Pubblicato: lunedì 31 agosto 2026 · Pocket Bitcoin
Il 21 agosto abbiamo pubblicato informazioni sull'incidente di sicurezza presso Pocket Bitcoin. In quell'occasione avevamo detto che avremmo contattato personalmente i clienti qualora fossero stati coinvolti dati diversi dalle loro comunicazioni con il servizio clienti. Quei messaggi sono stati inviati oggi.
Se oggi non hai ricevuto un'email personale da parte nostra, per te continuano a valere le informazioni contenute nel nostro primo articolo.
Cosa abbiamo scoperto#
In quanto azienda regolamentata, siamo tenuti a verificare l'identità e, per alcune transazioni, l'origine dei fondi prima che un acquisto o una vendita possano essere effettuati. Parte di questo processo comporta la corrispondenza con la banca partner che elabora un pagamento. A seconda del caso, può andare da un semplice nome fino ai documenti d'identità e alla documentazione sull'origine dei fondi. Parte di questa corrispondenza era conservata nel nostro sistema di supporto, che rientrava tra i dati coinvolti nell'incidente.
La nostra indagine ha confermato che 291 clienti sono interessati in questo modo. Il contenuto della corrispondenza varia da caso a caso: nel complesso del gruppo include nomi, indirizzi postali, indirizzi Bitcoin utilizzati per le transazioni, copie di documenti d'identità e documentazione sull'origine dei fondi, in combinazioni diverse e, per la maggior parte delle persone, solo alcuni di questi. Questa parte della nostra analisi è conclusa e tutte le persone interessate hanno ricevuto oggi da parte nostra un'email personale che illustra esattamente ciò che le riguarda.
Cosa è stato coinvolto: maggiori dettagli#
Il nostro primo articolo elencava tre elementi come «non interessati»: gli indirizzi Bitcoin, il database clienti (compresi i dati KYC) e la cronologia delle transazioni. Si trattava di una formulazione generica. La distinzione che conta è quella tra i nostri sistemi e i dati veri e propri: nessuno di quei sistemi è stato compromesso, e questo resta valido, ma dati di quel tipo erano presenti nella corrispondenza che è stata esposta.
I tuoi Bitcoin non sono mai stati a rischio in alcun momento. Un indirizzo Bitcoin non consente l'accesso ai fondi: è un'informazione pubblica sulla blockchain, e spostare bitcoin richiede le chiavi private, che non lasciano mai il tuo dispositivo. Ciò che l'esposizione cambia è che un indirizzo può essere collegato a un nome e, per alcuni clienti, a un indirizzo postale e a un importo.
Se i dati sono stati utilizzati#
Allo stato attuale, non abbiamo alcuna indicazione che le informazioni coinvolte siano state utilizzate in modo improprio. Ciò riflette quanto possiamo osservare oggi e non costituisce una garanzia.
Sono interessato?#
Se sei uno dei 291 clienti, oggi hai ricevuto da parte nostra un'email personale che elenca esattamente ciò che è stato coinvolto nel tuo caso. Se non hai ricevuto un'email di questo tipo, per te non si applica nulla che vada oltre quanto descritto il 21 agosto, e non è necessario che tu ci contatti.
Cosa stiamo facendo#
- Ogni cliente interessato è stato contattato oggi in modo diretto e personale.
- L'incidente è stato segnalato all'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) e abbiamo presentato una denuncia alla polizia.
- L'indagine forense è conclusa.
- Abbiamo già adottato una serie di misure e stiamo lavorando a ulteriori miglioramenti riguardo al modo in cui informazioni di questo tipo vengono gestite e trasmesse. Condivideremo maggiori dettagli nelle prossime settimane.
Cosa conta di più in questo momento#
Poiché sono stati copiati dettagli tratti dalla corrispondenza con il servizio clienti, un messaggio che fa riferimento a questo incidente può sembrare più convincente di uno qualsiasi. Se un'email, una telefonata o un messaggio ti chiede di agire in fretta o di «verificare» qualcosa, raggiungi tu stesso il canale ufficiale dell'organizzazione invece di usare i link o i numeri che ti vengono forniti. E Pocket Bitcoin non ti chiederà mai la tua seed phrase.
Cosa succederà ora#
Eventuali ulteriori aggiornamenti saranno pubblicati qui. Sappiamo che un incidente come questo intacca la fiducia che hai riposto in noi e, a coloro i cui dati sono stati esposti, porgiamo le nostre più sincere scuse.
Il team Pocket Bitcoin
Domande frequenti#
Come si concilia tutto ciò con quanto avete scritto il 21 agosto?#
Il 21 agosto abbiamo condiviso ciò che sapevamo in quella fase iniziale e abbiamo detto che avremmo fornito aggiornamenti man mano che l'indagine procedeva. Questo aggiornamento è proprio quel seguito. Da allora è emerso chiaramente che, per 291 clienti, sono stati coinvolti dati contenuti nella corrispondenza inoltrata alle nostre banche partner, compresi, per alcuni, i dati KYC e/o un indirizzo Bitcoin utilizzato per la loro transazione. I nostri sistemi in sé (il database clienti con i dati KYC, il database delle transazioni) non sono stati compromessi; i dati sono stati esposti attraverso quella corrispondenza copiata. Per mantenere coerenti entrambi gli articoli, abbiamo aggiunto delle note datate al primo.
Perché eravate in possesso di questi documenti?#
In quanto azienda regolamentata, siamo tenuti a verificare l'identità e, per alcune transazioni, l'origine dei fondi prima che un acquisto o una vendita possano essere effettuati. Nell'ambito del processo di compliance che siamo tenuti per legge a seguire, inoltriamo determinate informazioni alla banca partner che elabora un pagamento. Tale corrispondenza era conservata nel nostro sistema di supporto, che rientrava tra i dati coinvolti nell'incidente. Stiamo rivedendo e migliorando il modo in cui informazioni di questo tipo vengono gestite.
I miei bitcoin sono coinvolti?#
No. Pocket Bitcoin è non-custodial. Le tue chiavi private non lasciano mai il tuo dispositivo e noi non abbiamo mai accesso ai tuoi fondi.
Qualcuno può vedere quanti bitcoin possiedo, e dovrei spostarli?#
Se il tuo indirizzo è stato esposto, chi ne è in possesso può consultare il saldo e la cronologia associati a quell'indirizzo sulla blockchain, che è pubblica per sua natura; ciò che è nuovo è che esso può essere collegato al tuo nome. Spostare i fondi non annulla ciò che è già presente sulla blockchain, ma separa la tua attività futura dall'indirizzo esposto. In ogni caso, nessuno può spostare i tuoi bitcoin con le informazioni che sono state esposte.
E per quanto riguarda gli importi? Avevate detto che i dati di acquisto e vendita erano conservati separatamente.#
Il nostro database delle transazioni non è stato compromesso. Tuttavia, laddove sia stata coinvolta la documentazione sull'origine dei fondi o la corrispondenza relativa a un pagamento, spesso ne facevano parte anche gli importi. Per tutti coloro che non rientrano in questo gruppo, nessun dato relativo agli acquisti o alle vendite è stato coinvolto.
Ci saranno altri casi?#
No. L'analisi della corrispondenza inoltrata alle banche partner è conclusa e tutte le persone di quel gruppo sono state contattate il 30 agosto.
Le mie comunicazioni future con Pocket sono sicure?#
Sì. La vulnerabilità all'origine di questo incidente è stata risolta e da allora abbiamo aggiunto ulteriori protezioni, quindi qualsiasi email o messaggio in chat che ci invii d'ora in poi viene gestito attraverso i nostri sistemi protetti e non è coinvolto in questo incidente. L'acquisto e la vendita non sono interessati e funzionano normalmente.
Posso chiedervi di eliminare i miei documenti?#
In parte. Siamo tenuti per legge a conservare determinati documenti di compliance per un periodo definito e non possiamo eliminarli entro tale periodo. Per tutto ciò che va oltre, scrivici e verificheremo cosa si applica al tuo account.
Chi posso contattare per eventuali domande?#
Se hai ricevuto un'email personale da parte nostra, rispondi direttamente a quella. Al momento le nostre linee telefoniche sono più occupate del solito, quindi l'email è di solito più rapida.