliato. Ciò che conta ora è se quella seed custodisce ancora dei bitcoin.

L'entità del furto finora

03

È uno dei più grandi incidenti mai registrati su un wallet hardware, e i numeri qui sotto sono ancora in movimento man mano che gli investigatori individuano altri indirizzi esposti. Considerali una soglia minima, non un conteggio definitivo.

1.500+ BTC
Rubati e confermati in più ondate di attacco dal 30 luglio 2026
CoinDesk; TechCrunch, inizio agosto 2026
100+ mln USD
Valore approssimativo al momento del furto, ancora in crescita
CoinDesk; TechCrunch
7.000+
Indirizzi Bitcoin svuotati da seed Coldcard vulnerabili
Galaxy Research, via TechCrunch
15
Gruppi di attaccanti distinti individuati mentre sfruttano la stessa falla
Galaxy Research

Coinkite ha definito la minaccia ancora in corso. Se non hai ancora verificato se il tuo wallet è tra quelli esposti, questi numeri sono il motivo per non aspettare un conteggio più definitivo prima di agire.

Se il tuo Coldcard non è ancora stato svuotato: agisci ora

04

Fai queste quattro cose prima di ogni altra. Aggiornare il firmware è il secondo passo, non il primo, perché non può riparare una seed già esistente.

1

Verifica il firmware e l'origine della seed

Controlla la versione nelle impostazioni del dispositivo e confrontala con l'avviso di Coinkite.

2

Genera una seed completamente nuova con entropia reale

Sul firmware corretto, aggiungendo almeno 50 lanci di dado privati durante la configurazione.

3

Sposta subito ogni moneta nel nuovo wallet

Trasferisci l'intero saldo senza indugio, prima di controllare qualsiasi altra cosa.

4

Ritira completamente la vecchia seed

Trattala come compromessa anche se sembra intatta. Non riutilizzarla mai su nessun dispositivo.

Se i tuoi bitcoin sono già stati rubati: possono essere recuperati?

05

Se il tuo Coldcard è già stato svuotato, la situazione è la stessa di qualunque altro furto di bitcoin: dolorosa, ma non per forza senza speranza. Ogni satoshi uscito dal tuo wallet si è spostato verso un nuovo indirizzo, e il registro di Bitcoin registra quel movimento in modo permanente e pubblico. Il recupero da un furto di queste dimensioni segue tre fasi.

Fase 01

Tracciamo

Seguiamo i tuoi bitcoin rubati attraverso indirizzi, mixer e servizi di swap: lo stesso lavoro forense alla base del nostro recupero di bitcoin rubati, incrociato con l'insieme più ampio di indirizzi collegati a questo exploit.

Fase 02

Blocchiamo

Non appena i fondi raggiungono un exchange regolamentato, il punto in cui i bitcoin tornano a essere denaro ordinario, ci muoviamo per bloccarli lì con prove valide in sede legale.

Fase 03

Recuperiamo

Da lì, i fondi bloccati tornano indietro attraverso i canali legali e la collaborazione con le forze dell'ordine.

Le tue possibilità aumentano se agisci entro poche ore o giorni dalla scoperta del furto, se i fondi arrivano su un exchange con verifica dell'identità (KYC), e se puoi fornire la cronologia degli indirizzi del tuo wallet insieme agli identificativi di transazione (TXID). Diminuiscono più a lungo i fondi restano fermi o passano attraverso servizi senza KYC. Poiché questo exploit ha attirato l'attenzione pubblica di ricercatori ed exchange, gli indirizzi collegati sono già sorvegliati più da vicino rispetto a un furto medio, un fattore che può giocare a tuo favore se denunci in fretta. Se il furto ha coinvolto anche altri asset legati a un wallet software hackerato o svuotato, si applicano gli stessi principi di tracciamento. La valutazione è gratuita, ed è onesta su dove si trova esattamente il tuo caso.

Umberto Buonora, Head of Investigations presso Recoveris
Umberto Buonora guida il team investigativo come Head of Investigations

Ha iniziato la carriera come investigatore della Guardia di Finanza occupandosi di reati finanziari, e oggi coordina il lavoro di Recoveris su tracciamento, blocchi sugli exchange e prove pronte per il tribunale. LinkedIn

Conosci il team investigativo
Roman Bieda, Co-founder and Head of Product presso Recoveris
Roman Bieda
Co-founder and Head of Product

Consulente di OSCE e Interpol sugli asset virtuali; ha testimoniato come perito nei tribunali statunitensi per i casi QuadrigaCX e l'hack di The DAO.

LinkedIn
Sol Cinosi, Chief Government & Corporate Affairs Officer presso Recoveris
Sol Cinosi
Chief Government & Corporate Affairs Officer

Avvocata che ha contribuito alla creazione della task force sulle cripto-attività presso la procura di Buenos Aires.

LinkedIn
Dominik Konopacki, Blockchain Investigations Manager presso Recoveris
Dominik Konopacki
Blockchain Investigations Manager

Specializzato in report Source of Funds, con migliaia di casi seguiti per conto di aziende e istituti bancari.

LinkedIn
Dawid Koperski, Blockchain Investigations Manager presso Recoveris
Dawid Koperski
Blockchain Investigations Manager

Ha diretto in precedenza le indagini globali di MoonPay, conducendo oltre 1.000 indagini crypto complesse.

LinkedIn
Alessandro Rella, Blockchain Investigations Manager presso Recoveris
Alessandro Rella
Blockchain Investigations Manager

Più di 25 anni di esperienza in OSINT e informatica forense, iniziati come investigatore della Guardia di Finanza.

LinkedIn

Attento alla seconda truffa: falso «supporto Coldcard»

06

Diffida dal falso «supporto Coinkite»

I furti su larga scala, diventati di dominio pubblico, attirano sempre una seconda ondata di criminali. Da quando questo exploit è diventato notizia, alcuni opportunisti hanno iniziato a contattare i possessori di Coldcard spacciandosi per personale Coinkite, «specialisti di migrazione» del wallet o analisti blockchain che sostengono di poter mettere in sicurezza o recuperare i tuoi fondi. Lo schema è identico a quello di altre false società di recupero: chiedono la tua seed phrase, l'accesso remoto al dispositivo o una commissione anticipata legata a un risultato garantito. Un'azienda seria non chiede mai la tua seed phrase, non garantisce mai un risultato e non pretende mai una commissione consistente prima di aver valutato il tuo caso. Se è stato qualcun altro a contattarti per primo, considerala una seconda truffa.

La stessa regola vale per il firmware. Aggiornalo solo tramite il canale ufficiale Coldcard. Un link ricevuto via email, messaggio diretto o annuncio nei risultati di ricerca è di per sé un motivo sufficiente per fermarti e verificare in autonomia.

Domande frequenti

07
Il mio Coldcard è stato colpito dall'hack?
Possibile, se la tua seed phrase è stata generata con un firmware Coldcard rilasciato tra marzo 2021 (v4.0.0) e il 31 luglio 2026, su un dispositivo Mk3, Mk4, Mk5 o Q, senza entropia aggiuntiva da lanci di dado durante la configurazione. Controlla la versione del firmware nel menu del dispositivo e confrontala con l'avviso di sicurezza di Coinkite su coinkite.com. In caso di dubbio, considera il wallet come esposto e agisci subito.
Ho appena aggiornato il firmware: sono al sicuro adesso?
No, non da solo. Il nuovo firmware (v4.2.0 per Mk3, v5.6.0 per Mk4/Mk5, v1.5.0Q per Q) corregge il modo in cui vengono generate le seed future, ma non può riparare una seed già esistente. Se quella seed è stata creata con un firmware vulnerabile, resta debole. Devi spostare i tuoi bitcoin verso una seed completamente nuova, generata dopo la correzione, su un wallet che la falla non ha mai toccato.
Il mio Coldcard non è ancora stato svuotato: cosa faccio subito?
Genera una nuova seed con entropia genuina (Coinkite consiglia almeno 50 lanci di dado privati durante la configurazione), sposta subito ogni moneta dal vecchio wallet a quello nuovo, poi ritira completamente la vecchia seed. Fallo prima di controllare qualsiasi altra cosa. Gli attaccanti non hanno bisogno del tuo dispositivo né della tua seed phrase, solo di tempo sufficiente per ricostruire la chiave.
I miei bitcoin sono già stati rubati dal mio Coldcard: possono essere recuperati?
A volte, sì. Il furto ha spostato i tuoi bitcoin verso un nuovo indirizzo, e ogni movimento sul registro di Bitcoin è pubblico e permanente. Recoveris traccia i fondi fino all'exchange o al servizio dove vengono infine convertiti in denaro, e chiede lì un blocco con prove forensi. Il recupero non è mai garantito, e la velocità conta. Una valutazione gratuita del caso ti dice onestamente a che punto è la tua situazione.
Come hanno fatto gli hacker a rubare bitcoin da un wallet hardware offline senza toccarlo?
Attraverso una falla software, non un furto fisico. Un bug nel firmware di Coldcard ha fatto sì che alcuni dispositivi bypassassero il chip hardware dedicato alla casualità, generando le seed phrase con un'alternativa software prevedibile. Con una casualità abbastanza debole, un attaccante può ricostruire matematicamente la stessa chiave privata, interamente offline, e svuotare il wallet senza mai vedere il dispositivo o la seed phrase.
Qualcuno mi ha contattato dicendo di essere il supporto Coinkite o Coldcard: è vero?
Considerala una truffa a meno che tu non la verifichi da solo tramite il sito ufficiale di Coinkite. Il panico intorno a questo exploit ha già attirato opportunisti che si spacciano per i produttori del wallet, chiedono alle vittime di «verificare» o «migrare» la seed phrase, oppure inviano falsi link di aggiornamento del firmware. Nessun vero team di supporto ti chiederà mai la tua seed phrase. Riattacca, chiudi la chat e vai direttamente su coinkite.com.
Quanti bitcoin sono stati rubati nell'hack Coldcard?
Le notizie pubbliche di inizio agosto 2026 indicano perdite confermate per oltre 1.500 BTC (più di 100 milioni di dollari) distribuite su più ondate di attacco e migliaia di indirizzi, con i ricercatori che seguono almeno 15 gruppi di attaccanti distinti. Coinkite ha definito la minaccia ancora attiva, quindi il totale è destinato probabilmente a crescere ancora. Consulta l'avviso di Coinkite per la cifra aggiornata.
È ancora sicuro usare un Coldcard?
Un Coldcard che esegue il firmware corretto, con una seed generata dopo il 31 luglio 2026 e vera entropia da lanci di dado, non è coinvolto da questa specifica falla. Il rischio riguarda le seed generate prima della correzione, non l'hardware in sé. Se la tua seed è precedente alla correzione, migrala indipendentemente dal modello che possiedi.
Cosa devo conservare se i miei bitcoin sono già stati rubati?
Conserva gli identificativi di transazione (TXID) in uscita e gli indirizzi di destinazione, il numero di serie del tuo Coldcard e la cronologia delle versioni del firmware, la data in cui hai configurato il wallet e qualsiasi comunicazione da parte di chi in seguito si è offerto di «aiutarti» a recuperare i fondi. Questi elementi sono la base su cui si costruisce un tracciamento.
Le forze dell'ordine possono aiutare in un furto di queste dimensioni?
Sì, e a questa scala probabilmente lo stanno già facendo. Denuncia il furto alla Polizia Postale e delle Comunicazioni (commissariatodips.it), lo sportello italiano di riferimento per le truffe online e le criptovalute, e direttamente a Coinkite. Un report forense valido in sede legale rafforza qualsiasi azione possano intraprendere, e i casi legati a un exploit ampiamente segnalato spesso procedono più in fretta perché gli exchange sono già in allerta per gli indirizzi collegati.
Prima valutazione del caso

La falla è nel firmware. La traccia resta permanente.

Raccontaci cosa è successo e ricevi una valutazione gratuita e onesta su come mettere in sicurezza o ancora raggiungere i tuoi bitcoin sul Coldcard.

Avvia il recupero →

Nessun caso di recupero è uguale a un altro, e nessun risultato può essere garantito. I dati sulla portata dell'exploit Coldcard/Coinkite riflettono le notizie pubbliche disponibili a inizio agosto 2026 e sono destinati a cambiare. Nulla in questa pagina costituisce consulenza legale o finanziaria.