Vulnerabilità · 55 giorni fa
Il punto debole non è il wallet in sé, ma il seed generato prima della correzione: una volta creato con il firmware errato, può restare ricostruibile offline anche dopo il patch. Qui la risposta standard — aggiornare e basta — fallisce, perché il rischio si sposta sui coin già nati da quel seed.
La causa è un errore di integrazione del firmware di Coldcard: in alcune build la generazione del seed è finita su un PRNG software deterministico, inizializzato con valori prevedibili come l’UID del dispositivo e lo stato del timer, invece che sull’RNG hardware. The Hacker News e Block collegano il difetto al sweep di 1.196 indirizzi, per 1.082,65 BTC pari a circa 70,2 milioni di dollari; Coinkite ha rilasciato firmware d’emergenza il 31 luglio, con fix per Mk3 alla 4.2.0 e per gli altri modelli interessati alle rispettive versioni correttive.
Per chi usa Coldcard per custodia o treasury, la conseguenza pratica è netta: il firmware aggiornato non redime un seed già generato sotto la build vulnerabile. Finché quei fondi restano su un seed pre-patch, la debolezza resta davanti, non dietro, al momento della correzione.
4 fonti che coprono questa storia
Hackers steal over $130M by exploiting bug in offline hardware wallets | TechCrunch
A security vulnerability in the cryptocurrency hardware wallet Coldcard is allowing hackers to drain the crypto from victims’ wallets.
The Record from Recorded Future
Bitcoin hardware wallet maker destroys some inventory after more than $88 million stolen
The company behind a popular hardware wallet for bitcoin owners was forced to destroy part of its inventory after thieves siphoned more than $88 million from customers through a firmware vulnerability.
Coldcard Users Lose $89m After Bitcoin Wallet Is Hacked
A hacker has drained nearly $89m from Coldcard Bitcoin wallets after exploiting a legacy bug
Coldcard Hardware Wallet Flaw Linked to $70 Million Bitcoin Theft in 41 Minutes
A Coldcard firmware flaw weakens wallet seed generation across five models, while Galaxy links a 1,196-address, $70.2 million sweep to the bug.
Part of the PlainSec briefing for 2026-08-04