Vai al fascicolo

Fascicolo · generazione seed debole

La seed phrase era valida. Il generatore casuale era difettoso.

Il wallet ha accettato ogni parola. Il backup è stato ripristinato. Il checksum è passato. Nulla di ciò dimostra che il segreto fosse difficile da indovinare. Coldcard, Trust Wallet e Libbitcoin hanno tutti distribuito percorsi di generazione con spazi di ricerca pericolosamente piccoli. Queste sono le prove.

  • Nessuna parola seed
  • Nessun indirizzo wallet
  • Funziona nel tuo browser

Registro di fonte primaria

Le ricevute.

Fonte, data, evidenza concreta, limite. Tutto il resto è commento.

Fonti primarie a sostegno del fascicolo su seed deboli
RegistrazionePubblicatoCosa stabilisceLimite
Avviso Coinkite ↗Divulgazione del fornitore Aggiornato 1 Aug Versioni interessate, stime ≈40/72‑bit, condizioni di dadi/passphrase, versioni corrette e ordine di migrazione. Le stime sono preliminari. L’avviso non quantifica i furti.
Ledger Donjon ↗CVE-2023-31290 Il generatore di estensioni di Trust Wallet aveva solo 32 bit di entropia. Donjon ha generato l’intero set di seed. I wallet di estensione appena generati erano in ambito; i seed importati no.
Milk Sad ↗CVE-2023-39910 bx 3.0.0–3.6.0 sfruttabile confermato; oltre 2.600 wallet osservati e ≈$900 K di danni correlati. Dichiarazioni su versioni più vecchie bx le versioni rimangono preliminari nella divulgazione.
BIP39 ↗Specifiche implementate Una mnemonica codifica 128–256 bit di entropia iniziale più un checksum. Trasporta casualità generata dal computer. Il formato non può certificare che un wallet abbia generato l'entropia in modo sicuro.

Interattivo · nessun input segreto

Osserva un generatore difettoso cancellare lo spazio delle chiavi.

Scegli un caso documentato, poi modifica il tasso di ricerca sintetico. Il modello confronta solo la dimensione dello spazio degli stati — non richiede mai un seed, un indirizzo o un identificatore del dispositivo.

01
Carica un casoOgni preset corrisponde a una stima di entropia documentata.
02
Modifica l'entropiaLa scala è log₂: un bit in più raddoppia gli stati.
03
Imposta un tasso sinteticoPer confronto di scala — non è una affermazione sull'hardware reale di cracking.
CASO CARICATOColdcard Mk2 / Mk3
2⁴⁰
0 bitOgni blocco = 8 bit128 bit
Stati totali1.10 × 10¹²
Tentativi medi5.50 × 10¹¹
Scansione completa a 1B/s18 minuti 20 secondi
Confrontato con 128 bitSpazio delle chiavi 2⁸⁸× più piccolo≈3,09 × 10²⁶ volte più piccolo

Leggi correttamente. I costi di derivazione e verifica dei candidati variano in base al wallet, alla catena e ai vincoli di attacco. Questa è una comparazione trasparente dello spazio delle chiavi a 1 miliardo di candidati al secondo, non è una previsione che un wallet specifico venga violato nel tempo mostrato.

Coldcard · divulgato 30 luglio 2026

L'RNG hardware era presente. Il generatore di seed non lo utilizzava.

Questa è la scoperta di Coinkite. Un errore di integrazione del firmware ha indirizzato la generazione del wallet verso il fallback deterministico di MicroPython invece dell'RNG hardware che il dispositivo avrebbe dovuto usare. Le parole risultanti sembravano normali. I wallet funzionavano. Lo spazio di ricerca no.

MAR 2021
LA REGRESSIONE

Una funzione è cambiata. Il modello di sicurezza è cambiato con essa.

Nel marzo 2021, la generazione del wallet è passata dal percorso RNG specifico della scheda a ngu.random.bytes(). La build ha risolto quella chiamata al fallback software di MicroPython. Il codice RNG previsto era presente nel firmware. La generazione del seed semplicemente non lo raggiungeva.

Il fallimento I revisori hanno confermato che l'implementazione dell'RNG hardware esisteva. Non hanno verificato che l'implementazione fosse raggiunta dalla chiamata di generazione del seed.
MK2 / MK3
MK2 / MK3 · 4.0.1–4.1.9

La sicurezza a 128 bit è diventata circa 40 bit.

Questa è la stima attuale e preliminare di Coinkite per i seed Mk2/Mk3 interessati. Il modello di attacco restringe lo stato del dispositivo e del timing; un indirizzo pubblico fornisce all'attaccante un modo per testare i candidati offline.

expected ≥ 2¹²⁸estimated ≈ 2⁴⁰
MK4 / Q / MK5
MK4 / Q / MK5

I dispositivi più recenti erano migliori. Erano comunque interessati.

I modelli successivi hanno mescolato materiale del secure‑element nello stato, ma solo una parte è sopravvissuta al percorso di reseed. Coinkite stima circa 72 bit. Le versioni corrette sono 5.6.0 per Mk4/Mk5, 1.5.0Q per Q e Edge 6.6.0X/6.6.0QX. I seed creati prima di tali versioni non diventano sicuri quando il firmware viene aggiornato.

expected ≥ 2¹²⁸estimated ≈ 2⁷²
30 JUL 2026
LA PARTE CHE UN AGGIORNAMENTO NON PUÒ SISTEMARE

Il bug è stato corretto. I vecchi seed non lo sono stati.

Il firmware può correggere il seed successivo. Non può riscrivere quello che controlla già i fondi. Coinkite consiglia agli utenti colpiti di generare un seed completamente nuovo su firmware corretto e trasferire i soldi.

Verifica il nuovo backup, l'impronta e l'indirizzo di ricezione. Invia prima un piccolo test. Sposta il resto solo dopo che è arrivato.Riassunto dalle istruzioni ufficiali di migrazione di Coinkite

Non era la prima volta

Il software del portafoglio ha già prodotto segreti indovinabili.

Non è un “rischio teorico”. Non è una “cattiva igiene dell’utente”. I portafogli funzionanti hanno generato frasi valide da spazi che un attaccante poteva esplorare. Poi i fondi reali sono stati spostati.

2026

CASO 01 · COLDCARD · AVVISO DEL VENDITORE

Il dispositivo disponeva di un RNG hardware. La generazione del seed l’ha trascurato.

  • Output: seed BIP39 validi
  • Stima attuale: ≈40 bit sui Mk2/Mk3 interessati; ≈72 bit sui modelli successivi
  • Impatto noto: rischio confermato; l’avviso citato non quantifica il furto
  • Persistenza: l’aggiornamento del firmware non ripara un seed vecchio
  • Risposta: firmware corretto, nuovo seed, migrazione verificata
Rapporto tecnico del venditore
2023

CASO 02 · TRUST WALLET · CVE-2023-31290

Ogni seed possibile entrava in un file da 32 bit.

  • Causa: Mersenne Twister in un percorso WebAssembly
  • Spazio: circa quattro miliardi di possibili input del generatore
  • Prova concreta: Ledger Donjon ha generato l’intero set di seed
  • Ambito: portafogli di estensione appena generati, non semi importati
Divulgazione Ledger Donjon
2023

CASE 03 · MILK SAD · CVE-2023-39910

Ventiquattro parole. Trenta‑due bit di tempo di sistema.

  • Interessati: bx seed in Libbitcoin Explorer 3.0.0–3.6.0
  • Causa: Mersenne Twister inizializzato con 32 bit di tempo di sistema
  • Impatto: Oltre 2.600 portafogli osservati; ≈ $900 K di danni correlati
  • Persistenza: l’importazione del seme nell’hardware non lo rafforza
Divulgazione tecnica Milk Sad

IL NUMERO DI PAROLE DA SOLO NON DIMOSTRA NULLA

Ventiquattro parole possono comunque contenere solo 32 bit di incertezza.

BIP39 converte l’entropia in parole leggibili e aggiunge un checksum. Non verifica da dove provenga l’entropia. Se gli fornisci uno dei 2³² stati prevedibili, restituirà una frase di 24 parole perfettamente valida. Il checksum passerà. L’attaccante avrà comunque solo 2³² candidati.

L’unica domanda utile

Sai da dove proviene il tuo seme?

Non dove è conservato ora. Dove è stato generato, con quale versione, da quale sorgente di casualità. Otto fatti. Nessuna scansione del seme. Nessun certificato falso.

REGISTRO DI GENERAZIONE / 8 FATTIDomanda 1 di 8
0%
01 · ORIGINE DELLA GENERAZIONEDove è stato generato per la prima volta il seme?

Il portafoglio che lo contiene oggi potrebbe non essere quello che lo ha creato.

02 · PROVENIENZA DELLA VERSIONEPuoi dimostrare la versione usata quando è stato creato il seme?

Aggiornare in seguito non modifica retroattivamente il materiale chiave precedente.

03 · PROGETTAZIONE DELL'ENTROPIAQuali prove supportano la fonte di casualità?

Più parole e un checksum valido non sono prova di imprevedibilità.

04 · SCELTA UMANAUna persona ha scelto, riordinato o sostituito qualche parola seed?

Gli esseri umani generano schemi—anche quando il risultato sembra casuale.

05 · ISOLAMENTO DEL BACKUPIl seed è mai stato collegato a un dispositivo con rete o fotocamera?

Una generazione robusta non può compensare un segreto copiato.

06 · VERIFICA DEL RECUPEROCome è stato testato il backup?

Un errore di battitura può generare un wallet valido diverso anziché un errore evidente.

07 · DISCIPLINA DELLA PASSPHRASESe usi una passphrase BIP39, ne comprendi il meccanismo di fallimento?

Ogni errore di battitura genera un wallet valido ma diverso; perdere la passphrase comporta perdita di accesso.

08 · PRONTIDÀ ALLA MIGRAZIONEPotresti sostituire un seed compromesso senza improvvisare?

Affrettare una migrazione può provocare una perdita più immediata rispetto all'avviso.

Cosa facciamo con le tue risposte

Niente. L’audit viene eseguito in questa scheda del browser. Nessuna richiesta viene inviata, nulla viene memorizzato e non vediamo mai il risultato. Il numero classifica solo le lacune selezionate; non può misurare l’entropia di un seed esistente.

Se il percorso di generazione è stato compromesso

L’aggiornamento software non è la correzione. Lo è lo spostamento dei fondi.

Usa l’avviso esatto del fornitore. L’ordine è importante: verifica prima, testa con piccole quantità, sposta per ultimo. Il panico è il modo in cui un seed compromesso diventa due wallet persi.

01

PRIMA DI TOCCARE I FONDI

Dimostra quale generatore ha creato il seed.

  • Registra generatore, modello, versione e data di creazione.
  • Distinguere i seed generati da quelli importati.
  • Leggi per intero l’avviso ufficiale corrente.
  • Non incollare il seed su un sito web o in uno \"scanner\".
02

CREA LA SOSTITUZIONE

Nuovo seed. Codice corretto. Backup verificato.

  • Verifica la versione corretta e la sua autenticità.
  • Genera un seed completamente nuovo—non modificare mai le parole vecchie.
  • Esegui il backup prima di ricevere fondi.
  • Riavvia o ripristina; confronta fingerprint e indirizzo.
Un aggiornamento modifica il codice. Solo un nuovo seed cambia il segreto.
03

NON CREARE UN SECONDO INCIDENTE

Testa con piccole quantità. Verifica. Poi sposta il resto.

  1. Verifica un indirizzo di ricezione sul display affidabile.
  2. Invia e conferma una piccola somma di prova.
  3. Ricontrolla la destinazione dal nuovo wallet.
  4. Sposta il saldo rimanente.
  5. Mantieni il backup vecchio finché la migrazione non è confermata.

Ignora le offerte di recupero non richieste. Non hanno bisogno del tuo seed.

SICUREZZA DELLA VITTIMA / TRUFFA DI RECUPERO LEGGI PRIMA DI PAGARE

Una richiesta da PhishDestroy

Se ti hanno rubato una volta, non credere alla seconda bugia.

Se qualcuno offre di forzare a forza bruta un wallet, “hack back” un truffatore, o garantire il recupero dietro pagamento anticipato, supponi di fronte a un secondo attacco. L’interlocutore può essere la stessa banda originale o chi ha acquistato una lista di vittime. Un professionista responsabile non può garantire un risultato che non controlla.

REGOLA ZERO-TRUST

Non fidarti di noi solo perché l’abbiamo scritto. Non fidarti di un’IA perché sembra certa. E non fare affidamento sulla tua certezza mentre sei sotto shock. Pausa. Verifica in modo indipendente. Rivolgiti a una persona che ti conosce e non ha interessi economici nella decisione.

01 / STOP

Metti giù il telefono. Chiudi la chat.

Pressioni, segretezza, senso di colpa, “ho fatto un accordo per te”, divieto di parlare con la famiglia, software di accesso remoto, nuove tasse, commissioni di gas o di attivazione, o richieste di prestito sono segnali di stop. Interrompi il contatto. Dormi prima di prendere qualsiasi decisione.

02 / DICHIARA A QUALCUNO

Mostra l’intera conversazione a una persona di fiducia.

Una truffa che sembra convincente dall’interno può risultare ovvia dall’esterno. Condividi i messaggi — non un riassunto — con qualcuno a te vicino che non è coinvolto. Il loro punto di vista indipendente non costa nulla.

03 / PRESERVA + SEGNALA

Un blocco non è un rimborso. Costruisci il caso.

Salva hash delle transazioni, indirizzi dei wallet, URL, nomi utente, numeri di telefono, messaggi, note vocali, ricevute e timestamp. Segnala alle forze dell’ordine locali e a Chainabuse. Anche se un exchange blocca i fondi, un rimborso legale richiede normalmente un caso ufficiale, prova di proprietà e la tua partecipazione.

Un wallet che non possiedi non è un obiettivo di recupero.

Non permettere che la tua perdita venga usata per reclutarti in accessi non autorizzati, furti, riciclaggio, un prestito garantito sulla tua casa, o qualsiasi azione diretta da uno sconosciuto al telefono.

Le stelle su GitHub non rendono sicuro il software di “forza bruta del wallet”.

Non scaricare strumenti “mega-brute” o altri programmi che promettono di cercare milioni di chiavi e trovare bitcoin. Un eseguibile può rubare file del wallet, password e seed phrase, iscrivere il computer a una botnet o minare per l'operatore sulla tua GPU. VirusTotal può mostrare rilevamenti noti, ma un risultato pulito non è prova di sicurezza. Se non puoi auditare il codice in modo indipendente e isolare la sua esecuzione, non eseguirlo. Tentare di accedere a un wallet che non ti appartiene può anche esporre a gravi conseguenze legali.

PhishDestroy non recupera fondi, non fornisce consigli di recupero, non gestisce casi di recupero privati né raccomanda agenti di recupero a pagamento. Il nostro lavoro è identificare phishing e truffe, preservare le prove e cercare di interrompere la loro infrastruttura tramite registrar, host e servizi di sicurezza. Il recupero degli asset è di competenza delle forze dell'ordine, degli exchange e di altre organizzazioni legalmente autorizzate a congelarli o restituirli; noi non partecipiamo a questo processo. Una segnalazione non può garantire un rimborso, ma può collegare indirizzi, preservare le prove e avvertire la prossima vittima. Il silenzio non può.

Nessuna segnalazione legittima richiede la tua seed phrase o la tua chiave privata. Non inviare mai né la seed phrase né la chiave privata a polizia, exchange, investigatore, PhishDestroy, IA o a chiunque affermi di supportarti.

Il confine delle prove

Ciò che sappiamo. Ciò che non sappiamo.

PUÒ

Mappa le tue risposte alle condizioni note dell’avviso Coldcard senza raccogliere segreti.

PUÒ

Esporre la mancanza di provenienza, backup, recupero e controlli di migrazione.

NON PUÒ

Misurare l’entropia di un seed esistente dalle sue parole o dal suo indirizzo pubblico.

NON PUÒ

Dimostrare che un wallet è non compromesso, recuperabile o sicuro da finanziare.

Nessuna risposta magica

I fatti, senza il folklore dei wallet.

Ogni risposta qui sotto deriva dalla specifica o dalle divulgazioni dell’incidente.

Una frase valida di 12 o 24 parole dimostra che è casuale?

No. BIP39 definisce una codifica e un checksum. Un generatore debole può produrre una frase valida da una piccola famiglia di stati prevedibili.

L’aggiornamento del firmware ripara un seed vecchio e debole?

No. Un aggiornamento può correggere solo la generazione futura. Per il problema Coldcard 2026, Coinkite indica agli utenti colpiti di creare un nuovo seed su firmware corretto e migrare i fondi, salvo l’applicazione dell’eccezione independent-dice.

I 24 parole sono automaticamente più sicure delle 12?

Solo se l'entropia sottostante è sicura. Ventiquattro parole possono codificare 256 bit, ma convertire uno stato generatore a 32 bit in 24 parole non genera 256 bit di imprevedibilità.

L'importazione di un seed debole in un hardware wallet può risolvere il problema?

No. Lo stesso seed genera le stesse chiavi. Un nuovo dispositivo può proteggere l'uso futuro, ma non può aggiungere entropia al materiale chiave già esistente.

Devo inserire il mio seed in un verificatore di entropia?

Mai. In genere non è possibile dimostrare la qualità del generatore originale solo dalle parole, e inserirle in un sito web espone il segreto radice del wallet.

Questo audit può dimostrare che il wallet è sicuro?

No. Registra ciò che sai sul percorso di generazione. Non può ispezionare l'entropia passata né certificare il wallet. Una versione del generatore sconosciuta o un advisory applicabile sovrascrivono il risultato.

Leggi gli originali

Non darci per buona la nostra parola.

Di seguito trovi gli advisory dei fornitori, l'analisi del percorso sorgente e le divulgazioni tecniche. Leggili. L'indagine su Coldcard era ancora in fase di sviluppo quando questo caso è stato aggiornato.

  1. 01
    Coinkite — Coldcard Security Advisory

    Modelli interessati e percorsi di rilascio, eccezione dei dadi, versioni hotfix e istruzioni di migrazione. Pubblicato 30 luglio 2026; aggiornato 1 agosto 2026.

  2. 02
    Coinkite — Technical Deep Dive into the Entropy Issue

    Causa radice, stime attuali 40-bit/72-bit, fallimento della build e dettagli della mitigazione.

  3. 03
    Block Engineering — Predictable RNG Fallback

    Analisi indipendente del percorso sorgente, avvertenze e limiti dello spazio di ricerca. Block osserva che la sua analisi era preliminare e non una validazione empirica completa.

  4. 04
    Ledger Donjon — Trust Wallet Extension Disclosure

    Entropia a 32 bit nel percorso di generazione WebAssembly e enumerazione di ogni seed possibile.

  5. 05
    Milk Sad — CVE-2023-39910 Technical Disclosure

    Mersenne Twister a 32 bit, seed temporale, di Libbitcoin Explorer; oltre 2.600 wallet osservati e circa $900 K di danni correlati.

  6. 06
    Bitcoin BIPs — BIP39 Specification

    Relazioni tra entropia, checksum e lunghezza mnemonica; la specifica afferma che la mnemonica trasporta casualità generata dal computer.

  7. 07
    Coldcard Documentation — Master Seed

    Generazione corrente, istruzioni per i dadi e backup. Segui l'advisory prima della documentazione generale quando rispondi al problema del 2026.

  8. 08
    Milk Sad FAQ — Existing Weak Wallets

    Perché l'applicazione di patch al software non risolve i wallet generati in precedenza e perché l'importazione di materiale debole non li protegge.

Limite delle evidenze. Non siamo affiliati a nessuna delle aziende citate. Non affermiamo che tutti i wallet interessati siano stati rubati, e un indirizzo pubblico non rivela un seed di per sé; consente a un attaccante di verificare i candidati prodotti dallo spazio di ricerca ridotto. I fatti possono cambiare man mano che l'indagine su Coldcard prosegue. Invia correzioni tramite divulgazione responsabile.