WATS Wallet logoWATS Wallet
Guida7 min di lettura

Wallet crypto hackerato o svuotato? Cosa fare nella prima ora

Un furto on-chain confermato non può essere annullato, ma molti drain continuano finché non agisci. Ecco il piano d'azione per la prima ora: metti in salvo ciò che resta, revoca le approval, documenta il furto e denuncialo — con note specifiche per EVM, Solana e TON.

Prima di tutto, la dura verità: le transazioni on-chain non possono essere annullate

Su una blockchain non esiste un ufficio antifrode. Una volta confermata una transazione, nessuna banca, nessun fornitore di wallet e nessun validator può recuperarla. Sembra desolante, ma chiarisce il tuo compito nella prima ora: non stai cercando di annullare il furto — stai cercando di impedire che continui. Molti drain non sono un evento singolo. Gli attaccanti che possiedono la tua seed phrase, o una token approval ancora attiva, possono continuare a sottrarre asset man mano che arrivano. In questo momento la velocità conta più delle decisioni perfette.

Passo 1: sposta ciò che resta in un wallet nuovo — subito

Crea un wallet completamente nuovo con una seed phrase completamente nuova, idealmente su un dispositivo di cui ti fidi più di quello potenzialmente compromesso. Poi trasferisci lì ogni asset rimasto: prima i token, partendo da quelli di maggior valore, poi gli NFT, infine le monete native residue. Non inviare nulla a un altro indirizzo derivato dalla stessa seed phrase — se la seed è trapelata, ogni indirizzo che ne deriva è bruciato. Se un bot sweeper ruba istantaneamente qualsiasi gas depositi, è un forte indizio che a essere compromessa è la seed stessa e non una singola approval.

Passo 2: revoca le token approval così il drainer non può tornare

Molti hack non toccano mai la tua seed phrase. Hai invece firmato una approval malevola che permette a un contratto di spendere i tuoi token a tempo indeterminato — il classico copione del wallet drainer. Anche dopo aver spostato i fondi, quel permesso resta legato al vecchio indirizzo, e qualsiasi token che vi arrivi in seguito può essere sottratto. Usa un approval checker affidabile per elencare ogni contratto autorizzato a spendere dall'indirizzo compromesso e revoca tutto ciò che è sospetto o illimitato. La nostra guida su come revocare le token approval illustra la procedura esatta. Tieni presente che ogni revoca è a sua volta una transazione, quindi conserva un po' di gas nativo.

Passo 3: documenta tutto — hash delle transazioni, indirizzi, orari

Prima che i ricordi si offuschino, raccogli le prove: gli hash delle transazioni del furto, gli indirizzi di destinazione dell'attaccante, gli orari esatti e cosa stavi facendo subito prima — un link cliccato, una firma approvata, un'app installata. Un block explorer mostra tutto questo pubblicamente; se l'interfaccia ti risulta poco familiare, leggi come leggere un block explorer. Screenshot e link dell'explorer salvati sono sufficienti. Questa documentazione è ciò che rende possibile ogni passo successivo — denunce, tracciamento, deduzioni fiscali per la perdita.

Passo 4: denuncia — exchange, explorer e forze dell'ordine

Le crypto rubate di solito devono prima o poi passare da un off-ramp. Segnala gli indirizzi dell'attaccante ai team antifrode dei principali exchange perché possano contrassegnare i depositi, e usa la funzione di segnalazione o etichettatura che molti explorer offrono per marcare pubblicamente l'indirizzo. Presenta una denuncia all'unità locale per i crimini informatici — negli Stati Uniti è il portale IC3 dell'FBI — allegando gli hash documentati. Il recupero è raro, ma gli indirizzi segnalati vengono davvero congelati sugli exchange, e le denunce costruiscono i fascicoli che occasionalmente portano a quel risultato. Ignora chiunque ti contatti promettendo un recupero garantito dietro pagamento anticipato: è una seconda truffa che prende di mira le vittime recenti.

EVM, Solana e TON: come cambia il triage a seconda della chain

Sulle reti EVM (Ethereum e le sue L2), le token approval sono il grande tema post-incidente — le allowance ERC-20 e le operator approval degli NFT persistono finché non vengono revocate. Su Solana l'equivalente è la delega dei token account, meno frequentemente abusata ma da verificare; lì i drain derivano più spesso da firme di transazioni malevole o da una chiave trapelata, quindi la priorità è una keypair nuova. Su TON, le approval come le conoscono gli utenti EVM in gran parte non esistono — i jetton risiedono in contratti wallet dedicati per ciascun token — quindi una compromissione significa quasi sempre che è trapelata la chiave stessa, e la migrazione a un nuovo wallet è l'intera soluzione. Al 2026, i kit drainer cross-chain prendono di mira tutte e tre, quindi fai il triage di ogni chain toccata dalla seed compromessa.

Scopri come è successo prima di ricostruire

Non ripristinare da un backup e non riutilizzare il vecchio dispositivo finché non conosci il punto d'ingresso. I soliti sospetti: un sito di phishing che ha carpito una firma, una falsa app wallet o estensione del browser, malware o un clipboard hijacker sulla tua macchina, una seed phrase fotografata o digitata su un sito web, o un airdrop avvelenato che ti ha indotto a firmare una approval malevola. Confronta la documentazione del Passo 3 con queste ipotesi. Se il malware è plausibile, formatta il dispositivo o passa a uno pulito prima di digitare qualsiasi nuova seed phrase. Ricostruire su una macchina infetta significa solo programmare il prossimo drain.

Come WATS affronta il problema: 2FA hardware con la NFC Metal Card

Il WATS aggiunge un secondo fattore fisico per le azioni avviate dall'app: la NFC Metal Card. È un 2FA hardware tap-to-authenticate, non un dispositivo di archiviazione delle chiavi — le tue chiavi private non toccano mai la carta. Ogni carta ha un ID univoco e si associa in modo esclusivo a un solo dispositivo al primo tap nell'app mobile WATS, quindi un attaccante che ottiene accesso remoto alla tua app o al tuo account non può comunque approvare le azioni avviate dall'app senza avvicinare fisicamente la tua carta al telefono associato. Sii chiaro sul suo perimetro: blocca la compromissione remota dell'app stessa, ma non può fermare una seed phrase trapelata — un attaccante in possesso della tua seed può importarla in qualsiasi altro software wallet senza mai toccare l'app WATS né la carta, ed è per questo che i passaggi di igiene descritti sopra restano fondamentali. La carta è basata su NTAG 216 con AES-128 su ISO/IEC 14443, certificata IP68 e MIL-STD-810, a partire da 54,90 $. Il wallet resta pura self-custody su EVM, Solana e TON — le chiavi le detieni tu, e WATS non detiene mai una chiave — quindi il piano di recupero descritto sopra resta nelle tue mani; la carta si limita a chiudere un punto d'ingresso comune, le azioni non autorizzate da un'app compromessa da remoto.

Domande frequenti

Posso recuperare le mie crypto rubate?

Di solito no. Le transazioni blockchain confermate sono irreversibili, quindi nessun wallet o validator può annullare il trasferimento. Le tue opzioni realistiche sono segnalare gli indirizzi dell'attaccante agli exchange perché i depositi possano essere congelati, e presentare denunce alle forze dell'ordine che occasionalmente portano a sequestri. Diffida di chiunque prometta un recupero garantito dietro pagamento anticipato — è una truffa di secondo livello.

Devo spostare i fondi su un altro indirizzo della stessa seed phrase?

No. Se la tua seed phrase è trapelata, ogni indirizzo che ne deriva è compromesso, quindi spostare gli asset tra questi indirizzi non cambia nulla. Crea un wallet completamente nuovo con una seed phrase appena generata, idealmente su un dispositivo pulito, e invia lì gli asset rimasti.

Perché devo revocare le token approval dopo aver spostato i fondi?

Sulle chain EVM, le token approval sono legate al tuo indirizzo e persistono finché non vengono revocate. Se un contratto drainer detiene ancora una allowance illimitata, qualsiasi token che arrivi in seguito sul vecchio indirizzo — rimborsi, airdrop, depositi dimenticati — può essere sottratto all'istante. Revocare chiude quella porta per sempre.