Lunedì, 21 settembre 2026 Il magazine su crypto, economia e finanza Academy Strumenti Area riservata
Cold Wallet

Cold wallet air-gapped: come firmare una transazione Bitcoin offline con PSBT e QR

Una guida pratica al funzionamento dei cold wallet air-gapped: come preparare una transazione Bitcoin su un dispositivo online, trasferirla tramite QR o microSD, firmarla offline e…

di Redazione · 23 ago 2026 · 9 letture
Cold wallet air-gapped: come firmare una transazione Bitcoin offline con PSBT e QR

Un cold wallet air-gapped è un dispositivo progettato per firmare transazioni senza collegarsi direttamente a Internet, a un computer online o, in alcuni casi, a un cavo USB. La chiave privata resta isolata e viene utilizzata solo all’interno del dispositivo offline. Il trasferimento delle informazioni necessarie avviene tramite un file, una scheda di memoria o codici QR.

Questo approccio non rende una transazione automaticamente sicura e non elimina i rischi di errore. Il suo obiettivo è più preciso: ridurre la superficie di attacco durante la firma, separando l’ambiente che prepara e trasmette la transazione da quello che custodisce le chiavi private.

Per Bitcoin, il formato più importante in questo flusso è la PSBT, acronimo di Partially Signed Bitcoin Transaction, cioè transazione Bitcoin parzialmente firmata. Capire come funziona consente di usare un cold wallet offline con maggiore consapevolezza, senza confondere la firma con la trasmissione della transazione.

Che cosa significa davvero “air-gapped”

Un dispositivo air-gapped è mantenuto fisicamente separato dalle reti e dai dispositivi connessi. In un modello rigoroso, il cold wallet non dispone di una connessione Internet attiva, non comunica tramite Bluetooth e non invia dati direttamente a un computer online. Può invece ricevere e restituire informazioni attraverso canali controllati, come QR code, microSD o altri supporti rimovibili.

La separazione riguarda soprattutto la chiave privata. Un computer online può costruire una transazione, leggere la blockchain e trasmettere il risultato alla rete, ma non dovrebbe mai avere accesso alla seed phrase o alle chiavi derivate. Il dispositivo offline, al contrario, possiede le chiavi necessarie per firmare ma non deve essere incaricato di navigare, scaricare software o interagire liberamente con Internet.

“Offline” non significa però “invisibile” o “incapace di sbagliare”. Il dispositivo può firmare una transazione dannosa se l’utente approva un indirizzo errato, un importo sbagliato o una transazione costruita con informazioni incomplete. L’isolamento protegge soprattutto dall’esfiltrazione della chiave privata; non sostituisce la verifica visiva dei dettagli.

Il ruolo della PSBT

Una transazione Bitcoin contiene, in forma semplificata, gli input da spendere, gli output da pagare, le commissioni e altri dati necessari alla validazione. Per essere trasmessa alla rete deve essere firmata con le chiavi corrispondenti agli input. Il cold wallet non deve necessariamente costruire da solo l’intera transazione: può ricevere una PSBT preparata da un computer online.

La PSBT contiene le informazioni utili a completare la firma, ma in genere non è ancora una transazione finale trasmissibile. Il dispositivo offline utilizza la propria chiave privata per aggiungere la firma e restituisce una PSBT aggiornata oppure una transazione già finalizzata, a seconda del software e del flusso utilizzato.

Il processo può quindi essere diviso in quattro fasi:

  • un dispositivo online osserva il wallet e prepara la transazione;
  • la transazione parzialmente firmata viene trasferita al cold wallet;
  • il cold wallet verifica i dati disponibili e applica la firma senza esporre la chiave privata;
  • il risultato viene riportato al dispositivo online e, dopo i controlli finali, trasmesso alla rete Bitcoin.

La PSBT non è una password e non contiene necessariamente la seed phrase. Può però contenere informazioni sensibili sulla transazione, sugli input e sugli indirizzi. Va quindi trattata come un documento operativo da trasferire solo tra dispositivi fidati.

Che cosa serve per impostare il flusso

Un flusso air-gapped richiede almeno tre elementi: un dispositivo offline con il wallet configurato, un ambiente online che possa creare e trasmettere transazioni e un metodo di trasferimento tra i due ambienti.

Il dispositivo offline deve essere inizializzato in modo verificabile. La seed phrase deve essere generata dal dispositivo e conservata esclusivamente nel backup previsto dal modello di custodia. Non deve essere digitata nel computer online, fotografata, copiata negli appunti o inserita in un sito web per “controllarla”.

L’ambiente online può essere un wallet software configurato in modalità watch-only, cioè con le chiavi pubbliche necessarie per visualizzare indirizzi e saldi ma senza chiavi private. In alternativa può essere un nodo Bitcoin o un’applicazione compatibile con PSBT. Il vantaggio del watch-only è che il computer può preparare una transazione senza poterla firmare autonomamente.

Il trasferimento può avvenire tramite:

  • QR code: la PSBT viene codificata in uno o più fotogrammi visualizzati sullo schermo e letti dalla fotocamera del dispositivo offline;
  • microSD o altro supporto rimovibile: il file viene esportato, trasferito fisicamente e poi reimportato;
  • collegamento cablato controllato: alcuni dispositivi supportano flussi che mantengono la chiave privata isolata, ma non si tratta necessariamente di un air gap completo.

QR e microSD hanno vantaggi e limiti diversi. Il QR evita di inserire e rimuovere supporti, ma richiede attenzione all’inquadratura e alla codifica. La microSD è pratica per file più complessi, ma introduce il rischio di utilizzare una scheda infetta o manipolata. In entrambi i casi, la verifica sul display del cold wallet resta il passaggio decisivo.

Procedura pratica: dalla preparazione alla trasmissione

1. Preparare un wallet watch-only. Prima di creare una transazione, il software online deve conoscere gli indirizzi e le informazioni pubbliche del wallet offline. Questi dati possono essere importati attraverso un descriptor, un extended public key o un altro formato previsto dal software. La condivisione di dati pubblici non equivale alla condivisione della seed phrase, ma può avere implicazioni di privacy: chi possiede una chiave pubblica estesa può ricostruire una parte significativa della cronologia e dei saldi del wallet.

2. Creare la transazione. Nel dispositivo online si sceglie l’indirizzo destinatario, l’importo, gli eventuali UTXO e la commissione. Prima dell’esportazione è utile controllare che la rete sia Bitcoin e che l’indirizzo destinatario sia stato copiato da una fonte affidabile. Un malware può sostituire un indirizzo negli appunti, quindi il semplice copia-incolla non è sufficiente.

3. Esportare la PSBT. La transazione viene salvata in formato PSBT oppure convertita in QR secondo le istruzioni del wallet. Se si utilizza un supporto rimovibile, è opportuno usare file provenienti esclusivamente dal software scelto e non aprirli o modificarli con programmi casuali. Se si usano QR animati, il dispositivo offline deve leggere tutti i fotogrammi prima di procedere.

4. Verificare sul cold wallet. Il dispositivo deve mostrare almeno destinatario, importo, commissione e, quando disponibile, informazioni sugli input e sull’eventuale resto. Il confronto va fatto sul display del dispositivo offline, non soltanto sul computer online. Se un indirizzo o un importo non coincidono, la firma va rifiutata e la transazione deve essere ricostruita.

5. Firmare offline. Solo dopo aver controllato i dati si conferma la firma. Il cold wallet usa la chiave privata internamente e restituisce una PSBT firmata o una transazione finalizzata. La seed phrase non deve comparire sullo schermo del computer online e non deve essere richiesta per completare l’operazione.

6. Riportare il risultato online. Il file firmato o il QR di ritorno viene importato nell’ambiente online. Se la PSBT richiede firme multiple, il risultato può essere trasferito ad altri dispositivi offline per completare il quorum previsto. Questo passaggio riguarda la firma, non ancora la trasmissione alla rete.

7. Finalizzare e trasmettere. Quando tutte le firme necessarie sono presenti, il software online finalizza la transazione e la invia a un nodo Bitcoin. Prima di trasmetterla è consigliabile controllare nuovamente l’identificativo della transazione e conservarne una copia, se il proprio processo operativo lo prevede.

Controlli importanti prima di firmare

La sicurezza del flusso dipende dalla qualità delle informazioni mostrate al cold wallet. Non bisogna firmare una PSBT soltanto perché proviene dal proprio computer. Il computer potrebbe essere compromesso e generare una transazione diversa da quella desiderata.

Occorre verificare in particolare:

  • indirizzo del destinatario, preferibilmente confrontando più caratteri iniziali e finali e usando il display del dispositivo;
  • importo e unità di misura, evitando confusione tra BTC e sue frazioni;
  • commissione, distinguendola dall’importo destinato al destinatario;
  • indirizzo di resto, quando viene mostrato, e sua appartenenza al wallet;
  • rete utilizzata e compatibilità del formato dell’indirizzo;
  • numero e tipo degli input, soprattutto quando si selezionano UTXO manualmente;
  • presenza delle firme richieste in un wallet multisig.

Se il dispositivo offline non riesce a mostrare correttamente il destinatario, il valore o il resto, non è prudente procedere “alla cieca”. Una visualizzazione incompleta può dipendere da una PSBT costruita male, da un software non compatibile o da informazioni mancanti.

Rischi ed errori da evitare

Confondere air gap e sicurezza assoluta. Un dispositivo offline può essere compromesso prima dell’utilizzo, configurato con software non autentico o usato in modo scorretto. La provenienza del dispositivo, l’autenticità del software e la verifica degli aggiornamenti restano importanti.

Usare una seed phrase generata online. Una seed inserita in un computer, in uno smartphone o in un sito non è più una seed esclusivamente offline. Anche se il file viene cancellato, non è possibile sapere se sia rimasta una copia.

Firmare senza leggere il display. Il computer online può mostrare informazioni rassicuranti mentre prepara un output diverso. La firma deve essere preceduta dalla verifica sul dispositivo che custodisce la chiave.

Riutilizzare supporti rimovibili senza criterio. Una microSD può contenere file estranei o essere stata modificata. È preferibile dedicare il supporto a questo flusso, formattarlo secondo le istruzioni del wallet e non usarlo per trasferire dati non necessari.

Perdere la distinzione tra PSBT e transazione finale. Una PSBT firmata non sempre è pronta per la trasmissione. Tentare di inviarla come se fosse una transazione completa può produrre un errore. Il software online deve finalizzare il risultato quando necessario.

Ignorare la privacy. Il wallet watch-only, gli xpub e i file PSBT possono rivelare saldi, cronologia, struttura degli indirizzi o informazioni sugli input. Non sono chiavi private, ma non sono neppure dati da pubblicare o condividere senza motivo.

Quando il flusso air-gapped è utile

La firma offline può essere utile a chi vuole separare in modo netto la custodia delle chiavi dalla preparazione e dalla trasmissione delle transazioni. È particolarmente adatta a procedure poco frequenti, a patrimoni sottoposti a controlli operativi rigorosi o a configurazioni multisig in cui più dispositivi devono firmare separatamente.

Non è però automaticamente la scelta migliore per ogni utente. Più passaggi significano anche più possibilità di errore: file scambiati, versioni incompatibili, indirizzi non verificati o backup non aggiornati. Un sistema più complesso è valido solo se può essere documentato, ripetuto e verificato senza improvvisazioni.

Prima di custodire somme rilevanti, è ragionevole provare l’intero ciclo con importi minimi: preparazione, esportazione, verifica sul dispositivo offline, firma, reimportazione e trasmissione. La prova deve includere anche il recupero del wallet da backup, svolto in condizioni controllate e senza esporre la seed phrase a dispositivi online.

La logica da ricordare

In un flusso air-gapped, il computer online prepara e trasmette, mentre il cold wallet verifica e firma. La PSBT è il ponte tra questi due ambienti: consente di passare una transazione parzialmente completa senza trasferire la chiave privata.

La protezione più importante non è il metodo di trasferimento in sé, ma la verifica indipendente dei dati sul dispositivo offline. Se il destinatario è corretto, l’importo è quello previsto e la transazione è compatibile con il wallet, la firma può essere eseguita mantenendo la chiave isolata. Se uno di questi elementi non è chiaro, interrompere il processo è parte integrante della sicurezza.

Articoli correlati

Iscriviti alla newsletter

Ricevi ogni settimana le notizie e le analisi più importanti su crypto e finanza.