Vai al contenuto

Phishing di criptovalute

Il phishing di criptovalute usa impersonificazione e urgenza per ottenere segreti del wallet, trasferimenti o approvazioni e firme malevole. La pagina illustra attacco, segnali, difese e risposta immediata.

Aggiornato

Solo a scopo educativo; non costituisce consulenza né raccomandazione d’investimento. Gli investimenti possono comportare perdite.

Risposta diretta

Il phishing di criptovalute è ingegneria sociale contro gli utenti cripto. L’attaccante impersona un wallet, exchange, progetto o supporto e induce la vittima a rivelare frase di recupero o password, installare software dannoso, inviare asset o approvare una transazione o firma favorevole all’attaccante.

Visualizzare un token o collegare un wallet normalmente non autorizza un trasferimento. Conta ciò che l’utente rivela, invia, firma o approva. Una richiesta chiamata «verifica», «sincronizza», «riscatta» o «proteggi» può concedere diritti di spesa o creare una firma off-chain utilizzabile in seguito.

Esche comuni:

  • Domini simili, risultati sponsorizzati, estensioni false e app wallet clonate.
  • Messaggi di supporto non richiesti, avvisi sull’account e offerte di recupero.
  • Falsi airdrop, mint, rimborsi, migrazioni e omaggi d’investimento.
  • Codici QR, allegati o link verso una transazione malevola o un modulo per credenziali.
Phishing di criptovalute
0 / 5
0 elementi recensiti; 5 elementi ancora irrisolti

Il completamento di questa revisione non dimostra che una risorsa, una transazione o un sistema siano sicuri.

Come funziona

L’attacco ha spesso tre fasi. L’esca sfrutta la fiducia e crea urgenza; poi chiede un segreto o un’azione del wallet. Una frase o chiave privata esposta controlla tutti gli account derivati; credenziali rubate consentono il furto dell’account; un’approvazione on-chain può lasciare un’autorizzazione persistente; una firma off-chain può essere presentata più tardi se i termini lo consentono.

Infine l’attaccante trasferisce gli asset o usa il permesso concesso. Il furto può essere immediato, ma una firma o autorizzazione differita rende innocua in apparenza la prima interazione. Le transazioni blockchain confermate in genere non possono essere annullate dal wallet o dall’operatore di rete.

Scollegare un sito dal wallet non revoca un’approvazione on-chain. La revoca è una transazione sulla rete pertinente e normalmente richiede una commissione.

Esempio

Un post pubblicizza un airdrop e rimanda a un dominio diverso di un carattere da quello reale. Premendo «Riscatta», la richiesta concede invece un’ampia autorizzazione a un contratto o chiede una firma off-chain per un trasferimento futuro. Nulla può sparire subito, ma l’attaccante può usare il potere finché è valido.

Il controllo sicuro confronta richiesta e intento: verificare il dominio tramite un canale ufficiale indipendente, poi rete, contratto o beneficiario, asset, importo o ambito e scadenza. Rifiutare se la richiesta non è chiara o è più ampia del necessario.

Rischi e controlli

  • Non inserire mai frase di recupero o chiave privata in un sito né comunicarla al supporto; il supporto legittimo non ne ha bisogno.
  • Aprire i servizi da un segnalibro verificato o canale ufficiale confermato, non da pubblicità o messaggi non richiesti.
  • Leggere ogni richiesta. Un messaggio senza gas può conferire poteri e un hardware wallet non protegge se il proprietario conferma una richiesta malevola.
  • Limitare e controllare periodicamente le autorizzazioni; separare gli asset a lungo termine dal wallet usato con app sconosciute.
  • Usare password uniche e autenticazione multifattore per account custodial, aggiornare il software e seguire gli avvisi di sicurezza.

Se potresti aver interagito con un tentativo di phishing

  • Se frase o chiave privata sono esposte, considerare il wallet compromesso e trasferire il saldo a uno nuovo creato con un nuovo segreto. Non riutilizzare la frase.
  • Dopo un contratto o firma sospetti, revocare i permessi sulla rete corretta con un explorer affidabile o strumento verificato; spostare gli asset a rischio se serve.
  • Cambiare le password di exchange ed email coinvolte, attivare l’autenticazione multifattore e chiudere sessioni ignote.
  • Conservare URL, messaggi, indirizzi, hash e schermate; segnalare al servizio impersonato e alle autorità. Diffidare di recuperi garantiti dietro anticipo.

Errori comuni

Collegare il wallet permette al sito di svuotarlo?

Il collegamento di solito rivela l’indirizzo pubblico scelto e consente richieste; da solo non approva tutti i trasferimenti. Il pericolo nasce quando si rivela un segreto o si conferma una transazione, approvazione o firma dannosa.

Scollegare il sito annulla l’autorizzazione ai token?

No. Scollegare l’interfaccia e revocare un’autorizzazione on-chain sono azioni diverse. Controllare le approvazioni sulla rete corretta e inviare una revoca quando serve.

Un hardware wallet elimina il rischio?

No. Isola le chiavi private e richiede conferma fisica, ma non conosce l’intento dell’utente. Verificare i dettagli sul dispositivo fidato e rifiutare richieste non coerenti.

Argomenti correlati

Fonti

Navigazione

Cerca nella wiki...