Bitcoin Forum
September 06, 2026, 02:47:40 PM *
News: Latest Bitcoin Core release: 31.1 [Torrent]
 
   Home   Help Search Login Register More  
Pages: « 1 2 3 4 5 6 [7]  All
  Print  
Author Topic: COLDCARD - UN DISASTRO - DA LEGGERE ASAP SE USATE COLDCARD  (Read 1581 times)
Wrib
Member
**
Offline

Activity: 109
Merit: 115


View Profile
September 03, 2026, 02:35:17 PM
Merited by babo (2)
 #121

Permettetemi di lasciare un consiglio generale per chi legge.

Nel conservare i vostri bitcoin, non scegliete una sola modalità che ritenete "la migliore". Diversificate i modi in cui li conservate.

Prima suddivisione: diversificare rispetto al fidarsi di se stessi e di una terza parte. Non date per scontato che anche voi siate infallibili.

Una quantità dei vostri bitcoin deteneteli voi direttamente possedendo la chiave privata e un'altra quantità presso exchanger/wallet custodial. Decidete voi la percentuale di suddivisione.

Più ne accumulate e più suddividete ulteriormente in nuove modalità. Se all'inizio avrete un solo hardware wallet ed un solo exchanger/wallet custodial, col tempo fatevi altri hardware wallet e altre modalità di conservazione personale (paper wallet, software wallet..) e altri account custodial sulle piattaforme che ritenete più affidabili.

Se avete i vostri bitcoin divisi tra due o tre hardware wallet, due o tre wallet software, dei paper wallet e due o tre exchanger/wallet custodial, avete maggiori probabilità che prima o poi almeno uno di questi metodi fallisca/perdiate/dimentichiate qualcosa, ma azzerate il rischio di aver messo tutto in un unico paniere e di perdere tutto se capita proprio a quello che avete scelto..

Capisco che sia uno sclero gestire più metodi ma ovviamente il numero di metodi deve crescere con la quantità di risparmi accumulati in bitcoin. Se avete 1000 euro di controvalore potete benissimo usare un solo metodo, se ne avete 10mila iniziate a suddividere in almeno due contenitori, se ne avete 100mila spero abbiate almeno 4 o 5 "contenitori".
bitbollo
Legendary
*
Offline

Activity: 4102
Merit: 5040


https://bit.ly/bitbollo


View Profile
September 04, 2026, 06:03:29 AM
 #122

non penso sia uno sclero seguire più metodi o usare più wallet/address.
è un'ottima procedure, utile anche per un discorso di privacy (e per non esporre la chiave pubblica...).
differenziare bitcoin in hot/cold wallet è sempre stato un buon suggerimento - per assurdo anche la custodia in un CEX è una necessità - seppur sulla carta è uno dei peggior modi di tutto.
l'utilizzo di un hardware wallet era (e resta) opinabile. fidarsi delle chiavi generate da un altro utente/hardware "alla cieca" è come fidarsi delle chiavi che si potrebbe generare da soli con un qualsiasi software ma aggiungendo un grado di rischio in più.

▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|..BTC......XMR...
..USDT.....LTC...
....Fees  0.8%.....
bastisisca
Hero Member
*****
Offline

Activity: 1344
Merit: 963


not your keys not your coins


View Profile
September 04, 2026, 10:52:04 AM
Merited by babo (2)
 #123

Immaginate: vi arriva il nuovo hw wallet, lo scartate, lo configurate, copiate il seed, accedete per la prima volta....e ci trovate dei bitcoin depositati...di qualcun altro. Grin

E' stranissimo quindi che la cosa non sia venuta fuori prima. Magari qualcuno si è pure lamentato ma lo avranno incolpato di aver fatto casino lui...

A me sta cosa non è mai capitata, magari fosse capitata.
Di sicuro la seconda cosa dopo aver spostato i soldi sarebbe stata buttare l'hardware wallet e comprarne uno nuovo, è come per la fidanzata infedele, non mi fidanzerei mai con una infedele, chi lo dice che poi non ti fa le corna anche a te?

sportbitcoin
Jr. Member
*
Offline

Activity: 48
Merit: 19


View Profile
September 04, 2026, 02:44:59 PM
 #124

Immaginate: vi arriva il nuovo hw wallet, lo scartate, lo configurate, copiate il seed, accedete per la prima volta....e ci trovate dei bitcoin depositati...di qualcun altro. Grin

E' stranissimo quindi che la cosa non sia venuta fuori prima. Magari qualcuno si è pure lamentato ma lo avranno incolpato di aver fatto casino lui...

A me sta cosa non è mai capitata, magari fosse capitata.
Di sicuro la seconda cosa dopo aver spostato i soldi sarebbe stata buttare l'hardware wallet e comprarne uno nuovo, è come per la fidanzata infedele, non mi fidanzerei mai con una infedele, chi lo dice che poi non ti fa le corna anche a te?

Sarebbe un vero incubo, soprattutto per un portafoglio hardware, dove il punto fondamentale è affidare le proprie chiavi private al dispositivo. Anche se i Bitcoin venissero trasferiti in sicurezza, avrei difficoltà a fidarmi di nuovo di quel dispositivo.

Credo che la cosa importante sia non farsi prendere dal panico, ma smettere di usare il portafoglio, conservare le prove e indagare su come sia potuto succedere. Un portafoglio hardware che mostra fondi di qualcun altro subito dopo la configurazione è sicuramente qualcosa che non ignorerei.
alexrossi
Legendary
*
Offline

Activity: 4480
Merit: 1911


A swap that needs a hand? zeto.cash@proton.me


View Profile
September 04, 2026, 05:38:43 PM
 #125

Immaginate: vi arriva il nuovo hw wallet, lo scartate, lo configurate, copiate il seed, accedete per la prima volta....e ci trovate dei bitcoin depositati...di qualcun altro. Grin

E' stranissimo quindi che la cosa non sia venuta fuori prima. Magari qualcuno si è pure lamentato ma lo avranno incolpato di aver fatto casino lui...

A me sta cosa non è mai capitata, magari fosse capitata.
Di sicuro la seconda cosa dopo aver spostato i soldi sarebbe stata buttare l'hardware wallet e comprarne uno nuovo, è come per la fidanzata infedele, non mi fidanzerei mai con una infedele, chi lo dice che poi non ti fa le corna anche a te?

Non so se é giá stato scritto, ma praticamente molto prima dell'evento "monstre" c'erano state delle segnalazioni su Reddit prontamente cancellate dagli admin del sub di coldcard, qualcuno si era lamentato e la cosa si era chiusa in un "sicuramente ha sbagliato qualcosa nel setup"

fillippone
Legendary
*
Online Online

Activity: 3010
Merit: 21431


Duelbits.com - Rewarding, beyond limits.


View Profile WWW
September 04, 2026, 06:41:39 PM
Merited by bitcoiner180 (5)
 #126

Permettetemi di lasciare un consiglio generale per chi legge.

Nel conservare i vostri bitcoin, non scegliete una sola modalità che ritenete "la migliore". Diversificate i modi in cui li conservate.


Sono molto dubbioso.
Se hai tante modalità di conservazione, aumentano esponenzialmente i problemi che puoi avere con uno dei sistemi di conservazione.
A mio parere invece, meglio avere un solo sistema, ma ben collaudato e dove sia ben chiaro il funzionamento.
Sto parlando del “cold wallet”, ovviamente, non degli spiccioli da tenere nell’hot wallet che avete sul mobile.
Ma sono solo opinioni personali.

bitbollo
Legendary
*
Offline

Activity: 4102
Merit: 5040


https://bit.ly/bitbollo


View Profile
Today at 03:48:12 AM
 #127

aggiornamenti da parte di coldcard.
 
Quote
We have multiple resellers requesting more inventory and the devices are selling.

Quote
COLDCARD says it is replacing reseller inventory in batches as new devices are manufactured, roughly one month after a devastating entropy bug led to more than $100 million in BTC being stolen from users.

The company says multiple resellers are already requesting additional inventory and that devices continue to sell.

▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|..BTC......XMR...
..USDT.....LTC...
....Fees  0.8%.....
Ultimo2
Full Member
***
Offline

Activity: 276
Merit: 169


View Profile
Today at 08:29:18 AM
 #128

aggiornamenti da parte di coldcard.
 
Quote
We have multiple resellers requesting more inventory and the devices are selling.

Quote
COLDCARD says it is replacing reseller inventory in batches as new devices are manufactured, roughly one month after a devastating entropy bug led to more than $100 million in BTC being stolen from users.

The company says multiple resellers are already requesting additional inventory and that devices continue to sell.


A sto punto non so quanto possano essere credibili!
Plutosky (OP)
Legendary
*
Offline

Activity: 3108
Merit: 5554


View Profile
Today at 09:22:20 AM
Last edit: Today at 09:42:04 AM by Plutosky
 #129

Vista l'importanza di avere una passphrase o una password forte come protezione di "secondo livello" al seed, esiste questo grazioso tool che forse non tutti conoscono:

https://lowe.github.io/tryzxcvbn/

zxcvbn serve per testare l'effettiva entropia della vs parola d'ordine, simulando l'ordine esatto con cui i software di cracking moderni (come Hashcat o John the Ripper) esplorano lo spazio delle combinazioni.

Ovviamente inserire la pw in un sito internet non è mai cosa buona, per cui consiglio di usarlo offline  e di inserire una password simile, come struttura, alla vostra.

Per far capire quanto  la mente umana sia pessima nel generare entropia, ho inserito una sequenza per me veramente "a caso" di 12 caratteri ed ho ottenuto questi risultati

guesses_log10:   12
score:   4 / 4
function runtime (ms):   1
guess times:
100 / hour:   centuries   (throttled online attack)
10  / second:   centuries   (unthrottled online attack)
10k / second:   3 years   (offline attack, slow hash, many cores)
10B / second:   2 minutes   (offline attack, fast hash, many cores)


Nonostante il punteggio massimo (4/4) quello che preoccupa è la prima riga. Significa che un attaccante dovrebbe fare 10^12 tentativi per indovinarla o, in altri termini, che la mia entropia reale è log_2(10^12)~40 bit
quando invece l'entropia massima di una stringa di 12 caratteri su un insieme possibile di ~94 simboli dovrebbe essere 12*log_2(94)=78 bit, corrispondente a 94^12 possibilità

Per far capire quanto quel 10^12 sia un gioco da ragazzi per i sistemi di calcolo moderni, ho chiesto all'IA di farmi una simulazione: un cluster di 600 GPU Nvidia H100 impiegherebbe circa 24 ore a violarla e un attaccante potrebbe noleggiare questo cluster in cloud ad un prezzo di circa 30.000 dollari.

Se invece lo spazio di ricerca fosse quello massimo (94^12), allo stesso cluster servirebbero dai 650 ai 1300 anni ( Grin) rendendo l'attacco completamente antieconomico.

In altre parole: l'entropia è la vs amica, non affidatevi MAI alla pseudocasualità del vs cervello

Per la generazione di password casuali esiste il metodo analogico (dadi) e quello digitale.

Nel secondo caso NON usate sistemi di casualità posticci come la funzione random di excel ( qualcuno in giro ha fatto anche questo) ma utilizzate il CSPRNG del vs PC, simulando quello che fanno (o dovrebbero fare nel caso Coldcard Grin) gli hw wallet.

Per usare il CSPRNG  a mano da Windows aprite la Powershell (tasto windows e scrivete powershell). Al prompt copiate questo comando:

Quote
-join ((33..126) | Get-Random -Count 12 | ForEach-Object {[char]$_})

che vi restituirà una password di 12 caratteri veramente casuali  

Esempio



Su Linux potete fare la stessa cosa da bash con il comando:

Quote
tr -dc 'A-Za-z0-9!@#$%^&*()_+-=[]{}|;:,.<>?' < /dev/urandom | head -c 16; echo

Visto che la password viene mostrata a schermo sarebbe buona norma generarla con queste accortezze:

-Avviare il computer da una chiavetta USB con un sistema operativo Live che risiede esclusivamente nella memoria RAM e non tocca il disco rigido (es. Tails o Ubuntu Live).
-Mantenere il pc offline con Wi-Fi e Bluetooth fisicamente disattivati (o scollegati).
-Generare la password da terminale.
-Trascriverla a mano su carta (non usare ctrl+c)

Mi sono anche fatto fare dall'IA uno script per Powershell che genera la password in modo casuale e calcola l'entropia massima. Il comando, per sequenze super robuste di 16 caratteri, è questo:

Quote
$l=16; $b=New-Object Byte[] $l; [System.Security.Cryptography.RandomNumberGenerator]::Create().GetBytes($b); $c='abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789!@#$%^&*()_+-=[]{}|;:,.<>?'; $p=-join ($b | % { $c[$_ % $c.Length] }); $e=[Math]::Round($l * ([Math]::Log($c.Length, 2)), 2); Write-Host "Password: " -NoNewline; Write-Host $p -ForegroundColor Green; Write-Host "Entropia: " -NoNewline; Write-Host "$e bit" -ForegroundColor Cyan

e l'output questo


▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|  BTC     XMR  
  DAI     LTC  
   Fees  0.8%    
bitcoiner180
Full Member
***
Offline

Activity: 207
Merit: 207


View Profile
Today at 09:55:04 AM
Last edit: Today at 10:32:03 AM by bitcoiner180
 #130

Vista l'importanza di avere una passphrase o una password forte come protezione di "secondo livello" al seed, esiste questo grazioso tool che forse non tutti conoscono:

https://lowe.github.io/tryzxcvbn/

zxcvbn serve per testare l'effettiva entropia della vs parola d'ordine, simulando l'ordine esatto con cui i software di cracking moderni (come Hashcat o John the Ripper) esplorano lo spazio delle combinazioni.

Ovviamente inserire la pw in un sito internet non è mai cosa buona, per cui consiglio di usarlo offline  e di inserire una password simile, come struttura, alla vostra.

Per far capire quanto  la mente umana sia pessima nel generare entropia, ho inserito una sequenza per me veramente "a caso" di 12 caratteri ed ho ottenuto questi risultati

guesses_log10:   12
score:   4 / 4
function runtime (ms):   1
guess times:
100 / hour:   centuries   (throttled online attack)
10  / second:   centuries   (unthrottled online attack)
10k / second:   3 years   (offline attack, slow hash, many cores)
10B / second:   2 minutes   (offline attack, fast hash, many cores)


Nonostante il punteggio massimo (4/4) quello che preoccupa è la prima riga. Significa che un attaccante dovrebbe fare 10^12 tentativi per indovinarla o, in altri termini, che la mia entropia reale è log_2(10^12)~40 bit
quando invece l'entropia massima di una stringa di 12 caratteri su un insieme possibile di ~94 simboli dovrebbe essere 12*log_2(94)=78 bit, corrispondente a 94^12 possibilità

Per far capire quanto quel 10^12 sia un gioco da ragazzi per i sistemi di calcolo moderni, ho chiesto all'IA di farmi una simulazione: un cluster di 600 GPU Nvidia H100 impiegherebbe circa 24 ore a violarla e un attaccante potrebbe noleggiare questo cluster in cloud ad un prezzo di circa 30.000 dollari.

Se invece lo spazio di ricerca fosse quello massimo (94^12), allo stesso cluster servirebbero dai 650 ai 1300 anni ( Grin) rendendo l'attacco completamente antieconomico.

In altre parole: l'entropia è la vs amica, non affidatevi MAI alla pseudocasualità del vs cervello

Per la generazione di password casuali esiste il metodo analogico (dadi) e quello digitale.

Nel secondo caso NON usate sistemi di casualità posticci come la funzione random di excel ( qualcuno in giro ha fatto anche questo) ma utilizzate il CSPRNG del vs PC, simulando quello che fanno (o dovrebbero fare nel caso Coldcard Grin) gli hw wallet.

Per usare il CSPRNG  a mano da Windows aprite la Powershell (tasto windows e scrivete powershell). Al prompt copiate questo comando:

Quote
-join ((33..126) | Get-Random -Count 12 | ForEach-Object {[char]$_})

che vi restituirà una password di 12 caratteri veramente casuali  

Esempio



Su Linux potete fare la stessa cosa da bash con il comando:

Quote
tr -dc 'A-Za-z0-9!@#$%^&*()_+-=[]{}|;:,.<>?' < /dev/urandom | head -c 16; echo

Visto che la password viene mostrata a schermo sarebbe buona norma generarla con queste accortezze:

-Avviare il computer da una chiavetta USB con un sistema operativo Live che risiede esclusivamente nella memoria RAM e non tocca il disco rigido (es. Tails o Ubuntu Live).
-Mantenere il pc offline con Wi-Fi e Bluetooth fisicamente disattivati (o scollegati).
-Generare la password da terminale.
-Trascriverla a mano su carta (non usare ctrl+c)

Mi sono anche fatto fare dall'IA uno script per Powershell che genera la password in modo casuale e calcola l'entropia massima. Il comando, per sequenze super robuste di 16 caratteri, è questo:

Quote
$l=16; $b=New-Object Byte[] $l; [System.Security.Cryptography.RandomNumberGenerator]::Create().GetBytes($b); $c='abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789!@#$%^&*()_+-=[]{}|;:,.<>?'; $p=-join ($b | % { $c[$_ % $c.Length] }); $e=[Math]::Round($l * ([Math]::Log($c.Length, 2)), 2); Write-Host "Password: " -NoNewline; Write-Host $p -ForegroundColor Green; Write-Host "Entropia: " -NoNewline; Write-Host "$e bit" -ForegroundColor Cyan

e l'output questo


Ho usato il comando linux che hai suggerito nel tuo messaggio, ovviamente facendomi restituire 12 caratteri e non 16 come indicato nel tuo messaggio, e ho ottenuto lo steso risultato che hai ottenuto tu quando hai inserito una sequenza di 12 caratteri per te veramente a caso:
Code:
password: 	$wXsAod2@-u:
guesses_log10: 12
score: 4 / 4
function runtime (ms): 2
guess times:
100 / hour: centuries (throttled online attack)
10  / second: centuries (unthrottled online attack)
10k / second: 3 years (offline attack, slow hash, many cores)
10B / second: 2 minutes (offline attack, fast hash, many cores)
Poi l'ho rilanciato ancora e ho ottenuto un'altra volta lo stesso risultato:
Code:
password: 	HlUQSq&1WU:b
guesses_log10: 12
score: 4 / 4
function runtime (ms): 1
guess times:
100 / hour: centuries (throttled online attack)
10  / second: centuries (unthrottled online attack)
10k / second: 3 years (offline attack, slow hash, many cores)
10B / second: 2 minutes (offline attack, fast hash, many cores)
Stesso risultato anche per la password che hai generato con PowerShell e che hai inserito nel tuo messaggio:
Code:
password: 	K_.(Cp)*O0|k
guesses_log10: 12
score: 4 / 4
function runtime (ms): 1
guess times:
100 / hour: centuries (throttled online attack)
10  / second: centuries (unthrottled online attack)
10k / second: 3 years (offline attack, slow hash, many cores)
10B / second: 2 minutes (offline attack, fast hash, many cores)
Poi anche io come te ho inserito manualmente una sequenza di 12 caratteri per me veramente a caso e ancora ho ottenuto lo stesso risultato:
Code:
password: 	pHY4?3z7ùaQ4
guesses_log10: 12
score: 4 / 4
function runtime (ms): 1
guess times:
100 / hour: centuries (throttled online attack)
10  / second: centuries (unthrottled online attack)
10k / second: 3 years (offline attack, slow hash, many cores)
10B / second: 2 minutes (offline attack, fast hash, many cores)

Anche utilizzando l'ottimo comando linux
Code:
pwgen -Cnys 12
ottengo sempre lo stesso risultato.

L'essere umano è imprevedibile, fidatevi della vostra capacità di inserire cose a caso. Non fidatevi invece degli hardware prodotti da a altri.
Pages: « 1 2 3 4 5 6 [7]  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!