Conclusione principale: il 31 marzo 2026, hacker nordcoreani hanno compromesso Axios, una libreria JavaScript di npm scaricata 83 milioni di volte a settimana, iniettando malware progettato per rubare asset crypto e credenziali. Questo attacco alla catena di approvvigionamento interessa i wallet software, le DApp e gli exchange che dipendono dalle librerie JavaScript. Gli hardware wallet Air-gapped come ELLIPAL non ne sono esposti, poiché non hanno connessione a internet, non dipendono da npm o da alcun gestore di pacchetti e firmano tutte le transazioni offline tramite codici QR. Separatamente, una rapina fisica di Bitcoin da 66 milioni di dollari in Arizona ricorda che la sola sicurezza digitale lascia una vulnerabilità, poiché l'hardware antimanomissione è ciò che affronta la minaccia fisica.
Riferimento rapido
| Termine | Cosa significa |
|---|---|
| Attacco alla catena di approvvigionamento | Un attacco che prende di mira uno strumento utilizzato per creare software, ad esempio una libreria, in modo che qualsiasi prodotto creato con quello strumento erediti la compromissione |
| npm | Il più grande registro di pacchetti per librerie JavaScript, utilizzato dalla maggior parte delle applicazioni crypto |
| Axios | Una libreria client HTTP JavaScript ampiamente utilizzata, scaricata circa 83 milioni di volte a settimana |
| Wallet Air-gapped | Un hardware wallet senza connessione a internet, Bluetooth, dati USB o NFC, che comunica esclusivamente tramite codici QR |
| Antimanomissione | Un design fisico progettato per cancellare i dati memorizzati sul dispositivo se il rivestimento viene aperto con la forza |
L'attacco ad Axios: cosa è successo e perché è importante
Alle 00:21 UTC del 31 marzo 2026, un gruppo nordcoreano, confermato dalla divisione Mandiant di Google, ha compromesso l'account npm per la pubblicazione di Axios, una delle librerie client HTTP JavaScript più utilizzate al mondo. Gli aggressori hanno pubblicato versioni dannose (v1.14.1 e v0.30.4) contenenti una dipendenza nascosta, "plain-crypto-js", che installava un trojan di accesso remoto multipiattaforma. Le versioni dannose sono rimaste attive per circa tre ore prima di essere rilevate e rimosse.
- Oltre 83 milioni di download settimanali: Axios è utilizzato in gran parte dell'ecosistema JavaScript.
- Attribuzione confermata alla Corea del Nord, secondo l'indagine della divisione Mandiant di Google.
- Le criptovalute erano il bersaglio esplicito. Il malware è stato creato per rubare asset crypto e credenziali.
- Ampia copertura mediatica da parte di CNN, Benzinga, Reuters, HackerNews, Snyk e Wiz.
Perché questo è diverso da un normale attacco informatico
La maggior parte degli attacchi alle criptovalute prende di mira direttamente gli utenti, tramite phishing, siti falsi o exchange compromessi. L'attacco ad Axios ha invece compromesso gli strumenti che gli sviluppatori usano per creare applicazioni crypto.
- Un attacco di phishing induce te a cedere le tue chiavi.
- Un attacco a un exchange compromette la piattaforma che detiene i tuoi asset.
- Un attacco alla catena di fornitura compromette il software stesso, inclusa l'app del portafoglio, il frontend della DApp o l'interfaccia dell'exchange.
Qualsiasi applicazione crypto che abbia aggiornato automaticamente la propria dipendenza Axios durante quelle tre ore potrebbe aver incluso il malware, spesso senza che l'utente o persino lo sviluppatore ne fosse a conoscenza. Per questo gli attacchi alla catena di fornitura sono considerati una delle categorie più gravi. Sfruttano la fiducia nella toolchain di sviluppo stessa.
Quali portafogli sono esposti e quali no
| Tipo di portafoglio | Esposti agli attacchi alla catena di fornitura? | Perché |
|---|---|---|
| Portafogli software / hot wallet | ⚠️ Potenzialmente sì | Realizzati con JavaScript e dipendenze npm; una dipendenza compromessa può compromettere l'app |
| Portafogli degli exchange | ⚠️ Potenzialmente sì | I backend degli exchange utilizzano librerie npm; una dipendenza compromessa potrebbe compromettere i sistemi interni |
| Portafogli hardware con app companion | ⚠️ App companion potenzialmente compromessa | Le app companion in JavaScript o Electron possono essere compromesse; il secure element del dispositivo protegge comunque le chiavi |
| Portafogli hardware Air-gapped (ELLIPAL) | ✅ Non esposto | Nessuna connessione Internet, nessun runtime JavaScript, nessuna dipendenza da npm; la firma avviene offline e i codici QR contengono solo i dati della transazione |
La rapina fisica da 66 milioni di dollari: quando la sicurezza digitale non basta
Nello stesso fine settimana, due persone hanno percorso 600 miglia fino a Scottsdale, in Arizona, per derubare fisicamente un possessore di Bitcoin di 66 milioni di dollari. Si tratta di un attacco documentato di «coercizione fisica», secondo il database sugli attacchi fisici di Jameson Lopp. Pochi giorni prima, in Spagna erano stati arrestati alcuni sospettati del rapimento di David Balland, cofondatore di Ledger. Con l'aumento del valore delle criptovalute, gli attacchi fisici ai possessori rappresentano una preoccupazione crescente e la maggior parte dei portafogli hardware protegge le chiavi dagli hacker remoti, ma non da chi ha accesso fisico al dispositivo.
Air-gapped e antimanomissione: due vettori di minaccia
Titan 2.0 di ELLIPAL è progettato per affrontare sia i vettori di attacco digitali sia quelli fisici:
- Contro gli attacchi digitali (come Axios): Air-gapped, senza USB, Bluetooth, Wi-Fi o NFC, senza dipendenze da npm o da alcun gestore di pacchetti, con la firma effettuata offline tramite codici QR che contengono solo i dati della transazione.
- Contro gli attacchi fisici: un involucro sigillato interamente in metallo, progettato per cancellare le chiavi private se l'involucro viene violato, un secure element certificato CC EAL5+ (il livello utilizzato nei passaporti e nelle carte di pagamento) e il supporto per più account, inclusi quelli con saldo ridotto.
| Minaccia | Portafoglio software | Portafoglio hardware + app complementare | ELLIPAL (Air-gapped) |
|---|---|---|---|
| Attacco alla catena di approvvigionamento | ❌ Esposto | ⚠️ App complementare esposta | ✅ Non esposto (nessuna connessione Internet) |
| Phishing o malware | ❌ Esposto | ⚠️ Dispositivo sicuro, app esposta | ✅ Non esposto (nessuna connessione) |
| Manomissione fisica | ❌ Il telefono può essere sottratto | ⚠️ La maggior parte dei modelli non dispone di protezione antimanomissione | ✅ Progettato per cancellare le chiavi in caso di violazione |
Come proteggerti: un quadro pratico
- Sposta le disponibilità principali in una conservazione a freddo Air-gapped. Questo chiude i vettori di attacco alla catena di approvvigionamento e da remoto.
- Usa un portafoglio caldo solo per le transazioni quotidiane. Mantieni un saldo minimo.
- Scegli hardware con protezione antimanomissione. Se un dispositivo può essere aperto senza cancellare le chiavi, non è fisicamente sicuro.
- Non pubblicizzare le tue disponibilità.
- Usa un backup metallico del seed conservato separatamente. Il backup è la tua via per recuperare l’accesso se succede qualcosa al dispositivo.
- Se usi portafogli software, monitora gli aggiornamenti per individuare pacchetti sospetti.
Domande frequenti
Un attacco alla catena di approvvigionamento può rubare criptovalute da un portafoglio hardware?
Dipende dall’architettura. I portafogli hardware con app complementari JavaScript potrebbero avere software complementare compromesso, sebbene l’elemento sicuro del dispositivo dovrebbe comunque proteggere le chiavi. I portafogli Air-gapped come ELLIPAL non hanno dipendenze software né un’app complementare connessa al dispositivo, quindi non sono esposti a questa classe di attacchi.
ELLIPAL è interessata dall’hack di Axios?
No. L’architettura Air-gapped di ELLIPAL significa che il dispositivo non ha connessione a Internet e non esegue JavaScript. Il problema di Axios riguarda solo le applicazioni che includono il pacchetto npm compromesso. La firma di ELLIPAL avviene offline tramite codici QR.
Come funziona il design antimanomissione di ELLIPAL?
Il Titan 2.0 ha un involucro sigillato interamente in metallo. Se l’involucro viene violato fisicamente, il dispositivo è progettato per cancellare le chiavi private memorizzate, impedendo a un aggressore fisico di estrarle dall’hardware.
Possiedilo. Poi usalo.
Nota sulla sicurezza: nessuna configurazione di custodia autonoma elimina ogni rischio. L’architettura Air-gapped chiude le vie di attacco remoto e alla catena di approvvigionamento, ma non elimina tutti i rischi fisici, del firmware, di ingegneria sociale o di errore dell’utente. Acquista da una fonte ufficiale, conserva la frase di recupero su un backup offline durevole tenuto separatamente e non condividerla né inserirla digitalmente. Queste sono informazioni educative generali, non consulenza finanziaria, d’investimento o di custodia.




