WATS Wallet logoWATS Wallet
Tecnico6 min di lettura

Attacchi di address poisoning: come funzionano e come difendersi

L'address poisoning pianta indirizzi sosia nella tua cronologia delle transazioni e aspetta che tu ne copi uno. Ecco esattamente come funziona la truffa, perché gli indirizzi troncati la rendono possibile, e le abitudini che ti rendono immune.

La truffa che sfrutta il copia-incolla

La maggior parte delle truffe cripto attacca le tue chiavi o le tue firme. L'address poisoning attacca qualcosa di più morbido: le tue abitudini. L'attaccante non tocca mai il tuo wallet e non ti chiede mai di firmare nulla. Fa semplicemente in modo che un indirizzo sosia compaia nella tua cronologia delle transazioni — e aspetta il giorno in cui lo copierai al posto di quello vero. Un incollaggio distratto, e un trasferimento destinato al tuo stesso indirizzo o a una controparte abituale finisce all'attaccante, irreversibilmente.

Come funziona davvero il poisoning

L'attacco inizia con la generazione. Gli indirizzi cripto sono abbastanza lunghi da permettere agli attaccanti di produrre a basso costo indirizzi vanity che combaciano nei primi e ultimi caratteri con il tuo o con quello di qualcuno con cui operi — esattamente i caratteri che le interfacce mostrano. Poi arriva la semina: l'attaccante invia una transazione che pianta il sosia nella tua cronologia. A volte è un minuscolo trasferimento "dust" di pochi centesimi al tuo indirizzo; su molte chain può essere perfino un trasferimento di token a valore zero, che costa all'attaccante solo il gas e può essere costruito in modo che la tua cronologia mostri una voce che coinvolge l'indirizzo falso. La tua pagina dell'explorer e la lista attività del wallet ora contengono un'esca convincente, che aspetta paziente.

Perché funziona: troncamento e fiducia nella cronologia

Due convenzioni di UX rendono efficace la trappola. Primo: le interfacce troncano quasi universalmente gli indirizzi in qualcosa come 0x1a2b…9f8e — quindi un sosia costruito per combaciare con quei caratteri visibili è indistinguibile a colpo d'occhio. Secondo: le persone trattano la propria cronologia delle transazioni come una rubrica fidata: "l'indirizzo a cui ho inviato la settimana scorsa" sembra sicuro da copiare. Il poisoning trasforma in arma esattamente quella fiducia. Nulla nella voce falsa appare anomalo; siede accanto alle tue transazioni legittime, formattata in modo identico, spesso rispecchiando la forma troncata di una controparte reale.

Cosa il poisoning può e non può fare

Vale la pena dirlo chiaramente: una transazione di poisoning, da sola, non prende nulla. Ricevere dust non compromette le tue chiavi; un trasferimento a valore zero non concede alcuna approvazione; l'attaccante non guadagna alcun potere sul tuo wallet. L'intero attacco è una scommessa su un tuo errore futuro. Questa è la buona notizia — significa che la difesa è interamente comportamentale e, a differenza di una chiave compromessa, non c'è nulla da rimediare. Ignora il dust (interagire con token "regalo" sconosciuti è un'altra famiglia di truffe), e l'esca resta innocua per sempre.

Le abitudini che ti rendono immune

Quattro abitudini chiudono la porta. Non copiare mai indirizzi dalla cronologia delle transazioni — prendili dall'interfaccia del destinatario, da una pagina ufficiale o da un contatto salvato. Verifica più delle estremità: prima di firmare, controlla anche una sezione centrale dell'indirizzo, dato che i sosia sono generati per combaciare con le estremità che le interfacce mostrano. Usa la rubrica del tuo wallet per le controparti ricorrenti, così gli invii di routine non comportano alcuna copia. E per trasferimenti grandi o alla prima volta, invia un piccolo importo di prova e conferma l'arrivo prima di impegnare il resto. Combina il tutto con l'igiene più ampia delle nostre best practice di sicurezza del wallet — e ricorda che il momento della firma è sempre l'ultima linea di difesa, come sottolineiamo in collegare il wallet a una dApp in sicurezza.

Dove si inserisce WATS

La self-custody mette la decisione di firmare — e quindi questa difesa — interamente nelle tue mani, e WATS è costruito per tenerla lì: completamente non-custodial su EVM, Solana e TON, dove le chiavi le detieni tu e WATS non ne detiene mai una, con contatti salvati perché i trasferimenti di routine non dipendano mai dal copiare dalla cronologia. Ciò che WATS rimuove è l'attrito che spinge la gente ad avere fretta: ogni azione, su ogni chain, viene addebitata in un solo token, ATS, invece del gas nativo della chain — tramite un paymaster ERC-4337 su EVM e un fee-payer/relayer equivalente su Solana e TON — così un accurato invio di prova non si blocca mai perché ti manca il token gas su quella rete. ATS è un OFT LayerZero con un unico saldo sui tre ecosistemi, e l'ATS raccolto viene bruciato da un'offerta di 100M verso un pavimento di 30M; WATS è il primo e unico wallet a combinare le commissioni a token unico ERC-4337 + OFT con quel burn. Dettagli sulla pagina delle commissioni ATS.

Domande frequenti

Cos'è un attacco di address poisoning?

È una truffa in cui un attaccante genera un indirizzo sosia che combacia con i primi e ultimi caratteri visibili di uno che usi, e poi lo pianta nella tua cronologia tramite un trasferimento dust o a valore zero. L'attacco non prende nulla da solo — aspetta che tu copi più tardi l'indirizzo falso dalla cronologia e gli invii fondi. La difesa è comportamentale: non prendere mai indirizzi dalla cronologia e verifica oltre le estremità troncate.

Ho ricevuto dust o un token strano da un indirizzo sconosciuto — sono compromesso?

No. I trasferimenti in entrata non possono rubare chiavi, creare approvazioni o controllare il tuo wallet — chiunque può inviare qualsiasi cosa a un indirizzo pubblico. Il rischio nasce solo se più tardi copi per errore l'indirizzo dell'attaccante, o se interagisci con il contratto di un token sconosciuto (uno schema di truffa distinto — semplicemente non toccarlo). Ignora il dust e i tuoi fondi restano esattamente al sicuro come prima.

Come dovrei verificare un indirizzo prima di inviare?

Controlla più delle estremità: i sosia sono generati appositamente per combaciare con i primi e ultimi caratteri che le interfacce mostrano, quindi confronta anche una sezione centrale. Meglio ancora, evita del tutto il confronto manuale per i pagamenti di routine usando i contatti salvati nel wallet, e per trasferimenti grandi o alla prima volta invia un piccolo importo di prova e confermane l'arrivo prima di inviare il resto.