Nuova ondata di attacchi a Coldcard: sospetta “quarta wave” colpisce 462 wallet

A new Bitcoin sweep linked to the Coldcard flaw reaches 462 suspected victim addresses (Image: Shutterstock)
A new Bitcoin sweep linked to the Coldcard flaw reaches 462 suspected victim addresses (Image: Shutterstock)

Una sospetta quarta ondata di attacchi ha spostato quasi 389 Bitcoin (BTC) da 462 indirizzi collegati alla falla nel firmware di Coldcard, ha dichiarato lunedì Galaxy Research.

Punti chiave:

  • I ricercatori hanno individuato 218 transazioni che hanno trasferito circa 388,93 BTC da 462 indirizzi presumibilmente compromessi.
  • Le prime tre ondate già confermate avevano prosciugato 1.367,05 BTC da 4.585 indirizzi, per un valore di circa 88,6 milioni di dollari.
  • Coldcard ha bloccato le spedizioni, distrutto lo stock vulnerabile e invitato gli utenti a generare nuove seed prima di spostare i fondi.

La “sweep” Bitcoin su Coldcard

Alex Thorn, responsabile della ricerca di Galaxy Research, ha individuato 218 transazioni tra i blocchi 960.778 e 960.792 che hanno spostato 388,93 BTC da 462 indirizzi sospetti. L’operatività si è concentrata in circa due ore e mezza. I “sweep” hanno registrato una media di 13,8 transazioni per blocco, circa 45 volte superiore al ritmo pre-incidente (0,3), mentre una parte dei fondi risultava già in wallet di “secondo hop”.

“Con ogni probabilità si tratta di vittime Coldcard”, ha affermato Thorn, spiegando che il pattern delle transazioni gli conferisce “elevata fiducia” nell’esistenza di un’ulteriore ondata coordinata di attacchi. Al momento del suo avvertimento, diffuso lunedì mattina, la quarta ondata non era ancora stata confermata ufficialmente.

Thorn ha aggiunto che transazioni analoghe restavano in mempool su Bitcoin, con l’opzione di replace-by-fee attiva: una funzionalità che consente di sostituire un pagamento non ancora confermato con uno nuovo che paga una commissione più alta. In teoria, questo permetterebbe a una vittima di rilanciare la fee e “battere” l’attaccante prima che i miner confermino una delle due transazioni.

Domenica Coldcard ha comunicato di aver interrotto le spedizioni e di aver distrutto tutte le unità in magazzino con firmware difettoso. Il software aggiornato protegge soltanto le seed generate dopo l’installazione della patch; gli utenti esposti devono quindi creare una nuova seed e spostare i propri asset. L’azienda ha chiesto alle vittime di conservare i dispositivi interessati, mentre il team legale coordina le attività con le autorità.

Da leggere anche: Astra contro Claude Opus 5: uno scompone il problema, l’altro mantiene il contesto

Rischi per i wallet Bitcoin

Onchain Lens stima in 88,6 milioni di dollari le perdite confermate nelle prime tre ondate. Un holder canadese avrebbe perso 1,6 milioni di dollari in pochi minuti.

Changpeng Zhao, fondatore di Binance noto come CZ, ha avvertito che anche gli hardware wallet consolidati possono contenere bug e ha suggerito di distribuire le proprie disponibilità su più dispositivi. Ha comunque riconosciuto che la frammentazione dei fondi introduce a sua volta altri tipi di rischio.

Coldcard ha riferito che altri produttori di hardware wallet, ricercatori e specialisti di self-custody hanno messo a disposizione competenze e risorse per gestire la crisi.

Il team ha dichiarato di essere “impegnato a collaborare con l’intero settore in futuro”, un impegno che potrebbe incidere sulle modalità di test e disclosure dei wallet.

La prima grande sweep del 30 luglio ha prosciugato 1.082,65 BTC da 1.196 indirizzi in 41 minuti; due ondate successive hanno portato le perdite confermate a 1.367,05 BTC distribuiti su 4.585 indirizzi. Coldcard ha precisato che Satscard, Opendime e Tapsigner utilizzano codice diverso e non sono interessati dal bug.

Da leggere dopo: Perché Ethereum trattiene solo il 4,9% di ciò che le sue applicazioni generano davvero

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza è un giornalista finanziario esperto con una vasta esperienza nella copertura di criptovalute e tecnologia blockchain. Ha collaborato con Benzinga e Cointelegraph, tra le altre testate, riportando sulle tendenze emergenti, sul quadro normativo e altro ancora. Puoi trovarlo su Twitter come @murtuza_merc e su Telegram come mmerchant001. Disclosure: Murtuza holds ATOM, AKT, TIA, INJ, and OSMO.

Disclaimer e avvertenza sui rischi: Le informazioni fornite in questo articolo sono solo per scopi educativi e informativi e sono basate sull'opinione dell'autore. Non costituiscono consulenza finanziaria, di investimento, legale o fiscale. Gli asset di criptovaluta sono altamente volatili e soggetti ad alto rischio, incluso il rischio di perdere tutto o una parte sostanziale del tuo investimento. Il trading o il possesso di asset crypto potrebbe non essere adatto a tutti gli investitori. Le opinioni espresse in questo articolo sono esclusivamente quelle dell'autore/autori e non rappresentano la politica ufficiale o la posizione di Yellow, dei suoi fondatori o dei suoi dirigenti. Conduci sempre la tua ricerca approfondita (D.Y.O.R.) e consulta un professionista finanziario autorizzato prima di prendere qualsiasi decisione di investimento.
Nuova ondata di attacchi a Coldcard: sospetta “quarta wave” colpisce 462 wallet | Yellow