Circa 594 bitcoin — quasi 38 milioni di dollari — sono spariti in meno di mezz’ora. Tra le 01:31 e le 01:56 UTC del 31 luglio 2026, un attaccante ha svuotato circa 500 wallet single-signature in una finestra di tre blocchi, sfruttando una falla nel modo in cui alcuni dispositivi COLDCARD generavano le chiavi crittografiche. La vulnerabilità seed Coinkite, ora pubblica, trasformava seed teoricamente impossibili da indovinare in sequenze prevedibili — e qualcuno lo sapeva già.

Summary

Punti chiaveCosa è andato storto nel firmware Mk3Portata del problema e dispositivi coinvoltiPerché 72 bit di entropia sono un problema serioChi è al sicuro: il ruolo dei lanci di dadoCome proteggere i fondi: le opzioni disponibiliLa passphrase BIP-39 come barriera temporaneaOpzione avanzata: seed generato solo con dadi su firmware Mk3 4.1.9Migrazione su Mk4, Mk5 e Q: i requisiti firmwareFAQQuali dispositivi Coinkite sono interessati dalla vulnerabilità nell’entropia del seed?Come possono gli utenti proteggere i propri fondi se hanno usato un dispositivo vulnerabile?Tutti i cold wallet Coinkite sono coinvolti?Cosa deve fare chi ha solo un Mk3 a disposizione?

Punti chiave

Il bug nel generatore di numeri casuali è stato introdotto con il firmware 4.0.0 di marzo 2021 e colpisce tutti i seed generati su Mk3 dalla versione 4.0.1 in poi.