La foto dei numeri vincenti, certificata prima dell’estrazione
Firma di Google e marca temporale risultano valide. Il guaio è che la firma non copre nemmeno un byte dell’immagine.

C’è una foto che ritrae una ricevuta dell’EuroMillions per l’estrazione di venerdì 28 agosto 2026, con sopra i cinque numeri e le due stelle usciti quella sera. Le credenziali crittografiche incorporate nel file attestano che è stata firmata con il certificato «Pixel Camera» di Google e registrata da un server di marcatura temporale di Google alle 16:05 ora italiana: qualche ora prima dell’estrazione. Controllato il 5 ottobre 2026 con gli elenchi ufficiali dei certificati riconosciuti dallo standard C2PA, il file risulta attendibile, senza un solo errore.
I numeri, naturalmente, sono arrivati dopo. David Buchanan, il ricercatore di sicurezza che ha pubblicato l’immagine il 2 ottobre, racconta di aver fotografato davvero una ricevuta, di aver ottenuto una firma e una marca temporale valide e di aver poi ritoccato i numeri, senza troppa cura, a estrazione conclusa. Lo dice lui stesso: si vede che è un fotomontaggio, e non sta tentando una truffa. Vuole mostrare che, al momento del suo articolo, nessuno degli strumenti di verifica C2PA che ha trovato segnalava qualcosa di strano.
La cosa pesa perché C2PA è lo standard su cui poggiano le Content Credentials, che Adobe, Google e altri presentano come risposta alle immagini generate dall’AI. Il dispositivo firma ciò che ha catturato; un’autorità di marcatura temporale indipendente attesta che quella firma esisteva in un certo momento. Buchanan non mette in dubbio questo testimone: parte dal presupposto che funzioni come promesso.
Il varco sta in una funzione prevista dallo standard, le esclusioni: tratti del file che la firma lascia fuori. Buchanan ha lasciato fuori tutto. Il manifesto della sua immagine dichiara un’unica esclusione dal byte 0 per 3.995.383 byte, cioè l’intero file; come impronta dell’immagine registra l’hash SHA-256 di un contenuto vuoto (47DEQpj8…uFU=). La marca temporale è autentica. Solo che garantisce una firma apposta sul nulla.
Per questa nota il file è stato scaricato e analizzato con c2patool, lo strumento open source della Content Authenticity Initiative, nella versione 0.27.22, dopo aver caricato gli elenchi di conformità C2PA. Esito: stato «Trusted», hash dei dati «valid», marca temporale riconosciuta e attribuita a «Google Core Time Stamping Authority T10». Il programma che ha scritto il manifesto si presenta come «c2pa poc», non come l’app della fotocamera. Nella foto, accanto alla ricevuta, uno schermo mostra time.is: sono le 15:05:29 a Bradford, in Inghilterra, cioè le 14:05 UTC. Secondo euro-millions.com, l’estrazione n. 1976 del 28 agosto ha dato 7, 14, 28, 42 e 45, con le stelle 6 e 9.
Il problema era noto. Nel giugno 2025 Neal Krawetz, autore del blog Hacker Factor, aveva messo tra i difetti di C2PA gli intervalli di esclusione troppo ampi: ogni byte escluso si può modificare senza che nessuno se ne accorga. Buchanan fa un passo in più e rende l’esclusione intenzionale, e totale. Già ad agosto aveva sostenuto che su un Pixel con accesso root si possono usare le chiavi di Pixel Camera per firmare qualunque cosa; in questo articolo scrive che la firma della dichiarazione vale «più o meno nulla».
Eliminare le esclusioni non risolverebbe tutto, perché alcuni formati non possono farne a meno. In un PNG, per esempio, ogni blocco porta un codice di controllo da ricalcolare dopo che la firma è stata inserita. Buchanan propone di stabilire, formato per formato, quali byte si possono escludere e di obbligare i verificatori a rispettare quei limiti. Qui non è stato controllato come il verificatore web della Content Authenticity Initiative mostri oggi il file, né se C2PA o Google abbiano risposto. Il 5 ottobre la foto conosceva ancora i numeri in anticipo.
How to Hack Time, With C2PA — David Buchanan (retr0id)
Immagine dimostrativa pubblicata il 2 ottobre 2026: una ricevuta EuroMillions per l’estrazione del 28 agosto 2026 con i numeri vincenti, munita di Content Credentials C2PA firmate con un certificato Google «Pixel Camera» e marca temporale di un server Google alle 14:05:33 UTC, ore prima dell’estrazione. Il manifesto esclude i byte da 0 a 3.995.383 (l’intero file) e registra lo SHA-256 di un contenuto vuoto. Ricontrollata il 5 ottobre 2026 con c2patool 0.27.22 e gli elenchi di conformità C2PA: «Trusted», nessun errore. Non verificati: come la mostra oggi il verificatore web della CAI; eventuali risposte di C2PA o Google.
Leggi l’articolo di David Buchanan Scarica l’immagine firmata Vedi i risultati EuroMillions del 28 agosto 2026 Leggi l’articolo di agosto su C2PA e i Pixel con accesso root Leggi l’elenco dei problemi di C2PA di Neal Krawetz (giugno 2025)