Vai al contenuto principale
Nozioni fondamentali sulla sicurezza delle criptovalute
SICUREZZA DELLE CRIPTOVALUTE

Proteggi i tuoi asset crittografici: una guida alla sicurezza contro il phishing e le truffe

Ascolta l'articolo
0:00 / --:--

Nel mondo delle criptovalute, la sicurezza non è solo una raccomandazione, ma una necessità. Scopri come proteggere i tuoi asset digitali dalle minacce in continua evoluzione rappresentate dal phishing, dalle truffe e da altre pratiche fraudolente.

Immagine relativa alla sicurezza delle criptovalute

Il mondo decentralizzato delle criptovalute offre immense opportunità, ma comporta anche nuovi rischi. Phishing, truffe, smart contract dannosi e altre forme di frode minacciano costantemente i tuoi asset digitali. Per proteggerti, è fondamentale essere informati e adottare misure di sicurezza proattive.

Principali minacce per le criptovalute

1. Phishing e siti web contraffatti

I truffatori creano repliche esatte di famose piattaforme di scambio di criptovalute, portafogli o piattaforme DeFi per indurti a rivelare le tue chiavi private, le frasi di seed o le credenziali di accesso. Controlla sempre attentamente l'URL del sito web e utilizza i segnalibri invece dei link contenuti nelle e-mail o nei messaggi.

2. Coloro che prosciugano il portafoglio

Si tratta di script dannosi che, una volta collegati al tuo wallet o al momento della firma di una transazione, possono svuotarlo trasferendo tutte le tue risorse sul wallet dell'autore dell'attacco. Spesso si presentano sotto le spoglie di dApp legittime, progetti NFT o airdrop.

3. Truffe e ingegneria sociale

Tra queste figurano promesse di guadagni facili, falsi omaggi, schemi di "pump-and-dump" e truffe relative all'assistenza tecnica in cui ti viene chiesto l'accesso al tuo portafoglio digitale o di fornire informazioni personali.

Superficie di attacco

Dove i truffatori ti danno la caccia

Ogni categoria di truffa sopra indicata ha un canale di diffusione. Queste sono le 9 piattaforme attraverso le quali oggi si verifica il 95% dei tentativi di frode nel settore delle criptovalute rivolti agli utenti al dettaglio.

Google Ads — ricerche relative al marchio

ALTO

Cerca "metamask download" → il primo risultato sponsorizzato è un dominio simile. Google li approva regolarmente.

"Sponsorizzato: MetaMask ufficiale | metarnask[.]io" — appare SOPRA il vero sito metamask.io. Clicca → pagina di inserimento della frase di seed.
Segnali di allarme
  • Etichetta sponsorizzata = annuncio a pagamento
  • Dominio simile (а→a, rn→m)
  • Richiede la frase di seed per il "ripristino"
Scam Sniffer: 58 milioni di dollari persi a causa di attacchi di phishing su Google Ads nel primo semestre del 2024

Commenti su Medium / Substack

MED

Negli articoli dedicati al recupero di criptovalute, i commenti falsi del tipo “Ho recuperato i miei fondi tramite X” contengono link a Telegram che portano a truffe legate al recupero dei fondi.

"Ho perso 12 ETH a causa di un drainer, poi @CryptoRecover_Mark su Telegram me ne ha recuperati l'80% in 3 settimane. Lavora con degli analisti di blockchain."
Segnali di allarme
  • Contatto esclusivamente su Telegram
  • Affermazione generica relativa alla figura dell’“analista di catena”
  • Account creato da 0 giorni, nessun post
PhishDestroy ha individuato oltre 300 alias relativi a truffe legate al recupero dei dati nei flussi di commenti su Medium

X (Twitter) Rispondete, ragazzi

ALTO

Sotto i tweet degli account più seguiti (Vitalik, MetaMask, OpenSea), i bot rispondono in pochi secondi con avatar clonati e link fasulli a concorsi a premi.

Entro 4-12 secondi dalla pubblicazione di un tweet di @MetaMask: "Airdrop limitato alla community di 5.000 ETH. Verifica il wallet: eth-airdrop[.]xyz" da @MetaMask_Official_ (trattino basso).
Segnali di allarme
  • Risposta pubblicata meno di 30 secondi dopo il tweet originale
  • Avatar clonato + biografia
  • Trattino basso / suffisso numerico nell'handle
Circa il 12% delle risposte ai post virali sulle criptovalute = bot che si spacciano per altri utenti

Messaggi diretti (DM) di "assistenza" su Discord

ALTO

Dopo aver pubblicato un post sul canale Discord di un progetto, alcuni hacker ti inviano un messaggio privato fingendo di essere moderatori, fornendoti un link a un “modulo di segnalazione” che richiede la firma del tuo wallet.

"Saluti dal team di assistenza di OpenSea 👋 Abbiamo visto la tua domanda sul wallet. Apri un ticket su: opensea-tickets[.]com — dobbiamo convalidare nuovamente il tuo wallet."
Segnali di allarme
  • Un servizio di assistenza affidabile non invia MAI il primo messaggio privato
  • "Convalida nuovamente il portafoglio" = transazione di svuotamento
  • Profilo creato giorni fa
I più criticati: progetti NFT con canali di assistenza pubblici

Bot di supporto fasulli su Telegram

ALTO

I bot presenti nelle chat di gruppo dei progetti più importanti pubblicano come risposta un contatto di "assistenza". L'assistenza vera e propria non opera mai tramite messaggi privati.

Nella chat di @MetaMaskOfficial: "Per il recupero del wallet, contatta @MetaMask_HelpDesk_Bot — servizio automatizzato 24 ore su 24, 7 giorni su 7."
Segnali di allarme
  • Varianti del bot "HelpDesk" / "Support"
  • Richiede la frase di seed per il "ripristino"
  • Cancellazione automatica dopo 60 secondi per evitare la registrazione nei log
Nel 2024 sono stati individuati oltre 100 bot di assistenza fasulli su Telegram

Commenti ai tutorial su YouTube

MED

Nei video delle sezioni “Come usare MetaMask” / “Le migliori piattaforme DeFi”: “Ho guadagnato $X usando…” + link a Telegram che rimanda a un gruppo di trading fasullo o a un drainer mint.

"@CryptoMike234: Grazie a @ProSignals_Telegram il mese scorso ho guadagnato 34.000 dollari con il copy-trading. Deposito minimo: 0,01 BTC."
Segnali di allarme
  • Dirottamento tramite commenti fissati sui canali rubati
  • "Screenshot" dei risultati da Photoshop
  • Contatto disponibile solo su Telegram
Particolarmente aggressivo sui canali dedicati alle criptovalute in spagnolo e portoghese

Messaggi privati su Reddit dopo la pubblicazione

MED

Pubblica una domanda su /r/CryptoCurrency o /r/MetaMask → nel giro di poche ore, ricevi messaggi diretti dal “supporto” con link a moduli dall’aspetto simile.

"u/MetaMaskSupport_official: Ciao, ho visto il tuo post. Usa il modulo di contatto: metamask-help[.]org — rispondiamo entro 2-4 ore."
Segnali di allarme
  • Nessun membro dello staff del progetto invia messaggi privati su Reddit
  • Trattino basso / numero nel nome utente
  • Termine "ufficiale" in un nome utente non modificato
Il fenomeno del phishing tramite messaggi diretti su Reddit ha raggiunto il picco nel quarto trimestre del 2023: oltre 8.000 segnalazioni solo nella subreddit /r/MetaMask

Falsi reclutatori su LinkedIn

IN CRESCITA

I team Lazarus e altri della Corea del Nord inviano messaggi di “reclutamento” → Calendly → Il repository con il “compito di programmazione” contiene malware che svuota i portafogli e sottrae le chiavi.

LinkedIn: "Ingegnere senior presso Robinhood, 280.000 dollari + 0,5% di azioni. Selezione rapida: esegui questo progetto di repo da portare a casa per dimostrare le tue competenze: github[.]com/eval-trade-engine"
Segnali di allarme
  • Indirizzo e-mail del reclutatore = gmail
  • Script di compilazione offuscato nel repository
  • Posizioni sempre disponibili nel settore delle criptovalute e del fintech
Campagna “ContagiousInterview” collegata a Lazarus — Oltre 300 milioni di dollari sottratti nel 2023-2024

Estensioni del browser fasulle

ALTO

I portafogli clonati e i componenti aggiuntivi "di sicurezza" sono disponibili nei negozi online, imitano MetaMask o Ledger e, non appena si sblocca l'accesso, sostituiscono gli indirizzi o sottraggono la frase di seed.

Chrome Web Store: "MetaMask — Secure Wallet" · 4,7★ · oltre 40.000 utenti — un clone perfetto al pixel che invia il tuo seed tramite POST a un server remoto al primo import.
Segnali di allarme
  • L'editore non è il venditore ufficiale
  • Le recensioni sono aumentate vertiginosamente nel giro di una sola settimana
  • Vuole "leggere e modificare tutti i tuoi dati"
Onde ricorrenti di estensioni che simulano portafogli — Negozi di Chrome e Firefox, 2021–2025

Schema comune: Su tutti i canali sopra indicati, un soggetto autentico non ti chiederà MAI di condividere una frase di seed, di firmare una transazione o di scaricare un file eseguibile per "verificare" alcunché. Se ti viene chiesto questo, si tratta di una truffa.

Leggi il manuale completo delle strategie difensive

Misure concrete per proteggere i tuoi asset crittografici

1. Revoca regolarmente le autorizzazioni (Revoke.cash)

Ogni volta che interagisci con uno smart contract (ad esempio, approvando l'utilizzo di token per un exchange decentralizzato o un marketplace di NFT), gli concedi l'autorizzazione ad accedere a una certa quantità dei tuoi token. Se il contratto si rivelasse dannoso o venisse compromesso, tali autorizzazioni potrebbero essere sfruttate per svuotare il tuo portafoglio.

  • Cosa fare: Utilizza servizi come Revoke.cash. Questo strumento ti permette di visualizzare e revocare tutte le autorizzazioni che hai concesso agli smart contract. Controlla regolarmente e revoca le autorizzazioni non necessarie o sospette. Ciò è di fondamentale importanza per ridurre al minimo i rischi.

2. Aggiornamenti tempestivi dei sistemi e delle applicazioni

Un software obsoleto è una porta aperta per gli hacker. Gli aggiornamenti spesso includono patch di sicurezza che risolvono le vulnerabilità note.

  • Cosa fare:
    • Sistema operativo: Assicurati che il tuo sistema operativo (Windows, macOS, Linux) sia sempre aggiornato all'ultima versione.
    • Browser: Utilizza versioni aggiornate dei browser (Chrome, Firefox, Brave, ecc.), poiché spesso includono funzionalità di sicurezza integrate contro il phishing.
    • Portafogli e estensioni per criptovalute: Aggiorna regolarmente i tuoi portafogli software (ad esempio, MetaMask) e le eventuali estensioni associate.

3. Diversificazione del portafoglio: non mettere tutte le uova nello stesso paniere

Conservare tutte le proprie criptovalute in un unico portafoglio aumenta il rischio di perdere tutto in caso di attacco hacker o di phishing.

  • Cosa fare:
    • Portafogli caldi: Utilizzale solo per piccoli importi destinati alle transazioni quotidiane o alle interazioni con le dApp.
    • Portafogli freddi / Portafogli hardware: Per conservare a lungo termine importi consistenti, utilizza i portafogli hardware (Ledger, Trezor). Questi garantiscono la massima sicurezza, poiché conservano le tue chiavi private offline.
    • Segregazione degli asset: Distribuisci i tuoi asset su più portafogli ed exchange per ridurre al minimo i potenziali danni derivanti da un singolo attacco riuscito.

4. Verificare sempre gli indirizzi e le transazioni firmate

I truffatori possono utilizzare malware per modificare l'indirizzo del destinatario presente negli appunti o falsificare i dettagli della transazione.

  • Cosa fare:
    • Ricontrolla: Verifica sempre attentamente l'indirizzo del destinatario prima di inviare denaro, in particolare i primi e gli ultimi caratteri.
    • Leggi le richieste di firma: Leggi attentamente tutte le richieste di firma delle transazioni presenti nel tuo wallet. Assicurati di comprendere esattamente ciò che stai approvando. Le richieste sospette (ad esempio, quelle relative all’opzione “Imposta approvazione per tutte” per un contratto sconosciuto) potrebbero essere operazioni volte a svuotare il tuo wallet.

5. Utilizza l'autenticazione a due fattori (2FA)

L'autenticazione a due fattori (2FA) aggiunge un ulteriore livello di sicurezza ai tuoi account sulle piattaforme di scambio e sui servizi.

  • Cosa fare: Attiva l'autenticazione a due fattori (2FA) ogni volta che è possibile, utilizzando app di autenticazione (Google Authenticator, Authy) anziché gli SMS, poiché la 2FA tramite SMS è più soggetta a intercettazioni.

6. Attenzione alle offerte e ai messaggi inaspettati

Se un'offerta sembra troppo bella per essere vera, probabilmente lo è.

  • Cosa fare: Ignora i messaggi di sconosciuti che promettono criptovalute "gratis" o guadagni facili. Verifica le informazioni attraverso i canali ufficiali del progetto.

7. Portafogli hardware e firma “air-gapped”

Gli hot wallet (browser/dispositivi mobili) rappresentano la principale superficie di attacco nel mondo delle criptovalute. Spostate i vostri asset a lungo termine su un portafoglio hardware — Ledger, Trezor, Keystone o BitBox — dove le chiavi private non escono mai dal dispositivo. Per transazioni di importo elevato, si consiglia di considerare isolato fisicamente firma tramite codice QR (Keystone, Coldcard, AirGap Vault), in modo che nemmeno un computer compromesso possa sottrarre le chiavi.

  • Acquista portafogli hardware solo direttamente dal produttore canali — la manomissione della catena di approvvigionamento costituisce un vero e proprio attacco.
  • Installare il dispositivo in un ambiente pulito; verificare le firme del firmware prima del primo utilizzo.
  • Annota la frase di seed su acciaio copie di sicurezza (Cryptotag, Billfodl) — la carta si brucia e sbiadisce.
  • Non digitare, fotografare né archiviare mai i semi in formato digitale — né su iCloud, né su Google Drive, né su gestori di password, né su app per appunti.

8. Approvare le indennità con cautela

A chi vuole svuotarti il portafoglio non serve il tuo seed: gli basta una singola approvazione firmata che gli consenta di trasferire i tuoi token. Ogni volta che firmi una transazione, leggi attentamente:

  • Verifica il funzionamento: approve, setApprovalForAll, permit, increaseAllowance, e signOrder concedere il diritto di spostare i token — non di trasferirli.
  • Controlla il distributore: L'indirizzo che stai approvando dovrebbe essere un contratto di protocollo noto — mai un EOA (account di proprietà esterna) o un contratto non verificato.
  • Verifica l'importo: se viene richiesto un numero illimitato (2^256-1), preferiscono fissare un limite massimo preciso.
  • Controllare la catena: Un sito di phishing potrebbe trasferire il tuo wallet su una catena inaspettata per aggirare i tuoi filtri.
  • Utilizzo Blockaid, ScamSniffer, oppure Protezione per portafoglio estensioni per segnalare le approvazioni dannose prima della firma.

9. Gestione dei domini e dei segnalibri

Gli attacchi di phishing più efficaci prendono di mira il momento in cui si digita un URL o si clicca su un link. Misure di difesa:

  • Aggiungi ai preferiti ogni wallet, exchange e bridge che utilizzi: non digitare mai manualmente i domini dei siti sensibili.
  • Evita i risultati sponsorizzati o pubblicitari su Google: le parole chiave sponsorizzate relative a portafogli crittografici, exchange e bridge sono il vettore di phishing numero uno. Ne parliamo in I registrar che favoriscono le truffe a livello globale.
  • Diffidate di qualsiasi URL che contenga caratteri superflui: uniswap-app.org, metamask-extension.com, app-pancakeswap.io — I domini ufficiali sono semplici.
  • Verifica dei domini tramite Certificate Transparency (crt.sh) — un certificato appena rilasciato per un prodotto che assomiglia a un marchio noto è un enorme campanello d'allarme.

10. Attenzione alle truffe legate alla "pubblicità" e ai programmi di visualizzazione sul posto di lavoro

I team del settore delle criptovalute sono sempre più spesso vittime di attacchi di ingegneria sociale in stile aziendale, mascherati da pubblicità o offerte di partnership. L’autore dell’attacco chiede di installare un “visualizzatore di media kit”, un “gestore di annunci”, un “client Zoom” o uno “strumento sicuro per gli accordi di riservatezza (NDA)”: quello “strumento” è in realtà un programma di furto di dati. Abbiamo documentato un caso in cui questo approccio ha prosciugato i fondi di un progetto: $100K Returned — Adverting Scam Foiled.

  • Non installare mai client, visualizzatori o "programmi di aggiornamento" speciali forniti da terze parti non verificate.
  • Utilizza solo i download ufficiali dei fornitori per Zoom, Telegram e Discord — mai i risultati di ricerca sponsorizzati.
  • Se un flusso di lavoro richiede un client personalizzato, considerarlo per impostazione predefinita come ostile.

11. Igiene operativa per i team che si occupano di criptovalute

  • Macchina dedicata per le operazioni di tesoreria — sistema operativo aggiornato, portafoglio hardware, numero minimo di estensioni, niente e-mail né social.
  • Multi-sig per qualsiasi riserva superiore al burn mensile (Safe, Squads, ecc.).
  • Aggiungere gli indirizzi di prelievo alla lista bianca sulle piattaforme di scambio; prevedere, ove possibile, blocchi temporali.
  • Semi operativi di riserva in un sistema di archiviazione di dati in formato steel distribuito geograficamente con suddivisione M-di-N (Secret Sharing di Shamir).
  • Manuale di gestione degli incidenti: documentare in anticipo chi chiama chi, quali portafogli revocare e dove si trovano i registri di audit. La prima ora dopo una violazione è decisiva.

12. Se il tuo sistema è già stato compromesso

  • Trasferire fondi subito da qualsiasi portafoglio che abbia visitato un sito dannoso o abbia firmato una transazione sospetta. La rapidità conta più di un processo perfetto.
  • Revoca tutte le autorizzazioni relative ai token su revoke.cash da un dispositivo pulito.
  • Scollegare il dispositivo compromesso da tutte le reti; aggiornare tutte le credenziali utilizzate su quel dispositivo; reinstallare il sistema operativo da un supporto pulito.
  • Conserva le prove: immagine del disco, cronologia del browser, hash delle transazioni — ti serviranno per redigere un rapporto sull'incidente e per un eventuale ripristino.
  • Inviare a @PhishDestroy_bot e contattaci SEAL 911 per ricevere assistenza professionale in materia di sicurezza in caso di emergenza.
  • Leggi la nostra guida completa sulla gestione degli incidenti: Misure urgenti — cosa fare dopo un attacco informatico.

Risorse aggiuntive per una maggiore sicurezza

Essere informati è già metà della battaglia. Fonti consigliate:

"Noi di PhishDestroy ci impegniamo a fornirvi gli strumenti e le conoscenze necessari per navigare in sicurezza nel mondo digitale. Ricordate: la vostra vigilanza è la vostra prima e migliore linea di difesa."

La protezione dei propri asset crittografici richiede un'attenzione costante e misure proattive. Seguendo questi consigli, potrete ridurre in modo significativo il rischio di cadere vittima di truffatori e muovervi nel mondo della finanza decentralizzata con maggiore sicurezza.

#CryptoSecurity#Phishing#Scam#Drainers#RevokeCash

Condividi questo articolo

#CryptoSecurity#WalletSafety#2FA#SeedPhrase#Guide
Avviso sulla trasparenza. PhishDestroy è un progetto indipendente e senza fini di lucro. La nostra ricerca potrebbe riflettere un pregiudizio intrinseco nei confronti delle infrastrutture utilizzate per le truffe e dei servizi che le rendono possibili. Invitiamo i lettori a valutare tutto il materiale in modo critico e autonomo. Leggi la nostra dichiarazione completa sulla trasparenza →