Hack Coldcard: il tuo wallet Bitcoin è stato colpito? Si può ancora recuperare?
A volte, sì. Se il tuo Coldcard non è ancora stato svuotato, sposta oggi stesso i tuoi bitcoin verso un nuovo seed generato da zero, prima che la falla venga usata contro di te. Se è già stato svuotato, il furto è tracciabile sul registro pubblico di Bitcoin, e Recoveris può valutare se i fondi possono ancora essere intercettati.
Il 1° agosto 2026 Coinkite ha reso pubblica una falla nel firmware che ha permesso agli attaccanti di ricostruire le chiavi private di alcuni wallet Coldcard senza mai toccare il dispositivo. Dal 30 luglio sono stati svuotati oltre 1.500 BTC da migliaia di indirizzi, e il furto è ancora in corso. Se possiedi un Coldcard, questa pagina ti mostra come verificare se sei coinvolto, cosa fare nei prossimi minuti e cosa puoi realisticamente aspettarti dal recupero se sei già stato colpito.
Il mio wallet Coldcard è stato colpito dall'hack, e i bitcoin rubati possono essere recuperati?
Il tuo Coldcard potrebbe essere coinvolto se la sua seed phrase è stata generata con un firmware rilasciato tra marzo 2021 e il 31 luglio 2026, senza entropia aggiuntiva da lanci di dado. Il solo aggiornamento del firmware non ripara una seed già generata. Se i fondi sono ancora nel wallet, spostali subito verso una seed generata di recente. Se sono già spariti, il furto è tracciabile sulla blockchain pubblica di Bitcoin, e il recupero dipende da dove vengono inviati i fondi in seguito.
Perché questo hack è diverso dal solito
- La debolezza era nella casualità, non nel tuo comportamento. Un bug del firmware ha bypassato il chip hardware dedicato alla generazione casuale, sostituendolo con un'alternativa software prevedibile.
- Non è servito né phishing né un furto fisico. Gli attaccanti ricostruiscono le chiavi private direttamente dalla seed debole, senza la tua seed phrase, il tuo dispositivo o un solo errore da parte tua.
- L'exploit è ancora attivo. Le ricerche pubbliche hanno individuato almeno 15 gruppi di attaccanti distinti che sfruttano la stessa falla, quindi i wallet non ancora migrati restano esposti.
Cosa fare adesso
- Verifica se la tua seed è stata generata con un firmware vulnerabile (prima di v4.2.0 su Mk3 / v5.6.0 su Mk4-Mk5 / v1.5.0Q su Q).
- Se i fondi sono ancora lì, genera una seed completamente nuova con entropia reale su un wallet mai toccato dalla falla, e sposta tutto subito: non basta un aggiornamento.
- Se i fondi sono già spariti, conserva gli identificativi di transazione (TXID), gli indirizzi di destinazione e la cronologia del firmware del tuo dispositivo, poi richiedi una valutazione gratuita del caso.
Il tuo Coldcard è coinvolto?
Parti dalla versione del firmware. Apri le Impostazioni del tuo Coldcard, controlla quale release stai usando, poi confrontala con l'avviso di sicurezza pubblicato da Coinkite. In generale: rientrano nell'intervallo a rischio ogni Mk3 con firmware dalla 4.0.1 alla 4.1.9, e ogni Mk4, Mk5 o Q con firmware dalla release di marzo 2021 (v4.0.0) fino alla correzione del 31 luglio 2026. Se il tuo dispositivo è precedente a quella finestra, oppure hai aggiunto tu stesso una quantità significativa di casualità extra in fase di configurazione (Coinkite consiglia almeno 50 lanci di dado privati), la tua esposizione è più bassa. In caso di dubbio, considera il wallet come esposto.
Questo vale anche se le tue monete sembrano ancora intatte. La falla non richiede che l'attaccante veda il tuo dispositivo, la tua seed phrase o le tue transazioni. Basta un tempo di calcolo sufficiente per ricostruire una chiave debole a partire da informazioni pubbliche. Aggiornare il firmware protegge ogni seed che genererai da oggi in poi. Non fa nulla per una seed già creata prima della correzione.

«Non sei caduto in una truffa. Una falla crittografica ha fatto sì che migliaia di wallet Coldcard non avessero mai una seed davvero casuale. Se il tuo è tra questi, aggiornare il firmware non basta: serve una seed completamente nuova su un wallet che la falla non ha mai toccato. Se hai già perso fondi, il tracciamento funziona esattamente come in qualsiasi altro furto di bitcoin: pubblico, e legato al tempo.»
Come funziona l'exploit Coldcard
I wallet hardware Coldcard, prodotti dall'azienda canadese Coinkite, sono progettati per generare la seed phrase di un wallet Bitcoin, le 12 o 24 parole che controllano ogni moneta al suo interno, tramite un chip dedicato il cui unico compito è produrre casualità imprevedibile. Il 1° agosto 2026 Coinkite ha reso noto che un bug del firmware, presente fin da una release di marzo 2021 (v4.0.0), in alcuni casi aveva bypassato quel chip, ricorrendo invece a un'alternativa software prevedibile.
L'effetto pratico è che alcuni wallet non hanno mai avuto una seed davvero casuale. La stessa analisi tecnica di Coinkite ha rilevato che i dispositivi Mk4, Mk5 e Q coinvolti producevano circa 72 bit di casualità invece dei 128 previsti, e i dispositivi Mk3 con firmware dalla 4.0.1 alla 4.1.9 scendevano fino a circa 40 bit: un valore abbastanza basso da permettere a un attaccante con risorse adeguate di ricostruire, tramite il solo calcolo, la stessa identica chiave privata.
Ecco cosa rende questo caso diverso da una truffa tipica. Nessuno ha phishato il proprietario, nessuno ha rubato un dispositivo, e nessuna seed phrase è mai stata digitata su un sito falso. La debolezza viveva dentro il processo stesso di generazione delle chiavi del wallet, in attesa.
La prima ondata confermata è arrivata il 30 luglio 2026: un attaccante ha svuotato 1.196 indirizzi in 41 minuti, per un valore di circa 70 milioni di dollari al momento del furto. Coinkite ha ampliato il proprio avviso il 1° agosto, dopo aver scoperto che la falla andava oltre la linea Mk3. Da allora, i ricercatori hanno individuato almeno 15 gruppi di attaccanti distinti che applicano la stessa tecnica di ricostruzione su porzioni diverse dello spazio di indirizzi vulnerabili, e il furto è tuttora in corso.
Se possiedi un Coldcard, niente di tutto questo ha richiesto un tuo errore. Bastava che la tua seed fosse stata generata con il firmware sbagliato, nel momento sbagliato. Ciò che conta ora è se quella seed custodisce ancora dei bitcoin.
L'entità del furto finora
È uno dei più grandi incidenti mai registrati su un wallet hardware, e i numeri qui sotto sono ancora in movimento man mano che gli investigatori individuano altri indirizzi esposti. Considerali una soglia minima, non un conteggio definitivo.
Coinkite ha definito la minaccia ancora in corso. Se non hai ancora verificato se il tuo wallet è tra quelli esposti, questi numeri sono il motivo per non aspettare un conteggio più definitivo prima di agire.
Se il tuo Coldcard non è ancora stato svuotato: agisci ora
Fai queste quattro cose prima di ogni altra. Aggiornare il firmware è il secondo passo, non il primo, perché non può riparare una seed già esistente.
Verifica il firmware e l'origine della seed
Controlla la versione nelle impostazioni del dispositivo e confrontala con l'avviso di Coinkite.
Genera una seed completamente nuova con entropia reale
Sul firmware corretto, aggiungendo almeno 50 lanci di dado privati durante la configurazione.
Sposta subito ogni moneta nel nuovo wallet
Trasferisci l'intero saldo senza indugio, prima di controllare qualsiasi altra cosa.
Ritira completamente la vecchia seed
Trattala come compromessa anche se sembra intatta. Non riutilizzarla mai su nessun dispositivo.
Se i tuoi bitcoin sono già stati rubati: possono essere recuperati?
Se il tuo Coldcard è già stato svuotato, la situazione è la stessa di qualunque altro furto di bitcoin: dolorosa, ma non per forza senza speranza. Ogni satoshi uscito dal tuo wallet si è spostato verso un nuovo indirizzo, e il registro di Bitcoin registra quel movimento in modo permanente e pubblico. Il recupero da un furto di queste dimensioni segue tre fasi.
Tracciamo
Seguiamo i tuoi bitcoin rubati attraverso indirizzi, mixer e servizi di swap: lo stesso lavoro forense alla base del nostro recupero di bitcoin rubati, incrociato con l'insieme più ampio di indirizzi collegati a questo exploit.
Blocchiamo
Non appena i fondi raggiungono un exchange regolamentato, il punto in cui i bitcoin tornano a essere denaro ordinario, ci muoviamo per bloccarli lì con prove valide in sede legale.
Recuperiamo
Da lì, i fondi bloccati tornano indietro attraverso i canali legali e la collaborazione con le forze dell'ordine.
Le tue possibilità aumentano se agisci entro poche ore o giorni dalla scoperta del furto, se i fondi arrivano su un exchange con verifica dell'identità (KYC), e se puoi fornire la cronologia degli indirizzi del tuo wallet insieme agli identificativi di transazione (TXID). Diminuiscono più a lungo i fondi restano fermi o passano attraverso servizi senza KYC. Poiché questo exploit ha attirato l'attenzione pubblica di ricercatori ed exchange, gli indirizzi collegati sono già sorvegliati più da vicino rispetto a un furto medio, un fattore che può giocare a tuo favore se denunci in fretta. Se il furto ha coinvolto anche altri asset legati a un wallet software hackerato o svuotato, si applicano gli stessi principi di tracciamento. La valutazione è gratuita, ed è onesta su dove si trova esattamente il tuo caso.

Consulente di OSCE e Interpol sugli asset virtuali; ha testimoniato come perito nei tribunali statunitensi per i casi QuadrigaCX e l'hack di The DAO.
LinkedIn
Avvocata che ha contribuito alla creazione della task force sulle cripto-attività presso la procura di Buenos Aires.
LinkedIn
Specializzato in report Source of Funds, con migliaia di casi seguiti per conto di aziende e istituti bancari.
LinkedIn
Ha diretto in precedenza le indagini globali di MoonPay, conducendo oltre 1.000 indagini crypto complesse.
LinkedIn
Più di 25 anni di esperienza in OSINT e informatica forense, iniziati come investigatore della Guardia di Finanza.
LinkedInAttento alla seconda truffa: falso «supporto Coldcard»
Diffida dal falso «supporto Coinkite»
I furti su larga scala, diventati di dominio pubblico, attirano sempre una seconda ondata di criminali. Da quando questo exploit è diventato notizia, alcuni opportunisti hanno iniziato a contattare i possessori di Coldcard spacciandosi per personale Coinkite, «specialisti di migrazione» del wallet o analisti blockchain che sostengono di poter mettere in sicurezza o recuperare i tuoi fondi. Lo schema è identico a quello di altre false società di recupero: chiedono la tua seed phrase, l'accesso remoto al dispositivo o una commissione anticipata legata a un risultato garantito. Un'azienda seria non chiede mai la tua seed phrase, non garantisce mai un risultato e non pretende mai una commissione consistente prima di aver valutato il tuo caso. Se è stato qualcun altro a contattarti per primo, considerala una seconda truffa.
La stessa regola vale per il firmware. Aggiornalo solo tramite il canale ufficiale Coldcard. Un link ricevuto via email, messaggio diretto o annuncio nei risultati di ricerca è di per sé un motivo sufficiente per fermarti e verificare in autonomia.
Domande frequenti
Il mio Coldcard è stato colpito dall'hack?
Ho appena aggiornato il firmware: sono al sicuro adesso?
Il mio Coldcard non è ancora stato svuotato: cosa faccio subito?
I miei bitcoin sono già stati rubati dal mio Coldcard: possono essere recuperati?
Come hanno fatto gli hacker a rubare bitcoin da un wallet hardware offline senza toccarlo?
Qualcuno mi ha contattato dicendo di essere il supporto Coinkite o Coldcard: è vero?
Quanti bitcoin sono stati rubati nell'hack Coldcard?
È ancora sicuro usare un Coldcard?
Cosa devo conservare se i miei bitcoin sono già stati rubati?
Le forze dell'ordine possono aiutare in un furto di queste dimensioni?
La falla è nel firmware. La traccia resta permanente.
Raccontaci cosa è successo e ricevi una valutazione gratuita e onesta su come mettere in sicurezza o ancora raggiungere i tuoi bitcoin sul Coldcard.
Nessun caso di recupero è uguale a un altro, e nessun risultato può essere garantito. I dati sulla portata dell'exploit Coldcard/Coinkite riflettono le notizie pubbliche disponibili a inizio agosto 2026 e sono destinati a cambiare. Nulla in questa pagina costituisce consulenza legale o finanziaria.