31 agosto 2026

0 visualizzazioni

Aggiornamento incidente di sicurezza: cosa abbiamo scoperto dal 21 agosto

Security incident at Pocket Bitcon

Pubblicato: lunedì 31 agosto 2026 · Pocket Ethereum
Aggiornato il: giovedì 3 settembre 2026

Il 21 agosto abbiamo pubblicato informazioni sull'incidente di sicurezza presso Pocket Ethereum. In quell'occasione avevamo annunciato che avremmo contattato personalmente i clienti nel caso in cui fosse interessata più della sola corrispondenza di supporto. La nostra indagine ha nel frattempo individuato due situazioni distinte, che descriviamo separatamente di seguito.

Se non hai ricevuto un'e-mail personale da parte nostra, per te continuano a valere le informazioni contenute nel nostro primo articolo del blog.

Cosa abbiamo riscontrato#

La nostra indagine ha individuato due gruppi distinti di persone interessate. Si differenziano per il modo in cui i dati sono giunti a noi, per quali dati sono interessati e per quali rischi ne derivano.

Gruppo 1: corrispondenza che abbiamo trasmesso a banche partner (291 clienti)#

In quanto impresa regolamentata, siamo tenuti a verificare l'identità e, in caso di determinate transazioni, l'origine dei fondi prima che possa avere luogo un acquisto o una vendita. Ciò comprende anche lo scambio di corrispondenza con la banca partner che elabora un pagamento. A seconda del caso, ciò spazia da un nome fino a documenti comprovanti l'identità e l'origine dei fondi. Una parte di questa corrispondenza era archiviata nel nostro sistema di supporto, che è stato interessato dall'incidente.

La nostra indagine ha confermato che 291 clienti sono interessati in questo modo. Ciò che la corrispondenza conteneva varia da caso a caso: a livello di gruppo comprende nomi, indirizzi postali, indirizzi Ethereum utilizzati per le transazioni, copie di documenti d'identità e documentazione relativa all'origine dei fondi in diverse combinazioni. Per la maggior parte delle persone si tratta solo di alcune di queste indicazioni.

Gruppo 2: elenchi di transazioni che ci sono stati trasmessi da banche partner (5120 clienti)#

Nell'ambito di accertamenti di compliance, alcune banche partner ci hanno trasmesso dei riepiloghi: elenchi di bonifici bancari circoscritti a un determinato periodo. Questi elenchi erano conservati nel nostro sistema di supporto ed erano parte del backup dei dati interessato.

In questo gruppo sono interessati 5120 clienti. Gli elenchi contenevano nomi, indirizzi di domicilio e singoli bonifici bancari (compresi importo e data). In alcuni casi era inoltre contenuto l'IBAN del conto bancario dal quale è stata eseguita una transazione.

La nostra indagine su entrambe le categorie è conclusa. Tutte le persone interessate ricevono un'e-mail personale in cui viene illustrato esattamente ciò che nel loro caso è stato interessato.

Cosa è stato interessato: ulteriori dettagli#

Nel nostro primo articolo tre elementi erano indicati come «non interessati»: gli indirizzi Ethereum, il database dei clienti compresi i dati KYC e la cronologia delle transazioni.

La distinzione decisiva è quella tra i nostri sistemi e i dati stessi: nessuno di questi sistemi è stato compromesso, e questo vale tuttora, ma dati di questo tipo erano contenuti nella corrispondenza divulgata e negli elenchi divulgati.

I ethereum dei nostri clienti non sono mai stati a rischio. Un indirizzo Ethereum non è un accesso ai fondi, bensì un'informazione pubblica sulla blockchain, e per il trasferimento di ethereum sono necessarie chiavi private che non lasciano mai i dispositivi dei nostri clienti. Ciò che cambia con la divulgazione è che indicazioni relative a una persona — nel Gruppo 1 ad esempio un indirizzo Ethereum insieme a un nome, nel Gruppo 2 un nome insieme a un indirizzo e a singoli bonifici bancari — possono essere collegate tra loro.

I dati sono stati utilizzati in modo abusivo?#

Allo stato attuale non abbiamo indicazioni che le informazioni interessate siano state utilizzate in modo abusivo. Questo riflette la situazione odierna.

Sono interessato?#

Se sei interessato, ricevi un'e-mail personale da parte nostra in cui è indicato esattamente ciò che nel tuo caso è stato interessato e a quale dei due gruppi appartiene il tuo caso. Se non hai ricevuto un'e-mail di questo tipo, per te non vale nulla al di là di quanto abbiamo descritto il 21 agosto.

Cosa facciamo#

  • Ogni persona interessata viene contattata direttamente e personalmente.
  • L'incidente è stato notificato all'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) nonché, ai sensi del GDPR, all'Ufficio per la protezione dei dati del Liechtenstein, e abbiamo sporto denuncia alla polizia.
  • L'indagine forense è conclusa.
  • Abbiamo già adottato una serie di misure e stiamo lavorando a ulteriori miglioramenti. In particolare per quanto riguarda il modo in cui vengono trattati e trasmessi dati di questo tipo. Nelle prossime settimane comunicheremo di più al riguardo.

Cosa è più importante ora#

Poiché sono state divulgate indicazioni reali relative alle persone interessate, i tentativi di truffa possono risultare più convincenti del solito.

In entrambi i gruppi i dati divulgati non sono collegati a indirizzi e-mail o a dati di login. Da ciò non vediamo quindi un rischio diretto di phishing mirato via e-mail. Poiché però erano contenuti nome e indirizzo di domicilio, presta particolare attenzione a lettere falsificate e ad altra posta. I truffatori potrebbero fare riferimento a una transazione realmente avvenuta in passato per risultare più credibili.

In generale, diffida di qualsiasi messaggio, sia per lettera, per telefono o per e-mail, che ti spinge ad agire rapidamente, richiede un pagamento o ti invita a «verificare» qualcosa. In caso di dubbio rivolgiti tu stesso all'organizzazione in questione tramite i canali ufficiali, invece di utilizzare i link o i numeri indicati nel messaggio. Pocket Ethereum non ti chiederà mai la tua seed phrase e non ti chiederà mai per lettera o per telefono di trasferire ethereum o di effettuare un pagamento.

Come si prosegue?#

Tutti gli ulteriori aggiornamenti verranno pubblicati qui. Siamo consapevoli che un incidente come questo scuote la fiducia che avete riposto in noi e, a coloro i cui dati sono stati divulgati, va il nostro sincero rammarico.

Il team Pocket Ethereum

Domande frequenti#

Come si concilia questa comunicazione con quanto scritto il 21 agosto?#

Perché avevate questi documenti? (Gruppo 1)#

Non vi ho mai inviato documenti. Perché sono interessato? (Gruppo 2)#

Cosa comporta per me l'IBAN divulgato?#

I miei ethereum sono interessati?#

Qualcuno può vedere quanti ethereum possiedo e dovrei spostarli?#

E per quanto riguarda gli importi?#

Ci saranno ulteriori casi?#

Le mie comunicazioni future con Pocket sono sicure?#

Posso richiedere la cancellazione dei miei dati?#

A chi mi rivolgo in caso di domande?#