Truffe di phishing nel Web3: come proteggere il tuo portafoglio di criptovalute senza affidarti a supposizioni.

Il phishing Web3 è pericoloso perché un truffatore non ha sempre bisogno della tua password. In un portafoglio self-custody, l'attaccante potrebbe invece tentare di ottenere la tua frase di recupero segreta (Secret Recovery Phrase), indurti a connetterti a una falsa applicazione decentralizzata (dApp) o persuaderti ad approvare una transazione o un'assegnazione di token che dia a un contratto dannoso l'accesso ai tuoi asset.

L'obiettivo di una buona sicurezza del portafoglio non è quindi quello di memorizzare ogni truffa. Si tratta piuttosto di costruire un processo che produca un risultato migliore anche quando il messaggio, il sito web o la transazione sembrano convincenti. Uno standard pratico è questo: prima di firmare qualsiasi cosa, dovresti sapere con chi stai interagendo, cosa autorizzerà la richiesta del portafoglio, quanto valore è esposto e cosa farai se qualcosa non ti convince.

Un utente di criptovalute esamina un messaggio urgente di verifica del portafoglio accanto a un laptop che visualizza promemoria di sicurezza del portafoglio, con un portafoglio hardware e una lista di controllo sulla scrivania.
Un messaggio sospetto del tipo "verifica il tuo portafoglio" è un buon motivo per fermarsi e verificare autonomamente la fonte prima di connettersi, firmare o inserire le informazioni di recupero.

Cosa cerca di farti fare il phishing Web3

Il phishing è un attacco di ingegneria sociale: il truffatore crea una ragione credibile per indurti a compiere un'azione che lo avvantaggia. Nel Web3, tale azione può avere conseguenze ben più gravi del semplice clic su un link dannoso. Un sito falso può chiederti di rivelare una frase di recupero, firmare un messaggio, approvare l'assegnazione di un token o autorizzare una transazione che trasferisce risorse.

Coinbase avverte che i siti di phishing possono imitare servizi legittimi e possono essere diffusi tramite e-mail, SMS, social media e annunci sui motori di ricerca. Le sue linee guida per il wallet sottolineano inoltre l'importanza di verificare l'URL esatto della dApp e di non condividere mai la frase di recupero. Consulta le linee guida di Coinbase Wallet su come evitare le truffe legate alle criptovalute .

MetaMask descrive analogamente gli attacchi di spoofing, in cui falsi account di supporto imitano il personale ufficiale e chiedono agli utenti la loro frase di recupero segreta. Una frase di recupero può ripristinare il portafoglio ed esporre le chiavi private associate, quindi fornirla a un'altra persona o a un sito web può consentire loro di assumere il controllo del portafoglio. Consulta la guida di MetaMask sulle truffe di spoofing .

I quattro risultati che il tuo processo di sicurezza dovrebbe raggiungere

1. La tua frase di recupero non ti sfugge mai di mano

La tua frase di recupero, a volte chiamata frase seed o frase segreta di recupero, è il segreto di backup che può ripristinare un portafoglio self-custody. Il test più importante è semplice: nessun agente dell'assistenza, sito web, modulo, chatbot, pagina airdrop o processo di "verifica del portafoglio" deve riceverla.

Se qualcuno te lo chiede, la risposta corretta non è "Ho controllato il logo e sembrava autentico". La risposta corretta è rifiutarsi di fornirlo e accedere autonomamente al sito di supporto ufficiale del provider. MetaMask dichiara che i suoi addetti all'assistenza non chiederanno mai la frase di recupero segreta (Secret Recovery Phrase, SRP), e Coinbase dichiara analogamente che il supporto non richiederà la frase di recupero (seed phrase). Consulta le linee guida ufficiali di MetaMask per l'assistenza e le linee guida di Coinbase contro il phishing .

2. Prima di firmare, verifichi la destinazione e l'intento.

Un portafoglio hardware può proteggere le chiavi private dall'esposizione diretta a un computer, ma non può stabilire se una transazione sia economicamente sicura per te. Se approvi una transazione fraudolenta, il dispositivo potrebbe firmare fedelmente esattamente ciò che gli hai detto di firmare.

Ecco perché è importante avere informazioni di transazione leggibili. Ledger definisce la "firma trasparente" come la presentazione dei dettagli della transazione, come l'azione, il destinatario e l'importo, in un formato leggibile dall'uomo prima dell'approvazione. Il vantaggio in termini di sicurezza deriva dal confronto di questi dettagli con l'intenzione di transazione. Consulta la spiegazione di Ledger sulla firma trasparente .

Un utile test di verifica prima di firmare è il seguente: riesci a spiegare, in parole semplici, cosa comporterà la richiesta? Se il portafoglio mostra un contratto sconosciuto, accesso illimitato alle spese, un destinatario inatteso o dati poco chiari che non è possibile verificare in modo significativo, la soluzione più sicura è fermarsi piuttosto che considerare la schermata di conferma una mera formalità.

3. Una dApp compromessa non può raggiungere automaticamente tutto

Le autorizzazioni sui token sono permessi che consentono a uno smart contract di spendere un token specifico per tuo conto. Sono spesso necessarie per gli exchange decentralizzati, le applicazioni di staking e altre dApp, ma autorizzazioni eccessivamente ampie aumentano il rischio di perdite qualora un contratto o un sito si rivelassero dannosi.

MetaMask spiega che disconnettere un wallet da una dApp non equivale a revocare l'approvazione di un token. La disconnessione può rimuovere l'accesso di un sito alle informazioni del wallet, ma un'autorizzazione on-chain esistente potrebbe rimanere attiva. La documentazione consiglia di rivedere le autorizzazioni e revocare quelle indesiderate. Consulta la guida di MetaMask sulla revoca delle autorizzazioni dei token .

Il risultato tangibile in questo caso è un raggio d'azione più ridotto. Se usi raramente una dApp, un'autorizzazione illimitata non dovrebbe rimanere attiva solo perché te ne sei dimenticato. Rivedi periodicamente le autorizzazioni e rimuovi quelle che non ti servono più. Quando il wallet o la dApp supportano un limite di spesa, utilizza l'importo minimo consentito anziché impostare di default l'accesso illimitato.

4. Puoi contenere rapidamente i danni

Nessuna procedura di sicurezza elimina ogni rischio. È necessario un piano di gestione degli incidenti prima che accada qualcosa. Se si rileva una transazione non autorizzata, un'approvazione fraudolenta o la prova che la frase di recupero è stata compromessa, la priorità passa dalla prevenzione al contenimento.

Le linee guida di MetaMask sui portafogli compromessi affermano che le transazioni non autorizzate possono indicare una compromissione del portafoglio e raccomandano di trasferire i fondi rimanenti in un portafoglio sicuro, interrompere l'utilizzo del portafoglio compromesso e segnalare la truffa. Sottolineano inoltre un limite intrinseco dell'autocustodia: le transazioni blockchain generalmente non possono essere annullate dal fornitore del portafoglio. Consultare le linee guida di MetaMask sui portafogli compromessi .

Un pratico controllo anti-phishing prima di connetterti o registrarti

Utilizzate la seguente lista di controllo come filtro decisionale, non come garanzia. Superare ogni punto riduce il rischio evidente, ma un sito o un contratto dall'aspetto legittimo possono comunque essere compromessi.

ControlloBuon segnoMotivo per fermarsi
FonteHai raggiunto il sito tramite un segnalibro ufficiale salvato o un canale di progetto verificato.Sei arrivato qui tramite un messaggio privato non richiesto, un link in un'email, una pubblicità o una risposta di "assistenza".
DominioIl dominio esatto corrisponde al progetto ufficialeErrore di ortografia, parola in più, sottodominio insolito o link abbreviato
frase di recuperoNessuna richiesta in tal sensoQualsiasi richiesta di digitazione, caricamento, “sincronizzazione” o verifica
Richiesta portafoglioL'azione corrisponde a quella che hai avviato intenzionalmenteFirma, approvazione, scambio di catena o transazione inattesi
Destinatario e importoCorrispondono alla transazione previstaDestinatario o importo sconosciuti
Accesso tramite tokenLa concessione è limitata a quanto richiesto dall'azione.Approvazione illimitata o non giustificata
PressioneHai tempo per verificare in modo indipendenteMinacce, conto alla rovescia, “sospensione dell’account” urgente o ricompensa garantita

Perché “l’URL sembra corretto” non è sufficiente

Verificare il dominio è fondamentale, ma rappresenta solo un primo livello di protezione. Gli aggressori possono compromettere gli account sui social media, acquistare annunci sui motori di ricerca, impersonare il personale di supporto o indirizzare gli utenti verso pagine dall'aspetto professionale. Anche una pagina apparentemente corretta può contenere un'interazione con uno smart contract dannoso o compromesso.

Per le transazioni di valore elevato, è consigliabile effettuare due verifiche indipendenti. Ad esempio, aprite il progetto da un segnalibro salvato e verificate separatamente il contratto o l'annuncio tramite un canale ufficiale del progetto. Non utilizzate due link provenienti dallo stesso messaggio sospetto e non considerate questa operazione come una verifica indipendente.

Gli avvisi di sicurezza del wallet possono essere d'aiuto, ma non sono una garanzia. MetaMask dichiara esplicitamente che i segnali di fiducia e gli avvisi di sicurezza sono a scopo informativo e non garantiscono la sicurezza. Se un indirizzo o un sito viene segnalato come dannoso, non connetterti né firmare. Se non viene visualizzato alcun avviso, è comunque necessario verificare l'interazione personalmente. Consulta la documentazione di MetaMask sugli avvisi di sicurezza .

Quando cambiare approccio

Le procedure di sicurezza dovrebbero diventare più rigorose all'aumentare della potenziale perdita. Un portafoglio che detiene una piccola somma per sperimentare con le dApp non necessita dello stesso modello operativo di un portafoglio che detiene risparmi a lungo termine.

  • Utilizza un portafoglio di interazione separato quando testi regolarmente nuove dApp, coni NFT, riscatti airdrop o firmi messaggi sconosciuti. Conserva solo l'importo necessario per queste attività.
  • Sposta gli investimenti a lungo termine lontano dalle attività frequenti sulle dApp, poiché una singola approvazione compromessa potrebbe esporre a perdite ingenti che non sei disposto a perdere.
  • Utilizzate un dispositivo di firma hardware e verificatene lo schermo quando il valore delle transazioni giustifica la maggiore complessità della procedura. Il vantaggio risiede nella verifica dei dettagli visualizzati, non nel semplice possesso del dispositivo.
  • Quando smetti di utilizzare una dApp, revoca le autorizzazioni precedenti , soprattutto se l'autorizzazione è ampia o illimitata.
  • Se la frase di recupero o la chiave privata del portafoglio sono state esposte , abbandonatelo e migrate a un altro . Cambiare la password dell'app del portafoglio non rende nuovamente sicura una frase di recupero esposta.

Segnali d'allarme che giustificano l'arresto immediato

Alcuni segnali sono sufficientemente forti da rendere superflua qualsiasi ulteriore interazione. Fermatevi se un presunto addetto all'assistenza clienti vi chiede la frase di recupero, la password, il codice di autenticazione a due fattori, il software di accesso remoto o un trasferimento a un portafoglio "sicuro". Coinbase elenca esplicitamente questi comportamenti come cose che i suoi addetti all'assistenza clienti non richiederanno.

Fermati anche quando un messaggio crea un senso di urgenza artificiale, promette una ricompensa insolitamente elevata o ti chiede di firmare qualcosa di non correlato all'azione che hai avviato. Un vantaggio comune del phishing è la velocità: l'aggressore vuole che tu agisca prima di aver verificato.

Cosa fare se hai già cliccato o firmato

Cliccare su un link non equivale automaticamente a perdere fondi. Ciò che conta è quello che è successo dopo. Se hai semplicemente aperto una pagina senza inserire una frase di recupero, installare un software, collegare un portafoglio, firmare un messaggio, approvare un'assegnazione di token o autorizzare una transazione, il rischio potrebbe essere inferiore. Chiudi il sito, verifica le impostazioni di sicurezza del browser e del dispositivo e accedi nuovamente al servizio tramite un URL verificato in modo indipendente.

Se hai collegato il portafoglio, controlla le autorizzazioni attive. Se hai approvato la spesa di token, rivedi e revoca le autorizzazioni sospette. Se hai firmato una transazione, esaminala sull'explorer di blocchi appropriato per capire cosa è stato autorizzato. Se la tua frase di recupero o la chiave privata sono state esposte, considera il portafoglio come compromesso e trasferisci i fondi rimanenti in un nuovo portafoglio protetto il prima possibile.

Non aspettatevi che un fornitore di wallet annulli un trasferimento on-chain. L'autocustodia significa che avete il controllo delle chiavi, ma significa anche che i fornitori generalmente non possono annullare una transazione blockchain valida dopo che è stata confermata.

Come capire se la sicurezza del tuo portafoglio sta migliorando

Non serve un punteggio complicato. Monitora alcuni risultati osservabili:

  • È possibile identificare il percorso ufficiale per ogni dApp che si utilizza regolarmente, senza dover ricorrere ad annunci di ricerca o link non richiesti.
  • La tua frase di recupero è memorizzata offline e non è mai stata inserita in un sito web né inviata a terzi.
  • È possibile fornire spiegazioni su ciascuna transazione o approvazione prima di firmarla.
  • Il tuo portafoglio di valore elevato non è di norma connesso alle dApp sperimentali.
  • Il tuo elenco di approvazione non contiene autorizzazioni obsolete non necessarie.
  • Hai un piano di risposta scritto per un seed compromesso, un'approvazione fraudolenta o una transazione non autorizzata.

Se non si riesce a raggiungere uno di questi risultati, è meglio migliorare quello specifico controllo anziché aggiungere strumenti di sicurezza a caso.

Limiti: nessuna configurazione del portafoglio può rendere impossibile il phishing

Gli strumenti di sicurezza riducono il rischio, ma non eliminano la necessità di giudizio. Un portafoglio hardware può proteggere le chiavi private, ma non può impedire di firmare intenzionalmente una transazione dannosa. Un avviso del browser potrebbe non rilevare un nuovo dominio di phishing. Una dApp legittima può subire una violazione. Un account social familiare può essere violato. Le approvazioni dei token possono rimanere valide anche dopo la disconnessione da un sito.

La minaccia più ampia rimane sostanziale. Nell'aprile 2026, l'FBI ha riferito che le denunce relative alle criptovalute contenute nel suo Rapporto sui crimini informatici del 2025 rappresentavano perdite dichiarate superiori a 11 miliardi di dollari, mentre il phishing e lo spoofing erano tra le tipologie di denuncia più frequentemente segnalate in generale. Queste cifre coprono categorie più ampie e non devono essere interpretate come perdite legate esclusivamente al phishing nel settore delle criptovalute, ma dimostrano perché la verifica e la preparazione agli incidenti siano importanti. Si veda il comunicato stampa dell'FBI del 6 aprile 2026 sul Rapporto sui crimini informatici del 2025 .

Un'impostazione predefinita più sicura per l'utilizzo quotidiano del Web3

L'abitudine quotidiana più importante non è "non cliccare mai su nulla", bensì separare la scoperta dall'autorizzazione. Potresti scoprire un progetto tramite i social media, un risultato di ricerca o un messaggio, ma non autorizzare un'operazione sul portafoglio da quel canale non verificato. Visita autonomamente il sito ufficiale del progetto, verifica il dominio, esamina la richiesta di pagamento, limita le autorizzazioni e firma solo quando la transazione corrisponde alle tue intenzioni.

Se il processo appare affrettato o poco chiaro, interromperlo rappresenta un esito positivo in termini di sicurezza. Nel Web3, rifiutare una transazione costa molto meno che approvarne una errata.

Lascia un commento

Strategie di scalping di criptovalute per principianti: fare trading su piccoli movimenti di prezzo senza lasciarsi sopraffare dai costi.

Strategie di scalping di criptovalute per principianti: fare trading su piccoli movimenti di prezzo senza lasciarsi sopraffare dai costi.

Impara lo scalping di criptovalute dalle basi: liquidità, spread, commissioni maker e taker, punti di ingresso e di uscita, gestione del rischio, errori comuni e un piano di pratica per principianti.

Come leggere un white paper sulle criptovalute: una guida pratica in 8 passaggi

Come leggere un white paper sulle criptovalute: una guida pratica in 8 passaggi

Impara a leggere e valutare il white paper di un progetto crypto, a verificare le affermazioni tecniche e relative al token, a individuare i segnali di allarme e a decidere cosa merita un'analisi più approfondita.

Truffe di phishing nel Web3: come proteggere il tuo portafoglio di criptovalute senza affidarti a supposizioni.

Truffe di phishing nel Web3: come proteggere il tuo portafoglio di criptovalute senza affidarti a supposizioni.

Scopri come il phishing Web3 ruba criptovalute attraverso siti falsi, furto di frase di recupero, approvazioni fraudolente e firme ingannevoli, e come ridurre il rischio per il tuo portafoglio.

Acquistare meme coin al lancio: strumenti, tempistiche e controlli del rischio che contano

Acquistare meme coin al lancio: strumenti, tempistiche e controlli del rischio che contano

Scopri come funziona lo sniping delle meme coin al momento del lancio, quali strumenti sono importanti, come verificare la liquidità e i rischi del token, impostare lo slippage e le commissioni e gestire le uscite senza dare per scontato che la velocità garantisca il profitto.

Come usare Raydium Exchange (RAY): una guida passo passo aggiornata

Come usare Raydium Exchange (RAY): una guida passo passo aggiornata

Raydium è uno scambio decentralizzato che utilizza il meccanismo AMM su Solana. In questo articolo, Coin98 ti guiderà su come utilizzare Raydium in dettaglio, con informazioni aggiornate!

Come utilizzare Uniswap: una guida passo passo per i principianti

Come utilizzare Uniswap: una guida passo passo per i principianti

Questo articolo ti guiderà su come utilizzare Uniswap, inclusi lo scambio, l

Analisi del modello operativo Uniswap V2 (UNI) - La fondazione di AMM

Analisi del modello operativo Uniswap V2 (UNI) - La fondazione di AMM

Analizza e valuta il modello operativo di Uniswap V2, il modello più semplice per qualsiasi AMM.

Istruzioni per lutilizzo dello scambio Remitano: Compra e vendi Bitcoin sullo scambio Remitano

Istruzioni per lutilizzo dello scambio Remitano: Compra e vendi Bitcoin sullo scambio Remitano

Lo scambio Remitano è il primo scambio che consente l'acquisto e la vendita di criptovalute in VND. Istruzioni per registrarsi a Remitano e acquistare e vendere Bitcoin in dettaglio proprio qui!

Una guida completa e dettagliata allutilizzo di Mango Markets

Una guida completa e dettagliata allutilizzo di Mango Markets

L'articolo ti fornirà la guida più completa e dettagliata all'utilizzo di Mango Markets per sperimentare tutte le funzionalità di questo nuovo progetto su Solana.

Le istruzioni per partecipare al testnet Tenderize su Solana sono dettagliate e di facile comprensione

Le istruzioni per partecipare al testnet Tenderize su Solana sono dettagliate e di facile comprensione

L'articolo ti fornirà le istruzioni più complete e dettagliate per l'utilizzo del testnet di Tenderize.