[{"data":1,"prerenderedAt":19},["ShallowReactive",2],{"blog-content-it-address-poisoning-attacks-explained":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"address-poisoning-attacks-explained","Attacchi di address poisoning: come funzionano e come difendersi","L'address poisoning pianta indirizzi sosia nella tua cronologia delle transazioni e aspetta che tu ne copi uno. Ecco esattamente come funziona la truffa, perché gli indirizzi troncati la rendono possibile, e le abitudini che ti rendono immune.","Address poisoning spiegato: come gli attaccanti generano indirizzi sosia, li seminano nella tua cronologia con trasferimenti dust e a valore zero, e come proteggerti — abitudini di verifica, rubriche e invii di prova.","\u003Ch2>La truffa che sfrutta il copia-incolla\u003C\u002Fh2>\n\u003Cp>La maggior parte delle truffe cripto attacca le tue chiavi o le tue firme. L'\u003Cstrong>address poisoning\u003C\u002Fstrong> attacca qualcosa di più morbido: le tue abitudini. L'attaccante non tocca mai il tuo wallet e non ti chiede mai di firmare nulla. Fa semplicemente in modo che un indirizzo sosia compaia nella tua cronologia delle transazioni — e aspetta il giorno in cui lo copierai al posto di quello vero. Un incollaggio distratto, e un trasferimento destinato al tuo stesso indirizzo o a una controparte abituale finisce all'attaccante, irreversibilmente.\u003C\u002Fp>\n\n\u003Ch2>Come funziona davvero il poisoning\u003C\u002Fh2>\n\u003Cp>L'attacco inizia con la generazione. Gli indirizzi cripto sono abbastanza lunghi da permettere agli attaccanti di produrre a basso costo \u003Cem>indirizzi vanity\u003C\u002Fem> che combaciano nei primi e ultimi caratteri con il tuo o con quello di qualcuno con cui operi — esattamente i caratteri che le interfacce mostrano. Poi arriva la semina: l'attaccante invia una transazione che pianta il sosia nella tua cronologia. A volte è un minuscolo trasferimento \"dust\" di pochi centesimi al tuo indirizzo; su molte chain può essere perfino un trasferimento di token a \u003Cem>valore zero\u003C\u002Fem>, che costa all'attaccante solo il gas e può essere costruito in modo che la tua cronologia mostri una voce che coinvolge l'indirizzo falso. La tua pagina dell'explorer e la lista attività del wallet ora contengono un'esca convincente, che aspetta paziente.\u003C\u002Fp>\n\n\u003Ch2>Perché funziona: troncamento e fiducia nella cronologia\u003C\u002Fh2>\n\u003Cp>Due convenzioni di UX rendono efficace la trappola. Primo: le interfacce troncano quasi universalmente gli indirizzi in qualcosa come 0x1a2b…9f8e — quindi un sosia costruito per combaciare con quei caratteri visibili è \u003Cem>indistinguibile a colpo d'occhio\u003C\u002Fem>. Secondo: le persone trattano la propria cronologia delle transazioni come una rubrica fidata: \"l'indirizzo a cui ho inviato la settimana scorsa\" sembra sicuro da copiare. Il poisoning trasforma in arma esattamente quella fiducia. Nulla nella voce falsa appare anomalo; siede accanto alle tue transazioni legittime, formattata in modo identico, spesso rispecchiando la forma troncata di una controparte reale.\u003C\u002Fp>\n\n\u003Ch2>Cosa il poisoning può e non può fare\u003C\u002Fh2>\n\u003Cp>Vale la pena dirlo chiaramente: una transazione di poisoning, da sola, non prende nulla. Ricevere dust non compromette le tue chiavi; un trasferimento a valore zero non concede alcuna approvazione; l'attaccante non guadagna alcun potere sul tuo wallet. L'intero attacco è una scommessa su un \u003Cem>tuo errore futuro\u003C\u002Fem>. Questa è la buona notizia — significa che la difesa è interamente comportamentale e, a differenza di una chiave compromessa, non c'è nulla da rimediare. Ignora il dust (interagire con token \"regalo\" sconosciuti è un'altra famiglia di truffe), e l'esca resta innocua per sempre.\u003C\u002Fp>\n\n\u003Ch2>Le abitudini che ti rendono immune\u003C\u002Fh2>\n\u003Cp>Quattro abitudini chiudono la porta. \u003Cem>Non copiare mai indirizzi dalla cronologia delle transazioni\u003C\u002Fem> — prendili dall'interfaccia del destinatario, da una pagina ufficiale o da un contatto salvato. \u003Cem>Verifica più delle estremità:\u003C\u002Fem> prima di firmare, controlla anche una sezione centrale dell'indirizzo, dato che i sosia sono generati per combaciare con le estremità che le interfacce mostrano. \u003Cem>Usa la rubrica del tuo wallet\u003C\u002Fem> per le controparti ricorrenti, così gli invii di routine non comportano alcuna copia. E per trasferimenti grandi o alla prima volta, \u003Cem>invia un piccolo importo di prova\u003C\u002Fem> e conferma l'arrivo prima di impegnare il resto. Combina il tutto con l'igiene più ampia delle \u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">nostre best practice di sicurezza del wallet\u003C\u002Fa> — e ricorda che il momento della firma è sempre l'ultima linea di difesa, come sottolineiamo in \u003Ca href=\"\u002Fblog\u002Fhow-to-connect-wallet-to-dapp\">collegare il wallet a una dApp in sicurezza\u003C\u002Fa>.\u003C\u002Fp>\n\n\u003Ch2>Dove si inserisce WATS\u003C\u002Fh2>\n\u003Cp>La self-custody mette la decisione di firmare — e quindi questa difesa — interamente nelle tue mani, e \u003Ca href=\"\u002Fhot-wallet\">WATS\u003C\u002Fa> è costruito per tenerla lì: completamente non-custodial su EVM, Solana e TON, dove le chiavi le detieni tu e WATS non ne detiene mai una, con contatti salvati perché i trasferimenti di routine non dipendano mai dal copiare dalla cronologia. Ciò che WATS rimuove è l'attrito che spinge la gente ad avere fretta: ogni azione, su ogni chain, viene addebitata in un solo token, \u003Cstrong>ATS\u003C\u002Fstrong>, invece del gas nativo della chain — tramite un \u003Cstrong>paymaster ERC-4337\u003C\u002Fstrong> su EVM e un fee-payer\u002Frelayer equivalente su Solana e TON — così un accurato invio di prova non si blocca mai perché ti manca il token gas su quella rete. ATS è un OFT LayerZero con un unico saldo sui tre ecosistemi, e l'ATS raccolto viene bruciato da un'offerta di 100M verso un pavimento di 30M; WATS è il primo e unico wallet a combinare le commissioni a token unico ERC-4337 + OFT con quel burn. Dettagli sulla \u003Ca href=\"\u002Fats-fee\">pagina delle commissioni ATS\u003C\u002Fa>.\u003C\u002Fp>",[10,13,16],{"q":11,"a":12},"Cos'è un attacco di address poisoning?","È una truffa in cui un attaccante genera un indirizzo sosia che combacia con i primi e ultimi caratteri visibili di uno che usi, e poi lo pianta nella tua cronologia tramite un trasferimento dust o a valore zero. L'attacco non prende nulla da solo — aspetta che tu copi più tardi l'indirizzo falso dalla cronologia e gli invii fondi. La difesa è comportamentale: non prendere mai indirizzi dalla cronologia e verifica oltre le estremità troncate.",{"q":14,"a":15},"Ho ricevuto dust o un token strano da un indirizzo sconosciuto — sono compromesso?","No. I trasferimenti in entrata non possono rubare chiavi, creare approvazioni o controllare il tuo wallet — chiunque può inviare qualsiasi cosa a un indirizzo pubblico. Il rischio nasce solo se più tardi copi per errore l'indirizzo dell'attaccante, o se interagisci con il contratto di un token sconosciuto (uno schema di truffa distinto — semplicemente non toccarlo). Ignora il dust e i tuoi fondi restano esattamente al sicuro come prima.",{"q":17,"a":18},"Come dovrei verificare un indirizzo prima di inviare?","Controlla più delle estremità: i sosia sono generati appositamente per combaciare con i primi e ultimi caratteri che le interfacce mostrano, quindi confronta anche una sezione centrale. Meglio ancora, evita del tutto il confronto manuale per i pagamenti di routine usando i contatti salvati nel wallet, e per trasferimenti grandi o alla prima volta invia un piccolo importo di prova e confermane l'arrivo prima di inviare il resto.",1784634297173]