﻿---
title: "Hot wallet"
description: "Un hot wallet usa la chiave privata o la capacità di firma su un dispositivo connesso a Internet. Questo articolo spiega la differenza tra ambienti di chiavi hot e cold, perché è adatto mantenervi un piccolo saldo quotidiano e come ridurre i rischi di autorizzazioni, phishing, malware ed errori operativi."
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Hot wallet

> Solo a scopo educativo; non costituisce consulenza né raccomandazione d’investimento. Gli investimenti possono comportare perdite.

<a id="answer"></a>

## Risposta diretta

Un hot wallet usa la chiave privata o la capacità di firma su un dispositivo connesso a Internet. Questo articolo spiega la differenza tra ambienti di chiavi hot e cold, perché è adatto mantenervi un piccolo saldo quotidiano e come ridurre i rischi di autorizzazioni, phishing, malware ed errori operativi.

Hot Wallet è un portafoglio la cui chiave privata o funzionalità di firma si trova su un dispositivo connesso a Internet, comprese estensioni del browser, applicazioni mobili e software desktop. Il suo vantaggio è che può trasferire denaro e connettersi alle applicazioni in qualsiasi momento, ma il prezzo è che la chiave privata, l’interfaccia e il processo di firma sono più vicini a malware, siti Web di phishing e attacchi remoti.

Il caldo e il freddo non sono tipologie di asset, ma ambienti chiave. Se la frase mnemonica è stata generata o importata una volta su un telefono cellulare connesso a Internet, anche se il telefono viene successivamente spento, non potrà riacquistare la stessa garanzia di isolamento come se non fosse mai stato connesso a Internet. Sebbene i conti di scambio siano online e convenienti, le chiavi private sono solitamente ospitate dall'exchange. Per essere più precisi si tratta di conti di custodia e non equivalgono a hot wallet controllati dagli utenti stessi.

Anche gli hot wallet non sono sicuri. Il software formale può utilizzare zone di sicurezza del sistema, crittografia delle password e sandbox di autorizzazione; ma i dispositivi entrano ogni giorno in contatto con pagine web, codici QR, appunti, notifiche e applicazioni di terze parti, quindi la superficie di attacco è notevolmente più ampia. L'idea appropriata è quella di usarlo come portamonete portatile invece di mettere tutte le tue risorse nello stesso indirizzo interagito frequentemente.

<a id="mechanism"></a>

## Come funziona

Quando crei un portafoglio, il software genera un seed e ricava una chiave privata e un indirizzo. Quando viene avviato un trasferimento, il portafoglio decodifica localmente la chiave privata, firma la transazione e la trasmette. Quando si connette a un'applicazione DeFi, il sito web può vedere solo l'indirizzo che l'utente autorizza a divulgare; solo dopo che l'utente ha confermato la firma, il sito web può ottenere l'esito della firma.

"Connect Wallet" di solito non trasferisce direttamente gli asset, ma le firme successive possono avere delle conseguenze. Le firme dei messaggi possono essere utilizzate per accedere e possono anche autorizzare ordini o licenze; le firme delle transazioni chiameranno i contratti; L'autorizzazione dei token consente ai contratti designati di trasferire token entro la quota. L'esistenza di una finestra pop-up del portafoglio non significa che la richiesta sia sicura. Gli utenti devono comprendere il nome del dominio, la catena, il contratto, l'importo e le autorizzazioni.

La password protegge solo i file crittografati sul dispositivo corrente. Se un programma dannoso prende il controllo del browser dopo che il portafoglio è stato sbloccato, potrebbe comunque sostituire indirizzi, indurre firme o leggere gli appunti. La frase mnemonica può ripristinare completamente il portafoglio su un altro dispositivo. Non ha senso cambiare la password locale dopo che è trapelata.

<a id="example"></a>

## Esempio

Supponendo che l'utente abbia un patrimonio a lungo termine del valore di 100.000 yuan, gli basteranno solo 2.000 yuan a settimana per partecipare alle attività on-chain. Gli asset a lungo termine possono essere depositati in un indirizzo di custodia con meno interazione e l’hot wallet trattiene solo da 2.000 a 5.000 yuan e una piccola quantità di gas. Anche se l’hot wallet viene perso a causa dell’autorizzazione al phishing, l’ambito di esposizione rimane isolato dal saldo.

Durante un riscatto, l'utente ha visitato un sito web falso in un annuncio di ricerca e il nome di dominio era diverso solo da una lettera. La pagina chiede prima di connettersi al portafoglio, quindi di firmare una "verifica di sicurezza". La finestra pop-up è in realtà una licenza token illimitata. Se l'utente firma, l'aggressore potrebbe essere in grado di richiamare il contratto del token per trasferire il saldo dell'indirizzo senza una frase mnemonica. L'annullamento della connessione al sito Web non revocherà automaticamente l'autorizzazione sulla catena. È necessario richiamare il contratto di autorizzazione sulla rete corrispondente per ridurre l'importo a zero.

Un altro scenario è affrontare l’avvelenamento. L'aggressore invia una quantità molto piccola di token all'indirizzo dell'utente, facendo apparire un indirizzo simile nel record della cronologia. La prossima volta che l'utente copia dalla cronologia, potrebbe trasferire 5.000 USDC all'aggressore. Invece di controllare semplicemente le prime e le ultime quattro cifre, la linea di difesa è ottenere l'indirizzo completo da una fonte attendibile, utilizzare una rubrica e testare prima con piccole quantità.

<a id="risks"></a>

## Rischi

Un hot wallet è esposto a malware, phishing, furto di sessione, estensioni del browser dannose, autorizzazioni eccessive degli smart contract, sostituzione degli appunti ed errori dell'utente. Limita saldi e autorizzazioni, separa i wallet in base alla funzione, verifica domini e indirizzi dei destinatari e prepara procedure per migrare gli asset e revocare i permessi. Un hot wallet offre praticità, ma non sostituisce la conservazione offline delle chiavi.

<a id="misconceptions"></a>

## Errori comuni

### Mito 1: L'autorizzazione viene revocata quando ci si disconnette dal sito

La disconnessione annulla solo la sessione front-end. L'autorizzazione sulla catena esiste ancora e la transazione di revoca deve essere presentata separatamente.

### Mito 2: Il portafoglio ha una password e non importa se la frase mnemonica viene trapelata

Un utente malintenzionato può utilizzare la frase mnemonica altrove per recuperare la chiave privata, ignorando completamente la password locale.

### Mito 3: la firma dei messaggi non influirà sulle risorse

Alcuni messaggi possono costituire ordini, permessi o autorizzazioni al login. È necessario leggere il tipo di firma e il contenuto effettivo.

### Mito 4: l'indirizzo è permanentemente sicuro dopo una piccola quantità di test

Le copie successive potrebbero ancora essere sostituite da trojan e ogni transazione dovrebbe essere controllata prima di firmare.

<a id="related"></a>

## Argomenti correlati

- [Cold wallet](/it/crypto/cold-wallet/)
- [portafoglio hardware](/it/crypto/hardware-wallet/)
- [Gestione delle chiavi private](/it/crypto/private-key-management/)
- [portafoglio crittografico](/it/crypto/wallet/)
- [Autorizzazione del portafoglio](/it/crypto/wallet-approval/)

<a id="sources"></a>

## Fonti autorevoli

- [Panoramica sulla tecnologia blockchain](https://doi.org/10.6028/NIST.IR.8202) - NIST (accesso: 2026-08-20)
- [Sicurezza di Ethereum e prevenzione delle truffe](https://ethereum.org/security) - Ethereum.org (accesso: 2026-08-20)
- [ERC-20: standard dei token](https://eips.ethereum.org/EIPS/eip-20) - Ethereum Improvement Proposals (accesso: 2026-08-20)

Source: https://wiki.fcontext.com/it/crypto/hot-wallet/index.mdx
