top of page

87 milioni spariti: la cassaforte era buona, il ferramenta no

5 ore fa
Tempo di lettura: 5 min


L'avevamo detto. E lo ripeto.

Lo dico in aula, lo scrivo qui, lo ripeto nei video fino a sembrare un disco rotto: l'hardware wallet si compra solo dal sito ufficiale del produttore. Non su Amazon, non sul marketplace, non dal tizio "che te lo fa a 20 euro in meno".

Ogni volta qualcuno alza gli occhi al cielo. "Ma dai, è sigillato, che vuoi che succeda?"

Ecco cosa succede.


Cos'è successo: i fatti, senza giri di parole


Nell'ottobre 2026 c'è stato un drenaggio coordinato di fondi da utenti di hardware wallet Ledger. Secondo l'analista on-chain Specter, il conto è di circa 86,96 milioni di dollari, sottratti da 98 indirizzi sulle reti Ethereum, TRON e Bitcoin.

Una precisazione da analista: 98 indirizzi non vogliono dire per forza 98 vittime. Una persona può avere più indirizzi, così come una famiglia può avere più conti in banca.


Ledger ha aperto un'indagine. La pista porta agli utenti del Sud-est asiatico che avevano comprato tramite il distributore CryptoBilis. Ledger ha chiesto al distributore di sospendere vendite e spedizioni e ha dato due indicazioni chiare:

  • chi ha comprato lì negli ultimi 90 giorni non deve inizializzare il dispositivo;

  • chi l'ha già fatto deve creare una nuova seed su un nuovo Ledger e spostarci i fondi.

La causa esatta è ancora sotto indagine. Ma la direzione è quella di un attacco alla catena di distribuzione: il problema non sarebbe nel dispositivo in sé, ma nella strada che ha fatto per arrivare a casa delle vittime.


Il punto vero: non la cassaforte, ma chi te l'ha venduta


Facciamola semplice.


Hai comprato una cassaforte blindatissima. Acciaio spesso, serratura certificata, il meglio sul mercato. Però non l'hai comprata dal fabbricante: l'hai presa da un intermediario. E quell'intermediario, prima di consegnartela, ha aperto la scatola e si è fatto una copia della chiave.

Tu la porti a casa, ci metti dentro i risparmi, la chiudi e dormi tranquillo. La cassaforte funziona benissimo. È il ferramenta che era marcio.

Questa è la lezione, ed è più scomoda di quanto sembri. Siamo abituati a giudicare la sicurezza dal prodotto: quanto è robusto, che chip monta, che recensioni ha. Ma la sicurezza è una catena, e una catena si spezza nell'anello più debole. Se l'anello debole è il punto in cui l'hai comprato, il miglior prodotto del mondo non ti salva.

"Una cassaforte comprata dalla persona sbagliata è solo una scatola con dentro i tuoi soldi e la chiave di qualcun altro."

Non è la prima volta, e non tutti i casi sono uguali

Chi segue ICA da un po' ha già visto questo film.

Luglio 2026. Sono emersi dei Nano S Plus contraffatti, comprati su un marketplace cinese. Fuori sembravano originali. Dentro, al posto del secure element (il chip blindato che custodisce le chiavi, la parte "acciaio" della cassaforte), c'era un chip ESP32, un componente da pochi euro. Il falso Ledger salvava seed e PIN in chiaro e li spediva agli attaccanti. Una cassaforte di cartone dipinta di grigio, con un microfono nascosto dentro.

Aprile 2026. Una finta app Ledger Live sull'App Store ha drenato circa 9,5 milioni di dollari a 50 vittime che avevano digitato la propria seed. Lì nemmeno serviva toccare il dispositivo: bastava convincerti a consegnare la chiave a mano.

Poi c'è Coldcard, ed è qui che bisogna stare attenti a non fare di tutta l'erba un fascio.

Agosto 2026: è emersa una falla nel firmware di Coldcard, attiva da marzo 2021, che generava le seed con un generatore pseudocasuale deterministico. Tradotto: invece di tirare i dadi a caso, il dispositivo li tirava seguendo uno schema. E uno schema, prima o poi, qualcuno lo ricostruisce.

Sembrano casi gemelli, ma non lo sono:

  • Coldcard: il difetto era nel prodotto stesso. Anche se l'avevi comprato dal sito ufficiale, eri esposto. È la cassaforte progettata male.

  • Ledger, ottobre 2026: se la pista regge, il difetto è nel canale di vendita. Il prodotto era a posto: è stato il percorso tra fabbrica e cliente a tradirlo.

Perché è importante? Perché nel primo caso non potevi farci molto. Nel secondo sì: potevi scegliere dove comprare.


Cosa vede un'analista forense


Faccio analisi on-chain dal 2011 e certi schemi li riconosco al volo. Anche qui il copione è quello solito: i fondi si muovono subito, tra più reti, e solo una parte resta ferma.

Circa 211 BTC sono arrivati su indirizzi di raccolta tra l'8 e il 9 ottobre e sono rimasti lì. Il resto è stato in gran parte già spostato: gli indirizzi segnalati, all'ultimo controllo, contenevano poco più di 25 milioni sui quasi 87 iniziali.

Perché recuperarli è così difficile? Immagina un ladro che ti ruba una valigia piena di banconote. Appena fuori dalla stazione apre la valigia, divide i soldi in cento buste, le consegna a cento corrieri diversi, e ognuno prende un treno diverso: uno va in Francia, uno in Germania, uno cambia valuta alla prima frontiera.

Io posso seguire i binari, perché sulla blockchain i movimenti restano scritti. Ma seguire una traccia non vuol dire fermare il treno. Per bloccare i fondi servono un punto in cui qualcuno può chiudere il cancello (un exchange, un servizio centralizzato) e la velocità per arrivarci prima che il treno riparta. Ogni salto tra una rete e l'altra è un cambio di treno, e a ogni cambio la traccia si fa più confusa.

I 211 BTC fermi sono la valigia che il ladro non ha ancora aperto. Il resto è già in viaggio.


Le 3 regole d'oro


  1. Si compra solo dal sito ufficiale del produttore. Niente Amazon, niente marketplace, niente rivenditore "che fa lo sconto". Quei 20 euro risparmiati sono il prezzo con cui stai mettendo in vendita i tuoi risparmi.

  2. Se il dispositivo arriva con una seed già scritta, è una trappola. La seed nasce sul dispositivo, davanti a te, la prima volta che lo accendi. Se qualcuno te la consegna già pronta, vuol dire che la conosce anche lui.

  3. La seed non si digita mai su PC, telefono o app. Mai. Nessun supporto, nessun aggiornamento, nessuna "verifica di sicurezza" te la chiederà davvero. Chi te la chiede è il ladro.


Hai già un Ledger? Cosa controllare adesso


Niente panico, ma nemmeno "tanto a me non capita". Prenditi dieci minuti:

  • Da dove l'hai comprato? Se viene dal sito ufficiale, il rischio legato a questo caso specifico è basso. Se viene da rivenditori, marketplace o canali "alternativi", alza la guardia.

  • L'hai comprato tramite CryptoBilis negli ultimi 90 giorni? Se non l'hai ancora inizializzato, non farlo. Se l'hai già fatto, segui le indicazioni di Ledger: nuovo dispositivo, nuova seed, sposti i fondi.

  • Quando l'hai acceso la prima volta, la seed l'ha generata il dispositivo? O c'era un foglietto già compilato nella scatola? Nel secondo caso considera i fondi a rischio e spostali subito.

  • Hai mai scritto la seed su un computer, un telefono o un'app, anche "solo per fare un backup"? Se sì, quella seed è da considerarsi bruciata.

  • Usi l'app Ledger Live scaricata da fonti ufficiali? Ricorda la finta app di aprile: controlla bene lo sviluppatore prima di scaricare.


Self-custody vuol dire tutta la catena, non solo il pezzo che ti piace


Molti scelgono un hardware wallet perché vogliono uscire dal sistema e non dipendere più da banche ed exchange. Giusto. È la ragione per cui faccio questo lavoro.

Ma qui va detta una cosa chiara: self-custody non vuol dire "ho comprato il gadget giusto". Vuol dire che sei tu a gestire tutta la catena di fiducia: da dove compri il dispositivo a come generi la seed, da dove la conservi a cosa firmi.

La libertà finanziaria non è solo un diritto: è anche una responsabilità, che si esercita a partire dal carrello della spesa.


Vuoi imparare a farlo bene, dall'inizio?


Se leggendo questo articolo ti sei accorto che qualche anello della tua catena è debole, non c'è da vergognarsi: si impara.

Nel Corso Crypto 360° di International Crypto Academy partiamo da zero e arriviamo a gestire in autonomia i tuoi wallet: dove comprarli, come configurarli, come custodire la seed, come riconoscere le trappole prima di caderci. Insieme a Nicolò Allodio porto in aula quello che vediamo ogni giorno nelle analisi forensi, perché tu non debba diventare uno dei casi che analizziamo.

👉 Trovi date e programma sul sito ICA.



 
 
 

Commenti


bottom of page