[{"data":1,"prerenderedAt":35},["ShallowReactive",2],{"blog-content-it-crypto-wallet-hacked-what-to-do-first-hour":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9,"howToSteps":19},"crypto-wallet-hacked-what-to-do-first-hour","Wallet crypto hackerato o svuotato? Cosa fare nella prima ora","Un furto on-chain confermato non può essere annullato, ma molti drain continuano finché non agisci. Ecco il piano d'azione per la prima ora: metti in salvo ciò che resta, revoca le approval, documenta il furto e denuncialo — con note specifiche per EVM, Solana e TON.","Piano di risposta per la prima ora dopo un wallet crypto hackerato o svuotato: sposta i fondi rimasti, revoca le token approval, documenta le transazioni e denuncia il furto.","\u003Ch2>Prima di tutto, la dura verità: le transazioni on-chain non possono essere annullate\u003C\u002Fh2>\u003Cp>Su una blockchain non esiste un ufficio antifrode. Una volta confermata una transazione, nessuna banca, nessun fornitore di wallet e nessun validator può recuperarla. Sembra desolante, ma chiarisce il tuo compito nella prima ora: non stai cercando di annullare il furto — stai cercando di \u003Cstrong>impedire che continui\u003C\u002Fstrong>. Molti drain non sono un evento singolo. Gli attaccanti che possiedono la tua seed phrase, o una token approval ancora attiva, possono continuare a sottrarre asset man mano che arrivano. In questo momento la velocità conta più delle decisioni perfette.\u003C\u002Fp>\u003Ch2>Passo 1: sposta ciò che resta in un wallet nuovo — subito\u003C\u002Fh2>\u003Cp>Crea un wallet completamente nuovo con una seed phrase completamente nuova, idealmente su un dispositivo di cui ti fidi più di quello potenzialmente compromesso. Poi trasferisci lì ogni asset rimasto: prima i token, partendo da quelli di maggior valore, poi gli NFT, infine le monete native residue. \u003Cem>Non\u003C\u002Fem> inviare nulla a un altro indirizzo derivato dalla stessa seed phrase — se la seed è trapelata, ogni indirizzo che ne deriva è bruciato. Se un bot sweeper ruba istantaneamente qualsiasi gas depositi, è un forte indizio che a essere compromessa è la seed stessa e non una singola approval.\u003C\u002Fp>\u003Ch2>Passo 2: revoca le token approval così il drainer non può tornare\u003C\u002Fh2>\u003Cp>Molti hack non toccano mai la tua seed phrase. Hai invece firmato una approval malevola che permette a un contratto di spendere i tuoi token a tempo indeterminato — il classico copione del \u003Ca href=\"\u002Fblog\u002Fwhat-is-a-wallet-drainer\">wallet drainer\u003C\u002Fa>. Anche dopo aver spostato i fondi, quel permesso resta legato al vecchio indirizzo, e qualsiasi token che vi arrivi in seguito può essere sottratto. Usa un approval checker affidabile per elencare ogni contratto autorizzato a spendere dall'indirizzo compromesso e revoca tutto ciò che è sospetto o illimitato. La nostra guida su \u003Ca href=\"\u002Fblog\u002Fhow-to-revoke-token-approvals\">come revocare le token approval\u003C\u002Fa> illustra la procedura esatta. Tieni presente che ogni revoca è a sua volta una transazione, quindi conserva un po' di gas nativo.\u003C\u002Fp>\u003Ch2>Passo 3: documenta tutto — hash delle transazioni, indirizzi, orari\u003C\u002Fh2>\u003Cp>Prima che i ricordi si offuschino, raccogli le prove: gli hash delle transazioni del furto, gli indirizzi di destinazione dell'attaccante, gli orari esatti e cosa stavi facendo subito prima — un link cliccato, una firma approvata, un'app installata. Un block explorer mostra tutto questo pubblicamente; se l'interfaccia ti risulta poco familiare, leggi \u003Ca href=\"\u002Fblog\u002Fhow-to-read-a-block-explorer\">come leggere un block explorer\u003C\u002Fa>. Screenshot e link dell'explorer salvati sono sufficienti. Questa documentazione è ciò che rende possibile ogni passo successivo — denunce, tracciamento, deduzioni fiscali per la perdita.\u003C\u002Fp>\u003Ch2>Passo 4: denuncia — exchange, explorer e forze dell'ordine\u003C\u002Fh2>\u003Cp>Le crypto rubate di solito devono prima o poi passare da un off-ramp. Segnala gli indirizzi dell'attaccante ai team antifrode dei principali exchange perché possano contrassegnare i depositi, e usa la funzione di segnalazione o etichettatura che molti explorer offrono per marcare pubblicamente l'indirizzo. Presenta una denuncia all'unità locale per i crimini informatici — negli Stati Uniti è il portale IC3 dell'FBI — allegando gli hash documentati. Il recupero è raro, ma gli indirizzi segnalati vengono davvero congelati sugli exchange, e le denunce costruiscono i fascicoli che occasionalmente portano a quel risultato. Ignora chiunque ti contatti promettendo un recupero garantito dietro pagamento anticipato: è una seconda truffa che prende di mira le vittime recenti.\u003C\u002Fp>\u003Ch2>EVM, Solana e TON: come cambia il triage a seconda della chain\u003C\u002Fh2>\u003Cp>Sulle reti EVM (Ethereum e le sue L2), le token approval sono il grande tema post-incidente — le allowance ERC-20 e le operator approval degli NFT persistono finché non vengono revocate. Su Solana l'equivalente è la delega dei token account, meno frequentemente abusata ma da verificare; lì i drain derivano più spesso da firme di transazioni malevole o da una chiave trapelata, quindi la priorità è una keypair nuova. Su TON, le approval come le conoscono gli utenti EVM in gran parte non esistono — i jetton risiedono in contratti wallet dedicati per ciascun token — quindi una compromissione significa quasi sempre che è trapelata la chiave stessa, e la migrazione a un nuovo wallet è l'intera soluzione. Al 2026, i kit drainer cross-chain prendono di mira tutte e tre, quindi fai il triage di ogni chain toccata dalla seed compromessa.\u003C\u002Fp>\u003Ch2>Scopri come è successo prima di ricostruire\u003C\u002Fh2>\u003Cp>Non ripristinare da un backup e non riutilizzare il vecchio dispositivo finché non conosci il punto d'ingresso. I soliti sospetti: un sito di phishing che ha carpito una firma, una falsa app wallet o estensione del browser, malware o un clipboard hijacker sulla tua macchina, una seed phrase fotografata o digitata su un sito web, o un airdrop avvelenato che ti ha indotto a firmare una approval malevola. Confronta la documentazione del Passo 3 con queste ipotesi. Se il malware è plausibile, formatta il dispositivo o passa a uno pulito prima di digitare qualsiasi nuova seed phrase. Ricostruire su una macchina infetta significa solo programmare il prossimo drain.\u003C\u002Fp>\u003Ch2>Come WATS affronta il problema: 2FA hardware con la NFC Metal Card\u003C\u002Fh2>\u003Cp>Il WATS aggiunge un secondo fattore fisico per le azioni avviate dall'app: la NFC Metal Card. È un 2FA hardware tap-to-authenticate, non un dispositivo di archiviazione delle chiavi — le tue chiavi private non toccano mai la carta. Ogni carta ha un ID univoco e si associa in modo esclusivo a un solo dispositivo al primo tap nell'app mobile WATS, quindi un attaccante che ottiene accesso remoto alla tua app o al tuo account non può comunque approvare le azioni avviate dall'app senza avvicinare fisicamente la tua carta al telefono associato. Sii chiaro sul suo perimetro: blocca la compromissione remota dell'app stessa, ma non può fermare una seed phrase trapelata — un attaccante in possesso della tua seed può importarla in qualsiasi altro software wallet senza mai toccare l'app WATS né la carta, ed è per questo che i passaggi di igiene descritti sopra restano fondamentali. La carta è basata su NTAG 216 con AES-128 su ISO\u002FIEC 14443, certificata IP68 e MIL-STD-810, a partire da 54,90 $. Il wallet resta pura self-custody su EVM, Solana e TON — le chiavi le detieni tu, e WATS non detiene mai una chiave — quindi il piano di recupero descritto sopra resta nelle tue mani; la carta si limita a chiudere un punto d'ingresso comune, le azioni non autorizzate da un'app compromessa da remoto.\u003C\u002Fp>",[10,13,16],{"q":11,"a":12},"Posso recuperare le mie crypto rubate?","Di solito no. Le transazioni blockchain confermate sono irreversibili, quindi nessun wallet o validator può annullare il trasferimento. Le tue opzioni realistiche sono segnalare gli indirizzi dell'attaccante agli exchange perché i depositi possano essere congelati, e presentare denunce alle forze dell'ordine che occasionalmente portano a sequestri. Diffida di chiunque prometta un recupero garantito dietro pagamento anticipato — è una truffa di secondo livello.",{"q":14,"a":15},"Devo spostare i fondi su un altro indirizzo della stessa seed phrase?","No. Se la tua seed phrase è trapelata, ogni indirizzo che ne deriva è compromesso, quindi spostare gli asset tra questi indirizzi non cambia nulla. Crea un wallet completamente nuovo con una seed phrase appena generata, idealmente su un dispositivo pulito, e invia lì gli asset rimasti.",{"q":17,"a":18},"Perché devo revocare le token approval dopo aver spostato i fondi?","Sulle chain EVM, le token approval sono legate al tuo indirizzo e persistono finché non vengono revocate. Se un contratto drainer detiene ancora una allowance illimitata, qualsiasi token che arrivi in seguito sul vecchio indirizzo — rimborsi, airdrop, depositi dimenticati — può essere sottratto all'istante. Revocare chiude quella porta per sempre.",[20,23,26,29,32],{"title":21,"body":22},"Sposta gli asset rimasti in un wallet nuovo","Genera un nuovo wallet con una seed phrase completamente nuova su un dispositivo affidabile e trasferisci tutto ciò che resta — prima i token di maggior valore, poi gli NFT, infine le monete native. Non inviare mai a un altro indirizzo della stessa seed phrase.",{"title":24,"body":25},"Revoca le token approval sull'indirizzo compromesso","Usa un approval checker affidabile per elencare ogni contratto autorizzato a spendere dal vecchio indirizzo e revoca le allowance sospette o illimitate. Conserva un po' di gas nativo, perché ogni revoca è una transazione.",{"title":27,"body":28},"Documenta il furto","Registra gli hash delle transazioni, gli indirizzi dell'attaccante, gli orari esatti e cosa hai fatto subito prima del drain — link cliccati, firme approvate, app installate. Salva i link del block explorer e gli screenshot.",{"title":30,"body":31},"Denuncia a exchange, explorer e forze dell'ordine","Invia gli indirizzi dell'attaccante ai team antifrode dei principali exchange, etichetta l'indirizzo sui block explorer che supportano le segnalazioni e presenta denuncia all'unità locale per i crimini informatici, allegando le prove documentate.",{"title":33,"body":34},"Individua il punto d'ingresso prima di ricostruire","Stabilisci se la causa è stata phishing, una approval malevola, malware o una seed phrase trapelata. Formatta o sostituisci qualsiasi dispositivo potenzialmente infetto prima di digitarvi una nuova seed phrase.",1789075177179]