Risposta breve: WATS è un wallet completamente non-custodial, costruito esattamente per il modello a livelli che queste dodici pratiche descrivono — le chiavi e la seed phrase le detieni tu, WATS non detiene mai una chiave, e la NFC Metal Card aggiunge un fattore fisico di tap-to-authenticate all'estensione Chrome, all'app mobile e all'Hot Wallet su Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON. Le pratiche che prevengono davvero le perdite sono: installare i wallet solo da fonti ufficiali, tenere la seed phrase offline su carta o metallo e mai in forma digitale, aggiungere un secondo fattore fisico per saldi significativi, separare un wallet caldo di spesa dai risparmi freddi, verificare per intero l'indirizzo di destinazione, inviare una piccola transazione di prova e rivedere e revocare le approvazioni permanenti dei token. I signer hardware dedicati come Ledger e Trezor tengono le chiavi private offline su un dispositivo che non le espone mai al tuo computer, e il loro schermo ti permette di confermare il vero indirizzo di destinazione prima di firmare — ma non possono comunque impedirti di approvare un contratto malevolo o di installare un'app contraffatta. Nessun prodotto ti mette al sicuro da solo; l'obiettivo è avere abbastanza livelli sovrapposti perché qualsiasi singolo fallimento sia sopravvivibile.
La sicurezza dei wallet crypto si riduce a un'idea onesta: nessuna singola impostazione ti rende al sicuro, quindi impili diverse difese indipendenti e accetti che ciascuna debba reggere solo nel caso in cui un'altra ceda. Nella self-custody, la banca sei tu — non c'è alcun ufficio antifrode che annulli una transazione sbagliata o una seed phrase trapelata. La buona notizia è che le pratiche che proteggono davvero i fondi sono semplici, gratuite e alla portata di tutti. Eccone dodici, raggruppate dalle fondamenta verso l'esterno, più un breve elenco di cosa fare per prima cosa se hai solo dieci minuti.
Proteggi le chiavi e la seed
Tutto il resto è secondario rispetto a questo. La tua seed phrase non è una password che puoi reimpostare — è il tuo wallet. Chiunque la possieda controlla i fondi, su qualsiasi dispositivo, per sempre. Se non hai del tutto chiaro cosa rappresenti, la nostra spiegazione su cos'è una seed phrase vale cinque minuti prima di fare qualsiasi altra cosa.
1. Scarica solo da fonti ufficiali
Il modo più comune in cui le persone perdono tutto è installare un falso convincente. Procurati le app e le estensioni dei wallet dal sito ufficiale, dalla vera scheda dell'App Store o di Google Play, oppure dalla pagina verificata del Chrome Web Store — mai da un link in un'email, un annuncio, un DM o un risultato di ricerca che non hai verificato. Salva nei preferiti il sito autentico e usa quel segnalibro. Un wallet falso può sembrare identico al pixel ed esiste per un solo motivo: catturare la tua seed phrase nel momento in cui la inserisci. Questo vale per WATS quanto per qualsiasi altro wallet: l'estensione Chrome e l'app mobile WATS dovrebbero provenire esclusivamente dalle schede ufficiali, e un wallet autentico non ti chiederà mai di digitare una seed phrase esistente in una pagina web per "verificarla" o "sincronizzarla".
2. Tieni la seed offline — valuta un backup in metallo
La tua frase di recupero dovrebbe risiedere su qualcosa che non è mai connesso a internet. Scrivila su carta o, meglio ancora, incidila su una piastra di metallo che sopravvive a incendi e alluvioni. Non conservarla mai come screenshot, come nota nel telefono, come documento sul cloud o come email a te stesso — qualsiasi cosa digitale può essere sincronizzata, violata o letta da un malware. Una precisazione utile, perché i nomi si somigliano: la WATS NFC Metal Card è un dispositivo di autenticazione, non un backup della seed. È di metallo, ma non contiene le tue parole, quindi ti serve comunque una piastra separata di carta o acciaio per la frase in sé. Se vuoi le motivazioni dietro i backup fisici durevoli, il nostro articolo sulla sicurezza dell'NFC e delle metal card spiega perché l'acciaio batte la carta per le parole che non puoi mai permetterti di perdere.
3. Usa una chiave hardware o un secondo fattore per le grandi disponibilità
Per saldi consistenti, un singolo segreto su un singolo dispositivo è un singolo punto di rottura. Aggiungi un fattore che un aggressore non può raggiungere da remoto. La WATS NFC Metal Card è quel fattore per le app WATS, ed è precisa su ciò che fa: non memorizza le tue chiavi private e non è cold storage — autentica. Ogni card porta un ID univoco e si abbina a un solo dispositivo, quindi un'azione sensibile procede soltanto quando avvicini fisicamente la card a quel telefono. Chi ha compromesso il tuo dispositivo da remoto non può comunque completare la transazione senza la card in mano. Costruita in metallo di grado militare secondo gli standard IP68 e MIL-STD-810 attorno a un chip NTAG 216, si colloca più vicino a una chiave di sicurezza fisica che a un caveau.
I signer hardware dedicati come Ledger e Trezor risolvono l'altra metà del problema: generano e conservano le chiavi private offline su hardware di firma dedicato che non le espone mai a un computer connesso a internet, e il loro schermo affidabile mostra il vero indirizzo di destinazione, così una sostituzione dalla clipboard viene intercettata prima che tu firmi. È la risposta giusta per il cold storage di lungo termine e un vantaggio autentico rispetto a qualsiasi wallet software per i fondi che muovi di rado. Il loro limite, nel contesto di questo articolo, è che firmano ciò che approvi: un hardware wallet autorizzerà senza problemi l'approvazione di un drainer se la confermi sul dispositivo, e non può dirti che l'app wallet che hai installato accanto ad esso è contraffatta. I due approcci si sommano anziché sostituirsi, e nessuno dei due sostituisce la lettura della transazione.
Separa, verifica e contieni
Una volta che le chiavi sono al sicuro, il livello successivo riguarda il limitare quanto può costarti un singolo errore.
4. Separa un wallet caldo di spesa da un wallet freddo di risparmio
Non tenere i tuoi risparmi nello stesso wallet che colleghi alle dApp tutto il giorno. Usa un hot wallet per la cifra modesta che spendi e scambi attivamente, e un cold wallet — offline, toccato di rado — per le disponibilità di lungo termine. Se il tuo wallet di tutti i giorni viene mai prosciugato, la perdita è limitata a soldi spiccioli anziché all'intero patrimonio. Se il compromesso tra i due ti è nuovo, hot wallet vs cold wallet chiarisce quando ricorrere a ciascuno. Il WATS Hot Wallet è progettato per quel ruolo di spesa e resta completamente non-custodial: detieni tu le tue chiavi e la tua seed phrase — WATS non detiene mai una chiave — su Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON. Vale la pena saperlo prima di pianificare la separazione: WATS non supporta nativamente Bitcoin, quindi i BTC vanno tenuti in un wallet che lo fa.
5. Verifica l'intero indirizzo — attenzione al malware della clipboard
Il malware di clipboard hijacking osserva silenziosamente un indirizzo di wallet copiato e lo sostituisce con quello dell'aggressore prima che tu lo incolli. Controlla sempre l'intero indirizzo di destinazione, non solo i primi e gli ultimi caratteri, che i truffatori fanno corrispondere di proposito. Meglio ancora, usa i codici QR o una rubrica di indirizzi salvati per i destinatari ricorrenti. Pochi secondi di controllo fanno la differenza tra un invio riuscito e uno irreversibile a uno sconosciuto.
6. Invia prima una piccola transazione di prova
Quando sposti una grande somma verso un nuovo indirizzo — o verso il tuo stesso cold wallet per la prima volta — invia un importo di prova minuscolo e conferma che arrivi prima di inviare il resto. Costa un po' di gas e un minuto di pazienza, e intercetta un indirizzo sbagliato, una rete sbagliata o un errore di battitura mentre la posta in gioco è irrilevante. I trasferimenti on-chain non hanno un pulsante di annullamento, quindi questa abitudine è un'assicurazione economica contro il tipo di errore più costoso.
7. Rivedi e revoca regolarmente le approvazioni dei token
Usare un'app DeFi significa di solito firmare un'approvazione che permette al suo contratto di spendere un token dal tuo wallet — spesso un importo illimitato che resta attivo a tempo indeterminato. Ogni approvazione permanente è una porta aperta: se quel contratto viene poi sfruttato, può prelevare il token approvato senza chiederti nuovamente. Usa periodicamente un approval-checker affidabile, revoca tutto ciò che non usi più e preferisci impostare allowance finite anziché illimitate. Ripulire le approvazioni è una delle abitudini di sicurezza dal più alto valore e meno praticate che esistano, ed è l'unico ambito in cui nessun wallet — WATS, un signer hardware o qualsiasi altra cosa — può salvarti da una firma che hai scelto di apporre.
Difenditi dalle truffe e dai tuoi stessi dispositivi
La blockchain in sé è raramente il punto debole. Lo siete tu e il tuo browser. Questo livello riguarda la superficie d'attacco umana e software.
8. Riconosci le truffe di phishing e gli approval-drainer
Il furto crypto moderno si appoggia sull'ingegneria sociale più che sul codice. Un sito di phishing impersona un progetto reale per raccogliere la tua seed; un approval-drainer maschera un pulsante malevolo "reclama il tuo airdrop" o "verifica il tuo wallet" come una transazione di routine che in realtà concede ampi permessi di spesa. Considera l'urgenza, i regali a sorpresa, gli agenti di "supporto" che ti scrivono per primi in DM e qualsiasi richiesta della tua seed phrase come campanelli d'allarme automatici. La regola di fondo è semplice: leggi ciò che stai firmando, e se una richiesta chiede permessi che non corrispondono a ciò che stai cercando di fare, rifiutala.
9. Usa un dispositivo o un profilo browser dedicato
Compartimenta. Tieni un profilo browser separato — o idealmente un dispositivo separato — per le crypto, privo di estensioni non correlate, download casuali e navigazione occasionale. Le estensioni del browser possono essere potenti e occasionalmente malevole, e un profilo pulito riduce drasticamente ciò che può interferire con le tue firme. Meno parti in movimento toccano il tuo wallet, meno vie d'ingresso ha un aggressore.
10. Mantieni il software aggiornato
Aggiorna prontamente la tua app wallet, il browser, le estensioni e il sistema operativo. Le patch di sicurezza esistono perché sono state trovate vulnerabilità reali, e usare software obsoleto lascia aperti buchi noti a chiunque abbia voglia di usarli. Abilita gli aggiornamenti automatici dove puoi, ma solo per il software che hai installato da una fonte di cui ti fidi — vedi la pratica numero uno. Aggiornare è noioso, motivo esatto per cui gli aggressori contano sul fatto che tu lo salti.
Chiudi a chiave — e pianifica per il mondo fisico
L'ultimo livello riguarda il tuo telefono, il tuo corpo e le persone che ti sopravvivono.
11. Abilita il blocco biometrico o dell'app
Attiva il blocco schermo per il tuo wallet così che un telefono perso o prestato non consegni a qualcuno un accesso istantaneo. Lo sblocco con Face ID o impronta digitale sull'app mobile WATS, combinato con un codice di accesso del telefono, significa che il possesso fisico del dispositivo non basta a spendere i tuoi fondi — e se hai abbinato la NFC Metal Card, non basta nemmeno il solo possesso del telefono. È il fattore più semplice da abilitare e difende dalla minaccia più ordinaria di tutte: un telefono lasciato sbloccato su un tavolo.
12. Pensa alla sicurezza fisica e all'eredità
Due minacce che le persone dimenticano sono la coercizione e l'assenza. Non pubblicizzare le tue disponibilità e conserva i backup in metallo con discrezione anziché in una cassaforte evidente accanto alla porta d'ingresso. Altrettanto importante, pianifica per il giorno in cui non ci sarai: un wallet self-custody con una seed che nessuno riesce a trovare significa fondi persi per sempre. Documenta — in modo sicuro e privato — come una persona fidata potrebbe recuperare l'accesso, così le tue crypto non muoiono con il segreto. È poco glamour, ma è la differenza tra un'eredità e una lacuna permanente nel registro.
Difesa a livelli, onestamente
Nessuna configurazione è sicura al cento per cento, e chiunque ti dica il contrario ti sta vendendo qualcosa. Il senso di impilare queste pratiche è che sono indipendenti: la consapevolezza del phishing copre ciò che un blocco dell'app non può, un backup in metallo copre ciò che una password forte non può, e un fattore fisico di tap-to-authenticate copre ciò che un browser pulito non può. La sicurezza non è un interruttore che azioni una volta sola — è un insieme di abitudini che tagliano ciascuna una via diversa verso i tuoi fondi. Non hai bisogno che tutte e dodici siano perfette; hai bisogno di abbastanza livelli sovrapposti perché qualsiasi singolo fallimento sia sopravvivibile.
| Minaccia | Difesa primaria | Dove si colloca WATS |
|---|---|---|
| App wallet falsa o trojan | Scarica solo da fonti ufficiali | Installa l'estensione e l'app solo dalle schede ufficiali |
| Fuga o perdita della seed phrase | Backup offline / in metallo, mai digitale | Non coperta da nessuna app — la card NFC non è un backup della seed |
| Compromissione remota del dispositivo | Chiave hardware o NFC tap-to-authenticate | NFC Metal Card, ID univoco, abbinata a un solo dispositivo |
| Phishing e approval-drainer | Leggi ciò che firmi; revoca le approvazioni | Nessun wallet può scavalcare una firma che confermi |
| Sostituzione dell'indirizzo dalla clipboard | Verifica l'intero indirizzo; transazione di prova | Il tuo controllo, nella schermata di invio, ogni volta |
| Telefono perso o rubato | Blocco biometrico / dell'app più codice di accesso | Sblocco biometrico sull'app mobile WATS |
| Cold storage di lungo termine | Chiavi generate e conservate offline | Non è ciò che WATS è — affiancalo a un signer offline dedicato |
Se fai solo tre cose
Se la checklist completa ti sembra tanta roba, parti da qui — queste tre coprono la maggior parte delle perdite reali:
- Fai un backup offline della tua seed phrase e non digitarla mai in nulla. Questa singola abitudine previene la perdita più catastrofica e più comune.
- Separa i fondi di spesa dai risparmi. Tieni i soldi di tutti i giorni in un hot wallet e il resto in cold storage, così un solo click sbagliato non può prendere tutto.
- Leggi ogni transazione prima di firmare e revoca le vecchie approvazioni. La maggior parte dei prosciugamenti sono approvazioni che hai concesso tu, non codici che sono stati violati.
Aggiungi le restanti nove col tempo. Ognuna che adotti rimuove un altro modo di perdere i tuoi fondi, e nessuna di esse richiede competenze specialistiche — solo attenzione.
In sintesi
La sicurezza dei wallet crypto è difesa a livelli, non un singolo prodotto o impostazione: proteggi la seed phrase offline, separa i fondi caldi di spesa dai risparmi freddi, aggiungi un fattore fisico o un secondo fattore per qualsiasi cosa significativa, verifica ogni indirizzo e ogni approvazione, e resta vigile sul phishing che prende di mira te anziché la chain. Se vuoi un wallet che si trova già dentro quel modello, usa WATS. È completamente non-custodial su estensione Chrome, app mobile e Hot Wallet — detieni tu le chiavi e la seed phrase, e WATS non detiene mai una chiave — con sblocco biometrico su mobile e la NFC Metal Card come fattore di tap-to-authenticate legato a un singolo dispositivo. Affiancagli un signer offline dedicato per il cold storage di lungo termine se i tuoi saldi lo giustificano, tieni i Bitcoin in un wallet che li supporta nativamente, e accetta che nessuno strumento sostituisce le abitudini. Costruisci abbastanza difese sovrapposte perché qualsiasi singola svista sia sopravvivibile, e fai di un wallet non-custodial come WATS il livello di base su cui tutto il resto si impila.
Domande frequenti
Qual è la singola pratica di sicurezza più importante per i wallet crypto?
Usa un wallet completamente non-custodial come WATS — dove le chiavi le detieni tu e il provider non ne detiene mai una — e poi proteggi quella seed phrase offline: la seed è la fondamenta su cui poggia tutto il resto. Chiunque legga quelle parole può ricreare il tuo wallet e prosciugarlo su qualsiasi dispositivo, e nessuna password, nessun dato biometrico o team di supporto può annullare la perdita. Scrivi la frase su carta o incidila nel metallo, conservala in un luogo privato e ignifugo, e non digitarla mai in un sito web, un'app, un messaggio o una foto. Non-custodia significa che la frase è tua sola da proteggere: WATS non detiene mai una chiave, ma allo stesso modo nessuna app può proteggere una frase che hai già digitato in una pagina di phishing. Se solo la seed è al sicuro, puoi recuperare da quasi ogni altro errore.
È sicuro usare un hot wallet per le crypto?
Un hot wallet è sicuro per i soldi di spesa che usi davvero, a patto che sia non-custodial e che tu limiti quanto ci tieni dentro. Il WATS Hot Wallet è costruito per quel ruolo — detieni tu le chiavi, WATS non ne detiene mai una — e supporta Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON. Essere connesso a internet comporta effettivamente più rischio quotidiano rispetto allo storage offline, quindi tienici saldi modesti, separalo dai risparmi di lungo termine e proteggilo con un blocco dell'app e un secondo fattore fisico come la NFC Metal Card. L'errore non è usare un hot wallet — è tenerci dentro tutto il proprio patrimonio.
Come vengono hackerati o prosciugati i wallet crypto?
La maggior parte delle perdite non sono sofisticati hack della blockchain in sé, ma ingegneria sociale e approvazioni malevole. Le vie comuni sono i siti di phishing che catturano la tua seed phrase, le truffe approval-drainer in cui firmi una transazione che concede a un contratto il permesso di muovere i tuoi token, le app false scaricate da fonti non ufficiali e il malware della clipboard che sostituisce un indirizzo incollato con quello dell'aggressore. Verificare le fonti, leggere ciò che firmi e revocare le vecchie approvazioni difende da quasi tutte. Un fattore fisico come la WATS NFC Metal Card chiude una lacuna specifica — la compromissione remota del dispositivo, perché l'azione non procede senza un tap della card abbinata — ma non può annullare un'approvazione che hai firmato deliberatamente.
Cosa sono le approvazioni dei token e perché dovrei revocarle?
Quando usi un'app DeFi, di solito concedi al suo smart contract il permesso di spendere un token specifico dal tuo wallet, spesso per un importo illimitato che resta attivo a tempo indeterminato. Se quel contratto viene poi sfruttato o era malevolo fin dall'inizio, l'approvazione permanente gli permette di muovere i tuoi fondi senza alcuna ulteriore azione da parte tua. Rivedere le tue approvazioni con uno strumento di revoca e annullare quelle che non ti servono più chiude quelle porte aperte prima che possano essere usate. Questo è indipendente dal wallet: WATS, MetaMask, un Ledger o un Trezor firmeranno tutti un'approvazione che confermi, quindi l'abitudine conta più dell'hardware.
WATS fornisce cold storage per le mie chiavi private?
No, e vale la pena essere precisi sul perché. La WATS NFC Metal Card è un dispositivo companion di tap-to-authenticate, non cold storage delle chiavi — non detiene le tue chiavi private. Aggiunge un fattore fisico: un'azione procede solo quando la card, che porta un ID univoco e si abbina a un solo dispositivo, viene avvicinata al telefono, così un aggressore remoto che non ha la card non può completarla. Per la self-custody, l'estensione Chrome, l'app mobile e l'Hot Wallet WATS sono tutti non-custodial, ossia detieni tu le tue chiavi e la tua seed phrase e WATS non detiene mai una chiave. Se vuoi chiavi generate e conservate interamente offline, è a questo che serve un signer hardware dedicato come un Ledger o un Trezor, e si abbina bene a WATS per l'uso quotidiano.

