Il modo giusto per creare una seed phrase dopo la falla di Coldcard

24 agosto 2026

Avviso educativo: questo articolo spiega i principi generali della casualità crittografica e della sicurezza in self-custody. Non è una consulenza finanziaria o di sicurezza per un dispositivo specifico e non sostituisce le indicazioni ufficiali del produttore del tuo wallet. Verifica sempre le istruzioni con la documentazione aggiornata dell'hardware che possiedi.

Introduzione

Nel luglio 2026, un bug del firmware ha confermato in silenzio qualcosa che il settore crypto ripeteva da anni senza crederci davvero: un hardware wallet non è una scatola magica che garantisce la sicurezza. È un dispositivo che esegue del codice, e il codice può essere sbagliato. Il Coldcard di Coinkite, per molto tempo presentato come una delle opzioni più paranoiche per la self-custody di Bitcoin, ha distribuito a marzo 2021 una versione del firmware che generava la seed tramite un debole generatore software di numeri casuali, invece della fonte di entropia hardware dedicata del dispositivo. Per cinque anni nessuno se n'è accorto. Poi, nell'arco di pochi giorni tra fine luglio e inizio agosto 2026, alcuni attaccanti hanno svuotato wallet per ben oltre 100 milioni di dollari, wallet le cui seed non erano mai state davvero casuali.

La lezione non è che gli hardware wallet siano insicuri. È che la qualità della tua seed phrase dipende da dove arriva davvero la sua casualità, e questo è qualcosa che puoi capire e, se vuoi, controllare tu stesso.

Cosa ha davvero compromesso la falla di Coldcard

Per capire perché è stato importante, aiuta sapere a cosa serve una seed phrase. Quando un wallet genera una nuova seed, ha bisogno di una fonte di entropia, cioè dati imprevedibili che nessuno, nemmeno un attaccante con un supercomputer, potrebbe indovinare o riprodurre. Questa entropia viene convertita in una sequenza di parole (12 o 24, a seconda dello standard) che rappresenta le tue chiavi private in una forma leggibile. Finché l'entropia dietro quelle parole è davvero casuale, forzare una seed phrase con la forza bruta è fuori portata dal punto di vista computazionale.

Il bug di Coldcard ha compromesso proprio questo primo passaggio. Invece di attingere al generatore hardware di numeri casuali STM32 del dispositivo, le versioni di firmware interessate ripiegavano su un generatore software deterministico, il cui output poteva, nelle condizioni giuste, essere ricostruito da chi conosceva la falla. Secondo l'avviso di Coinkite stessa, i dispositivi Mk4, Mk5 e Q precedenti alla correzione producevano seed con circa 72 bit di entropia effettiva invece dei 128 previsti. Questa differenza sembra astratta finché non vedi cosa significa in pratica: una seed che sembra una normale frase di 24 parole, generata su un dispositivo certificato, air-gapped e open source, ma che non è mai stata davvero difficile da indovinare.

Due dettagli dell'incidente contano per chiunque rifletta sulla generazione della seed in futuro. Primo, aggiornare il firmware corregge le seed future, non quelle passate: un wallet creato prima della patch resta debole per sempre, per quanto il software diventi aggiornato. Secondo, e più rilevante per questo articolo, l'avviso di Coinkite ha indicato esplicitamente che le seed generate con lanci di dadi indipendenti, o protette da una solida passphrase BIP-39, non sono mai state esposte al bug, perché non dipendevano affatto dalla casualità interna del dispositivo.

Questo singolo fatto cambia l'intera prospettiva. La seed più sicura non è quella che ti genera il dispositivo. È quella di cui puoi verificare che sia stata generata in un modo in cui nessun software potrebbe sbagliare in silenzio.

Quante seed phrase possibili esistono davvero

Prima di passare ai metodi di generazione manuale, vale la pena capire la scala di ciò che una seed phrase protegge, perché i numeri in gioco sono difficili da afferrare senza un confronto.

Da dove viene il numero

Una seed phrase standard di 24 parole codifica 256 bit di entropia (una frase di 12 parole ne codifica 128). Ogni bit raddoppia il numero di combinazioni possibili, quindi il totale delle seed di 24 parole possibili è 2 elevato alla 256ª potenza. Scritto per esteso, è circa:

115.792.089.237.316.195.423.570.985.008.687.907.853.269.984.665.640.564.039.457.584.007.913.129.639.936

Oppure, in notazione scientifica, circa 1,16 × 10^77.

Mettere 2^256 in prospettiva

Numeri così grandi smettono di significare qualcosa a livello intuitivo, per cui cosmologi e crittografi ricorrono allo stesso paragone: il numero stimato di atomi nell'universo osservabile, circa 10^80. Questo significa che lo spazio totale delle seed phrase di 24 parole possibili è solo circa mille volte più piccolo del numero di atomi in tutto ciò che si può osservare con un telescopio, comprese tutte le stelle, i pianeti e le galassie.

Un modo più concreto per sentire la scala: se tutti i computer oggi presenti sulla Terra, messi insieme, provassero un miliardo di seed al secondo, e lo facessero senza interruzione dal Big Bang, non avrebbero scalfito nemmeno una minuscola frazione dello spazio possibile a 256 bit. Per questo forzare con la forza bruta una seed generata correttamente non è considerato un modello di minaccia realistico. L'incidente di Coldcard non è stato un attacco di forza bruta in senso tradizionale. È stato un attacco contro seed che non erano mai state distribuite su tutto lo spazio 2^256, perché il generatore difettoso produceva un insieme di risultati molto più piccolo e prevedibile.

Questa distinzione è importante. La matematica dietro le seed phrase è solida. Ciò che si è rotto nel 2026 non è la crittografia, ma il processo che doveva fornirle vera casualità.

Generare la tua entropia: dadi, carte e altri metodi manuali

Se non vuoi affidarti interamente al generatore di numeri casuali interno di un dispositivo, puoi generare tu parte o tutta l'entropia della tua seed, usando strumenti che non hanno firmware, non hanno software e non offrono nulla da sfruttare.

Il metodo dei dadi

Lanciare un normale dado a sei facce produce uno di sei risultati ugualmente probabili, pari a circa 2,58 bit di entropia per lancio. Per raggiungere i 128 bit di una seed di 12 parole servono circa 50 lanci. Per arrivare ai 256 bit completi di una seed di 24 parole ne servono circa 99. Diversi strumenti open source, comprese le versioni offline dei calcolatori BIP-39 da dadi a seed, convertono una sequenza di lanci di dadi in una seed phrase valida senza mai toccare internet.

Alcuni accorgimenti pratici rendono questo metodo sicuro davvero e non solo in teoria:

  1. Usa dadi che ritieni equi e non truccati, idealmente dadi da casinò e non un set a caso preso da un gioco da tavolo.
  2. Lancia in uno spazio privato, lontano da telecamere, smart speaker o qualsiasi cosa con un microfono.
  3. Annota ogni lancio subito e in ordine; non affidarti alla memoria.
  4. Esegui la conversione da lanci a parole su un computer offline e air-gapped, oppure a mano usando la lista di parole ufficiale.

Palline della lotteria, lanci di moneta e altra casualità fisica

I dadi non sono l'unica opzione. Palline numerate della lotteria, carte da gioco ben mescolate o anche una lunga sequenza di lanci di moneta possono servire come fonti di entropia, perché ognuna ha una distribuzione di probabilità nota e calcolabile. I lanci di moneta sono i più semplici dal punto di vista concettuale (ogni lancio vale esattamente 1 bit), ma servono circa 256 lanci per una seed completa di 24 parole, il che è noioso ma perfettamente valido. Il principio è lo stesso in tutti questi metodi: casualità fisica e verificabile che esiste interamente al di fuori di qualsiasi sistema elettronico.

Combinare entropia manuale e dispositivo

Non devi scegliere l'una o l'altra. La maggior parte degli hardware wallet moderni, compreso il firmware Coldcard attuale, permette di inserire direttamente la propria entropia derivata dai dadi, oppure di combinarla con la casualità interna del dispositivo, in modo che anche se una fonte fosse compromessa, l'altra ti protegga comunque. Questo approccio ibrido, a volte chiamato "roll your own entropy", è il metodo che la stessa Coinkite ha indicato come non interessato dalla falla del 2026.

Fonte di entropiaDipende dal firmware del dispositivoDipende dall'onestà fisica di dadi/carteImpegno richiesto
Solo generazione del dispositivoSìNoMinimo
Solo manuale (dadi, carte, monete)NoSìAlto
Ibrido (dispositivo + manuale, con XOR)In parteSìModerato

Caricare una seed generata manualmente su un hardware wallet

Generare entropia solida serve solo se la seed risultante finisce in un posto da cui non può essere estratta. Qui l'hardware wallet conta ancora, anche in un flusso con entropia manuale.

Dopo aver convertito i lanci di dadi (o un'altra entropia fisica) in una seed phrase BIP-39 valida, inserisci quelle parole direttamente nel dispositivo usando il suo schermo e i suoi pulsanti, mai tramite la tastiera di un computer, mai tramite un'app e mai digitandole in un posto collegato a internet. Un hardware wallet progettato bene conserva le chiavi private risultanti in un secure element o in un'area di memoria protetta, costruita per resistere all'estrazione, anche da parte di chi ha accesso fisico al dispositivo. La seed phrase stessa, cioè le parole su carta o su metallo, resta l'unica copia di quel segreto; il dispositivo non la mostra né la esporta più dopo la configurazione.

Qui diventa rilevante anche la passphrase BIP-39. Una passphrase, a volte chiamata "25ª parola", aggiunge un ulteriore livello di entropia che esiste solo nella tua memoria e non viene mai salvato sul dispositivo. Anche nell'incidente di Coldcard, Coinkite ha precisato che i wallet protetti da passphrase non erano esposti alla falla, perché la passphrase modifica le chiavi risultanti in un modo che la debolezza interna del dispositivo non poteva prevedere. Combinare entropia generata manualmente con una passphrase è attualmente una delle configurazioni più resistenti a disposizione dei singoli utenti, proprio perché elimina i singoli punti di guasto sia nel livello della casualità sia in quello della conservazione.

Per una guida più approfondita su come le chiavi private vengono conservate e protette una volta caricata una seed, consulta la sezione wallet di CryptoDroply per i confronti tra hardware e software wallet, e la sezione strumenti per le utility di verifica dell'entropia e di controllo della sicurezza.

FAQ

La mia vecchia seed Coldcard è automaticamente sicura ora che il firmware è stato corretto?

No. La patch impedisce al dispositivo di generare nuove seed deboli; non rafforza in alcun modo una seed già creata con il firmware interessato. Se la tua seed è stata generata prima della correzione e senza almeno 50 lanci di dadi indipendenti, considerala compromessa e sposta i fondi su un wallet appena generato.

Servono davvero 99 lanci di dadi o esiste una scorciatoia?

Novantanove lanci di un dado a sei facce servono per raggiungere i 256 bit completi di una seed di 24 parole. Alcune persone accettano 50 lanci (circa 128 bit) per una seed di 12 parole, che è comunque considerata computazionalmente inviolabile, solo con un margine di sicurezza più piccolo rispetto ai 256 bit.

Posso fidarmi di un generatore di numeri casuali integrato nel software di un wallet invece che in un dispositivo fisico?

I generatori software possono essere sicuri, ma dipendono interamente dalla qualità del codice e dal pool di entropia del sistema operativo. L'incidente di Coldcard ricorda che "hardware" e "sicuro" non sono automaticamente la stessa cosa. I metodi fisici come i dadi eliminano del tutto questa dipendenza.

Qual è la differenza tra una seed phrase e una passphrase BIP-39?

La seed phrase (12 o 24 parole) viene generata una volta a partire dall'entropia e rappresenta le tue chiavi private di base. Una passphrase è una parola o frase aggiuntiva che scegli e memorizzi, e che si combina con la seed per produrre un wallet completamente diverso. Perdere la passphrase significa perdere l'accesso, anche con la seed phrase intatta.

È sicuro digitare su un computer una seed generata manualmente per ricontrollarla?

Solo su un computer che non è mai stato e non sarà mai collegato a internet, idealmente con un sistema operativo live e non persistente. Per la maggior parte delle persone, inserire le parole direttamente sullo schermo dell'hardware wallet è più sicuro e sufficiente.

La falla di Coldcard non ha rotto la crittografia. Ha rotto la fiducia in un presupposto, cioè che la casualità interna di un hardware wallet sia automaticamente abbastanza buona. La matematica dietro una seed phrase generata correttamente è ancora solida, con uno spazio di combinazioni più o meno paragonabile al numero di atomi nell'universo osservabile. Ciò che il 2026 ha mostrato è che il punto debole non è la matematica, ma il processo che la alimenta. Generare la propria entropia con dadi, carte o lanci di moneta, e poi caricarla direttamente su un dispositivo che non può esportarla, elimina quel singolo punto di guasto e rimette la casualità nelle tue mani.

Esplora la sezione Wallet di CryptoDroply → I membri PRO ottengono l'accesso a guide di verifica dell'entropia e a procedure passo passo per la configurazione degli hardware wallet di ogni dispositivo principale.

Scopri i piani PRO e Master →