
Quattro cose erano vere, un tempo, sul farsi rapinare per i propri bitcoin. Nessuna lo è più, nessuna tornerà, e quasi tutti i consigli dati ai detentori di bitcoin su come proteggersi sono stati calibrati sul mondo in cui lo erano.

C'è stato un tempo
Pensate a quante cose dovevano andare a vostro favore, allora, perché un attacco con la chiave inglese semplicemente non avvenisse.
La maggior parte dei ladri non aveva idea di cosa fosse il bitcoin. Non è che lo sottovalutasse: non aveva mai sentito la parola. La categoria di criminale in grado anche solo di formulare l'intenzione di rubarvi una chiave privata era minima.
Chi sapeva difficilmente vi avrebbe incontrato, perché i detentori di bitcoin erano pochi. Incontrarne uno per caso, nel corso di un furto qualunque, era una coincidenza che nella maggior parte dei casi non capitava.
Poi c'è la condizione che si dimentica, cioè che dovevano sapere che eravate voi. Incontrare un detentore non è identificarne uno, e senza un modo per distinguere i detentori da tutti gli altri, sapere cos'è il bitcoin non serve a nulla al ladro. È una capacità priva di bersaglio.
E se i primi tre fallivano e qualcuno veniva davvero a cercarvi, con ogni probabilità ne sapevate più voi di lui. Il detentore delle origini era tipicamente un cypherpunk o un crittografo, uno che aveva letto la mailing list, e l'aggressore era tipicamente un dilettante con un piano improvvisato quella settimana. L'asimmetria tecnica tendeva a giocare a favore della vittima.
Quella era una finestra vera, e lì dentro si stava davvero piuttosto al sicuro.
Cosa hanno davanti adesso i detentori di bitcoin
Le prime due non richiedono argomenti. Tutti sanno cos'è il bitcoin, e i detentori di bitcoin adesso sono moltissimi.
La terza è quella che ha davvero cambiato la partita, e ha una sezione tutta sua poco più sotto.
La quarta si è rovesciata del tutto. Chi fa questo non improvvisa: la procura francese ha incriminato 88 persone in una dozzina di casi collegati di sequestro ed estorsione, che non è una sequenza di opportunisti ma organizzazioni, con sopralluoghi, divisione del lavoro e recidiva. Nel frattempo il detentore che vengono a cercare è oggi, statisticamente, una persona normale che ha comprato bitcoin su un'app. Il duello crittografo-contro-dilettante è diventato qualcosa di più vicino al suo opposto.
La forma degli attacchi mostra lo stesso spostamento. In un conteggio di settore relativo al primo semestre 2026, le irruzioni in abitazione segnalate sono passate da 1 a 20 su 52 episodi rispetto all'anno precedente. L'attacco si sta spostando dove la gente vive, e non è il profilo di un reato d'occasione.

Sui conteggi in generale: esistono diverse serie su quanti di questi episodi avvengano ogni anno, sono in disaccordo tra loro sui numeri esatti, e concordano del tutto sulla direzione, cioè una manciata all'anno prima del 2017 e decine all'anno adesso. Preferisco dirvelo piuttosto che scegliere il numero più allarmante e presentarlo come assodato. I registri sono costruiti sulla stampa: perdono tutto ciò che non viene denunciato e sovrarappresentano ciò che è finito sui giornali.
L'elenco dei bersagli adesso è pubblico
Perché un ladro punti proprio a voi gli serve un elenco, ed è la perdita di questa condizione ad aver chiuso la finestra per sempre. Per quasi tutta la storia del bitcoin l'elenco non esisteva. Adesso ne esistono parecchi, e voi non avete acconsentito a nessuno.
I rapporti di intelligence sull'ondata del 2026 attribuiscono la selezione delle vittime a banche dati trafugate, dati fiscali e dati degli exchange, più la vendita interna di liste clienti e il reclutamento sul dark web di dipendenti con accesso agli archivi. L'analisi della catena si appoggia sopra a tutto questo, e un decennio di persone che raccontano online cosa possiedono si appoggia sopra a quello.
Quello che hanno in comune è di essere registrazioni in mano a terzi, che non potete né verificare né revocare. Una registrazione non si può s-creare. Una fuga di dati non si può s-perdere. Ciò che l'exchange sa di voi lo sa per sempre, e lo saprà chiunque un giorno ottenga ciò che l'exchange sa.

Il che dà alla discrezione una curva di costo molto particolare, con entrambe le metà che vi remano contro. Il prezzo di restare riservati si accumula a ogni anno in cui detenete e a ogni controparte con cui trattate. Il beneficio si riduce man mano che cresce la massa di archivi già trafugati, perché la vostra discrezione vale qualcosa solo se nessuno vi ha già pubblicati. Pagate di più, ogni anno, per qualcosa che vale di meno, ogni anno.

E se siete in regola col fisco, la strategia non è nemmeno disponibile. Dove i patrimoni o le plusvalenze sono dichiarabili, «non lasciare traccia» non è discrezione: è un reato. Ai detentori di bitcoin onesti viene quindi detto di nascondersi da persone che non si sono accorte che nascondersi è una cosa che la legge non consente loro.
Ho in arrivo un testo intero sul caso dell'amministrazione fiscale francese che mette questo punto fuori discussione. Per ora: l'elenco esiste, ci siete sopra, e nessuno vi ha mai chiesto niente.
Che tipo di affermazione è questa
A questo punto una domanda legittima: come fareste ad accorgervi se fosse falso?
Non ve ne accorgereste, e preferisco dirlo piuttosto che mascherarlo.
Non è una previsione che si possa smentire contando. È un'affermazione sulla struttura, su cosa fanno le persone con questi incentivi, dati questi vincoli. I casi e i numeri di questo testo sono illustrazioni della struttura, non prove della struttura. Se il registro l'anno prossimo mostrasse metà degli attacchi, non una frase qui sopra diventerebbe falsa: gli incentivi resterebbero esattamente quelli di adesso.
Sembra una debolezza. C'è un argomento più lungo che spiega perché non lo sia, e uno molto più scomodo sul perché, proprio in questo campo, le prove che risolverebbero la questione siano sistematicamente indisponibili. Arrivano entrambi in un testo successivo. Per ora lo segnalo soltanto, perché un argomento che si appoggia di soppiatto a dati che non è in grado di produrre sta facendo qualcosa di disonesto, e preferisco dirlo ad alta voce.
Il consiglio è stato ereditato, non ricavato
Il consiglio corrente, che è state zitti, negate se ve lo chiedono e tenete un portafoglio piccolo da consegnare, è perfettamente sensato per il mondo di quelle quattro condizioni. In un mondo in cui quasi nessuno vi sta cercando e nessuno sa distinguervi dalla folla, tacere è quasi una difesa completa, perché l'attacco in genere non comincia proprio.
Solo che non è mai stato ricavato da un modello di minaccia. È stato ereditato da un'epoca, e l'epoca è finita.
Una volta chiusa la finestra si trasforma in due problemi distinti. Uno è che ha smesso di essere un meccanismo: una difesa la cui forza sta tutta nel fatto che l'aggressore non sa qualcosa non è più una difesa una volta che lo sa, e nell'ingegneria della sicurezza questo ha un nome, una voce di catalogo e l'accordo generale che sia un difetto di progettazione, finché l'attivo in questione non è il bitcoin. È il tema del testo dopo il prossimo.
L'altro è peggio, ed è il motivo per cui ho finito per scrivere articoli accademici invece di una lista di consigli. Nelle condizioni in cui viviamo davvero, quel consiglio non si limita a smettere di proteggere. Peggiora la situazione, durante un attacco e dopo, e non soltanto quella di chi l'ha seguito. Questo richiede più spazio di un post, ed è lì che sta l'argomento vero.
Non esiste una versione di questa storia in cui la finestra si riapre. Tutte e quattro le condizioni se ne sono andate in una direzione che non si inverte: la conoscenza non si dif-fonde all'indietro, i detentori di bitcoin non tornano rari, gli archivi trafugati non rientrano, e la criminalità organizzata non dimentica un modello di business che funziona.
La buona notizia, se così si può dire, è che una difesa che non ha mai dipeso dall'ignoranza dell'aggressore se ne infischia di tutto questo. Costruirne una, si dà il caso, è possibile. Semplicemente non è ciò che vi stanno dicendo di fare.
Gli argomenti completi sono in due articoli ad accesso aperto: The Deadly Race — cosa discende dal fatto che non potete dimostrare di aver dimenticato; e The Denial Spiral — perché il consiglio di nascondere e negare peggiora per tutti man mano che viene seguito. Entrambi gratuiti, nessuno dei due dietro registrazione.
I dati sugli episodi vengono dal registro pubblico degli attacchi fisici di Jameson Lopp, che è un campione giornalistico: perde tutto ciò che non viene denunciato e sovrarappresenta ciò che è finito sui giornali. I casi nuovi che trovo finiscono in quel registro e non in un database mio, perché quell'informazione è di tutti, compreso di chi sarà il prossimo.
Se è valso il vostro tempo. Mandatelo a qualcuno che segue ancora il vecchio consiglio. È la cosa che qui incide di più. Una ⭐ su Great Wall, sulla ricerca o su questi testi non vi costa nulla e rende il lavoro trovabile. E se volete finanziarlo, support accetta ⚡ Lightning e on-chain, senza registrazione, senza livelli e senza nulla in cambio.