Sicurezza wallet: spiegazione semplice

Address poisoning: come un indirizzo wallet falso finisce nella cronologia delle transazioni

Un truffatore non ha bisogno della tua seed phrase o della chiave privata. Basta un indirizzo simile nella cronologia: se lo copi senza controllare, puoi inviare fondi al truffatore.

Risposta rapida

Cos’è l’address poisoning?

L’address poisoning è una truffa crypto che inserisce un indirizzo falso e simile nella cronologia del wallet o dell’explorer. La voce falsa non controlla il tuo wallet: il rischio nasce solo se copi quell’indirizzo e approvi un trasferimento.

Vedere un trasferimento sconosciuto a valore zero o dust non significa che il wallet sia stato violato. Non interagire e non usare quell’indirizzo come destinatario futuro.

3 maggio 2024 · Ethereum

68 milioni di dollari inviati all’indirizzo sbagliato: poi il ritorno

Secondo Chainalysis, il primo piccolo trasferimento verso l’indirizzo corretto era probabilmente un test. Pochi minuti dopo, il wallet ha inviato circa 1.155 WBTC a un altro indirizzo, quasi identico se abbreviato. Quest’ultimo apparteneva al truffatore.

La vittima aveva firmato per il destinatario sbagliato. Ethereum ha eseguito correttamente l’istruzione. Il truffatore ha poi restituito i 68 milioni il 9 maggio dopo messaggi pubblici on-chain, ma questo recupero eccezionale non rende il trasferimento reversibile o sicuro.

La restituzione è avvenuta in ETH e non in WBTC. Chainalysis stima che il truffatore abbia comunque trattenuto circa 3 milioni di dollari grazie all’aumento di valore dell’asset.

TrasferitoCirca 68 milioni di dollari
AssetCirca 1.155 WBTC
CausaDestinatario simile
Esito successivoCirca 68 milioni di dollari restituiti in ETH
La lezione non è che i trasferimenti di prova falliscono.

Un trasferimento di prova è utile solo se il destinatario confermato viene riutilizzato da una fonte sicura. Se invece copi un indirizzo simile dalla cronologia, anche il pagamento maggiore può essere dirottato.

La catena dell’attacco

Come funziona l’address poisoning, passo dopo passo

L’attacco colpisce il momento della scelta del destinatario, senza dover violare la crittografia del wallet.

  1. 01

    Un pagamento reale diventa pubblico

    La vittima invia crypto a un destinatario legittimo. La blockchain registra pubblicamente entrambi gli indirizzi.

  2. 02

    Il pattern del destinatario viene osservato

    Il truffatore osserva le attività pubbliche e individua un indirizzo che la vittima potrebbe riutilizzare.

  3. 03

    Viene creato un indirizzo simile

    L’indirizzo falso condivide caratteri visibili con quello reale, ma appartiene al truffatore.

  4. 04

    Una voce ingannevole compare nella cronologia

    Un trasferimento a valore zero, dust o token fa comparire l’indirizzo simile nel wallet o nell’explorer.

  5. 05

    Viene copiato l’indirizzo sbagliato

    Successivamente, la vittima sceglie la voce familiare invece di tornare alla fonte sicura.

  6. 06

    Una transazione valida finisce al truffatore

    La vittima firma il trasferimento. La blockchain invia i fondi esattamente all’indirizzo approvato.

Destinatario reale Transazione pubblica Indirizzo simile in cronologia Indirizzo sbagliato copiato

La trappola visiva

Inizio e fine possono coincidere anche se l’indirizzo è diverso

I wallet spesso abbreviano gli indirizzi lunghi: si risparmia spazio, ma si rischia di nascondere proprio la parte modificata dal truffatore.

Destinatario verificato 0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F8
Indirizzo avvelenato 0x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8

Cosa può mostrare una cronologia abbreviata

0x91A4…72F8 0x91A4…72F8

Perché compare nel wallet

La cronologia pubblica accetta voci che non hai richiesto

Le blockchain pubbliche permettono a chiunque di vedere indirizzi e inviare transazioni o token consentiti. Il wallet può mostrare queste attività anche se non le hai approvate.

Valore zero

Trasferimento a valore zero

Un evento token senza valore economico può comunque generare una voce visibile nella cronologia di alcuni wallet o explorer.

Importo minimo

Trasferimento dust

Viene inviato un importo minimo per far comparire l’indirizzo simile tra le attività reali.

Cronologia token

Attività token falsificata

Un token senza valore o fuorviante può imitare nome o importo di una transazione precedente, rendendo la voce familiare.

Schema ripetuto

Dettagli della transazione copiati

La voce avvelenata può ripetere importo o tempistiche di una transazione precedente per sembrare familiare.

Posso rimuovere una transazione avvelenata?

Non puoi cancellare un record confermato sulla blockchain pubblica. Alcuni wallet possono nascondere o sfocare voci sospette, ma la voce da sola non può spendere i tuoi fondi.

Devo restituirlo?

No. Non rispondere, non restituire dust, non visitare link di token né copiare l’indirizzo del mittente. Ignora la voce e verifica i destinatari futuri in modo indipendente.

Scopri cosa è stato colpito

L’address poisoning non è un attacco alla blockchain o alla chiave privata

La transazione è valida perché approvata dal proprietario. L’inganno avviene prima della firma, quando si confonde il destinatario falso con quello reale.

Attacco Cosa viene preso di mira Chiave privata compromessa?
Address Poisoning Scelta del destinatario e somiglianza visiva No
Malware della clipboard Clipboard o dispositivo infetto Non necessariamente
Phishing Fiducia in sito, messaggio o app falsi Non sempre; spesso è proprio questo l’obiettivo
Furto di seed o chiave privata Il segreto di firma del wallet
Firma valida Destinatario previsto

Misurato su larga scala

Centinaia di milioni di tentativi: non è un caso raro

Uno studio USENIX Security 2025 ha analizzato l’address poisoning su Ethereum e BNB Smart Chain da luglio 2022 a giugno 2024. Il sistema di rilevamento ha individuato queste attività.

270 milioni tentativi di poisoning rilevati
17 milioni indirizzi presi di mira
6.633 trasferimenti vittima riusciti
Almeno 83,8 milioni di dollari perdite rilevate

Questi sono dati stimati dallo studio in base al metodo di rilevamento e alle definizioni adottate, non il conteggio di tutti i tentativi su ogni blockchain.

Protezione in ordine di priorità

Come evitare che l’address poisoning causi una perdita

Parti sempre dalla fonte del destinatario. I controlli aggiuntivi aiutano, ma non correggono un indirizzo copiato da una voce non affidabile.

  1. 01

    Non copiare destinatari dalla cronologia

    Torna sempre alla fonte verificata del destinatario. La cronologia mostra solo cosa è avvenuto on-chain, non chi possiede l’indirizzo.

  2. 02

    Usa una rubrica o allowlist verificata

    Salva i destinatari frequenti solo dopo averli verificati tramite un canale sicuro. Le etichette aiutano a riconoscere la scelta affidabile.

  3. 03

    Verifica l’indirizzo completo

    Usa una rubrica verificata, un QR code o una fonte affidabile quando possibile. Se confronti manualmente, non fermarti alle prime e ultime cifre: controlla l’intero indirizzo.

  4. 04

    Controlla il display del wallet hardware

    Confronta l’indirizzo visualizzato sull’hardware wallet con quello del destinatario, verificandolo tramite una fonte indipendente e affidabile. Il dispositivo mostra solo ciò che firmerà; non può sapere chi sia il vero destinatario.

  5. 05

    Conferma un piccolo trasferimento di prova

    Per pagamenti importanti, invia prima una piccola somma e chiedi conferma al destinatario reale prima di riutilizzare lo stesso indirizzo verificato.

  6. 06

    Considera ogni nuovo destinatario come una scelta separata

    Fermati se il wallet segnala un indirizzo nuovo o simile. Verifica tramite un altro canale invece di ignorare l’avviso.

Un hardware wallet non ti protegge automaticamente dall’address poisoning.

Il dispositivo mostra sempre l’indirizzo che sta per firmare, ma non può sapere chi sia il destinatario corretto. Prima di approvare, confronta l’indirizzo visualizzato con una fonte indipendente e sicura.

Prima di firmare

  • Il destinatario proviene da una fonte sicura, non dalla cronologia
  • Rete e asset corrispondono a quanto atteso dal destinatario
  • L’indirizzo completo coincide sul display sicuro
  • Il destinatario reale ha confermato il trasferimento di prova

Cosa può fare il software del wallet

Buoni avvisi riducono il rischio, ma nessun filtro può garantire l’intenzione

I wallet possono rilevare schemi sospetti e rallentare l’utente al momento giusto. Tuttavia, nuovi indirizzi malevoli e simili legittimi rendono impossibile una rilevazione perfetta.

Esempio attuale

MetaMask

MetaMask confronta il destinatario con quelli precedenti e mostra un avviso se inizio e fine coincidono ma la parte centrale è diversa. Avvisa anche in caso di destinatario completamente nuovo.

Esempio attuale

Trezor Suite

Trezor afferma che Suite controlla i trasferimenti sospetti, sfoca le voci sospette di poisoning e le segnala come non verificate. L’hardware wallet mostra l’indirizzo che firmerà, ma spetta a te confrontarlo con quello del destinatario tramite una fonte indipendente.

Pattern di design utili

Rendi il destinatario affidabile più visibile della cronologia

  • Sfoca o filtra voci a valore zero e dust sospetti
  • Avvisa se un nuovo indirizzo somiglia a un contatto noto
  • Etichetta chiaramente i contatti e le allowlist verificate
  • Mostra l’indirizzo completo durante copia e firma

Una proposta di modifica della visualizzazione

ERC-8117 punta a rendere più leggibili gli indirizzi con pattern insoliti

ERC-8117 è una proposta per un formato visivo compatto degli indirizzi EVM con molte cifre zero iniziali. L’obiettivo è rendere evidente il numero di zeri e rendere più difficile creare indirizzi simili credibili.

Non sostituisce la verifica del destinatario e non è uno standard Ethereum definitivo. Serve comunque il supporto di wallet ed explorer.

Stato verificato Proposta in bozza ERC-8117

Domande frequenti

Una transazione di address poisoning significa che il mio wallet è stato violato?

No. Su una blockchain pubblica possono arrivare voci a valore zero, dust o token senza il tuo consenso. Non espongono la tua seed phrase o chiave privata. Il rischio nasce solo se copi l’indirizzo simile per un trasferimento futuro.

Posso eliminare una transazione falsa dalla cronologia del wallet?

Un record confermato sulla blockchain pubblica non può essere eliminato. Il wallet può nascondere o sfocare voci sospette, ma la soluzione sicura è sempre ignorarle e verificare ogni destinatario futuro da una fonte affidabile.

Basta controllare le prime e ultime quattro cifre dell’indirizzo?

No. Gli indirizzi simili sono creati per coincidere con le parti visibili nei wallet abbreviati. Se la parte centrale cambia, cambia anche il destinatario: verifica sempre l’indirizzo completo o usa un contatto già verificato.

Cosa devo fare se ho inviato crypto a un indirizzo avvelenato?

Blocca subito altri trasferimenti, conserva i dettagli della transazione, contatta il wallet o l’exchange di invio e segnala la destinazione ai provider o alle autorità competenti. I trasferimenti on-chain sono di norma irreversibili, quindi nessuno può garantire il recupero.

Un trasferimento di prova previene l’address poisoning?

Serve solo se il destinatario conferma e si riutilizza lo stesso indirizzo verificato. Non aiuta se si copia un nuovo indirizzo dalla cronologia avvelenata prima del trasferimento maggiore.

L’address poisoning è uguale a un attacco dusting?

Possono sovrapporsi, ma non sono la stessa cosa. L’address poisoning sfrutta una voce ingannevole nella cronologia per influenzare la scelta del destinatario. Il dust può essere inviato anche per tracciamento, spam o altri scopi senza usare indirizzi simili.

Continua a informarti

Scopri anche gli altri rischi per il wallet

L’address poisoning prende di mira la scelta del destinatario. Il centro sicurezza del wallet spiega anche i rischi legati a seed, chiavi private, backup, casualità e firme.