Costi, licenze, tutela del consumatore Privacy, autocustodia, resistenza alla censura

Coldcard Coldcard Q

Piano diColdcard

3.6/5 4.3/5
Custodia Self-custody

Dati verificati il ultima variazione le fonti

Conviene se sei un bitcoiner avanzato e vuoi self-custody totalmente air-gapped: due secure element di fornitori diversi e firmware Bitcoin-only, col modello Q dotato di QWERTY e scanner QR.

Evitalo se tieni asset diversi da Bitcoin o hai generato un seed con firmware vulnerabile: il difetto di entropia del luglio 2026 ha reso quei seed indovinabili, con ~594 BTC rubati.

Coldcard, prodotto dalla canadese Coinkite, è l'hardware wallet di riferimento per chi detiene solo Bitcoin: il firmware è Bitcoin-only e pensato per l'uso completamente air-gapped, firmando le transazioni offline via microSD (o QR sul modello Q) senza collegare il dispositivo a un computer. Usa due secure element di fornitori diversi (Microchip ATECC608 e Maxim DS28C36B) per proteggere la seed. La gamma attuale comprende il Coldcard Mk5 (≈159€, evoluzione del Mk4) e il Coldcard Q (≈230€) con tastiera QWERTY, scanner QR e batterie AAA per l'operatività totalmente offline. ⚠️ Il 31 luglio 2026 un difetto di entropia nel firmware (presente dal 4.0.0, marzo 2021) ha reso indovinabili i seed generati dal dispositivo: ~594 BTC svuotati da ~500 wallet. Coinkite ha rilasciato firmware corretti, ma i seed generati con firmware vulnerabile vanno sostituiti (vedi blocco Reputazione).

Coldcard Q

Prezzo
230 €

Cosa include

  • Bitcoin-only
  • Tastiera QWERTY completa
  • Scanner QR integrato
  • Doppio slot microSD
  • Batterie AAA (air-gap totale)
Self-custody
Custodia
Parz. open-source
Codice
1+
Chain
159 €
Prezzo
RISCHIO: Incidente critico in corso (advisory 30/7/2026): difetto di entropia nel firmware dal 2021, ≥1.367 BTC (~89 M$) rubati al 2/8/2026 e attacco ancora attivo. I seed generati dal dispositivo con firmware vulnerabile vanno SOSTITUITI (nuovo seed + migrazione fondi): aggiornare il firmware non basta. Coinkite ha inoltre ammesso di aver conservato le email dei clienti dal 2019, contraddicendo la promessa di cancellarle dopo 90 giorni.
65
Trasparenza: Media
65
Esposizione dati: Media
65/100 · meno è meglio per la sovranità · metodologia

Dati e condizioni

Custodia fondi Self-custody (fondi in tuo controllo)
Tipo Hardware (cold storage)
Codice sorgente Parz. open-source
Recovery Seed phrase 12/24 parole (BIP-39); backup cifrato su microSD
Bitcoin-only Sì
Chain supportate Bitcoin
Prezzo 159 €
Secure element Sì
Air-gapped Sì
Connettività USB-C, NFC, microSD, QR
App companion Sparrow / Nunchuk / Electrum / Bitcoin Core (PSBT)
Swap integrato No
Staking integrato No
Segmento B2C
MiCA / Stato licenze Nessuna (hardware wallet self-custody)

Punti di forza

  • Bitcoin-only con firmware focalizzato; uso completamente air-gapped via microSD/QR; due secure element di fornitori diversi; modello Q con QWERTY, scanner QR e batterie AAA.
  • Self-custody: i fondi restano nel tuo wallet, la piattaforma non può toccarli.
  • Nessun KYC: operatività senza verifica d’identità.
  • Self-hostable: puoi eseguire la tua istanza o il tuo nodo.

Punti deboli

  • Solo Bitcoin (nessun supporto multi-asset); curva d'apprendimento ripida, orientata a utenti avanzati; prezzo del Q più alto della media; firmware open-source con licenza non standard.
  • Luglio 2026: difetto di entropia nel firmware (dal 4.0.0, marzo 2021) ha reso indovinabili i seed generati dal dispositivo — ~594 BTC (~38 M$) rubati da ~500 wallet. I seed generati con firmware vulnerabile restano a rischio anche dopo l'aggiornamento.
  • Nessuna criticità di sovranità rilevante documentata.

Verdetto

B A ★ 3.6/5 ★ 4.3/5

Voto 3.6/5, profilo buono. A favore: bitcoin-only con firmware focalizzato; uso completamente air-gapped via microSD/QR; due secure element di fornitori diversi; modello Q con QWERTY, scanner QR e batterie AAA. Il limite da pesare: solo Bitcoin (nessun supporto multi-asset); curva d'apprendimento ripida, orientata a utenti avanzati; prezzo del Q più alto della media; firmware open-source con licenza non standard.

Sulla lente Sovranità il voto è 4.3/5 (molto solido): il punto di forza è controllo dei fondi (5.0/5), mentre trustless / auditabilità (2.5/5) è l'anello debole.

Privacy & anonimato 30% 4.8
Controllo dei fondi 20% 5.0
Resistenza alla censura 20% 4.8
Trustless / auditabilità 20% 2.5

Voto editoriale di Promp basato su fee reali e costo netto annuo. Promp recensisce prodotti di terzi in modo indipendente.

Valutazione «Sovranità»: punteggio calcolato su privacy/anonimato (30%), controllo dei fondi (20%), resistenza alla censura (20%), trustless/auditabilità (20%) e costi (10%). Stessi dati, pesi diversi.

Reputazione

Cosa è successo a chi ha usato Coldcard, e cosa ne dicono gli utenti. Segnali esterni: non entrano nel voto di promp.it.

Incidenti e provvedimenti

Incidenti rilevanti

Eventi documentati con conseguenze non ancora chiuse. Ogni voce ha fonte e data.

  1. Hack / furto di fondi Critico 115 Mln USD ● aperto

    Furto di ~1.789 BTC (~115 M$) da 8.865 indirizzi per un difetto di entropia nella generazione del seed

    Dal firmware 4.0.0 (marzo 2021) la generazione del seed saltava il generatore hardware di casualità e ricadeva su un PRNG software prevedibile: entropia effettiva ~40 bit su Mk2/Mk3 (fw 4.0.1–4.1.9), ~72 bit su Mk4/Mk5/Q. Chiavi derivabili da remoto, senza accesso fisico al dispositivo. Advisory Coinkite il 30/7/2026 (ultimo aggiornamento 1/8). Prima ondata il 30/7 con ~1.082 BTC (~70 M$) svuotati da ~1.196 indirizzi in ~41 minuti; sono seguite altre ondate, per un totale di quattro. Le cifre sono cresciute a ogni verifica: ~89 M$ da ~4.585 indirizzi al 2/8, poi ~1.816 BTC (~116 M$) da oltre 5.200 indirizzi secondo l'analisi TRM Labs del 5/8, che avverte di trattarle come preliminari (fondi ancora in movimento, vittime che possono emergere per mesi); alcune testate hanno riportato stime più alte, fino a ~130 M$. È il più grande furto da hardware wallet del 2026. Firmware corretti entro ~24h (Mk3 4.2.0+, Mk4/Mk5 5.6.0+, Q 1.5.0Q+, Edge 6.6.0X/QX+), ma l'aggiornamento NON ripara i seed esistenti: chi ha generato il seed sul dispositivo deve crearne uno nuovo e migrare i fondi. Non coinvolti i seed da ≥50 lanci di dado o importati; la passphrase BIP-39 riduce il rischio. TAPSIGNER, OPENDIME e SATSCARD non coinvolti. Nessun recupero dei fondi rubati e nessun piano di rimborso annunciato. Al 3/9/2026 il conteggio consolidato di Galaxy Research attribuisce alla falla 1.789,28 BTC (~114,7 M$ al valore del momento del furto) su 8.865 indirizzi: leggermente meno BTC ma quasi il doppio degli indirizzi rispetto alla stima TRM del 5/8, segno che il perimetro delle vittime si è allargato. Il 2/9/2026 l'attaccante della terza ondata ha mosso i fondi per la prima volta, convertendo circa il 10% del bottino di quell'ondata in ETH tramite il DEX cross-chain THORChain (annuncio di Alex Thorn, Galaxy Research, l'1:46 del 3/9): sono i primi bitcoin a lasciare gli indirizzi originali di tutte e tre le ondate censite da Galaxy. Il restante ~90% della terza ondata è ancora fermo, gli swap sono andati in parte in errore e sono stati ritentati, e Galaxy ha condiviso il nuovo indirizzo Ethereum con le autorità e con gli operatori che monitorano i fondi rubati. Il 31/8/2026 alle 20:57 UTC è stato inoltre svuotato un wallet-esca del progetto pubblico di monitoraggio cktripwire.com con 12,9 bit di entropia aggiunta, pari a 5 lanci di dado (TXID 276e8f16732cbcdc02b0ca2e8fa9427ae7fbce053f3c784142c9fe2ed30ed887, verificabile onchain): è una misura diretta di quanto lontano arriva la forzatura delle chiavi da parte dell'attaccante e conferma che qualche lancio di dado non basta; alla stessa data risultano intatte le esche con 16 bit o più di entropia aggiunta.

    ↗ fonte

verificato il

Recensioni pubbliche

2.4/5 35 recensioni
  • Trustpilot ↗ 2.4/5 35 recensioni

    Letto da uk.trustpilot.com (il .com risponde 403): 2,4 su 35 recensioni. Profilo di Coinkite (produttore di Coldcard): misura l'azienda, non il singolo dispositivo. Coldcard non ha un'app mobile propria (si usa con wallet di terze parti come Sparrow/Electrum).

Media ponderata sul numero di recensioni di 1 piattaforma pubblica (35 recensioni totali). Non è il nostro voto: è la media di quelle piattaforme, pesata sul volume.

Domande frequenti

Quanto costa una Coldcard?

Il Coldcard Mk5 costa circa 159€ (169,94 USD sullo store ufficiale Coinkite), mentre il Coldcard Q, con tastiera QWERTY e scanner QR, costa circa 230€ (249,21 USD). I prezzi sono in dollari e la spedizione parte dal Canada: dazi doganali, IVA e spese di sdoganamento sono a carico dell'acquirente.

Coldcard supporta altre crypto oltre Bitcoin?

No: Coldcard è Bitcoin-only per scelta. Il firmware è dedicato esclusivamente a Bitcoin per ridurre la superficie d'attacco e restare focalizzato sulla sicurezza.

Coldcard è air-gapped?

Sì: può operare completamente offline firmando le transazioni via microSD, oppure via QR sul modello Q, senza mai collegarsi a un computer. Usa inoltre due secure element di fornitori diversi.

Cosa è successo con il furto di luglio 2026 e cosa devo fare?

Il 31 luglio 2026 circa 594 BTC (~38 milioni di dollari) sono stati svuotati da ~500 wallet Coldcard in 25 minuti. Causa: un errore di compilazione introdotto col firmware 4.0.0 (marzo 2021) faceva saltare il generatore hardware di casualità, rendendo i seed indovinabili — Mk3 (fw 4.0.1–4.1.9) i più esposti, ma anche Mk4, Mk5 e Q sono coinvolti. Se il seed è stato generato dal dispositivo con firmware vulnerabile: aggiorna il firmware (Mk3 ≥4.2.0, Mk4/Mk5 ≥5.6.0, Q ≥1.5.0Q), genera un seed NUOVO e sposta lì i fondi — il solo aggiornamento non ripara i seed esistenti. I seed creati con ≥50 lanci di dadi non sono coinvolti.

Fonti

Mostra le altre 3 fonti

Cronologia aggiornamenti

  1. reputazione.incidenti Aggiornati i numeri dell'exploit: al 2/8 ≥1.367 BTC (~89 M$) da ~4.585 indirizzi, attacco in corso (prima stima: 594 BTC). Annotata la controversia sulla conservazione delle email dei clienti dal 2019 nonostante la promessa di cancellazione a 90 giorni (non è un data breach).
  2. rating_editoriale 4.4 → 3.6 Rating ridotto dopo l'exploit del seed: la falla stava nel cuore della promessa di sicurezza del prodotto.

🔔 Notificami dei cambiamenti

← Tutti i piani Coldcard