Bitcoin Forum
August 05, 2026, 02:27:50 AM *
News: COLDCARD users only: critical vulnerability risks funds stored on COLDCARD devices; immediate action required
 
   Home   Help Search Login Register More  
Pages: « 1 2 [3]  All
  Print  
Author Topic: COLDCARD - UN DISASTRO - DA LEGGERE ASAP SE USATE COLDCARD  (Read 479 times)
bitcoiner180
Full Member
***
Offline

Activity: 193
Merit: 204


View Profile
August 03, 2026, 10:35:19 PM
Last edit: August 03, 2026, 10:51:01 PM by bitcoiner180
 #41

la mente umana ragiona per pattern deterministici.
Questo è da dimostrare. Per esempio rendendo pubblico uno di questi pattern e dimostrando matematicamente che può essere sfruttato per fare un attacco brute force realistico sulle 24 o 12 parole.

Invece i chip, per definizione, ragionano sicuramente per pattern deterministici. Oltre a doversi fidare della congettura sopra, bisogna pure fidarsi di chi progetta i pattern dei chip.
Plutosky (OP)
Legendary
*
Offline

Activity: 3066
Merit: 5491


View Profile
August 04, 2026, 06:34:32 AM
 #42

Purtroppo iniziano ad esserci i primi effetti negativi del disastro coldcard: il calo repentino di indirizzi non vuoti ha una spiegazione sola. Molte persone stanno trasferendo btc sugli exchange o comunque in forma custodial.


▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|  BTC     XMR  
  DAI     LTC  
   Fees  0.8%    
*Ace*
Hero Member
*****
Offline

Activity: 490
Merit: 921



View Profile
August 04, 2026, 07:18:56 AM
 #43

A me viene spontanea una sola domanda.
È mai possibile che nessuno si sia mai accorto di questo problema?
Solitamente questi progetti non sono obbligati a superare degli audit severi? Cioè anche chi ha fatto (e se lo ha fatto) l'audit non si è accorto di questa falla?
A me sinceramente suona strano

Plutosky (OP)
Legendary
*
Offline

Activity: 3066
Merit: 5491


View Profile
August 04, 2026, 08:39:05 AM
 #44

A me viene spontanea una sola domanda.
È mai possibile che nessuno si sia mai accorto di questo problema?
Solitamente questi progetti non sono obbligati a superare degli audit severi? Cioè anche chi ha fatto (e se lo ha fatto) l'audit non si è accorto di questa falla?
A me sinceramente suona strano

Coldcard è nato come un fork di Trezor (quest'ultimo distribuito sotto GPL).

Quando nvk (il principale programmatore di coldcard) si è accorto che altri stavano riutilizzando il suo codice, per avidità nel 2021 ne ha modificato la struttura ed è passato ad altra licenza che non permette la copia per fini commerciali.

Con quella modifica è stato introdotto il bug.
Essendo venuta meno la riproducibilità commerciale nessuno aveva più interesse a fare audit del suo software dato che comunque non era riutilizzabile.
Questa storia è anche l'ennesima testimonianza di come l'open source, anzi il free software, in questo genere di cose sia fondamentale. Perchè incentiva chiunque a testare

L'altro brutto aspetto della faccenda è che Coldcard è sempre stata molto attiva nel marketing, sfruttando la purezza bitcoin e l'assenza di supporto per le alts (che invece c'è in prodotti come Ledger o Trezor).
In realtà è un'azienda con 5 dipendenti appena.

Nella modifica del 2021 il codice è stato riscritto in python ma la parte che gestiva il TRNG è rimasta in C. Chi ha fatto la modifica ha dimostrato di non conoscere il c perchè ha commentato l'istanza di una variabile (quella che attivava il TRNG) perchè dava errore in fase di compilazione in quanto valorizzata anche nel codice python. Il commento associato era "runs" (adesso funziona!).

"funziona" solo perchè disabilitava completamente la generazione di entropia della parte hardware, quella scritta in C.

Insomma una sequenza allucinante di errori, approssimazione, fuffa di marketing e avidità umana. Oltre ad una buona dose di sculo e di coincidenze che sono andate tutte storte.

Un pò come quando succede un disastro aereo e tutti diciamo "ma possibile con tutti i controlli che fanno?"
Di sicuro oggi viaggare in aereo è molto più sicuro anche "grazie" a tutti i disastri che sono successi in passato.
Anche la self custody in futuro sarà molto più sicura di adesso per lo stesso motivo.
Anche se è una ben magra consolazione per chi è stato vittima di questo disastro.

▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|  BTC     XMR  
  DAI     LTC  
   Fees  0.8%    
Niekko
Member
**
Offline

Activity: 142
Merit: 60


View Profile
August 04, 2026, 08:55:45 AM
 #45

Non voglio dire l' avevo detto  Cool

https://bitcointalk.org/index.php?topic=5587438.msg66942968#msg66942968
Plutosky (OP)
Legendary
*
Offline

Activity: 3066
Merit: 5491


View Profile
August 04, 2026, 09:22:25 AM
 #46

Occhio perchè il prossimo target di questi attacchi automatizzati dall' IA sono i DEX, gli exchange decentralizzati

Boltz uno dei migliori servizi di swap anonimi ha sospeso il servizio perchè ha visto un aumento verticale di scansioni organizzate e tentativi di intrusione.

Superiori a quelle che il loro team può gestire

"To be clear: this is not a response to a single incident. Over the past months we have seen a steady rise in automated, AI-assisted probing of our infrastructure, and we have dealt with several exploits. Each was contained, but the pattern is clear: attackers now iterate faster than a team our size can find and patch. In the past few days alone we saw a drastic acceleration, and we do not believe this asymmetry will reverse. After reviewing the results of our own recent security scans, we cannot responsibly re-enable Boltz swaps, especially as we are being actively targeted by what appear to be multiple resourceful groups while we race to deploy fixes. "

Comunque: attacchi coordinati contro i DEX e la self custody? All'improvviso? Coincidenze fortuite? O qualcuno ci vuole spingere a forza dentro i suoi giardini murati fatti di sorveglianza e KYC?  

▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|  BTC     XMR  
  DAI     LTC  
   Fees  0.8%    
gbianchi
Legendary
*
Offline

Activity: 3878
Merit: 3591



View Profile
August 04, 2026, 11:33:30 AM
Merited by babo (1)
 #47

gli indirizzi bitcoin dove sono stati trafugati i fondi coldcard si stanno riempendo di messaggi spditi via OP_RETURN


https://mempool.space/address/bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r


https://mempool.space/address/bc1qnk4zh9qcnap2mycp56qjrgza3cc8ylrh8fecp0

GUIDA PER NUOVI UTENTI https://bitcointalk.org/index.php?topic=1241459.0
DO NOT HOLD YOUR BTC ON THIRD PARTY EXCHANGES – BE YOUR OWN BANK https://bitcointalk.org/index.php?topic=945881.0
BITCOIN... WHAT IS IT ? https://bitcointalk.org/index.php?topic=2107660.0
bitcoiner180
Full Member
***
Offline

Activity: 193
Merit: 204


View Profile
August 04, 2026, 12:33:56 PM
 #48

Anche la self custody in futuro sarà molto più sicura di adesso per lo stesso motivo.
Anche se è una ben magra consolazione per chi è stato vittima di questo disastro.
La self custody in futuro sarà molto più sicura di adesso quando si passerà alla crittografia resistente ai quanti. Fino ad allora la sicurezza della self custody rimarrà la medesima di quando è nato Bitcoin: 128 bit.
Italian Panic
Hero Member
*****
Offline

Activity: 1092
Merit: 756


NO DEPO CODE VEGAR7, NO KYC Casino


View Profile WWW
August 04, 2026, 12:55:55 PM
Merited by Plutosky (4)
 #49

Occhio perchè il prossimo target di questi attacchi automatizzati dall' IA sono i DEX, gli exchange decentralizzati


Non ne rimarrei stupito, spesso partecipo a bug bounty un po' per passatempo e un po' per rimembrare i vecchi tempi in cui con un caro amico (il mio maestro informatico) ci divertivamo in queste cose. Ho partecipato anche qui sul forum trovando cose interessanti: https://bitcointalk.org/index.php?topic=5582765.msg66715753#msg66715753

Il problema principale è che la maggior parte dei servizi (che in questo periodo nascono come funghi) sono creati con l'Ai quindi senza una struttura personalizzata che guidi poi tutte le attività derivate dal sito progettato. In pratica dicono alla AI: "mi serve questo per fare quello" e parte la sagra dell'imbarazzo: chiavi API esposte, perdita della privacy dell'utente, server che con 5 richieste di connessione vanno offline (forse sono in locale, manco in server), captcha statici e così via.

Cme dicevi giorni fa: aspettavamo l'era quantistica e ci ha colpito l'AI, proprio vero.

Speriamo che un periodo così con quel che succede sia il preludio a maggior sicurezza e privacy in futuro.


Comunque: attacchi coordinati contro i DEX e la self custody? All'improvviso? Coincidenze fortuite? O qualcuno ci vuole spingere a forza dentro i suoi giardini murati fatti di sorveglianza e KYC? 

E qua sfondi una porta aperta. I soldi vengono creati perchè seguano delle piste ben definite, se troppi soldi prendono altre vie chi comanda sente il bisogno di intervenire. Screditare è il miglior modo per far tornare in carreggiata molte persone (vedi aumento della custodia in CEX). Controlli assurdi e log tra il vostro pc e server windows.

L'altro giorno ho letto un titolo del tipo: "Attacco a bitcoin, bucata la rete della moneta digitale" . Prima regola: screditare. Sempre, comunque e dovunque. Tanto bitcoin non ti porta in tribunale, non ha avvocati e non ha consulenti.

██████
██
██

████████████████
███████████████
█████████████
█████████████▄▄████▄▄████▄▄███████▌██▄▄████▄██
████████████▄██▀▀▀▀██▄██▄███▀███████▄██▀▀▀▀███
██████████▐██▄▄▄▄▄▄██▌▐██▀███████▌▐███████▐██
████████████▐██▀▀▀▀▀▀▀▀▐██▄███████▌▐██▄████▐██
█████████████▀██▄▄▄▄█████▀███▄▄▄██▀██▀██▄▄▄▄███
██████████████▀▀▀▀▀▀██████▀▀▀▀▀▀▄▌███▀▀▀▀▀▀▀
████████████████████████████▄███▄██
███████████████████████████▀█████▀










██
██
██████
▄▄███████▄▄
▄███████████████▄
▄███████████████████▄
▄█████████████████████▄
▄███████████████████████
████████████████████████
█████████████████████████
████████████████████████
▀███████████████████████▀
█████████████████████▀
▀███████████████████▀
▀███████████████▀
▀▀███████▀▀
 
  150 FS NO DEPOSIT BONUS ..... Subscribe to Our Telegram ( > ) .....   PLAY NOW   
dollyamo
Full Member
***
Offline

Activity: 570
Merit: 144



View Profile
August 04, 2026, 01:51:33 PM
Merited by babo (2)
 #50

A me viene spontanea una sola domanda.
È mai possibile che nessuno si sia mai accorto di questo problema?
Solitamente questi progetti non sono obbligati a superare degli audit severi? Cioè anche chi ha fatto (e se lo ha fatto) l'audit non si è accorto di questa falla?
A me sinceramente suona strano

non credo che basti un audit per scoprire una cosa del genere, hanno sfruttato un bug nessuno si è accorto di questa cosa e non l'hanno fixata in tempo, e questa è tutta una casualità, purtroppo non basta, e pu sempre capitare una svista, anche se il fatto resta sempre molto grave e di una superficialità estrema

babo
Legendary
*
Offline

Activity: 4410
Merit: 5757


si vis pacem, para bellum


View Profile WWW
August 04, 2026, 01:59:39 PM
 #51

ragazzi su telegram nei gruppi di bitcoin si sta rasentando la follia

se usi i dadi, se sono dadi difettosi e qualcuno li compra non e' abbastanza entropico
oppure se usi questo

https://www.gobrrr.me/product/entropia-v2/

potresti scaldare con le mani le pills e quindi pescare sempre quelle.. stiamo rasentando la follia adesso

███████████████████████████
███████▄████████████▄██████
████████▄████████▄████████
███▀█████▀▄███▄▀█████▀███
█████▀█▀▄██▀▀▀██▄▀█▀█████
███████▄███████████▄███████
███████████████████████████
███████▀███████████▀███████
████▄██▄▀██▄▄▄██▀▄██▄████
████▄████▄▀███▀▄████▄████
██▄███▀▀█▀██████▀█▀███▄███
██▀█▀████████████████▀█▀███
███████████████████████████
.
.Duelbits PREDICT..
█████████████████████████
█████████████████████████
███████████▀▀░░░░▀▀██████
██████████░░▄████▄░░████
█████████░░████████░░████
█████████░░████████░░████
█████████▄▀██████▀▄████
████████▀▀░░░▀▀▀▀░░▄█████
██████▀░░░░██▄▄▄▄████████
████▀░░░░▄███████████████
█████▄▄█████████████████
█████████████████████████
█████████████████████████
.
.WHERE EVERYTHING IS A MARKET..
█████
██
██







██
██
██████
Will Bitcoin hit $200,000
before January 1st 2027?

    No @1.15         Yes @6.00    
█████
██
██







██
██
██████

  CHECK MORE > 
Ale88
Legendary
*
Offline

Activity: 3192
Merit: 3913



View Profile
August 04, 2026, 09:03:52 PM
 #52

ragazzi su telegram nei gruppi di bitcoin si sta rasentando la follia
Il panico fa più danni degli hack.

███████████████████████████
███████▄████████████▄██████
████████▄████████▄████████
███▀█████▀▄███▄▀█████▀███
█████▀█▀▄██▀▀▀██▄▀█▀█████
███████▄███████████▄███████
███████████████████████████
███████▀███████████▀███████
████▄██▄▀██▄▄▄██▀▄██▄████
████▄████▄▀███▀▄████▄████
██▄███▀▀█▀██████▀█▀███▄███
██▀█▀████████████████▀█▀███
███████████████████████████
.
.Duelbits PREDICT..
█████████████████████████
█████████████████████████
███████████▀▀░░░░▀▀██████
██████████░░▄████▄░░████
█████████░░████████░░████
█████████░░████████░░████
█████████▄▀██████▀▄████
████████▀▀░░░▀▀▀▀░░▄█████
██████▀░░░░██▄▄▄▄████████
████▀░░░░▄███████████████
█████▄▄█████████████████
█████████████████████████
█████████████████████████
.
.WHERE EVERYTHING IS A MARKET..
█████
██
██







██
██
██████
Will Bitcoin hit $200,000
before January 1st 2027?

    No @1.15         Yes @6.00    
█████
██
██







██
██
██████

  CHECK MORE > 
rtx10
Member
**
Offline

Activity: 100
Merit: 92


View Profile
August 04, 2026, 10:29:21 PM
 #53



Quindi sarebbe poco anche creare una passphrase da aggiungere al ledger/trezor per aggiungere wallet nascosti. Sto giusto guardando come fare per farlo. Oltre agli HW uso electrum ma non conosco tutte le sue funzioni.
Conosci un modo per rendere più sicuro electrum? Oppure un SW diverso ma altrettanto sicuro?

I wallet più sicuri sono i multisig che sono anche i più complessi da creare anche se non così complessi come sembra.
Io ne ho fatto uno usando Sparrow Wallet e due hw wallet e non è stato troppo difficile, esistono tanti tutorial seri in giro.

Gli hw singlesig non sono d'improvviso diventati tutti una schifezza, integrare il seed generato dall'hardware con una propria passphrase robusta è sicuramente una buona scelta, almeno per importi medio piccoli.

Nel mi affiderei però troppo o solo alla vostra generazione casuale: la mente umana ragiona per pattern deterministici. Per quanto vi sembrerà di aver generato parole a caso, non potrete mai superare la casualità di un chip esente da bug. Gli hw wallet moderni hanno anche più true random generator number nello stesso dispositivo per distribuire il rischio  (Il Trezor 7 ha ad es tre chip diversi). Cosa che coldcard NON aveva.

Jameson Lopp ha postato oggi questa slide che mostra quanto siano efficienti gli hw moderni nel brute force. Ma dimostra anche come un pizzico di entropia in più o in meno può cambiare esponenzialmente le cose in bene o in male





Una cosa di cui sono sicuro è il fatto di non aver mai usato nella mia vita password inferiori a 7 caratteri di soli numeri, o di sole lettere. Non lo facevo nemmeno quando c'erano i 286 figuriamoci ora che abbiamo schede video spaventose con supporto CUDA e processori altrettando pazzeschi. Comunque sia, col tempo, mi sono inventato un sistema per generare password da usare con...cose che si vogliono conservare e che uno non controlla tutti i giorni, e ve lo condivido sperando che vi torna utile.

Tutti noi abbiamo dei libri in casa, giusto? prendetene uno a caso (o se volete essere paranoici, compratene uno a caso oltre quelli che avete). Aprite una pagina a caso e scegliete 2 (o piu) righe. Fine. Nella vostra mente dovete solo memorizzare:

Titolo del libro
pagina
dariga - ariga

Verranno fuori password enormi che richiedono tempo anche per digitarle, ma siccome servono a conservare cose importanti mica dovrete scriverle tutti i giorni. Una variante che ho ottimizzato ancora di più prevede anche da quale carattere partire nella riga iniziale a quale finire in quella finale. Esempio:

La divina Commedia
36
8(4)-9(7)   <--- da riga 8 partendo dal quarto carattere a riga 9 finendo al settimo carattere

Con questo trucco memorizzerete password chilometriche. Naturalmente vi raccomando, nel momento che digitate la password di scriverla esattamente come la frase, compresi virgole, punti, spazi, ecc
rtx10
Member
**
Offline

Activity: 100
Merit: 92


View Profile
August 04, 2026, 10:43:27 PM
 #54

gli indirizzi bitcoin dove sono stati trafugati i fondi coldcard si stanno riempendo di messaggi spditi via OP_RETURN


https://mempool.space/address/bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r


https://mempool.space/address/bc1qnk4zh9qcnap2mycp56qjrgza3cc8ylrh8fecp0

Ne ho letto uno dove c'è un tizio incazzato che vuole infilare un coltello negli occhi di uno e lasciarlo paraplegico in diretta streaming 😂

"I know who you are now. And I will come there and stab a knife in your eyeballs on live stream for the world to see. You will not just suffer for one minute. I will make you paraplegic and let you suffer for weeks and starve to death while we celebrate. You made this bed for yourself, A. "

https://mempool.space/address/bc1ql3k9jj5v5xcy4yld2erqg0ez765h2fekmkmjnq

😂😂
Pages: « 1 2 [3]  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!