Vai al contenuto

wallet di recupero sociale

Un wallet di recupero sociale consente a un account di smart contract di sostituire una chiave del proprietario persa tramite garanti fidati, ma aggiunge rischi di soglia, timelock, privacy e coordinamento.

Aggiornato

Solo a scopo educativo; non costituisce consulenza né raccomandazione d’investimento. Gli investimenti possono comportare perdite.

Risposta diretta

Un wallet di recupero sociale è un account di smart contract che può sostituire la chiave del proprietario quando viene soddisfatta una politica di recupero configurata. I garanti possono essere persone, dispositivi, istituzioni o altri wallet e attestano una chiave sostitutiva proposta. Il contratto verifica la soglia richiesta e trasferisce il controllo senza spostare gli asset a un nuovo indirizzo.

È un meccanismo per recuperare l’accesso, non un modo per recuperare una chiave privata o annullare un trasferimento errato. Riduce il rischio di rimanere bloccati per sempre, ma sposta parte del perimetro di sicurezza sull’insieme dei garanti, sulla politica di recupero e sul contratto dell’account.

  • Problema: cosa succede se l’unico dispositivo di firma viene perso o compromesso?
  • Politica: quali garanti possono approvare il recupero e quale soglia è necessaria?
  • Ritardo: la finestra di annullamento è abbastanza lunga da permettere al proprietario di fermare un attacco?
  • Operatività: come si verificano, ruotano e rimuovono i garanti quando cambiano rapporti o dispositivi?

Come funziona

Il wallet è uno smart contract che custodisce asset e applica una politica del proprietario o dei firmatari. La configurazione di recupero registra l’insieme dei garanti e la regola per approvare un nuovo proprietario. Durante il recupero, i garanti firmano una proposta con la chiave sostitutiva; il contratto verifica le attestazioni, controlla la politica e registra la rotazione in attesa.

I sistemi ben progettati inseriscono un timelock tra proposta ed esecuzione. Il proprietario attuale può annullare una proposta fraudolenta durante la finestra, mentre chiunque può eseguire una proposta valida dopo il ritardo. Un nonce di recupero separato o un’equivalente protezione dal replay impedisce di riutilizzare vecchie approvazioni. Messaggi leggibili e separati per dominio aiutano i garanti a confermare account, rete e chiave sostitutiva.

Il recupero sociale è diverso da un wallet multisig: il multisig richiede normalmente più firmatari per ogni transazione, mentre il recupero sociale usa i garanti soprattutto per cambiare la chiave di controllo. È diverso anche dal recupero custodial, in cui un fornitore controlla l’account o il processo.

Esempio

Supponiamo che una persona perda il telefono che conteneva la chiave di firma attiva. Crea una proposta di recupero per una nuova chiave su un hardware wallet; i garanti indipendenti esaminano la richiesta e firmano il messaggio di recupero del contratto. Raggiunta la soglia, inizia la finestra di annullamento. Se non viene rilevata una proposta non autorizzata, la rotazione viene eseguita e indirizzo, saldi, permessi e cronologia delle transazioni restano invariati.

L’esempio mostra il compromesso centrale: il recupero funziona senza una copia della seed phrase o un supporto centrale, ma il quorum dei garanti diventa un obiettivo di grande valore. I garanti devono essere abbastanza indipendenti perché una sola relazione compromessa non controlli l’account, e l’utente deve mantenere aggiornati identità e canali di contatto.

Rischi

  • Collusione o compromissione dei garanti: un quorum può trasferire il controllo a un attaccante se abbastanza garanti vengono corrotti, hackerati, costretti o ingannati con social engineering.
  • Configurazione obsoleta: dispositivi persi, relazioni cambiate o istituzioni indisponibili possono far fallire un recupero legittimo o indebolire la soglia effettiva.
  • Politica debole: una soglia bassa, l’assenza di timelock o una regola di annullamento poco chiara possono trasformare il recupero in una presa di controllo immediata.
  • Bug del contratto o dell’integrazione: errori nella validazione delle firme, nei moduli di upgrade, nella gestione dei nonce o nei relayer possono aggirare la politica prevista.
  • Perdita di privacy: un insieme di garanti visibile on-chain può rivelare la rete sociale o istituzionale dell’utente; le prove private aggiungono complessità senza eliminare il rischio.
  • Dipendenza operativa: i garanti hanno bisogno di dispositivi di firma sicuri e procedure chiare. Non devono mai chiedere la seed phrase o una firma di transazione estranea.

Gli asset crypto sono volatili e le operazioni blockchain sono spesso irreversibili. Il recupero sociale può ripristinare il controllo dell’account, ma non garantisce la restituzione di asset inviati all’indirizzo sbagliato o drenati da un contratto malevolo.

Fraintendimenti comuni

Fraintendimento 1: i garanti possono spostare fondi quando vogliono

Di norma i garanti dispongono solo del permesso di recupero definito dal contratto. Possono autorizzare un nuovo proprietario, ma non spendere direttamente salvo autorizzazione esplicita della politica del wallet. Controlla il contratto distribuito e i permessi dei moduli invece di fidarti del nome del prodotto.

Fraintendimento 2: il recupero sociale è un backup della seed phrase

È una politica per ruotare il controllo, non una copia del segreto perduto. Il recupero riesce solo finché sono disponibili contratto, soglia dei garanti, canali di firma e percorso di esecuzione. Prepara un piano indipendente per perdita dei dispositivi, rotazione dei garanti, upgrade del contratto e annullamento d’emergenza.

Argomenti correlati

Fonti

Navigazione

Cerca nella wiki...