﻿---
title: "Phishing di criptovalute"
description: "Il phishing di criptovalute usa impersonificazione e urgenza per ottenere segreti del wallet, trasferimenti o approvazioni e firme malevole. La pagina illustra attacco, segnali, difese e risposta immediata."
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Phishing di criptovalute

> Solo a scopo educativo; non costituisce consulenza né raccomandazione d’investimento. Gli investimenti possono comportare perdite.

<a id="answer"></a>

## Risposta diretta

Il phishing di criptovalute è ingegneria sociale contro gli utenti cripto. L’attaccante impersona un wallet, exchange, progetto o supporto e induce la vittima a rivelare frase di recupero o password, installare software dannoso, inviare asset o approvare una transazione o firma favorevole all’attaccante.

Visualizzare un token o collegare un wallet normalmente non autorizza un trasferimento. Conta ciò che l’utente rivela, invia, firma o approva. Una richiesta chiamata «verifica», «sincronizza», «riscatta» o «proteggi» può concedere diritti di spesa o creare una firma off-chain utilizzabile in seguito.

Esche comuni:

- Domini simili, risultati sponsorizzati, estensioni false e app wallet clonate.
- Messaggi di supporto non richiesti, avvisi sull’account e offerte di recupero.
- Falsi airdrop, mint, rimborsi, migrazioni e omaggi d’investimento.
- Codici QR, allegati o link verso una transazione malevola o un modulo per credenziali.

<a id="mechanism"></a>

## Come funziona

L’attacco ha spesso tre fasi. L’esca sfrutta la fiducia e crea urgenza; poi chiede un segreto o un’azione del wallet. Una frase o chiave privata esposta controlla tutti gli account derivati; credenziali rubate consentono il furto dell’account; un’approvazione on-chain può lasciare un’autorizzazione persistente; una firma off-chain può essere presentata più tardi se i termini lo consentono.

Infine l’attaccante trasferisce gli asset o usa il permesso concesso. Il furto può essere immediato, ma una firma o autorizzazione differita rende innocua in apparenza la prima interazione. Le transazioni blockchain confermate in genere non possono essere annullate dal wallet o dall’operatore di rete.

Scollegare un sito dal wallet non revoca un’approvazione on-chain. La revoca è una transazione sulla rete pertinente e normalmente richiede una commissione.

<a id="example"></a>

## Esempio

Un post pubblicizza un airdrop e rimanda a un dominio diverso di un carattere da quello reale. Premendo «Riscatta», la richiesta concede invece un’ampia autorizzazione a un contratto o chiede una firma off-chain per un trasferimento futuro. Nulla può sparire subito, ma l’attaccante può usare il potere finché è valido.

Il controllo sicuro confronta richiesta e intento: verificare il dominio tramite un canale ufficiale indipendente, poi rete, contratto o beneficiario, asset, importo o ambito e scadenza. Rifiutare se la richiesta non è chiara o è più ampia del necessario.

<a id="risks"></a>

## Rischi e controlli

- Non inserire mai frase di recupero o chiave privata in un sito né comunicarla al supporto; il supporto legittimo non ne ha bisogno.
- Aprire i servizi da un segnalibro verificato o canale ufficiale confermato, non da pubblicità o messaggi non richiesti.
- Leggere ogni richiesta. Un messaggio senza gas può conferire poteri e un hardware wallet non protegge se il proprietario conferma una richiesta malevola.
- Limitare e controllare periodicamente le autorizzazioni; separare gli asset a lungo termine dal wallet usato con app sconosciute.
- Usare password uniche e autenticazione multifattore per account custodial, aggiornare il software e seguire gli avvisi di sicurezza.

### Se potresti aver interagito con un tentativo di phishing

- Se frase o chiave privata sono esposte, considerare il wallet compromesso e trasferire il saldo a uno nuovo creato con un nuovo segreto. Non riutilizzare la frase.
- Dopo un contratto o firma sospetti, revocare i permessi sulla rete corretta con un explorer affidabile o strumento verificato; spostare gli asset a rischio se serve.
- Cambiare le password di exchange ed email coinvolte, attivare l’autenticazione multifattore e chiudere sessioni ignote.
- Conservare URL, messaggi, indirizzi, hash e schermate; segnalare al servizio impersonato e alle autorità. Diffidare di recuperi garantiti dietro anticipo.

<a id="misconceptions"></a>

## Errori comuni

### Collegare il wallet permette al sito di svuotarlo?

Il collegamento di solito rivela l’indirizzo pubblico scelto e consente richieste; da solo non approva tutti i trasferimenti. Il pericolo nasce quando si rivela un segreto o si conferma una transazione, approvazione o firma dannosa.

### Scollegare il sito annulla l’autorizzazione ai token?

No. Scollegare l’interfaccia e revocare un’autorizzazione on-chain sono azioni diverse. Controllare le approvazioni sulla rete corretta e inviare una revoca quando serve.

### Un hardware wallet elimina il rischio?

No. Isola le chiavi private e richiede conferma fisica, ma non conosce l’intento dell’utente. Verificare i dettagli sul dispositivo fidato e rifiutare richieste non coerenti.

<a id="related"></a>

## Argomenti correlati

- [Frase di recupero](/it/crypto/seed-phrase/)
- [Firma del wallet](/it/crypto/wallet-signature/)
- [Autorizzazione del wallet](/it/crypto/wallet-approval/)
- [Hardware wallet](/it/crypto/hardware-wallet/)
- [Avvelenamento dell’indirizzo](/it/crypto/address-poisoning/)

<a id="sources"></a>

## Fonti

- [Sicurezza Ethereum e prevenzione delle truffe](https://ethereum.org/security/) - Ethereum.org (consultato: 2026-08-21)
- [Aiuto e segnalazione delle truffe](https://ethereum.org/community/support/scams/) - Ethereum.org (consultato: 2026-08-21)
- [Phishing della firma](https://support.metamask.io/stay-safe/protect-yourself/wallet-and-hardware/signature-phishing/) - MetaMask Help Center (consultato: 2026-08-21)
- [Revocare autorizzazioni di contratti e token](https://support.metamask.io/more-web3/learn/how-to-revoke-smart-contract-allowances-token-approvals/) - MetaMask Help Center (consultato: 2026-08-21)

Source: https://wiki.fcontext.com/it/crypto/phishing-scam/index.mdx
