Un'interfaccia curata non dimostra nulla. Fidati della destinazione, di ciò che ti viene chiesto e della tua procedura di verifica, non della sicurezza che trasmette la pagina.
Parti da un punto che l'attaccante non controlla
Il momento più rischioso è spesso il primo clic. Annunci nei motori di ricerca, account social clonati, messaggi su Discord e domini con grafia simile portano tutti a copie convincenti. Invece di seguire il link che hai davanti, apri un segnalibro che hai salvato tu oppure parti dalla documentazione ufficiale del progetto, verificata in modo indipendente.
Quello che controlli è l'intero nome host, non il logo né il titolo della pagina. Se il telefono tronca l'indirizzo, tocca la barra e leggi dall'ultimo punto prima della prima barra. Un sottodominio come example.com.attacker.site appartiene a attacker.site, non a example.com.
- Usa un segnalibro salvato o un link contenuto in documentazione ufficiale verificata in modo indipendente.
- Leggi il nome host fino alla fine e verifica che il dominio di primo livello sia quello atteso.
- Tratta gli annunci nei motori di ricerca e i post insistenti sui social come indizi da verificare, non come destinazioni affidabili.
Capisci cosa può e non può fare «collega»
Una connessione base del wallet di solito permette al sito solo di vedere l'indirizzo pubblico che scegli, e non dovrebbe mai chiederti la frase di recupero. Firme e approvazioni successive possono avere conseguenze molto diverse, quindi non mettere tutte le finestre sotto la stessa parola innocua.
Se ti vengono chiesti permessi di spesa illimitati sui token, messaggi che non capisci o transazioni che nascondono destinazione o importo, fermati. Una scadenza reale sopravvive al tempo necessario per verificare. All'attaccante serve che tu creda il contrario.
Usa una procedura di uscita di due minuti
Se la pagina si comporta diversamente dalla documentazione, chiudila. Non fare una piccola prova e non chiedere a chi ti ha mandato il link se è autentico. Apri una nuova scheda, trova tu i canali ufficiali di assistenza e confronta con precisione il dominio e l'azione richiesta.
Se hai già firmato qualcosa di sospetto, contieni prima di indagare. Scollega il sito dal tuo wallet, rivedi le approvazioni dei token, conserva hash delle transazioni e screenshot e contatta il fornitore del wallet tramite un canale verificato. Non pagare mai uno sconosciuto che promette di recuperare i tuoi fondi.
Fonti e revisione
Usiamo fonti primarie ove possibile e rivediamo questa pagina quando le indicazioni citate o i sistemi sottostanti cambiano in modo sostanziale.
- Ethereum security and scam prevention
- FTC: What to know about cryptocurrency and scams
- CISA phishing guidance
- Scritto da
- Crypto Academy Editorial Desk
- Revisionato da
- Crypto Academy Research Desk
- Prossima revisione
- 1 dic 2026
