Per connettere il tuo wallet a una dApp, raggiungi da solo il sito ufficiale della dApp, clicca il suo pulsante di connessione e scegli un metodo: un'estensione del browser su desktop, oppure una sessione QR WalletConnect scansionata con un wallet mobile. La connessione in sé è sicura — condivide solo il tuo indirizzo pubblico e permette al sito di leggere i tuoi saldi, e non può mai muovere un token da sola. Il rischio inizia nel momento in cui firmi, quindi approva prima la connessione in sola lettura, leggi ogni firma prima di confermare, limita le approvazioni di token a importi esatti invece che illimitati, e revoca in seguito le vecchie autorizzazioni. Con WATS lo stesso flusso funziona in entrambi i casi — la WATS Chrome Extension gestisce la connessione con un clic e la firma in-browser su desktop, e la WATS Mobile App si connette tramite WalletConnect sul telefono — e poiché WATS è completamente non-custodial su Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON, le chiavi e la decisione finale di confermare restano sempre con te.
La sequenza sicura è sempre la stessa: raggiungi il sito ufficiale da solo anziché tramite una pubblicità o un link che ti ha mandato qualcuno, clicca il pulsante di connessione della dApp, scegli il tuo metodo di connessione, approva solo la connessione in sola lettura, e poi leggi attentamente ogni firma e ogni approvazione di token prima di confermare. Una semplice connessione è innocua e non dà al sito alcun potere sui tuoi fondi. Tutto il gioco sta nel conoscere la differenza tra connettere, firmare e approvare, e nel non concedere mai un'approvazione che non comprendi.
Questa guida spiega cosa fa davvero la connessione, i due modi principali per connettersi, cos'è un'approvazione di token e perché quelle illimitate sono pericolose, come i wallet drainer e i siti falsi di dApp ingannano le persone, una checklist numerata per una connessione sicura e come revocare le approvazioni che non vuoi più.
Cosa fa davvero la connessione a una dApp
Una dApp, ovvero applicazione decentralizzata, è un sito web che dialoga con una blockchain. Exchange, mercati di prestito, marketplace di NFT e giochi sono tutti dApp. Per usarne una connetti il tuo wallet, che è il ponte tra il sito e la chain. Se l'idea delle app decentralizzate è nuova per te, la panoramica WATS su cos'è il Web3 prepara il terreno, e il primer WATS su cos'è un wallet crypto spiega lo strumento che esegue la connessione.
La cosa più importante in assoluto da capire è che la connessione avviene in tre livelli molto diversi, e che comportano rischi molto diversi.
1. La connessione in sola lettura
Quando ti connetti per la prima volta, la dApp apprende semplicemente l'indirizzo pubblico del tuo wallet e legge i tuoi saldi dalla chain. Tutto qui. Non può muovere un solo token, e non può firmare nulla per tuo conto. Una connessione in sola lettura è all'incirca sensibile quanto dire a qualcuno il numero del tuo conto: possono cercarti, ma non possono prelevare.
2. Firmare un messaggio
Molte dApp ti chiedono di firmare un messaggio per dimostrare che controlli l'indirizzo, spesso chiamato "accedi con il tuo wallet". La firma di un semplice messaggio di solito non costa gas e non muove fondi. Ma le firme non sono tutte innocue. Alcuni siti malevoli ti chiedono di firmare un messaggio off-chain che è in realtà un permit che cede i tuoi token. Il pericolo è che sembri un login innocuo quando è in realtà un'autorizzazione, ed è per questo che devi leggere cosa dice una firma. In WATS quella richiesta compare nella finestra dell'estensione o nell'app prima che venga inviato qualsiasi cosa, e non accade nulla finché non la confermi tu.
3. Approvare una transazione o un'autorizzazione di token
Qui sono in gioco soldi veri. La firma di una transazione esegue effettivamente qualcosa on-chain: uno swap, un trasferimento, un mint o un'approvazione di token. L'approvazione di token è quella da sorvegliare più da vicino, e merita una sezione a sé.
Cos'è un'approvazione di token e perché quelle illimitate sono rischiose
Sulle chain EVM come Ethereum, Arbitrum, Optimism, Base, Polygon e BNB Chain, una dApp non può spendere i tuoi token a meno che tu non le conceda prima un'autorizzazione. Quando approvi un token, stai dicendo alla chain: questo specifico contratto è autorizzato a muovere fino a questa quantità di questo token dal mio wallet. È proprio quel permesso a consentire a un exchange decentralizzato di prelevare i tuoi USDC per uno swap, per esempio.
La trappola è l'importo. Molte dApp richiedono per impostazione predefinita un'approvazione illimitata, così devi approvare solo una volta. Quella comodità è anche il rischio: se quel contratto viene poi sfruttato, o se era malevolo fin dall'inizio, può prosciugare l'intero saldo di quel token quando vuole, senza chiederti di nuovo. Un'approvazione illimitata è un permesso permanente che sopravvive alla singola transazione che pensavi di star facendo.
- Le approvazioni persistono. Non scadono quando disconnetti il tuo wallet o chiudi la scheda. Restano attive on-chain finché non le revochi.
- Illimitata significa illimitata. Un contratto prosciugato o compromesso con autorizzazione illimitata può prendere tutto di quel token, anche i token che acquisisci in seguito.
- Preferisci gli importi esatti. Dove il tuo wallet te lo consente, approva solo l'importo che stai per spendere. Approverai un po' più spesso, ma un'approvazione trapelata potrà mai toccare solo quel piccolo importo.
Le approvazioni sono un concetto EVM. Su Solana e TON il modello dei permessi differisce, ma lo stesso istinto vale ovunque: leggi cosa stai autorizzando, e non concedere un potere generalizzato di cui non hai bisogno. WATS copre entrambi i mondi — Ethereum, Arbitrum, Optimism, Base, Polygon e BNB Chain sul lato EVM, più Solana e TON — così un solo wallet porta con sé la stessa abitudine ovunque. Questa abitudine è centrale nelle migliori pratiche di sicurezza per i wallet crypto.
I due modi principali per connettersi
Ci sono due percorsi che la maggior parte delle persone usa, e quello giusto dipende dal fatto che tu sia su un computer o su un telefono. WATS supporta entrambi.
Estensione del browser
Su desktop, il percorso più pulito è un wallet che vive nel tuo browser. La WATS Chrome Extension funziona sui browser Chromium (Chrome 120+, Edge e Brave), gestisce la connessione alle dApp con un clic e firma le transazioni in-browser. È gratuita e completamente non-custodial: detieni tu le tue chiavi e WATS non detiene mai una chiave per tuo conto. Quando una dApp mostra un prompt di connessione, l'estensione si apre, scegli l'account e approvi la connessione in sola lettura. Ogni firma successiva compare nella stessa finestra dell'estensione, così puoi leggerla prima di confermare.
WalletConnect o codice QR
Su mobile, o quando vuoi usare una dApp desktop con un wallet su telefono, WalletConnect è lo standard. La dApp mostra un codice QR, tu lo scansioni con il tuo wallet mobile, e una sessione crittografata collega i due. La WATS Mobile App (iOS e Android) si connette alle dApp in questo modo. Se preferisci non installare proprio nulla, il WATS Hot Wallet è un wallet WATS separato, basato su browser, che apri semplicemente su web.watswallet.com — lo stesso modello non-custodial, senza estensione e senza app. Il punto chiave per la sicurezza è scansionare solo un codice QR che hai fatto comparire tu stesso sul sito reale, e disconnettere la sessione quando hai finito anziché lasciarla aperta a tempo indeterminato.
| Metodo | Ideale per | Come collega | A cosa fare attenzione |
|---|---|---|---|
| Estensione del browser | Uso desktop | Iniettata nel browser | Estensioni false; installa solo da fonti ufficiali |
| WalletConnect / QR | Mobile, o dApp desktop con un telefono | Sessione QR crittografata | Scansiona solo un QR che hai fatto comparire sul sito reale |
Se vuoi un passaggio di conferma fisico sopra a quello software, la WATS NFC Metal Card aggiunge il tap-to-authenticate. La carta non memorizza le tue chiavi private — si avvicina per autenticare le chiavi che vivono nelle app WATS, usando un ID carta univoco abbinato a un solo dispositivo. È più vicina a una chiave di sicurezza fisica che a un caveau di cold storage: un tocco fisico deliberato sull'unico dispositivo a cui la carta è abbinata, aggiunto sopra a ciò che leggi sullo schermo.
Wallet drainer e siti falsi di dApp
I wallet che vengono svuotati raramente sono stati violati sul piano crittografico. Molto più spesso il proprietario è stato ingannato fino a connettersi a un sito falso e a firmare una sola approvazione malevola. Vale la pena essere schietti su come funziona.
- Front-end falsi. I truffatori clonano una dApp popolare pixel per pixel e comprano annunci di ricerca affinché il falso si posizioni sopra a quello reale. Il sito sembra perfetto, ma il pulsante di connessione è collegato a un contratto drainer.
- Firme di drainer. Una volta connesso, il sito falso ti chiede di firmare quella che sembra un'azione di routine. In realtà la firma è un permit di token o un'approvazione di trasferimento che consegna i tuoi asset all'attaccante in un solo clic.
- Urgenza ed esca. I drainer prosperano sulla pressione: un finto airdrop in scadenza, un banner "riscatta il tuo premio", un DM di supporto con un link. L'urgenza esiste per impedirti di leggere la firma.
La difesa non è una magia tecnica. È rallentare, raggiungere i siti da solo e leggere ogni prompt che il tuo wallet ti mostra. Un wallet non-custodial non può annullare la firma di una transazione che hai approvato — WATS compreso — quindi la protezione deve avvenire prima di cliccare conferma.
Come connettersi a una dApp in sicurezza: passo dopo passo
Segui questi passaggi in ordine, anche per una dApp che usi ogni giorno. La disciplina è il punto.
- Raggiungi la dApp tramite una fonte di cui ti fidi. Digita l'URL da solo, usa un segnalibro salvato, o segui un link dai canali verificati del progetto. Non cliccare mai su pubblicità, risultati di ricerca che non hai verificato, o link nei DM. Conferma il dominio carattere per carattere prima di connetterti.
- Clicca il pulsante di connessione della dApp e scegli il tuo metodo. Usa il pulsante di connessione sulla pagina stessa, poi scegli il tuo percorso: la WATS Chrome Extension su desktop, oppure WalletConnect scansionando un codice QR con la WATS Mobile App sul tuo telefono. Assicurati che la richiesta di connessione provenga davvero dalla scheda che hai aperto.
- Approva prima solo la connessione in sola lettura. Il prompt iniziale dovrebbe limitarsi a condividere il tuo indirizzo. Non dovrebbe chiedere di spendere token. Se una connessione alla prima visita esige immediatamente un'approvazione di token o una firma insolita, fermati e chiudi la scheda.
- Leggi ogni firma prima di confermare. Il tuo wallet ti mostra cosa stai firmando. Controlla se è un semplice messaggio o una transazione, quale contratto tocca e quale permesso concede. Se la richiesta è un permit o un'approvazione che non hai avviato tu, non firmarla.
- Limita le approvazioni di token a ciò che ti serve. Quando una dApp ha bisogno di un'autorizzazione, imposta un importo esatto invece di illimitato dove il tuo wallet lo consente. Approvare un po' più spesso è un piccolo prezzo per limitare quanto un singolo contratto possa mai toccare.
- Disconnetti e revoca quando hai finito. Disconnetti la sessione o l'estensione quando finisci, e periodicamente rivedi e revoca le approvazioni che non usi più. La disconnessione termina la sessione, ma non rimuove le approvazioni, quindi la revoca è un passaggio separato e importante.
Come revocare le approvazioni di token
La revoca è il passaggio di pulizia che quasi tutti dimenticano. Poiché le approvazioni vivono on-chain finché non le rimuovi, una vecchia autorizzazione a un contratto che hai usato una volta anni fa è ancora oggi un rischio attivo. Eliminarle è semplice.
- Trova le tue approvazioni. Usa uno strumento affidabile di controllo delle approvazioni o la vista delle approvazioni di token di un block explorer. Connettiti in sola lettura e guarda l'elenco dei contratti che attualmente hanno il permesso di spendere ciascuno dei tuoi token.
- Individua quelle pericolose. Presta la massima attenzione alle autorizzazioni illimitate e a qualsiasi contratto che non riconosci o non usi più. Quelle sono le porte permanenti che vuoi chiudere.
- Invia una transazione di revoca. La revoca riporta l'autorizzazione a zero. È una transazione on-chain, quindi costa una piccola quantità di gas, e rimuove la capacità di quel contratto di muovere i tuoi token a meno che tu non lo approvi deliberatamente di nuovo.
- Fanne una routine. Rivedi le tue approvazioni di tanto in tanto, e soprattutto dopo aver usato una dApp nuova o non familiare. Pochi minuti di pulizia chiudono il percorso più comune che un futuro exploit userebbe.
Una nota onesta: la revoca costa gas perché è una transazione reale, e se le tue approvazioni sono sparse su più chain di solito ti serve un po' del token nativo di ciascuna chain solo per fare pulizia. WATS usa l'account abstraction ERC-4337 sulle chain EVM, con LayerZero OFT che rende ATS omnichain, così le commissioni di rete possono essere pagate in ATS invece di tenere in scorta un token nativo separato per ogni chain. È un cambiamento su quale token paga, non uno sconto — il costo di rete sottostante è lo stesso — ma toglie di mezzo la scusa del "non ho gas su quella chain" che lascia in vita per anni approvazioni obsolete.
In conclusione
Connettere il tuo wallet a una dApp è il portale quotidiano verso il Web3, e la connessione in sé è sicura perché condivide solo il tuo indirizzo pubblico. Il rischio vive interamente in ciò che firmi dopo, soprattutto le approvazioni di token, che persistono on-chain e possono essere sfruttate se concedi un potere illimitato a un contratto che diventa malevolo. Proteggiti raggiungendo le dApp tramite fonti affidabili, approvando prima solo la connessione in sola lettura, leggendo ogni firma, limitando le approvazioni a importi esatti e revocando le autorizzazioni che non ti servono più. In pratica questo significa installare la WATS Chrome Extension per la connessione con un clic e la firma in-browser su desktop, usare la WATS Mobile App per le sessioni WalletConnect sul telefono, e aprire il WATS Hot Wallet basato su browser quando non vuoi installare proprio nulla — tutto completamente non-custodial, così le chiavi e la decisione finale di firmare non lasciano mai le tue mani.
Domande frequenti
È sicuro connettere il mio wallet a una dApp?
Sì, la connessione in sé è sicura perché condivide solo l'indirizzo pubblico del tuo wallet e permette al sito di leggere i tuoi saldi. Non può muovere fondi né firmare nulla da sola. Il rischio inizia solo quando firmi un messaggio o approvi una transazione, quindi la chiave è leggere ogni prompt che il tuo wallet ti mostra e non approvare mai qualcosa che non comprendi. In WATS ogni richiesta di firma compare nella finestra dell'estensione o nell'app prima di essere inviata, e poiché WATS è completamente non-custodial nulla può essere firmato senza che tu lo confermi. Connettersi è innocuo; firmare con leggerezza no.
Cos'è un'approvazione di token e perché le approvazioni illimitate sono rischiose?
Un'approvazione di token è il permesso che concedi a un contratto di muovere una certa quantità di uno dei tuoi token, ed è il modo in cui un exchange decentralizzato può prelevare i tuoi token per uno swap. Molte dApp richiedono un'approvazione illimitata così da approvare una sola volta, ma quel permesso persiste on-chain e non scade. Se quel contratto viene poi sfruttato o era malevolo, può prosciugare l'intero saldo di quel token senza chiedere di nuovo. Approvare invece un importo esatto limita quanto può mai essere prelevato.
Quale wallet dovrei usare per connettermi alle dApp?
WATS copre entrambi i metodi di connessione da un unico wallet non-custodial: la WATS Chrome Extension si connette e firma in-browser sui browser desktop basati su Chromium, mentre la WATS Mobile App si connette tramite WalletConnect scansionando un codice QR sul telefono, e il WATS Hot Wallet basato su browser gira su web.watswallet.com senza nulla da installare. Funziona su Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON, così lo stesso wallet gestisce il modello di approvazione EVM e i diversi modelli di permessi di Solana e TON. WATS non detiene mai una chiave, quindi ogni connessione e ogni firma spetta a te approvarla o rifiutarla.
Qual è la differenza tra connettersi con un'estensione del browser e con WalletConnect?
Un'estensione del browser come la WATS Chrome Extension vive nel tuo browser desktop, si inietta direttamente nella pagina e fa comparire ogni firma nella propria finestra per la connessione con un clic e la firma in-browser. WalletConnect collega una dApp a un wallet mobile — la WATS Mobile App, per esempio — scansionando un codice QR e creando una sessione crittografata, ed è lo standard per i telefoni o per usare una dApp desktop con un wallet su telefono. Entrambi sono sicuri quando ti connetti solo a siti che hai raggiunto tu stesso.
Come fanno i wallet drainer a rubare i fondi, e come li evito?
I wallet drainer di solito si basano su un clone falso di una dApp reale, spesso promosso tramite pubblicità o messaggi urgenti, che ti chiede di firmare quella che sembra un'azione di routine ma è in realtà un permit di token che consegna gli asset a un attaccante. Li eviti raggiungendo le dApp tramite fonti affidabili anziché pubblicità o DM, rifiutando di connetterti a una prima visita che esige immediatamente un'approvazione e leggendo ogni firma prima di confermare. Un wallet non-custodial non può annullare una transazione che hai firmato — WATS compreso — quindi la protezione avviene prima che tu clicchi conferma. Se vuoi un checkpoint fisico, la WATS NFC Metal Card aggiunge il tap-to-authenticate sul dispositivo a cui è abbinata: non memorizza chiavi, autentica le chiavi già presenti nelle app WATS.
Come revoco un'approvazione di token che non voglio più?
Usa uno strumento affidabile di controllo delle approvazioni o la vista delle approvazioni di token di un block explorer per elencare i contratti che attualmente hanno il permesso di spendere i tuoi token, poi invia una transazione di revoca che riporta l'autorizzazione a zero. Concentrati prima sulle approvazioni illimitate e su qualsiasi contratto che non riconosci più. La revoca è un'azione on-chain che costa una piccola quantità di gas, e rimuove la capacità di quel contratto di toccare i tuoi token a meno che tu non lo approvi di nuovo, quindi farlo periodicamente chiude il percorso più comune che un exploit userebbe. In WATS l'account abstraction ERC-4337 permette di pagare quelle commissioni in ATS anziché tenere in scorta il token nativo di ogni chain: il costo è lo stesso, cambia solo il token che lo paga.

