BitBox BitBox02 Multi edition
Piano diBitBox
Dati verificati il nessuna variazione da allora le fonti
Conviene se tieni quasi solo Bitcoin: a 149 € l'edizione Bitcoin-only esegue codice limitato al solo Bitcoin, con secure element e firmware open-source.
Evitalo se vuoi un dispositivo air-gapped o gestisci molte catene: BitBox si collega via USB-C e copre 4 chain, meno dei multi-asset più ampi.
BitBox è l'hardware wallet della società svizzera Shift Crypto. Il BitBox02 esiste in due edizioni con lo stesso hardware ma firmware diverso: la Multi edition supporta Bitcoin, Ethereum, Litecoin, Cardano e oltre 1.500 token ERC-20, mentre la Bitcoin-only edition esegue codice limitato al solo Bitcoin per ridurre la superficie d'attacco. Dal 2025 la gamma include anche il BitBox02 Nova (175€), con chip sicuro certificato EAL6+, display in vetro e Bluetooth Low Energy "Whisper" per l'uso su iPhone/iPad. Il dispositivo si collega via USB-C ed è gestito dall'app desktop/mobile BitBoxApp, che integra anche acquisto, vendita e swap tramite provider terzi. Firmware e app sono open-source e sviluppati in Svizzera.
BitBox02 Multi edition
- Prezzo
- 149 €
Cosa include
- Secure element
- USB-C
- Backup su microSD
- Bitcoin, Ethereum, Litecoin, ERC-20
Dati e condizioni
| Custodia fondi | Self-custody (fondi in tuo controllo) |
|---|---|
| Tipo | Hardware (cold storage) |
| Codice sorgente | Open-source |
| Recovery | Seed phrase 12/24 parole (BIP-39); backup su microSD inclusa |
| Bitcoin-only | No |
| Chain supportate | Bitcoin, Ethereum, Litecoin, Cardano |
| Prezzo | 149 € |
| Secure element | Sì |
| Air-gapped | No |
| Connettività | USB-C, microSD |
| App companion | BitBoxApp |
| Swap integrato | Sì |
| Staking integrato | No |
| Segmento | B2C |
| MiCA / Stato licenze | Nessuna (hardware wallet self-custody) |
Punti di forza
- Firmware e app open-source, sviluppati in Svizzera; secure element integrato; edizione Bitcoin-only con superficie d'attacco ridotta; setup semplice via USB-C.
- Self-custody: i fondi restano nel tuo wallet, la piattaforma non può toccarli.
- Nessun KYC: operatività senza verifica d’identità.
- Codice open source e verificabile.
- Self-hostable: puoi eseguire la tua istanza o il tuo nodo.
Punti deboli
- Connessione via USB-C, non air-gapped; supporto chain più limitato rispetto a wallet multi-asset più ampi; ecosistema più piccolo di Ledger/Trezor.
- Nessuna criticità di sovranità rilevante documentata.
Verdetto
Voto 4.4/5, profilo molto solido. A favore: firmware e app open-source, sviluppati in Svizzera; secure element integrato; edizione Bitcoin-only con superficie d'attacco ridotta; setup semplice via USB-C. Il limite da pesare: connessione via USB-C, non air-gapped; supporto chain più limitato rispetto a wallet multi-asset più ampi; ecosistema più piccolo di Ledger/Trezor.
Sulla lente Sovranità il voto è 4.9/5 (eccellente): il punto di forza è controllo dei fondi (5.0/5), mentre privacy & anonimato (4.7/5) è l'anello debole.
Voto editoriale di Promp basato su fee reali e costo netto annuo. Promp recensisce prodotti di terzi in modo indipendente.
Valutazione «Sovranità»: punteggio calcolato su privacy/anonimato (30%), controllo dei fondi (20%), resistenza alla censura (20%), trustless/auditabilità (20%) e costi (10%). Stessi dati, pesi diversi.
Reputazione
Cosa è successo a chi ha usato BitBox, e cosa ne dicono gli utenti. Segnali esterni: non entrano nel voto di promp.it.
Incidenti e provvedimenti
Incidenti rilevantiEventi documentati con conseguenze non ancora chiuse. Ogni voce ha fonte e data.
-
Fuga di dati Grave ● aperto
Fornitore della newsletter compromesso: phishing recapitato agli iscritti BitBox dal canale ufficiale; il 10/9 Brevo si è dichiarata la piattaforma violata e ha chiuso la falla SAML SSO, l'11/9 un portavoce BitBox ha nominato Brevo a un giornale dichiarando che l'email ha raggiunto l'intera lista newsletter e tutorial, ma l'azienda non ha ancora pubblicato nulla sui propri canali né un numero di iscritti
La sera del 9 settembre 2026 BitBox ha avvisato sul proprio account X ufficiale che era in circolazione «un'email di phishing che finge di venire da noi», invitando a non seguirne le istruzioni. Alle 23:03 CEST l'azienda ha pubblicato l'esito preliminare della verifica: l'email era stata «inviata ai nostri iscritti alla newsletter» ed è «molto probabile che il nostro fornitore di newsletter sia stato compromesso»; inoltre «anche molte altre aziende bitcoin sono state colpite, e sembra che condividiamo tutte lo stesso fornitore di newsletter». BitBox ha dichiarato di aver inviato un avviso di phishing a tutti gli iscritti, contattato il fornitore e segnalato i domini fraudolenti, «la maggior parte dei quali risulta già rimossa», e di stare ancora indagando. Il dato che conta per l'utente è che il messaggio è arrivato lungo il canale legittimo, alla lista degli iscritti veri: controllare il mittente non basta a distinguerlo. Secondo Cointelegraph e Cyber Daily il messaggio fraudolento agitava un presunto difetto nella generazione dei numeri casuali del dispositivo, lo stesso schema usato lo stesso giorno contro i clienti Trezor, che ha attribuito la propria campagna alla violazione di un fornitore email di terze parti (voce nella scheda Trezor). Alla data di verifica nessuna fonte ha confermato furti di fondi o di frasi di recupero, e nessuna delle due aziende ha reso noto il nome del fornitore, il numero di iscritti raggiunti o la data d'inizio della compromissione. Nota di metodo: il phishing di terzi contro gli utenti di un servizio non entra in questo registro; questa voce c'è perché la compromissione riguarda un fornitore della catena di comunicazione di BitBox, dichiarata dall'azienda stessa. AGGIORNAMENTO DEL 10/9/2026 ORE 14:00 CEST: il fornitore condiviso di cui parlava BitBox ha ora un nome, fatto però da un'altra azienda colpita. Alle 23:32 CEST del 9/9 CoinTracking — servizio di rendicontazione fiscale delle criptovalute, non presente in questo registro — ha dichiarato sul proprio account X ufficiale che «il nostro fornitore di posta di terze parti Brevo ha subito una violazione di sicurezza», con una terza esca cucita sul proprio servizio: un'email intitolata «Data Breach Notice: Please refresh API Keys as soon as possible». BitBox e Trezor continuano a non nominare il fornitore, e alle 12:00 UTC del 10/9 la pagina di stato di Brevo risulta «pienamente operativa», senza alcun avviso di sicurezza. Sulle intestazioni dell'email ricevuta dai clienti Trezor, Decrypt e Cryptopolitan riferiscono — sulla base di schermate di destinatari, non di una conferma aziendale — il percorso di campagna Sendinblue (nome precedente di Brevo) e il superamento dei controlli DKIM, SPF e DMARC: è la spiegazione tecnica di quello che BitBox aveva già detto in parole semplici, cioè che il messaggio arriva lungo il canale legittimo. La previsione di BitBox sulle «molte altre aziende bitcoin» colpite trova quindi un terzo riscontro pubblico. Restano assenti conferme di furti di fondi o di frasi di recupero; alle 14:00 CEST del 10/9 l'ultimo intervento pubblico di BitBox resta quello delle 23:03 del 9/9, e non risulta pubblicato alcun rapporto conclusivo. AGGIORNAMENTO DEL 12/9/2026 ORE 08:00 CEST — IL FORNITORE HA AMMESSO, MA NON È STATA BITBOX A DIRLO. Quanto scritto qui sopra al 10/9 va corretto su un punto: non è più vero che il nome circoli solo per bocca di CoinTracking, e non è più vero che «la pagina di stato di Brevo risulta pienamente operativa senza alcun avviso di sicurezza». Il 10/9 Brevo ha pubblicato sulla propria pagina di stato un rapporto post-incidente intitolato «Attacker gained access to client accounts»: alle 06:30 UTC ha individuato «un problema di sicurezza in cui un attaccante ha sfruttato una falla nel modo in cui Brevo gestisce il SAML SSO per ottenere accesso a 138 account Brevo». Il meccanismo, parole di Brevo: l'attaccante ha creato un account Brevo, vi ha attivato il single sign-on e ha invitato dentro quella configurazione utenti Brevo legittimi, poi si è autenticato attraverso il proprio identity provider agendo come loro; l'accesso non era delimitato correttamente e, invece di fermarsi alla sola organizzazione in cui l'SSO era attivo, «gli ha concesso erroneamente accesso a tutte le organizzazioni raggiungibili da quegli utenti». RIPARTIZIONE UFFICIALE DEI 138 ACCOUNT: 6 usati per inviare phishing ai contatti archiviati, 43 con i contatti esportati, 93 senza attività significativa. Brevo dichiara di aver chiuso il vettore alle 08:30 UTC del 10/9, due ore dopo l'individuazione, di aver disconnesso tutti gli utenti della piattaforma, distribuito correzioni permanenti che limitano l'accesso SSO alla sola organizzazione proprietaria e disattivato i link nelle email fraudolente. È la conferma, dalla fonte che conta, di quello che BitBox aveva intuito il 9/9 parlando di un fornitore condiviso fra più aziende bitcoin. COSA VALE PER BITBOX E COSA NO: che gli iscritti BitBox abbiano ricevuto il phishing lungo il canale legittimo lo ha detto BitBox stessa; in quale delle tre caselle di Brevo ricada il suo account — fra i 6 da cui sono partiti gli invii, fra i 43 con i contatti esportati, o in entrambe — non è dichiarato da nessuna delle due aziende, e non lo deduciamo noi. BitBox continua a non pubblicare il numero di iscritti raggiunti, e al 12/9 non ha nominato pubblicamente il fornitore né pubblicato un rapporto conclusivo: il suo ultimo intervento sul caso resta quello del 9/9. IL TERMINE DI PARAGONE, UTILE PERCHÉ MISURA L'INFORMAZIONE CHE MANCA: Trezor, colpita nella stessa ondata e dallo stesso fornitore, ha pubblicato il 10/9 un avviso sul proprio blog in cui nomina Brevo e quantifica l'esposizione — circa 347.000 indirizzi della newsletter, 2.500 clic, dominio rimosso entro 20 minuti (voce nella scheda Trezor). Per BitBox l'equivalente di quei numeri, a oggi, non esiste. PERCHÉ ABBIAMO TOLTO «IN CORSO»: la campagna non è più in svolgimento — il vettore è chiuso per dichiarazione dell'operatore della piattaforma, i domini di phishing risultano rimossi, gli invii sono cessati. La voce resta non risolta perché mancano il perimetro dichiarato da BitBox e un rapporto conclusivo, e perché gli indirizzi eventualmente esportati restano in circolazione. Al 12/9 nessuna fonte, compresi BleepingComputer, SecurityWeek, Malwarebytes e The Record, ha confermato furti di fondi o di frasi di recupero riconducibili a questa campagna. AGGIORNAMENTO DEL 12/9/2026 ORE 13:30 CEST — BITBOX HA PARLATO, MA A UN GIORNALE. Quanto scritto qui sopra alle 08:00 va corretto su un punto, e la correzione è a favore di BitBox: non è più vero che «il suo ultimo intervento sul caso resta quello del 9/9», né che al 12/9 non abbia nominato pubblicamente il fornitore. L'11/9 Cointelegraph ha pubblicato dichiarazioni di un portavoce di BitBox, ed è la prima volta che l'azienda descrive il proprio perimetro. QUELLO CHE BITBOX DICHIARA, per bocca del portavoce: l'email non autorizzata è stata inviata «attraverso Brevo» — il fornitore è dunque nominato dall'azienda stessa, non più soltanto da CoinTracking — e «sembra aver raggiunto l'intera lista della newsletter e dei tutorial»; su Brevo erano archiviati «solo indirizzi email e preferenze di lingua»; BitBox dichiara inoltre di non aver trovato prove di credenziali aziendali compromesse, di contatti scaricati, di fondi perduti o di frasi di recupero rivelate, e di trattare comunque la lista come potenzialmente accessibile in attesa dei log di Brevo. CHE PESO HA QUESTA FONTE, DETTO CHIARAMENTE: sono parole dell'azienda, ma raccolte e riportate da un'unica testata, non pubblicate da BitBox sui propri canali. Alle 13:00 CEST del 12/9 il blog ufficiale (blog.bitbox.swiss) non contiene alcun articolo sull'episodio, e sull'account X l'ultimo intervento in merito resta quello del 9/9 — stamattina l'account ha pubblicato solo l'annuncio della propria presenza a una fiera. Riportiamo quindi la dichiarazione con l'attribuzione in chiaro, non come comunicato ufficiale. COSA RESTA APERTO: il numero degli iscritti raggiunti continua a non esistere, perché «l'intera lista» è un perimetro e non una cifra; e in quale delle tre caselle di Brevo ricada l'account BitBox — fra i 6 da cui sono partiti gli invii, fra i 43 con i contatti esportati, o in entrambe — non è dichiarato da nessuna delle due aziende. Una differenza rispetto a stamattina però c'è, ed è sostanziale: BitBox dice ora di non avere prove di contatti scaricati. Non equivale a escluderlo, tanto che l'azienda stessa aspetta i log del fornitore per saperlo, ma è più di quanto avesse detto finora. Resta invece invariato il termine di paragone: Trezor ha pubblicato un avviso sul proprio blog con numeri verificabili, BitBox ha risposto a un giornalista.
↗ fonte
verificato il
Recensioni pubbliche
-
Trustpilot ↗
4.9/5
2130 recensioni
Profilo Trustpilot di bitbox.swiss (letto via dominio DE; il .com dava 403).
-
Google Play ↗
4.3/5
~
300 recensioni
BitBoxApp (ch.shiftcrypto.bitboxapp), sviluppatore Shift Crypto. Conteggio ~300 da aggregatori (AppBrain/storespy): NON confermato sulla pagina Play (contenuto troncato), quindi approssimato.
-
App Store ↗
4.5/5
6 recensioni
campione troppo piccolo per la media
BitBoxApp di Shift Crypto AG sull'App Store (id 6670479223); campione minuscolo (6 valutazioni), poco significativo.
Media ponderata sul numero di recensioni di 2 piattaforme pubbliche (2430 recensioni totali). Non è il nostro voto: è la media di quelle piattaforme, pesata sul volume.
Domande frequenti
Quanto costa un BitBox02?
Entrambe le edizioni del BitBox02 (Multi e Bitcoin-only) costano 149€ sullo shop ufficiale di Shift Crypto; il BitBox02 Nova, con chip sicuro EAL6+ e Bluetooth per iPhone/iPad, costa 175€.
Qual è la differenza tra BitBox02 Multi e Bitcoin-only?
L'hardware è identico; cambia il firmware. La Multi edition supporta Bitcoin, Ethereum, Litecoin, Cardano e oltre 1.500 token ERC-20 (più FIDO U2F); la Bitcoin-only edition esegue codice limitato al solo Bitcoin, riducendo la superficie d'attacco.
BitBox è open source?
Sì: firmware e BitBoxApp sono open-source e pubblici. Il dispositivo abbina inoltre un secure element per la protezione delle chiavi.
Fonti
- Pagina ufficiale del servizio Blockchain · Num chain · Secure element · Connettivita · +6 Dati verificati il 20 lug 2026
- hardware-wallets.net Secure element · Connettivita · Companion app Dati verificati il 20 lug 2026
- shop.bitbox.swiss Prezzo · Modelli · Open source · Azienda · +4 Dati verificati il 20 lug 2026