
Punto chiave: Una frase seed è sicura solo quanto la casualità effettiva presente nel momento in cui viene creata, e un aggiornamento del firmware non può ripristinare in seguito quella casualità. Il caso Coldcard del 2026 ha mostrato perché questo aspetto è importante: un errore nella build indirizzava la generazione del seed verso una formula software invece che verso la fonte di rumore fisico sulla scheda, rendendo le frasi dall’aspetto normale abbastanza ristrette da poter essere indovinate. Questa pagina spiega come scoprire da dove proviene la casualità del proprio wallet.
Riferimento rapido
| Termine | Cosa significa |
|---|---|
| Entropia | L’imprevedibilità raccolta nell’istante in cui viene creato un seed, misurata in bit. Una frase di 12 parole mira a 128 bit, mentre una frase di 24 parole mira a 256 bit. |
| Frase seed (BIP39) | Le 12-24 parole che codificano quell’entropia. Ogni chiave privata e ogni indirizzo del wallet vengono derivati da queste parole. |
| PRNG (generatore di numeri pseudo-casuali) | Software che produce un output dall’aspetto casuale eseguendo una formula a partire da un valore iniziale. Recuperando il valore iniziale, si ricava l’intera sequenza. |
| TRNG (generatore di numeri casuali veri) | Hardware che campiona il rumore fisico, come il rumore termico dei circuiti o il jitter dell’orologio. Non c’è alcun valore iniziale da recuperare né alcuna sequenza da riprodurre. |
| Spazio di ricerca | Il numero di seed candidati che un attaccante dovrebbe testare. Un valore come 40 o 72 bit descrive la dimensione di questo spazio. |
| Secure element | Un chip certificato che conserva le chiavi ed esegue la firma al proprio interno, separato dal processore principale del dispositivo. |
Che cosa è successo nel caso Coldcard?
Il 30 luglio 2026, Galaxy Research ha registrato uno schema insolito di trasferimenti di Bitcoin. Nel giro di 41 minuti, 1.196 indirizzi sono stati svuotati e sono stati trasferiti circa 1.083 BTC. Ogni transazione applicava la stessa commissione di 30 satoshi per byte virtuale, nessuna generava un output di resto e sono stati sottoposti a sweep solo i percorsi di derivazione predefiniti, ovvero i percorsi standard degli indirizzi utilizzati da un wallet salvo modifica da parte del proprietario. Un livello di uniformità simile indica l’uso di strumenti automatizzati che seguivano un elenco preparato, non una serie di compromissioni separate.
L’operazione di svuotamento è avvenuta circa 30 ore prima che il produttore pubblicasse qualsiasi comunicazione, quindi chi stava prosciugando gli indirizzi aveva individuato per primo la vulnerabilità. In seguito, Chainalysis ha descritto il targeting come deliberato, non casuale: sono stati prelevati prima i saldi più consistenti e nei primi dieci minuti sono stati raccolti più di 30 milioni di dollari statunitensi.
Lo stesso giorno, il produttore canadese di portafogli hardware Coinkite ha pubblicato un avviso di sicurezza che confermava un difetto nella generazione di numeri casuali a livello del firmware dei dispositivi Coldcard. In parole semplici, il dispositivo avrebbe dovuto ricavare la casualità per un nuovo seed da un generatore di rumore dedicato sulla propria scheda, ma invece la ricavava da una formula software il cui valore iniziale rientrava in un intervallo ristretto e prevedibile. Questo ha ridotto l'insieme dei seed possibili abbastanza da consentire a qualcuno di generare candidati offline, derivare gli indirizzi corrispondenti e verificarli sulla blockchain pubblica. In nessun momento è stato necessario l'accesso fisico a un dispositivo e, se stai verificando se una specifica combinazione di modello e firmware rientra nell'intervallo divulgato, la nostra pagina di verifica dell'entropia del seed illustra il processo passo dopo passo.
| Modello | Firmware interessato | Spazio di ricerca dichiarato | Versione corretta |
|---|---|---|---|
| Mk2 e Mk3 | Dalla 4.0.1 alla 4.1.9 | Circa 40 bit | 4.2.0 |
| Mk4 e Mk5 | Versioni precedenti alla correzione | Circa 72 bit | 5.6.0 standard, 6.6.0X Edge |
| Q | Versioni precedenti alla correzione | Circa 72 bit | 1.5.0Q standard, 6.6.0QX Edge |
| Tapsigner, Opendime, Satscard | Dichiarato non interessato | Non applicabile | Base di codice separata |
Che cosa è andato esattamente storto nel codice?
Secondo l'analisi tecnica della stessa Coinkite, il difetto risale a una migrazione del codice avvenuta nel marzo 2021, quando le operazioni sulle curve ellittiche furono trasferite da un'implementazione interna a libsecp256k1 di Bitcoin Core tramite la libreria libngu. Durante quella migrazione, la chiamata usata per la generazione del seed cambiò da ckcc.rng_bytes(), che accede al generatore hardware, a ngu.random.bytes().
La seconda chiamata risolveva in Yasmarang, un generatore software di numeri pseudo-casuali integrato in MicroPython, invece che nel generatore hardware di numeri veramente casuali STM32 presente sulla scheda. L'analisi pubblicata del difetto descrive quel generatore software come inizializzato con valori quali l'identificativo del dispositivo e lo stato del timer, entrambi compresi in un intervallo che un aggressore può esplorare. La causa era un controllo del preprocessore scritto con #ifndef, che verifica se una macro è definita, non quale valore contenga. La macro era definita con valore 0, cioè disattivata, quindi il controllo l'ha considerata presente e il fallimento della compilazione che avrebbe dovuto rilevare l'errore non si è verificato.
Quanto è stato sottratto e quanto sono attendibili le cifre?
Due precisazioni accompagnano qualsiasi numero riportato qui. Le cifre di 40 e 72 bit sono stime dello spazio di ricerca basate su ipotesi specifiche, più vicine a un conteggio massimo delle enumerazioni che a un valore di entropia misurato, e le cifre reali sono probabilmente molto inferiori a quei limiti superiori. Separatamente, l'ambito descritto nell'avviso ufficiale non coincide esattamente con quello suggerito dall'analisi indipendente del codice sorgente, quindi l'assenza da un avviso non costituisce di per sé una garanzia di sicurezza.
I totali sono cambiati ogni pochi giorni. Al 4 agosto 2026, Galaxy Research aveva contato tre ondate principali più 14 incidenti minori, con elevata confidenza su circa 1.596 BTC sottratti da circa 7.300 indirizzi. Includendo un'ulteriore ondata sospetta, la cifra si avvicina a 2.055 BTC, mentre le notizie successive di inizio agosto hanno portato nuovamente più in alto il totale progressivo. Si tratta di stime indipendenti on-chain, non di un conteggio ufficiale; quando questo articolo è stato scritto erano ancora in fase di revisione al rialzo e qualsiasi totale singolo va considerato provvisorio. A quel punto, circa il 90% delle monete sottratte non era stato trasferito dagli indirizzi riceventi.
Coinkite ha divulgato il difetto, distribuito firmware corretto su tutte le linee di modelli entro due giorni, distrutto le unità in attesa di spedizione che contenevano il firmware interessato e inviato ai clienti istruzioni per la migrazione. Nessuno di questi passaggi può intervenire su una frase che esiste già, motivo per cui il rimedio per un seed interessato è una migrazione, non un aggiornamento.
Perché un aggiornamento del firmware non può correggere un seed che esiste già?
Un difetto di questo tipo produce un numero compromesso, non un dispositivo compromesso. La catena va dal generatore, passando per il momento della generazione, al tuo seed e poi alle chiavi private e agli indirizzi derivati da esso. Il firmware è il passaggio intermedio della generazione. Il tuo seed è l'output che quel passaggio ha già prodotto, un valore fisso che ha lasciato il processo in quell'istante e che ora esiste autonomamente.
Un aggiornamento del firmware ricollega il generatore alla fonte hardware, quindi i seed creati da quel momento in poi vengono generati correttamente. L'aggiornamento non può tornare indietro nel tempo e intervenire su un valore prodotto anni prima. La vulnerabilità ora risiede nel numero stesso, motivo per cui la correzione definitiva consiste nel creare un nuovo seed, non nel correggere il dispositivo.
La stessa logica spiega perché un PIN robusto, un involucro sigillato o un elemento sicuro certificato non colmano questa particolare lacuna. Queste misure proteggono un dispositivo che qualcuno deve raggiungere. Un seed prevedibile viene attaccato dalla blockchain pubblica, senza che nessuno debba toccare l'hardware.
Come può fallire l'entropia senza che nessuno se ne accorga?
Questo difetto è rimasto per anni senza essere rilevato perché i test funzionali e la sicurezza crittografica esaminano due proprietà diverse. Una suite di test osserva l'aspetto dell'output, mentre la sicurezza dipende dalla possibilità di prevederlo; la prima misurazione non può rilevare la seconda.
Un controllo statistico della casualità pone una serie specifica di domande e un generatore software deterministico risponde in modo accettabile a ciascuna di esse:
- Equilibrio tra uno e zero. Un PRNG produce una suddivisione uniforme.
- Distribuzione dei valori dei byte. È inoltre uniforme nell'intero intervallo.
- Ripetizione. L'output non rimane fisso su un unico valore ripetuto.
- Differenza tra numeri consecutivi. Questo era il controllo specifico dello stato di salute eseguito da Coldcard, e qualsiasi PRNG funzionante lo supera senza difficoltà.
- La suite Diehard, una nota batteria di test statistici della casualità. L’autore di Yasmarang ha dichiarato che il generatore la supera.
La prevedibilità non lascia tracce nelle statistiche superficiali, perché un generatore deterministico può produrre un output statisticamente pulito e al tempo stesso riproducibile da chiunque conosca il suo stato interno. Avere un aspetto casuale è un’apparenza esterna, mentre essere imprevedibile è una proprietà crittografica, e i test rivolti alla prima non rilevano la seconda.
Un punto correlato è importante quando si legge la documentazione del fornitore. Mescolare o sottoporre ad hashing due flussi deterministici non crea imprevedibilità fisica. Combinare le fonti migliora la distribuzione dell’output, ma se ogni input è calcolabile, anche il risultato resta calcolabile. L’entropia deve provenire da qualche processo fisico, e un diagramma che mostra diverse frecce convergere non dimostra che sia avvenuto.
Qual è la tua situazione?
L’esposizione a un difetto di questo tipo dipende dalle condizioni in cui è nata la frase, non dal momento in cui è stato acquistato l’hardware. Le righe seguenti coprono i casi per cui le persone ci scrivono effettivamente.
| La tua situazione | Cosa significa |
|---|---|
| Il seed è stato generato su un modello interessato, con un firmware compreso nell’intervallo indicato | Considera la frase compromessa e passa a un nuovo seed. Il saldo è raggiungibile da chiunque esegua la stessa ricerca dei candidati. |
| Il seed è stato generato altrove e importato nel dispositivo | Una frase importata appartiene a ciò che l’ha prodotta originariamente, quindi questo difetto specifico non la riguarda. La domanda si sposta sullo strumento che l’ha generata. |
| Durante la generazione sul dispositivo interessato sono stati aggiunti lanci di dadi extra | L’avviso tratta separatamente questo caso, perché quei lanci hanno contribuito con casualità che il percorso software non controllava. Verifica il numero di lanci utilizzato rispetto all’avviso del produttore, anziché dare per scontato che sia sufficiente. |
| È in uso una passphrase BIP39 robusta sopra il seed | La passphrase aumenta considerevolmente il costo di un attacco a un seed debole, senza correggere il seed sottostante. Considerala come tempo guadagnato per una migrazione. |
| La chiave interessata è una delle diverse chiavi di una configurazione multisig | Un attaccante che possiede una chiave debole ha comunque bisogno delle altre, quindi l’esposizione immediata è minore. La chiave debole va comunque inclusa nell’elenco delle sostituzioni. |
| La versione del firmware al momento della creazione non può essere ricordata | Considera quell’incertezza come il risultato dell’analisi. Una frase non conserva alcuna traccia delle condizioni in cui è stata creata, quindi non c’è nulla da esaminare a posteriori. |
| Le monete stanno già lasciando l’indirizzo | A quel punto una migrazione non aiuterà, perché la situazione è diventata una gara alle commissioni anziché uno spostamento pianificato. |
Sei domande da fare sull’entropia di qualsiasi wallet
Questi punti si applicano a qualsiasi produttore, compreso quello di cui ti fidi attualmente e compresi noi. Un fornitore che ha svolto il lavoro può rispondere a ciascuno in una frase.
- Quale componente fisico produce la casualità e il fornitore può indicare il modello? Una sorgente di entropia è uno specifico componente in silicio con una scheda tecnica. Un fornitore che descrive la propria sorgente soltanto come «basata su hardware» ti ha fornito una categoria anziché un fatto, e una categoria non può essere cercata.
- Quell’output raggiunge davvero la generazione del seed? È proprio questa la lacuna in cui è caduto il caso del 2026. Una sorgente hardware corretta non vale nulla se la funzione chiamata durante la configurazione risolve altrove, quindi la risposta dovrebbe indicare il percorso delle chiamate, non il componente.
- Se il percorso sicuro non è disponibile, la build si interrompe o esegue silenziosamente un fallback? I sistemi che degradano silenziosamente accumulano guasti che nessuno osserva. Un fornitore in grado di indicare un controllo in fase di compilazione o di esecuzione che arresta il sistema invece di sostituire il percorso ha progettato pensando al guasto che si è effettivamente verificato qui.
- Il codice sorgente è leggibile e corrisponde al firmware distribuito? Il codice sorgente pubblicato e le build riproducibili sono affermazioni separate: la prima permette a qualcuno di leggere l’intento, mentre solo la seconda collega quella lettura al binario presente sul dispositivo che hai in mano.
- Una parte indipendente ha tracciato la catena delle chiamate, invece di limitarsi a esaminare l’algoritmo? La maggior parte degli audit valuta la progettazione crittografica. Il difetto del 2021 non era un errore di progettazione, poiché il progetto specificava correttamente il generatore hardware, e l’errore si trovava un livello più in basso, nell’integrazione, proprio nell’area che gli audit saltano regolarmente.
- Puoi fornire la tua entropia e importare il seed risultante? Un fornitore che lo supporta offre qualcosa di meglio di una semplice rassicurazione, perché ti permette di rimuovere il suo generatore dalla tua configurazione. Un fornitore che richiede la generazione sul dispositivo ti chiede di accettare permanentemente le cinque risposte precedenti.
Il silenzio su uno qualsiasi di questi punti è già di per sé indicativo. Un produttore che ha tracciato il proprio percorso dell’entropia può descriverlo brevemente e senza fare qualificazioni, mentre uno che risponde con aggettivi sulla sicurezza probabilmente non lo ha esaminato di recente.
Cosa dovresti fare se hai bisogno di un nuovo seed?
Questa sequenza è indipendente dal marchio e si applica a qualsiasi migrazione da un seed sospetto. Eseguila senza fretta, perché una migrazione affrettata può costare più del difetto.
- Genera il nuovo seed su un dispositivo che non presenti il difetto che stai lasciando. Restare con lo stesso produttore significa installare il firmware corretto e confermare prima la versione sullo schermo del dispositivo. Passare a un altro significa verificare in modo indipendente l’implementazione dell’entropia di quel produttore. Generare un sostituto sul dispositivo senza patch ripete il problema.
- Se il vecchio seed è già sospetto, valuta la possibilità di spostare i fondi prima di intervenire sull’aggiornamento. Segnalazioni indipendenti dei primi di agosto hanno descritto dispositivi che si bloccavano durante l’aggiornamento del firmware, quindi eseguire la migrazione con un dispositivo separato di cui ti fidi già elimina qualsiasi dipendenza da quel passaggio.
- Esegui il backup della nuova frase su un supporto fisico. Niente fotografie, screenshot, applicazioni per appunti o copie digitali di alcun tipo. La nostra guida su quante copie di backup conservare illustra i compromessi.
- Verifica il backup ripristinandolo. Cancella il dispositivo e ripristinalo, oppure esegui il ripristino su un secondo dispositivo, perché un backup non testato è solo un’ipotesi sul suo funzionamento.
- Conferma un indirizzo di ricezione sullo schermo del dispositivo che custodisce le chiavi. Verificalo su quell’hardware anziché in un’applicazione complementare o sullo schermo di un computer, poiché lo schermo del dispositivo è l’unica superficie che un malintenzionato non può modificare da remoto.
- Invia una piccola transazione di prova. Sposta un importo minimo all’indirizzo verificato, attendi la conferma e controlla che il saldo venga visualizzato.
- Sposta il saldo rimanente e dismetti il vecchio portafoglio. Smetti di usare qualsiasi indirizzo derivato dal vecchio seed e reindirizza i pagamenti ricorrenti. Conserva il vecchio backup finché ogni trasferimento non sarà confermato, quindi considera quel seed dismesso.
A margine di quell’elenco va aggiunto un avvertimento. Dimenticare una passphrase BIP39 significa che i fondi associati non possono essere recuperati da nessuno, nemmeno da noi, quindi una passphrase aggiunta durante la migrazione richiede un proprio piano di conservazione prima di potervi fare affidamento.
Puoi escludere il generatore del produttore?
Su questo argomento ELLIPAL preferisce offrire un dato di prodotto anziché una rassicurazione. Il nostro generatore non deve necessariamente fare parte della tua configurazione. Ogni prodotto ELLIPAL accetta una frase BIP39 da 12 a 24 parole prodotta altrove, che provenga da dadi, da un dispositivo di firma open source o da un portafoglio già in tuo possesso, e ogni prodotto ELLIPAL supporta una passphrase BIP39 scelta da te.
Su Titan 2.0 le parole vengono inserite direttamente sullo schermo del dispositivo, quindi la frase viene immessa nell’hardware che la conserverà, anziché passare attraverso un computer collegato. Su ELLIPAL X Card, un portafoglio freddo NFC in formato carta di credito, l’importazione viene eseguita sull’X Card Starter offline incluso nella confezione, mantenendo la frase fuori da qualsiasi applicazione del telefono. Entrambe le linee di prodotti utilizzano elementi sicuri certificati Common Criteria ed entrambe derivano le chiavi secondo BIP39 e BIP44, quindi una frase generata autonomamente può ripristinare qualsiasi portafoglio BIP39 di qualunque marca, se in seguito decidi di cambiare.
Domande frequenti
Come faccio a sapere se il mio portafoglio hardware è interessato?
Controlla tre elementi: il modello, la versione esatta del firmware in esecuzione quando è stato creato il seed e se il seed è stato generato su quel dispositivo o importato da un’altra fonte. Un seed importato dipende da ciò che lo ha generato originariamente. Se non ricordi con certezza la versione del firmware o l’origine, considera proprio tale incertezza come il risultato della verifica, perché una frase non conserva alcuna traccia delle condizioni in cui è stata creata.
Posso verificare una frase seed per vedere se è abbastanza casuale?
No. Nessun test sulle parole in sé può dirtelo. I validatori confermano che ogni parola appartiene all’elenco BIP39 e che il checksum è corretto; qualsiasi frase formata correttamente soddisfa questi requisiti, indipendentemente dall’entropia alla base. Dodici o ventiquattro parole sono inoltre dati decisamente insufficienti perché un’analisi statistica possa dire qualcosa di significativo. Le prove risiedono nel processo di generazione, non nel risultato.
Importare una frase seed generata da me la rende più debole?
No. La derivazione BIP39 è deterministica: un dispositivo a cui fornisci le tue parole ricava esattamente le chiavi descritte da quelle parole, identiche a quelle che ricaverebbe qualsiasi altro portafoglio BIP39 dallo stesso input. La robustezza è stata determinata nel momento in cui è stata raccolta l’entropia. Al momento dell’importazione, ciò che conta è inserire le parole su un dispositivo offline, anziché digitarle in qualcosa connesso a Internet.
Una passphrase è sufficiente per proteggere un seed generato in modo debole?
Una passphrase BIP39 aggiunge un segreto scelto da te anziché dal dispositivo, quindi rimane al di fuori di qualunque procedura abbia usato il generatore del produttore. Contro un aggressore che enumera i seed deboli, aumenta notevolmente il costo dell’attacco. Tuttavia, il seed sottostante rimane debole, perciò funziona meglio come protezione durante la migrazione che come soluzione permanente. Se la dimentichi, i fondi associati diventano irraggiungibili.
Trasferire i fondi su un nuovo seed ha un costo?
La migrazione comporta di per sé commissioni di rete sulle blockchain utilizzate per trasferire i fondi, e tali commissioni dipendono dalle condizioni del momento, non dal portafoglio che usi. ELLIPAL non addebita nulla per generare o importare una frase, e una frase generata da te può essere importata in un dispositivo che già possiedi, quindi sostituire l’hardware è una scelta, non un requisito. Prevedi le commissioni per ogni blockchain su cui detieni fondi, poiché una migrazione parziale lascia i saldi sul vecchio seed.
Posso continuare a usare il dispositivo dopo aver aggiornato il firmware?
L’aggiornamento ripristina il generatore per i seed creati successivamente, rendendo di nuovo utilizzabile il dispositivo hardware per un nuovo seed. La frase creata durante il difetto rimane debole indipendentemente dalla versione attualmente installata sul dispositivo; per questo la soluzione è creare un nuovo seed, non limitarsi all’aggiornamento. Considerati i casi segnalati di dispositivi che si guastano durante l’aggiornamento, spostare i fondi utilizzando un dispositivo di cui ti fidi già è l’opzione a minor rischio quando il vecchio seed è sospetto.
Vale ancora la pena usare un portafoglio hardware dopo un caso del genere?
Il problema si è verificato in un unico percorso di integrazione all’interno di una sola linea di firmware e non derivava dall’idea di mantenere le chiavi private fuori da una macchina connessa a Internet. Ciò che il caso cambia è il tipo di domande da porsi prima di affidarsi a un dispositivo, poiché si è scoperto che la provenienza dell’entropia conta tanto quanto l’architettura di firma che le persone solitamente confrontano. Un wallet che consente di fornire la propria frase offre un modo per agire sulla base di queste domande, invece di accettare una risposta.
Cosa succede se perdo una frase seed che ho generato personalmente?
Lo stesso risultato della perdita di qualsiasi seed self-custody: i fondi diventano irraggiungibili. Generare la propria entropia non prevede alcun servizio di recupero né una procedura di reimpostazione, e questo vale per ogni wallet self-custody, indipendentemente da chi abbia prodotto le parole. Conserva almeno un backup fisico durevole, riponilo separatamente dal dispositivo e, se usi una passphrase, conservala nuovamente in un luogo separato.
Informazioni su ELLIPAL
ELLIPAL è presente sul mercato dal 2018, con oltre 1 milione di utenti in più di 140 Paesi. I prodotti ELLIPAL sono compatibili con BIP39 e BIP44, supportano oltre 10.000 token su più di 45 blockchain e utilizzano elementi sicuri certificati Common Criteria. L’hardware ELLIPAL è stato recensito in modo indipendente da testate tra cui Coin Bureau, 99Bitcoins e CryptoNews.
Leggi il prossimo
Per i concetti fondamentali alla base di tutto questo, la nostra guida alla frase seed spiega cosa sono quelle parole e come funziona la derivazione. Per sapere come conservare un backup per decenni, consulta se una cassaforte bancaria sia il posto giusto per una frase seed. Se una frase viene rifiutata durante l’importazione, le cause comuni sono meccaniche e facili da correggere, e il Centro assistenza ELLIPAL le elenca in base ai sintomi.
Possiedilo. Poi usalo.
Nota di sicurezza: nessuna configurazione self-custody elimina ogni rischio. Generare la propria entropia e importarla elimina una specifica categoria di dipendenza, ma non affronta i rischi fisici, della catena di fornitura, del firmware, dell’ingegneria sociale o degli errori dell’utente. Acquista da una fonte ufficiale, conserva la frase di recupero in un backup offline durevole, tenuto separato dal dispositivo, non condividerla né inserirla su alcun dispositivo connesso e verifica ogni transazione sullo schermo del dispositivo. Le cifre sugli incidenti citate qui riflettono le segnalazioni pubbliche al 6 agosto 2026; al momento della stesura erano ancora in fase di revisione e dovresti consultare l’avviso ufficiale del produttore prima di agire in base ai dettagli della versione. Gli strumenti di terze parti citati sono progetti indipendenti che ELLIPAL non gestisce né approva. Questo articolo fornisce informazioni educative generali sull’architettura dei wallet. Non costituisce consulenza finanziaria, d’investimento o di custodia.




