WATS Wallet logoWATS Wallet
Guida7 min di lettura

Come verificare se il tuo wallet ha una delega EIP-7702 e come revocarla (e perché i depositi spariscono subito)

Da Pectra (maggio 2025), un normale indirizzo EVM può essere delegato al codice di uno smart contract, compresi i contratti sweeper. Ecco come leggere il campo 'Delegated Address', revocare una delega indesiderata e riconoscere quando dei depositi che spariscono significano che la tua chiave è già compromessa.

Di Alltoscan LLC, l'azienda dietro WATS Wallet Politica editoriale

Pubblicato Aggiornato

A ottobre 2026, per verificare una delega EIP-7702 apri il tuo indirizzo su un block explorer come Etherscan e leggi il campo 'Delegated Address': 'Null' significa nessuna delega attiva, un contratto con etichetta di un wallet che hai aggiornato consapevolmente è atteso, mentre un contratto sconosciuto va revocato. Se la tua chiave è al sicuro, revochi inviando una transazione di tipo 0x04 che delega l'indirizzo all'indirizzo zero da un wallet che la supporta, poi confermi che il campo mostri di nuovo 'Null'. Se i depositi spariscono pochi secondi dopo il loro arrivo, parti dal presupposto che la tua chiave privata o la tua seed phrase sia compromessa, oppure che tu abbia firmato una delega malevola: considera l'indirizzo bruciato e sposta ciò che resta su una nuova seed phrase, perché revocare non basta se la chiave è compromessa e l'attaccante può delegare di nuovo.

Che cos'è una delega EIP-7702 e perché il tuo indirizzo potrebbe averne una?

Una delega EIP-7702 è un'impostazione che fa eseguire a un normale indirizzo da seed phrase (un EOA) il codice di uno smart contract. EIP-7702 è arrivato con l'upgrade Pectra di Ethereum, attivato sulla mainnet il 7 maggio 2025 alle 10:05 UTC (epoch 364032), secondo ethereum.org. Firmi un'autorizzazione, che viaggia in un nuovo tipo di transazione, 0x04 (la transazione set-code), e il codice dell'account diventa 0xef0100 seguito dall'indirizzo del contratto di 20 byte (23 byte in totale), come previsto dalla specifica EIP-7702.

Una delega è persistente: la documentazione di Linea indica che resta attiva finché non la modifichi. Vale per singola chain, a meno che l'autorizzazione non sia stata firmata con chain ID 0: in quel caso, avverte la Security Alliance (SEAL), può essere riprodotta su altre reti. Quindi controlla ogni rete EVM che usi.

Una delega legittima di solito deriva da un upgrade "passa a smart account" che hai accettato nel tuo wallet; una malevola deriva da un'autorizzazione di phishing che hai firmato o da un attaccante in possesso della tua chiave. Ogni autorizzazione richiede la firma della chiave dell'account, quindi una delega sconosciuta che non hai mai firmato fa pensare che la chiave sia compromessa. Per i dettagli tecnici leggi la nostra guida a EIP-7702.

Come verifichi se il tuo indirizzo ha una delega?

Lo verifichi leggendo il campo 'Delegated Address' nella pagina del tuo indirizzo su un block explorer. Segui questi passaggi:

  1. Copia il tuo indirizzo dal wallet.
  2. Digita tu stesso l'URL dell'explorer ufficiale della rete (Etherscan per Ethereum) e non cliccare mai sui link a explorer che arrivano da DM o pubblicità. Vedi come leggere un block explorer.
  3. Trova 'Delegated Address' nella panoramica. La knowledge base di Etherscan (13 giugno 2025) dice che il campo mostra 'Null' una volta che la delega è stata annullata, cioè nessuna delega attiva.
  4. Ripeti l'operazione sull'explorer ufficiale di ogni rete EVM. Altri explorer possono chiamare il campo in modo diverso o ometterlo, quindi controlla il codice dell'account o la scheda Delegations qui sotto.

Revoke.cash offre una seconda vista di sola lettura: una scheda Delegations nella pagina dell'account. Evita i siti "delegation checker" che arrivano dalle pubblicità: leggere una delega non richiede mai la tua seed phrase né una firma.

Cosa significa il risultato?

Il risultato mostrato dall'explorer rientra in uno di cinque casi.

Cosa vedi sull'explorerCosa significa di solitoCosa fare
'Null'Nessuna delega attiva su questa rete (lo stato che la knowledge base di Etherscan descrive dopo un annullamento)Niente da revocare; controlla le altre reti
Un contratto con etichetta del tuo wallet che hai attivato tu (Etherscan etichetta quello di MetaMask come 'MetaMask: EIP-7702 Delegator')Upgrade a smart account attesoTienilo, oppure annullalo in quel wallet
Un contratto sconosciuto che non ricordi di aver attivatoSospettoSe la tua chiave è al sicuro, revoca subito
Un contratto con un'etichetta di phishing o truffaConsidera la compromissione già avvenutaSposta gli asset su una nuova seed phrase
Una qualsiasi delega, e i fondi escono nel giro di pochi secondiChiave compromessa (o una delega di phishing firmata) più uno sweeperVedi la sezione sullo sweeper; revocare da solo non protegge una chiave compromessa

Come revochi una delega EIP-7702 se la tua chiave è al sicuro?

Revochi firmando una nuova autorizzazione che punta il tuo indirizzo all'indirizzo zero (0x000...000), che secondo la specifica EIP-7702 cancella il codice dell'account e lo riporta a un normale EOA. Serve la firma della tua chiave e costa gas sulla rete in questione.

  1. Apri un wallet che supporta le transazioni di tipo 0x04 e ti permette di modificare o cancellare la delega. MetaMask documenta una procedura di annullamento per il proprio Smart Account: menu dell'account, Account details, Smart account, disattiva la rete, poi conferma e paga la fee di rete (estensione e app mobile).
  2. Ripeti su ogni rete in cui esiste una delega.
  3. Ricontrolla l'explorer: 'Delegated Address' dovrebbe mostrare 'Null'.

Un'avvertenza: il centro assistenza di MetaMask dice che supporta le funzionalità smart account solo per il proprio contratto, e Curvegrid (13 febbraio 2026) segnala che la revoca di deleghe arbitrarie varia da wallet a wallet. La documentazione di MetaMask non dice che la sua procedura di annullamento cancelli una delega verso un contratto di terze parti, quindi non darlo per scontato. Se il tuo wallet non può inviare un'autorizzazione all'indirizzo zero, considera l'indirizzo dismesso e sposta i tuoi asset su un nuovo indirizzo derivato da una seed phrase nuova.

Perché i depositi spariscono pochi secondi dopo l'arrivo?

I depositi spariscono subito perché qualcosa, spesso un contratto sweeper a cui è stato delegato il tuo indirizzo, inoltra tutto ciò che arriva, il che di solito significa che la tua chiave privata o la tua seed phrase è compromessa, oppure che hai firmato una delega malevola. Revoke.cash afferma che una delega sweeper è possibile solo se la seed phrase è già compromessa, ma le ricerche sul phishing mostrano che gli utenti possono anche essere indotti a firmare un'autorizzazione malevola. In entrambi i casi, smetti di inviare fondi a quell'indirizzo. Cointelegraph ha riportato il 2 settembre 2025 che i detentori del token WLFI con chiavi compromesse hanno trovato deleghe malevole impostate in anticipo che si prendevano il gas da loro depositato, secondo Yu Xian, fondatore di SlowMist.

  • Smetti di inviare gas a quell'indirizzo: uno sweeper o un bot che sorveglia la chiave può prenderlo.
  • Crea un nuovo wallet con una nuova seed phrase su un dispositivo pulito.
  • Controlla prima l'explorer di ogni chain per cercare una delega. Sposta prima gli asset nativi, perché il gas che aggiungi per altri trasferimenti può essere preso, e valuta un trasferimento con gas sponsorizzato o raggruppato da parte di un esperto di risposta agli incidenti.
  • Segui la nostra checklist della prima ora dopo che un wallet è stato svuotato.

Se la chiave è compromessa, revocare non risolve il problema, perché l'attaccante possiede la stessa chiave e può delegare di nuovo o trasferire i fondi subito dopo la tua revoca. Se hai solo firmato una delega di phishing e la chiave è al sicuro, revocare la rimuove, ma non è facile distinguere i due casi, quindi considera l'indirizzo bruciato. Tratta come truffe le offerte di "salvataggio" ricevute nei DM.

Revocare le approvazioni dei token, o usare revoke.cash, rimuove una delega?

No. L'approvazione di un token è un permesso memorizzato nel contratto di ciascun token, mentre una delega è codice collegato al tuo account, quindi i due livelli sono separati. Per l'altro lato vedi come revocare le approvazioni dei token.

Revoke.cash mostra le deleghe ma non può revocarle. Un contratto delegato malevolo può essere scritto per spostare qualsiasi asset dell'account, compreso ETH nativo, senza alcuna approvazione di token, quindi può essere peggio di una singola allowance illimitata, e i kit di phishing come i wallet drainer possono chiedere anche autorizzazioni di questo tipo.

Come eviti fin dall'inizio una delega malevola?

Accetta un upgrade a smart account solo quando compare all'interno dell'app del tuo wallet. MetaMask ha dichiarato a maggio 2025 che chiede agli utenti di passare a smart account solo all'interno del wallet stesso, e che un'email o un link che ti chiede di fare l'"upgrade" è una truffa di phishing (riportato da DeFiHackLabs, 26 maggio 2025).

  • Tratta come sospetta qualsiasi richiesta di firma che menzioni authorization, delegation, set code o chain ID 0.
  • Delega solo a contratti noti e sottoposti ad audit, secondo SEAL.
  • Tieni le somme a lungo termine su un indirizzo che non usi mai per firmare con le dApp; revoke.cash suggerisce di abilitare 7702 solo sugli indirizzi hot di uso quotidiano.

Questa cifra descrive l'attività dei primi tempi dopo Pectra, non la quota di oggi. Wintermute ha dichiarato a fine maggio 2025 che oltre il 97% delle deleghe era collegato a truffe (citato dalla knowledge base di Etherscan, 13 giugno 2025).

Che rapporto ha WATS Wallet con EIP-7702?

WATS Wallet è un wallet non-custodial (estensione Chrome e app iOS/Android) in cui detieni tu le tue chiavi e la tua seed phrase, quindi le regole di questa pagina valgono anche per gli utenti WATS. WATS non detiene mai una chiave, e se una seed phrase viene compromessa nessun wallet può annullarlo: la soluzione è una nuova seed phrase.

Sulle reti EVM, WATS Wallet addebita ogni azione in ATS tramite un paymaster ERC-4337, prelevata da un unico saldo ATS su BNB Chain, un meccanismo di account abstraction diverso da EIP-7702. Vedi che cos'è ERC-4337 e la nostra guida a EIP-7702 per la differenza, e come funziona la fee ATS: segue il costo di rete in tempo reale e non è uno sconto.

Domande frequenti

Revoke.cash può rimuovere una delega EIP-7702?

No. Revoke.cash elenca le deleghe in una scheda Delegations nella pagina del tuo account, ma la sua pagina informativa dice che lì non puoi revocarle, perché la maggior parte dei wallet non permette a dApp esterne di impostarle o cancellarle. Revoca da un wallet che supporta le transazioni di tipo 0x04 delegando all'indirizzo zero, poi ricontrolla l'explorer.

Devo accettare una richiesta "passa a smart account" nel mio wallet?

Solo se compare all'interno dell'app ufficiale del tuo wallet e hai capito cosa ottieni, per esempio il batching. Non firmare mai una delega o un'autorizzazione richiesta tramite un sito web, un'email o un DM; la Security Alliance le definisce phishing. Un upgrade legittimo dentro il wallet può essere annullato in seguito (MetaMask lo documenta per il proprio Smart Account, e costa gas), e un indirizzo che contiene risparmi a lungo termine è meglio lasciarlo come semplice EOA.

Se revoco la delega, lo sweeper smette di rubarmi i depositi?

Non se la tua chiave è compromessa. Una delega sweeper di solito esiste perché un attaccante ha già la tua chiave privata o la tua seed phrase, quindi può delegare di nuovo o trasferire i fondi subito dopo la tua revoca. Se invece hai firmato una delega malevola e la chiave è al sicuro, revocare la rimuove, ma non è facile distinguere i due casi: smetti quindi di inviare gas, sposta ciò che puoi su una nuova seed phrase su un dispositivo pulito e considera il vecchio indirizzo bruciato. Ignora le offerte di "salvataggio" a pagamento ricevute nei DM.