Sicurezza wallet: spiegazione semplice
Address poisoning: come un indirizzo wallet falso finisce nella cronologia delle transazioni
Un truffatore non ha bisogno della tua seed phrase o della chiave privata. Basta un indirizzo simile nella cronologia: se lo copi senza controllare, puoi inviare fondi al truffatore.
Risposta rapida
Cos’è l’address poisoning?
L’address poisoning è una truffa crypto che inserisce un indirizzo falso e simile nella cronologia del wallet o dell’explorer. La voce falsa non controlla il tuo wallet: il rischio nasce solo se copi quell’indirizzo e approvi un trasferimento.
Vedere un trasferimento sconosciuto a valore zero o dust non significa che il wallet sia stato violato. Non interagire e non usare quell’indirizzo come destinatario futuro.
Indice
3 maggio 2024 · Ethereum
68 milioni di dollari inviati all’indirizzo sbagliato: poi il ritorno
Secondo Chainalysis, il primo piccolo trasferimento verso l’indirizzo corretto era probabilmente un test. Pochi minuti dopo, il wallet ha inviato circa 1.155 WBTC a un altro indirizzo, quasi identico se abbreviato. Quest’ultimo apparteneva al truffatore.
La vittima aveva firmato per il destinatario sbagliato. Ethereum ha eseguito correttamente l’istruzione. Il truffatore ha poi restituito i 68 milioni il 9 maggio dopo messaggi pubblici on-chain, ma questo recupero eccezionale non rende il trasferimento reversibile o sicuro.
La restituzione è avvenuta in ETH e non in WBTC. Chainalysis stima che il truffatore abbia comunque trattenuto circa 3 milioni di dollari grazie all’aumento di valore dell’asset.
Un trasferimento di prova è utile solo se il destinatario confermato viene riutilizzato da una fonte sicura. Se invece copi un indirizzo simile dalla cronologia, anche il pagamento maggiore può essere dirottato.
La catena dell’attacco
Come funziona l’address poisoning, passo dopo passo
L’attacco colpisce il momento della scelta del destinatario, senza dover violare la crittografia del wallet.
- 01
Un pagamento reale diventa pubblico
La vittima invia crypto a un destinatario legittimo. La blockchain registra pubblicamente entrambi gli indirizzi.
- 02
Il pattern del destinatario viene osservato
Il truffatore osserva le attività pubbliche e individua un indirizzo che la vittima potrebbe riutilizzare.
- 03
Viene creato un indirizzo simile
L’indirizzo falso condivide caratteri visibili con quello reale, ma appartiene al truffatore.
- 04
Una voce ingannevole compare nella cronologia
Un trasferimento a valore zero, dust o token fa comparire l’indirizzo simile nel wallet o nell’explorer.
- 05
Viene copiato l’indirizzo sbagliato
Successivamente, la vittima sceglie la voce familiare invece di tornare alla fonte sicura.
- 06
Una transazione valida finisce al truffatore
La vittima firma il trasferimento. La blockchain invia i fondi esattamente all’indirizzo approvato.
La trappola visiva
Inizio e fine possono coincidere anche se l’indirizzo è diverso
I wallet spesso abbreviano gli indirizzi lunghi: si risparmia spazio, ma si rischia di nascondere proprio la parte modificata dal truffatore.
0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F80x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8Cosa può mostrare una cronologia abbreviata
0x91A4…72F8
0x91A4…72F8Perché compare nel wallet
La cronologia pubblica accetta voci che non hai richiesto
Le blockchain pubbliche permettono a chiunque di vedere indirizzi e inviare transazioni o token consentiti. Il wallet può mostrare queste attività anche se non le hai approvate.
Trasferimento a valore zero
Un evento token senza valore economico può comunque generare una voce visibile nella cronologia di alcuni wallet o explorer.
Trasferimento dust
Viene inviato un importo minimo per far comparire l’indirizzo simile tra le attività reali.
Attività token falsificata
Un token senza valore o fuorviante può imitare nome o importo di una transazione precedente, rendendo la voce familiare.
Dettagli della transazione copiati
La voce avvelenata può ripetere importo o tempistiche di una transazione precedente per sembrare familiare.
Non puoi cancellare un record confermato sulla blockchain pubblica. Alcuni wallet possono nascondere o sfocare voci sospette, ma la voce da sola non può spendere i tuoi fondi.
No. Non rispondere, non restituire dust, non visitare link di token né copiare l’indirizzo del mittente. Ignora la voce e verifica i destinatari futuri in modo indipendente.
Scopri cosa è stato colpito
L’address poisoning non è un attacco alla blockchain o alla chiave privata
La transazione è valida perché approvata dal proprietario. L’inganno avviene prima della firma, quando si confonde il destinatario falso con quello reale.
| Attacco | Cosa viene preso di mira | Chiave privata compromessa? |
|---|---|---|
| Address Poisoning | Scelta del destinatario e somiglianza visiva | No |
| Malware della clipboard | Clipboard o dispositivo infetto | Non necessariamente |
| Phishing | Fiducia in sito, messaggio o app falsi | Non sempre; spesso è proprio questo l’obiettivo |
| Furto di seed o chiave privata | Il segreto di firma del wallet | Sì |
Misurato su larga scala
Centinaia di milioni di tentativi: non è un caso raro
Uno studio USENIX Security 2025 ha analizzato l’address poisoning su Ethereum e BNB Smart Chain da luglio 2022 a giugno 2024. Il sistema di rilevamento ha individuato queste attività.
Questi sono dati stimati dallo studio in base al metodo di rilevamento e alle definizioni adottate, non il conteggio di tutti i tentativi su ogni blockchain.
Protezione in ordine di priorità
Come evitare che l’address poisoning causi una perdita
Parti sempre dalla fonte del destinatario. I controlli aggiuntivi aiutano, ma non correggono un indirizzo copiato da una voce non affidabile.
- 01
Non copiare destinatari dalla cronologia
Torna sempre alla fonte verificata del destinatario. La cronologia mostra solo cosa è avvenuto on-chain, non chi possiede l’indirizzo.
- 02
Usa una rubrica o allowlist verificata
Salva i destinatari frequenti solo dopo averli verificati tramite un canale sicuro. Le etichette aiutano a riconoscere la scelta affidabile.
- 03
Verifica l’indirizzo completo
Usa una rubrica verificata, un QR code o una fonte affidabile quando possibile. Se confronti manualmente, non fermarti alle prime e ultime cifre: controlla l’intero indirizzo.
- 04
Controlla il display del wallet hardware
Confronta l’indirizzo visualizzato sull’hardware wallet con quello del destinatario, verificandolo tramite una fonte indipendente e affidabile. Il dispositivo mostra solo ciò che firmerà; non può sapere chi sia il vero destinatario.
- 05
Conferma un piccolo trasferimento di prova
Per pagamenti importanti, invia prima una piccola somma e chiedi conferma al destinatario reale prima di riutilizzare lo stesso indirizzo verificato.
- 06
Considera ogni nuovo destinatario come una scelta separata
Fermati se il wallet segnala un indirizzo nuovo o simile. Verifica tramite un altro canale invece di ignorare l’avviso.
Il dispositivo mostra sempre l’indirizzo che sta per firmare, ma non può sapere chi sia il destinatario corretto. Prima di approvare, confronta l’indirizzo visualizzato con una fonte indipendente e sicura.
Prima di firmare
- Il destinatario proviene da una fonte sicura, non dalla cronologia
- Rete e asset corrispondono a quanto atteso dal destinatario
- L’indirizzo completo coincide sul display sicuro
- Il destinatario reale ha confermato il trasferimento di prova
Cosa può fare il software del wallet
Buoni avvisi riducono il rischio, ma nessun filtro può garantire l’intenzione
I wallet possono rilevare schemi sospetti e rallentare l’utente al momento giusto. Tuttavia, nuovi indirizzi malevoli e simili legittimi rendono impossibile una rilevazione perfetta.
MetaMask
MetaMask confronta il destinatario con quelli precedenti e mostra un avviso se inizio e fine coincidono ma la parte centrale è diversa. Avvisa anche in caso di destinatario completamente nuovo.
Trezor Suite
Trezor afferma che Suite controlla i trasferimenti sospetti, sfoca le voci sospette di poisoning e le segnala come non verificate. L’hardware wallet mostra l’indirizzo che firmerà, ma spetta a te confrontarlo con quello del destinatario tramite una fonte indipendente.
Rendi il destinatario affidabile più visibile della cronologia
- Sfoca o filtra voci a valore zero e dust sospetti
- Avvisa se un nuovo indirizzo somiglia a un contatto noto
- Etichetta chiaramente i contatti e le allowlist verificate
- Mostra l’indirizzo completo durante copia e firma
Una proposta di modifica della visualizzazione
ERC-8117 punta a rendere più leggibili gli indirizzi con pattern insoliti
ERC-8117 è una proposta per un formato visivo compatto degli indirizzi EVM con molte cifre zero iniziali. L’obiettivo è rendere evidente il numero di zeri e rendere più difficile creare indirizzi simili credibili.
Non sostituisce la verifica del destinatario e non è uno standard Ethereum definitivo. Serve comunque il supporto di wallet ed explorer.
Fonti primarie e documentazione wallet
Consulta il caso, i dati e le protezioni attuali
Il caso, i dati sugli attacchi, le protezioni dei wallet e lo stato della proposta sono stati verificati con Chainalysis, USENIX Security, documentazione dei wallet, Etherscan e la pagina ERC ufficiale.
Domande frequenti
Una transazione di address poisoning significa che il mio wallet è stato violato?
No. Su una blockchain pubblica possono arrivare voci a valore zero, dust o token senza il tuo consenso. Non espongono la tua seed phrase o chiave privata. Il rischio nasce solo se copi l’indirizzo simile per un trasferimento futuro.
Posso eliminare una transazione falsa dalla cronologia del wallet?
Un record confermato sulla blockchain pubblica non può essere eliminato. Il wallet può nascondere o sfocare voci sospette, ma la soluzione sicura è sempre ignorarle e verificare ogni destinatario futuro da una fonte affidabile.
Basta controllare le prime e ultime quattro cifre dell’indirizzo?
No. Gli indirizzi simili sono creati per coincidere con le parti visibili nei wallet abbreviati. Se la parte centrale cambia, cambia anche il destinatario: verifica sempre l’indirizzo completo o usa un contatto già verificato.
Cosa devo fare se ho inviato crypto a un indirizzo avvelenato?
Blocca subito altri trasferimenti, conserva i dettagli della transazione, contatta il wallet o l’exchange di invio e segnala la destinazione ai provider o alle autorità competenti. I trasferimenti on-chain sono di norma irreversibili, quindi nessuno può garantire il recupero.
Un trasferimento di prova previene l’address poisoning?
Serve solo se il destinatario conferma e si riutilizza lo stesso indirizzo verificato. Non aiuta se si copia un nuovo indirizzo dalla cronologia avvelenata prima del trasferimento maggiore.
L’address poisoning è uguale a un attacco dusting?
Possono sovrapporsi, ma non sono la stessa cosa. L’address poisoning sfrutta una voce ingannevole nella cronologia per influenzare la scelta del destinatario. Il dust può essere inviato anche per tracciamento, spam o altri scopi senza usare indirizzi simili.