Security
Riconoscere il phishing e i wallet drainer
Il phishing rimane uno dei modi più comuni in cui gli utenti crypto perdono fondi, proprio perché non dipende da vulnerabilità tecniche della blockchain stessa, ma dall'errore umano. Gli aggressori creano copie sempre più sofisticate di piattaforme, wallet ed exchange noti, e utilizzano i cosiddetti wallet drainer: smart contract malevoli che, una volta approvati, possono svuotare quasi completamente i saldi. Di seguito analizziamo le forme più comuni di phishing crypto, i segnali che indicano una frode e i passaggi concreti per proteggersi.
Come si presenta un tipico attacco di phishing
Un attacco classico inizia con un messaggio: un'email, un messaggio privato sui social media o un annuncio pubblicitario che impersona una piattaforma nota. Viene spesso creata un'urgenza, ad esempio un avviso in cui si sostiene che un account debba essere 'verificato entro 24 ore' o la richiesta di riscuotere un airdrop gratuito. Tale pressione ha lo scopo di eludere il pensiero critico.
Il link conduce a un sito web che appare quasi identico all'originale, spesso con un nome di dominio all'apparenza corretto ma che differisce per una lettera, un trattino o un'estensione. Tale sito richiede di effettuare l'accesso, inserire una seed phrase o collegare un wallet e approvare una transazione.
Wallet drainer: come funzionano
Un wallet drainer non è un malware nel senso tradizionale, bensì uno smart contract che ottiene l'accesso ai token nel wallet tramite una richiesta di 'approvazione'. Nel momento in cui si approva una transazione del genere senza leggerne attentamente i dettagli, si concede di fatto al contratto il diritto di trasferire parte dei propri fondi o la loro totalità, talvolta con un ritardo per evitare di insospettire.
Questi attacchi si diffondono spesso tramite false pagine di minting di NFT, fittizie offerte di airdrop o account social compromessi appartenenti a progetti legittimi. Poiché l'interazione avviene attraverso un pop-up del wallet all'apparenza normale, un wallet drainer non risalta allo stesso modo di un classico sito di phishing.
- Verificare quale contratto e quali permessi concede effettivamente ciascuna approvazione
- Diffidare delle richieste di 'approvazione illimitata'
- Revocare periodicamente le vecchie approvazioni inutilizzate tramite un gestore delle approvazioni dei token
Segnali che indicano un tentativo di phishing
Prestare attenzione a nomi di dominio insoliti, errori ortografici in comunicazioni apparentemente ufficiali, indirizzi del mittente non corrispondenti al dominio ufficiale e offerte che sembrano troppo vantaggiose per essere vere, come il raddoppio garantito di qualsiasi crypto inviata. Le piattaforme legittime non richiedono mai la seed phrase, nemmeno 'per verifica' o 'per fornire assistenza'.
Anche gli annunci falsi sui motori di ricerca rappresentano un problema in crescita: gli aggressori acquistano spazi pubblicitari che appaiono in cima ai risultati di ricerca per i nomi di piattaforme note, reindirizzando a un sito contraffatto. In caso di dubbio, digitare sempre l'indirizzo di una piattaforma direttamente nel browser anziché fare clic su un annuncio o su un risultato di ricerca.
Protezione: abitudini che fanno la differenza
Salvare tra i preferiti gli URL ufficiali delle piattaforme utilizzate ed effettuare l'accesso solo tramite tali preferiti. Ad ogni interazione con il wallet, verificare esattamente quale transazione venga richiesta; la maggior parte dei wallet mostra dettagli come l'indirizzo del contratto coinvolto e l'autorizzazione richiesta.
Per importi più elevati, utilizzare un wallet 'cold' separato che non viene abitualmente collegato a nuovi siti e un wallet 'hot' più piccolo per sperimentare con nuovi progetti. Ciò limita i danni nel caso in cui si incontri un tentativo di phishing.
Cosa fare se si è stati presi di mira
Se è stata inserita una seed phrase su un sito sospetto o è stata approvata una transazione malevola, trasferire immediatamente i fondi rimanenti in un nuovo wallet con una nuova seed phrase. Revocare quindi tutte le approvazioni precedentemente concesse ai contratti coinvolti.
Segnalare l'accaduto alla piattaforma impersonata, affinché possa avvisare gli altri utenti, e valutare di sporgere denuncia alle autorità. Sebbene il recupero di crypto rubate sia raramente possibile, le segnalazioni aiutano a mappare i modelli di frode.
Recommended by our newsroom
External parties. Block #9 does not hold or manage your assets at these providers. Not investment advice.
Frequently asked questions
Una piattaforma legittima potrebbe mai chiedere la mia seed phrase?
No. Nessuna piattaforma, wallet o operatore di supporto legittimo ha mai un motivo valido per richiedere la seed phrase. Qualsiasi richiesta di questo tipo è indice di frode.
Che cos'è esattamente un wallet drainer?
Un wallet drainer è uno smart contract malevolo che, previa approvazione dell'utente, può prelevare token da un wallet. L'attacco funziona tramite un'approvazione di transazione all'apparenza normale anziché attraverso un malware classico.
Come si verifica se un sito web è autentico?
Confrontare il dominio lettera per lettera con l'URL ufficiale noto, verificare che la connessione sia crittografata e, in caso di dubbio, digitare manualmente l'indirizzo anziché fare clic su un link.
Le crypto rubate possono essere recuperate?
È raramente possibile, poiché le transazioni sulla blockchain sono definitive una volta confermate. In alcuni casi gli exchange o gli investigatori possono tracciare i fondi rubati, ma non vi è alcuna garanzia di recupero.
Che cos'è un' 'approvazione illimitata' e perché è rischiosa?
Un'approvazione illimitata concede a uno smart contract l'autorizzazione a trasferire una quantità illimitata di token, anziché solo l'importo necessario per la transazione immediata. Ciò aumenta il rischio nel caso in cui il contratto si riveli in seguito malevolo o venga hackerato.
Read next
Spot crypto scams before you pay
From guaranteed returns to fake platforms: the recurring patterns behind crypto fraud and the checks you can run in two minutes.
Holding your own crypto
How to set up a self-custody wallet, store a seed phrase safely and decide when a hardware wallet is worth it. Practical guide, not advice.
Storing your seed phrase safely
How to store and back up a seed phrase without exposing it to hacks, loss or theft. Practical methods and common mistakes explained.
Two-factor authentication for crypto accounts
Why is 2FA important for crypto accounts, which methods exist and which is safest? A practical explanation without product recommendations.