31 agosto 2026

0 visualizzazioni

Aggiornamento incidente di sicurezza: cosa abbiamo scoperto dal 21 agosto

Security incident at Pocket Bitcon

Pubblicato: lunedì 31 agosto 2026 · Pocket Ethereum
Aggiornato il: giovedì 3 settembre 2026

Il 21 agosto abbiamo pubblicato informazioni sull'incidente di sicurezza presso Pocket Ethereum. In quell'occasione avevamo annunciato che avremmo contattato personalmente i clienti nel caso in cui fosse interessata più della sola corrispondenza di supporto. La nostra indagine ha nel frattempo individuato due situazioni distinte, che descriviamo separatamente di seguito.

Se non hai ricevuto un'e-mail personale da parte nostra, per te continuano a valere le informazioni contenute nel nostro primo articolo del blog.

Cosa abbiamo riscontrato#

La nostra indagine ha individuato due gruppi distinti di persone interessate. Si differenziano per il modo in cui i dati sono giunti a noi, per quali dati sono interessati e per quali rischi ne derivano.

Gruppo 1: corrispondenza che abbiamo trasmesso a banche partner (291 clienti)#

In quanto impresa regolamentata, siamo tenuti a verificare l'identità e, in caso di determinate transazioni, l'origine dei fondi prima che possa avere luogo un acquisto o una vendita. Ciò comprende anche lo scambio di corrispondenza con la banca partner che elabora un pagamento. A seconda del caso, ciò spazia da un nome fino a documenti comprovanti l'identità e l'origine dei fondi. Una parte di questa corrispondenza era archiviata nel nostro sistema di supporto, che è stato interessato dall'incidente.

La nostra indagine ha confermato che 291 clienti sono interessati in questo modo. Ciò che la corrispondenza conteneva varia da caso a caso: a livello di gruppo comprende nomi, indirizzi postali, indirizzi Ethereum utilizzati per le transazioni, copie di documenti d'identità e documentazione relativa all'origine dei fondi in diverse combinazioni. Per la maggior parte delle persone si tratta solo di alcune di queste indicazioni.

Gruppo 2: elenchi di transazioni che ci sono stati trasmessi da banche partner (5120 clienti)#

Nell'ambito di accertamenti di compliance, alcune banche partner ci hanno trasmesso dei riepiloghi: elenchi di bonifici bancari circoscritti a un determinato periodo. Questi elenchi erano conservati nel nostro sistema di supporto ed erano parte del backup dei dati interessato.

In questo gruppo sono interessati 5120 clienti. Gli elenchi contenevano nomi, indirizzi di domicilio e singoli bonifici bancari (compresi importo e data). In alcuni casi era inoltre contenuto l'IBAN del conto bancario dal quale è stata eseguita una transazione.

La nostra indagine su entrambe le categorie è conclusa. Tutte le persone interessate ricevono un'e-mail personale in cui viene illustrato esattamente ciò che nel loro caso è stato interessato.

Cosa è stato interessato: ulteriori dettagli#

Nel nostro primo articolo tre elementi erano indicati come «non interessati»: gli indirizzi Ethereum, il database dei clienti compresi i dati KYC e la cronologia delle transazioni.

La distinzione decisiva è quella tra i nostri sistemi e i dati stessi: nessuno di questi sistemi è stato compromesso, e questo vale tuttora, ma dati di questo tipo erano contenuti nella corrispondenza divulgata e negli elenchi divulgati.

I ethereum dei nostri clienti non sono mai stati a rischio. Un indirizzo Ethereum non è un accesso ai fondi, bensì un'informazione pubblica sulla blockchain, e per il trasferimento di ethereum sono necessarie chiavi private che non lasciano mai i dispositivi dei nostri clienti. Ciò che cambia con la divulgazione è che indicazioni relative a una persona — nel Gruppo 1 ad esempio un indirizzo Ethereum insieme a un nome, nel Gruppo 2 un nome insieme a un indirizzo e a singoli bonifici bancari — possono essere collegate tra loro.

I dati sono stati utilizzati in modo abusivo?#

Allo stato attuale non abbiamo indicazioni che le informazioni interessate siano state utilizzate in modo abusivo. Questo riflette la situazione odierna.

Sono interessato?#

Se sei interessato, ricevi un'e-mail personale da parte nostra in cui è indicato esattamente ciò che nel tuo caso è stato interessato e a quale dei due gruppi appartiene il tuo caso. Se non hai ricevuto un'e-mail di questo tipo, per te non vale nulla al di là di quanto abbiamo descritto il 21 agosto.

Cosa facciamo#

  • Ogni persona interessata viene contattata direttamente e personalmente.
  • L'incidente è stato notificato all'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) nonché, ai sensi del GDPR, all'Ufficio per la protezione dei dati del Liechtenstein, e abbiamo sporto denuncia alla polizia.
  • L'indagine forense è conclusa.
  • Abbiamo già adottato una serie di misure e stiamo lavorando a ulteriori miglioramenti. In particolare per quanto riguarda il modo in cui vengono trattati e trasmessi dati di questo tipo. Nelle prossime settimane comunicheremo di più al riguardo.

Cosa è più importante ora#

Poiché sono state divulgate indicazioni reali relative alle persone interessate, i tentativi di truffa possono risultare più convincenti del solito.

In entrambi i gruppi i dati divulgati non sono collegati a indirizzi e-mail o a dati di login. Da ciò non vediamo quindi un rischio diretto di phishing mirato via e-mail. Poiché però erano contenuti nome e indirizzo di domicilio, presta particolare attenzione a lettere falsificate e ad altra posta. I truffatori potrebbero fare riferimento a una transazione realmente avvenuta in passato per risultare più credibili.

In generale, diffida di qualsiasi messaggio, sia per lettera, per telefono o per e-mail, che ti spinge ad agire rapidamente, richiede un pagamento o ti invita a «verificare» qualcosa. In caso di dubbio rivolgiti tu stesso all'organizzazione in questione tramite i canali ufficiali, invece di utilizzare i link o i numeri indicati nel messaggio. Pocket Ethereum non ti chiederà mai la tua seed phrase e non ti chiederà mai per lettera o per telefono di trasferire ethereum o di effettuare un pagamento.

Come si prosegue?#

Tutti gli ulteriori aggiornamenti verranno pubblicati qui. Siamo consapevoli che un incidente come questo scuote la fiducia che avete riposto in noi e, a coloro i cui dati sono stati divulgati, va il nostro sincero rammarico.

Il team Pocket Ethereum



Domande frequenti#

Come si concilia questa comunicazione con quanto scritto il 21 agosto?#

Il 21 agosto vi abbiamo comunicato ciò che sapevamo in quella fase iniziale e abbiamo annunciato che nel corso dell'indagine avremmo fornito ulteriori informazioni. Questo aggiornamento è tale comunicazione successiva. Nel frattempo si sono delineate due categorie: la corrispondenza che abbiamo trasmesso a banche partner (291 clienti) e gli elenchi di transazioni che ci sono stati trasmessi da banche partner (5120 clienti). I nostri sistemi in quanto tali (il database dei clienti con i dati KYC, il database delle transazioni) non sono stati compromessi; i dati sono stati divulgati attraverso questa corrispondenza copiata e questi elenchi.

Perché avevate questi documenti? (Gruppo 1)#

In quanto impresa regolamentata, siamo tenuti a verificare l'identità e, in caso di determinate transazioni, l'origine dei fondi prima che possa avere luogo un acquisto o una vendita. Nell'ambito di questo processo di compliance trasmettiamo determinate informazioni alla banca partner che elabora un pagamento. Questa corrispondenza era archiviata nel nostro sistema di supporto, che è stato interessato dall'incidente. Stiamo attualmente verificando e migliorando la gestione di questo tipo di informazioni.

Non vi ho mai inviato documenti. Perché sono interessato? (Gruppo 2)#

In questo gruppo i dati non provengono da documenti che ci hai trasmesso. Nell'ambito di accertamenti di compliance, alcune banche partner ci hanno trasmesso dei riepiloghi: elenchi di bonifici bancari circoscritti a un determinato periodo, con nomi e indirizzi di clienti. Questi elenchi erano conservati nel nostro sistema di supporto ed erano parte del backup dei dati interessato. Il fatto che vi fossero contenuti dati di persone che non ce li hanno trasmessi personalmente è uno degli aspetti che stiamo verificando e migliorando nei rapporti con le banche partner.

Cosa comporta per me l'IBAN divulgato?#

Un IBAN è un numero di conto, non un accesso al tuo conto. Nessuno può disporre del tuo saldo attraverso di esso. L'IBAN era contenuto solo per una parte delle persone interessate del Gruppo 2. La tua e-mail personale ti dice se questo è il tuo caso.

I miei ethereum sono interessati?#

No. Pocket Ethereum non è custodial. Le tue chiavi private non lasciano mai il tuo dispositivo e non abbiamo mai accesso al tuo saldo.

Qualcuno può vedere quanti ethereum possiedo e dovrei spostarli?#

Se il tuo indirizzo Ethereum è stato divulgato (questo riguarda il Gruppo 1), chi ne è in possesso può vedere l'importo e la cronologia di quell'indirizzo sulla blockchain. Il tuo indirizzo Ethereum è pubblico per sua natura; ciò che è nuovo, tuttavia, è che può essere collegato al tuo nome. Lo spostamento del saldo non annulla ciò che è già registrato sulla blockchain, ma separa la tua attività futura dall'indirizzo divulgato. In ogni caso, nessuno può spostare i tuoi ethereum con le informazioni divulgate.

E per quanto riguarda gli importi?#

Il nostro database delle transazioni non è stato compromesso. Gli importi erano tuttavia contenuti in due punti: nella corrispondenza e nei documenti comprovanti l'origine dei fondi del Gruppo 1 nonché nell'elenco di bonifici bancari del Gruppo 2. Per tutti coloro che si trovano al di fuori di questi due gruppi non sono stati interessati dati di acquisto o di vendita.

Ci saranno ulteriori casi?#

Entrambe le categorie note sono state analizzate integralmente: la corrispondenza trasmessa a banche partner (291 clienti) e gli elenchi di transazioni ricevuti da banche partner (5120 clienti). Tutte le persone interessate vengono contattate personalmente. Non prevediamo ulteriori categorie. Qualora, contrariamente alle aspettative, dovessimo constatare qualcosa di ulteriore, ne informeremo qui sul nostro blog e contatteremo direttamente le persone interessate.

Le mie comunicazioni future con Pocket sono sicure?#

Sì. La vulnerabilità all'origine di questo incidente è stata risolta e da allora abbiamo aggiunto ulteriori protezioni, quindi qualsiasi email o messaggio in chat che ci invii d'ora in poi viene gestito attraverso i nostri sistemi protetti e non è coinvolto in questo incidente. L'acquisto e la vendita non sono interessati e funzionano normalmente.

Posso richiedere la cancellazione dei miei dati?#

Siamo tenuti per legge a conservare i dati e i documenti relativi ai clienti e alle transazioni per un periodo di 10 anni dalla cessazione del rapporto d'affari o dal completamento di una transazione. Purtroppo non ci è quindi possibile cancellare i dati dei clienti entro il termine indicato.

A chi mi rivolgo in caso di domande?#

Poiché contattiamo contemporaneamente un numero molto elevato di persone interessate, non possiamo rispondere subito personalmente alle singole richieste. Rispondiamo alle domande più frequenti qui su questa pagina. Se non trovi qui la tua risposta, puoi contattarci all'indirizzo team@pocketethereum.com. Ti chiediamo di comprendere che, dato il numero di persone interessate, l'elaborazione può richiedere un po' di tempo. Le nostre linee telefoniche sono attualmente più occupate del solito.