Solo a scopo educativo; non costituisce consulenza né raccomandazione d’investimento. Gli investimenti possono comportare perdite.
Risposta diretta
Il phishing di criptovalute è ingegneria sociale contro gli utenti cripto. L’attaccante impersona un wallet, exchange, progetto o supporto e induce la vittima a rivelare frase di recupero o password, installare software dannoso, inviare asset o approvare una transazione o firma favorevole all’attaccante.
Visualizzare un token o collegare un wallet normalmente non autorizza un trasferimento. Conta ciò che l’utente rivela, invia, firma o approva. Una richiesta chiamata «verifica», «sincronizza», «riscatta» o «proteggi» può concedere diritti di spesa o creare una firma off-chain utilizzabile in seguito.
Esche comuni:
- Domini simili, risultati sponsorizzati, estensioni false e app wallet clonate.
- Messaggi di supporto non richiesti, avvisi sull’account e offerte di recupero.
- Falsi airdrop, mint, rimborsi, migrazioni e omaggi d’investimento.
- Codici QR, allegati o link verso una transazione malevola o un modulo per credenziali.
Il completamento di questa revisione non dimostra che una risorsa, una transazione o un sistema siano sicuri.
Come funziona
L’attacco ha spesso tre fasi. L’esca sfrutta la fiducia e crea urgenza; poi chiede un segreto o un’azione del wallet. Una frase o chiave privata esposta controlla tutti gli account derivati; credenziali rubate consentono il furto dell’account; un’approvazione on-chain può lasciare un’autorizzazione persistente; una firma off-chain può essere presentata più tardi se i termini lo consentono.
Infine l’attaccante trasferisce gli asset o usa il permesso concesso. Il furto può essere immediato, ma una firma o autorizzazione differita rende innocua in apparenza la prima interazione. Le transazioni blockchain confermate in genere non possono essere annullate dal wallet o dall’operatore di rete.
Scollegare un sito dal wallet non revoca un’approvazione on-chain. La revoca è una transazione sulla rete pertinente e normalmente richiede una commissione.
Esempio
Un post pubblicizza un airdrop e rimanda a un dominio diverso di un carattere da quello reale. Premendo «Riscatta», la richiesta concede invece un’ampia autorizzazione a un contratto o chiede una firma off-chain per un trasferimento futuro. Nulla può sparire subito, ma l’attaccante può usare il potere finché è valido.
Il controllo sicuro confronta richiesta e intento: verificare il dominio tramite un canale ufficiale indipendente, poi rete, contratto o beneficiario, asset, importo o ambito e scadenza. Rifiutare se la richiesta non è chiara o è più ampia del necessario.
Rischi e controlli
- Non inserire mai frase di recupero o chiave privata in un sito né comunicarla al supporto; il supporto legittimo non ne ha bisogno.
- Aprire i servizi da un segnalibro verificato o canale ufficiale confermato, non da pubblicità o messaggi non richiesti.
- Leggere ogni richiesta. Un messaggio senza gas può conferire poteri e un hardware wallet non protegge se il proprietario conferma una richiesta malevola.
- Limitare e controllare periodicamente le autorizzazioni; separare gli asset a lungo termine dal wallet usato con app sconosciute.
- Usare password uniche e autenticazione multifattore per account custodial, aggiornare il software e seguire gli avvisi di sicurezza.
Se potresti aver interagito con un tentativo di phishing
- Se frase o chiave privata sono esposte, considerare il wallet compromesso e trasferire il saldo a uno nuovo creato con un nuovo segreto. Non riutilizzare la frase.
- Dopo un contratto o firma sospetti, revocare i permessi sulla rete corretta con un explorer affidabile o strumento verificato; spostare gli asset a rischio se serve.
- Cambiare le password di exchange ed email coinvolte, attivare l’autenticazione multifattore e chiudere sessioni ignote.
- Conservare URL, messaggi, indirizzi, hash e schermate; segnalare al servizio impersonato e alle autorità. Diffidare di recuperi garantiti dietro anticipo.
Errori comuni
Collegare il wallet permette al sito di svuotarlo?
Il collegamento di solito rivela l’indirizzo pubblico scelto e consente richieste; da solo non approva tutti i trasferimenti. Il pericolo nasce quando si rivela un segreto o si conferma una transazione, approvazione o firma dannosa.
Scollegare il sito annulla l’autorizzazione ai token?
No. Scollegare l’interfaccia e revocare un’autorizzazione on-chain sono azioni diverse. Controllare le approvazioni sulla rete corretta e inviare una revoca quando serve.
Un hardware wallet elimina il rischio?
No. Isola le chiavi private e richiede conferma fisica, ma non conosce l’intento dell’utente. Verificare i dettagli sul dispositivo fidato e rifiutare richieste non coerenti.
Argomenti correlati
- Frase di recupero
- Firma del wallet
- Autorizzazione del wallet
- Hardware wallet
- Avvelenamento dell’indirizzo
Fonti
- Sicurezza Ethereum e prevenzione delle truffe - Ethereum.org (consultato: 2026-08-21)
- Aiuto e segnalazione delle truffe - Ethereum.org (consultato: 2026-08-21)
- Phishing della firma - MetaMask Help Center (consultato: 2026-08-21)
- Revocare autorizzazioni di contratti e token - MetaMask Help Center (consultato: 2026-08-21)