caso ledger cryptobilis sottratti oltre 93 milioni di dollari in criptovalute sotto esame la sicurezza dei wallet hardware
Aggiornato il: 10/10/2026Pubblicato in: BITCOIN, CRIPTOVALUTE

Un’ondata di sottrazioni ha colpito centinaia di portafogli riconducibili a clienti di un rivenditore del Sud-est asiatico. L’analisi della blockchain stima perdite per 93,2 milioni di dollari, mentre Ledger indaga sulla possibile compromissione dei dispositivi e sulla sicurezza della propria filiera distributiva.

Il 9 ottobre 2026, numerosi possessori di criptovalute hanno scoperto che i fondi custoditi nei propri wallet erano stati trasferiti senza autorizzazione. Le prime ricostruzioni indicavano perdite superiori a 86 milioni di dollari. L’analisi aggiornata di Bitquery, società specializzata nell’analisi dei dati blockchain, ha successivamente portato la stima a 93,2 milioni di dollari sottratti da 315 portafogli su sei reti: TRON, Bitcoin, Ethereum, Solana, BNB Chain e Polygon. Si tratta di una ricostruzione on-chain, non di una cifra ufficialmente certificata da Ledger.

La vicenda riguarda utenti del Sud-est asiatico che avevano acquistato dispositivi Ledger tramite CryptoBilis, rivenditore presente in Indonesia, Malaysia e Filippine. Il produttore francese ha confermato di aver avviato un’indagine e ha chiesto all’azienda di sospendere la vendita e la spedizione dei propri dispositivi durante gli accertamenti.

L’aspetto più rilevante è emerso nelle ore successive: Ledger ha confermato che il dispositivo di almeno uno degli utenti coinvolti conteneva un componente hardware non autorizzato. È un elemento concreto che rafforza l’ipotesi di una compromissione della catena di fornitura, ma non dimostra ancora che questa sia la causa di tutte le sottrazioni.

Dalle prime stime a oltre 93 milioni di dollari

La cifra iniziale di 86 milioni di dollari derivava dal monitoraggio di alcuni indirizzi identificati da analisti indipendenti. Seguendo ulteriori transazioni e ampliando il perimetro dell’indagine alle diverse blockchain coinvolte, Bitquery è arrivata a una stima di 93,2 milioni di dollari, distribuiti su 315 wallet.

La ricostruzione mostra un’operazione coordinata. Su TRON, 25 portafogli hanno firmato la stessa autorizzazione nell’arco di tre secondi. In pochi istanti, l’indirizzo che aveva ricevuto i permessi ha potuto trasferire circa 29 milioni di USDT, la stablecoin ancorata al dollaro emessa da Tether. Altri fondi sono stati sottratti su Ethereum e sulle ulteriori reti coinvolte.

I dati indicano inoltre che gli indirizzi associati all’attacco avevano effettuato piccole transazioni di prova nelle due settimane precedenti. Questi movimenti suggeriscono una preparazione anticipata e una strategia coordinata, piuttosto che una serie casuale di episodi indipendenti.

Questi elementi aiutano a ricostruire le modalità operative, ma non consentono da soli di identificare i responsabili né di stabilire esattamente come siano riusciti a ottenere il controllo dei fondi. La blockchain registra le transazioni e i relativi indirizzi; non rivela automaticamente chi si trovi dietro un portafoglio o come abbia acquisito le autorizzazioni necessarie.

L’ipotesi del componente hardware manomesso

I wallet hardware sono dispositivi progettati per custodire le chiavi private lontano da un computer o da uno smartphone potenzialmente compromesso. La loro sicurezza dipende però anche dall’integrità del dispositivo, dalla corretta generazione delle credenziali e dalle operazioni autorizzate dall’utente.

Le immagini circolate online mostrerebbero una piccola scheda elettronica aggiuntiva collocata sotto lo schermo di alcuni dispositivi. Secondo l’ipotesi investigativa, un componente di questo tipo potrebbe intercettare informazioni visualizzate durante la configurazione iniziale, comprese le parole della frase di recupero, e trasmetterle all’esterno tramite un modulo di comunicazione.

Ledger ha confermato la presenza di un componente hardware non autorizzato in almeno un dispositivo appartenente a un utente coinvolto. Non risultano tuttavia confermati pubblicamente tutti i dettagli sul funzionamento del componente, né il collegamento causale tra quel dispositivo e l’intero ammontare delle perdite.

Resta inoltre da chiarire come sia avvenuta la compromissione. La sottrazione potrebbe essere collegata a una manomissione fisica, alla compromissione delle credenziali di recupero oppure all’ottenimento di autorizzazioni malevole. Anche eventuali tentativi di phishing, che inducano l’utente a firmare transazioni apparentemente legittime, devono essere distinti da un attacco diretto al dispositivo.

La presenza di un componente sospetto è un fatto importante, ma non autorizza a concludere che tutti i dispositivi Ledger siano vulnerabili o che ogni utente della marca sia coinvolto.

Un ulteriore elemento merita attenzione: CryptoBilis figurava nell’elenco ufficiale dei rivenditori Ledger per alcuni mercati della regione. La vicenda, quindi, non riguarda necessariamente soltanto acquisti effettuati da venditori sconosciuti o da canali non autorizzati. Solleva una questione più complessa: come proteggere i dispositivi lungo tutta la filiera, dal produttore alla consegna al cliente.

Perché la frase di recupero è così importante

Un hardware wallet non contiene materialmente le criptovalute: queste rimangono registrate sulla blockchain. Il dispositivo custodisce le chiavi private con cui il proprietario può autorizzare le transazioni.

La frase di recupero, spesso composta da 24 parole, consente di ripristinare l’accesso ai fondi su un altro dispositivo compatibile. Se un aggressore entra in possesso di quella frase, può ricostruire il portafoglio e trasferire gli asset senza avere fisicamente in mano il wallet originale.

Questo spiega perché un dispositivo apparentemente integro non sia sufficiente a garantire la sicurezza del patrimonio. Allo stesso tempo, una transazione malevola firmata dall’utente può provocare perdite anche senza una sottrazione diretta della frase di recupero: per esempio, quando si concede a un contratto o a un indirizzo esterno un’autorizzazione eccessiva a trasferire determinati token.

Nel caso attuale, le analisi mostrano un’attività coordinata e autorizzazioni utilizzate per spostare i fondi, ma non hanno ancora chiarito definitivamente il punto di compromissione iniziale. La distinzione è essenziale, perché una frase di recupero esposta e un’autorizzazione malevola richiedono risposte tecniche differenti.

Fondi congelati e possibilità di recupero

Le attività di tracciamento hanno già prodotto alcuni risultati. Secondo Bitquery, Tether ha bloccato circa 10 milioni di dollari in USDT riconducibili agli indirizzi associati all’incidente. Una parte degli altri fondi è stata trasferita attraverso servizi di scambio e strumenti come Tornado Cash, utilizzati per rendere più difficile ricostruire il percorso delle transazioni.

Il congelamento di una stablecoin non equivale però al rimborso delle vittime. Impedire che determinati token vengano trasferiti può limitarne l’utilizzo, ma la restituzione richiede ulteriori passaggi e non è automatica. Anche quando i movimenti rimangono visibili sulla blockchain, individuare i responsabili e recuperare le somme può essere complesso.

Per questo il valore delle attività forensi non deve essere confuso con quello dei fondi effettivamente recuperati. Gli importi congelati, quelli ancora tracciabili e quelli restituiti sono categorie distinte.

Cosa significa per risparmiatori e investitori

Per chi detiene criptovalute, la lezione principale non è che ogni hardware wallet debba essere considerato insicuro. È che la sicurezza patrimoniale dipende da più livelli: autenticità del dispositivo, integrità della filiera distributiva, gestione della frase di recupero e attenzione alle transazioni autorizzate.

Ledger ha consigliato ai clienti che hanno acquistato un dispositivo da CryptoBilis negli ultimi 90 giorni di non avviarne la configurazione se non l’hanno ancora fatto. A chi lo aveva già configurato ha raccomandato di valutare il trasferimento degli asset su un nuovo dispositivo con una frase di recupero generata ex novo. Le indicazioni aggiornate devono essere verificate attraverso i canali ufficiali di assistenza Ledger.

È importante non interpretare i 90 giorni come una garanzia tecnica che escluda ogni acquisto precedente. L’analisi on-chain di Bitquery rileva infatti che molti wallet coinvolti erano stati finanziati già a partire da giugno; la data del primo finanziamento, tuttavia, non prova quando il dispositivo sia stato acquistato. Il perimetro effettivo dell’incidente resta quindi da chiarire.

In presenza di un sospetto concreto di compromissione, il punto decisivo è non riutilizzare una frase di recupero potenzialmente esposta. La creazione di un nuovo wallet deve avvenire su un dispositivo affidabile e con una nuova frase generata in sicurezza. Ripristinare sul nuovo dispositivo la vecchia frase compromessa non elimina il rischio. La frase di recupero non deve mai essere inserita in siti, applicazioni o moduli ricevuti tramite messaggi inattesi, né comunicata a presunti operatori dell’assistenza.

Anche la verifica delle autorizzazioni concesse ai contratti può essere utile, ma non sostituisce la migrazione verso credenziali nuove qualora la frase di recupero sia stata esposta. Sono misure differenti, da applicare in funzione della natura del rischio.

Infine, la vicenda mostra i limiti dei controlli di autenticità. La stessa documentazione di Ledger precisa che il suo controllo Genuine Check, pensato per verificare l’autenticità del componente di sicurezza, non è in grado di rilevare ogni possibile modifica fisica non autorizzata quando il componente originale rimane presente.

Gli sviluppi da monitorare

Nei prossimi giorni sarà importante capire se l’indagine collegherà in modo definitivo il componente hardware manomesso alle sottrazioni, quanti dispositivi siano stati coinvolti e in quale periodo siano stati distribuiti. Sarà altrettanto importante seguire i movimenti dei fondi, l’eventuale congelamento di ulteriori stablecoin e i risultati degli accertamenti sulla distribuzione dei prodotti.

L’episodio non dimostra che la custodia autonoma delle criptovalute sia necessariamente meno sicura di quella affidata a un intermediario. Evidenzia, piuttosto, che la custodia autonoma trasferisce all’utente una parte rilevante della responsabilità operativa e richiede procedure coerenti con l’importanza del patrimonio custodito.

Per un investitore, la sicurezza non può dipendere da un unico dispositivo, da un marchio o da una verifica effettuata una volta sola. Deve essere considerata parte integrante della gestione del patrimonio digitale, al pari della diversificazione e della consapevolezza dei rischi finanziari.

CONDIVIDI L'ARTICOLO

Scritto da: Luca Spinelli

1254 1254
Fondatore di consulente-finanziario.org, Luca Spinelli è un consulente finanziario indipendente di Milano iscritto all'Albo OCF nonché investitore professionale. Specializzato in consulenza indipendente e gestione di portafoglio, promuove un'educazione finanziaria chiara e trasparente per aiutare le persone a prendere decisioni informate. Nel 2025 ha pubblicato un eBook dedicato alla consulenza finanziaria indipendente (ISBN 9791224027447).
Pubblicato su Google Google
Renzo Rossi  profile picture
Renzo Rossi
26/04/2026
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica che la fonte originale della recensione sia Google.
Chiarissime le spiegazioni e le proposte
Pubblicato su Google Google
Sonia Mattino  profile picture
Sonia Mattino
05/04/2026
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica che la fonte originale della recensione sia Google.
Grazie per il recap Luca!
Pubblicato su Google Google
Lara Milani  profile picture
Lara Milani
10/03/2026
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica che la fonte originale della recensione sia Google.
Esperienza impeccabile
Pubblicato su Google Google
Angelo Diamante  profile picture
Angelo Diamante
12/02/2026
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica che la fonte originale della recensione sia Google.
Luca è una persona che una competenza in quanto a formazione finanziaria straordinaria e io lo consiglio sicuramente tutti coloro che vorrebbero imparare e qualcosa di più sugli investimenti
Pubblicato su Google Google
Patric Zanierato  profile picture
Patric Zanierato
09/01/2026
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica che la fonte originale della recensione sia Google.
Luca è una persona seria, professionale e molto trasparente. È davvero preparato e, se state pensando di investire, è il consulente ideale a cui rivolgervi.
Pubblicato su Google Google
Leonardo Genovesi  profile picture
Leonardo Genovesi
04/01/2026
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica che la fonte originale della recensione sia Google.
Consulente consigliato. Si vede che ne capisce.
Pubblicato su Google Google
Antonio Simeone  profile picture
Antonio Simeone
24/11/2025
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica che la fonte originale della recensione sia Google.
Molto preparato!
Pubblicato su Google Google
Davide Piccolo  profile picture
Davide Piccolo
08/09/2025
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex verifica che la fonte originale della recensione sia Google.
Luca è una persona seria e competente. Mi ha spiegato in modo chiaro perché investire con i consulenti bancari non sia una buona scelta, mettendomi in guardia dalle loro commissioni elevatissime. Le sue commissioni sono trasparenti e molto più convenienti. Senza contare che, da consulente indipendente, non ha alcun motivo per promuovere un prodotto piuttosto che un altro, quindi agisce nell'interesse del cliente. Consigliato!
Verificato da Trustindex
Il badge verificato di Trustindex è il Simbolo Universale di Fiducia. Solo le migliori aziende possono ottenere il badge verificato con un punteggio di recensione superiore a 4.5, basato sulle recensioni dei clienti degli ultimi 12 mesi. Per saperne di più

1° CONSULENZA FINANZIARIA TELEFONICA CONOSCITIVA DI 30 MINUTI GRATUITA

contatti
organismo di vigilanza e tenuta dell albo unico dei consulenti finanziari
dettaglio consulente spinelli luca

🎁 Iscriviti subito alla newsletter per ricevere gratuitamente il mio eBook altrimenti in vendita su Amazon e nei maggiori store ⬇️