WATS Wallet logoWATS Wallet
Guida9 min di lettura

Come connettere il tuo wallet a una dApp (restando al sicuro)

Connettere il tuo wallet a una dApp è il modo in cui usi il Web3 — ed è dove avvengono molte truffe. Ecco come funziona la connessione, come leggere le approvazioni, come revocarle e una guida sicura passo dopo passo.

Per connettere il tuo wallet a una dApp in sicurezza, raggiungi il sito ufficiale da solo anziché tramite una pubblicità o un link, clicca il pulsante di connessione della dApp, scegli il tuo metodo di connessione (un'estensione del browser o un codice QR WalletConnect), approva solo la connessione in sola lettura, e poi leggi attentamente ogni firma e approvazione di token prima di confermare. Una semplice connessione è innocua e non dà al sito alcun potere sui tuoi fondi. Il rischio inizia nel momento in cui firmi qualcosa, quindi tutto il gioco sta nel conoscere la differenza tra connettere, firmare e approvare, e nel non concedere mai un'approvazione che non comprendi.

Questa guida spiega cosa fa davvero la connessione, i due modi principali per connettersi, cos'è un'approvazione di token e perché quelle illimitate sono pericolose, come i wallet drainer e i siti falsi di dApp ingannano le persone, una checklist numerata per una connessione sicura e come revocare le approvazioni che non vuoi più.

Cosa fa davvero la connessione a una dApp

Una dApp, ovvero applicazione decentralizzata, è un sito web che dialoga con una blockchain. Exchange, mercati di prestito, marketplace di NFT e giochi sono tutti dApp. Per usarne una connetti il tuo wallet, che è il ponte tra il sito e la chain. Se l'idea delle app decentralizzate è nuova per te, la nostra panoramica su cos'è il Web3 prepara il terreno, e il nostro primer su cos'è un wallet crypto spiega lo strumento che esegue la connessione.

La cosa più importante in assoluto da capire è che la connessione avviene in tre livelli molto diversi, e che comportano rischi molto diversi.

1. La connessione in sola lettura

Quando ti connetti per la prima volta, la dApp apprende semplicemente l'indirizzo pubblico del tuo wallet e legge i tuoi saldi dalla chain. Tutto qui. Non può muovere un solo token, e non può firmare nulla per tuo conto. Una connessione in sola lettura è all'incirca sensibile quanto dire a qualcuno il numero del tuo conto: possono cercarti, ma non possono prelevare.

2. Firmare un messaggio

Molte dApp ti chiedono di firmare un messaggio per dimostrare che controlli l'indirizzo, spesso chiamato "accedi con il tuo wallet". La firma di un semplice messaggio di solito non costa gas e non muove fondi. Ma le firme non sono tutte innocue. Alcuni siti malevoli ti chiedono di firmare un messaggio off-chain che è in realtà un permit che cede i tuoi token. Il pericolo è che sembri un login innocuo quando è in realtà un'autorizzazione, ed è per questo che devi leggere cosa dice una firma.

3. Approvare una transazione o un'autorizzazione di token

Qui sono in gioco soldi veri. La firma di una transazione esegue effettivamente qualcosa on-chain: uno swap, un trasferimento, un mint o un'approvazione di token. L'approvazione di token è quella da sorvegliare più da vicino, e merita una sezione a sé.

Cos'è un'approvazione di token e perché quelle illimitate sono rischiose

Sulle chain EVM come Ethereum, Arbitrum, Optimism, Polygon e Base, una dApp non può spendere i tuoi token a meno che tu non le conceda prima un'autorizzazione. Quando approvi un token, stai dicendo alla chain: questo specifico contratto è autorizzato a muovere fino a questa quantità di questo token dal mio wallet. È proprio quel permesso a consentire a un exchange decentralizzato di prelevare i tuoi USDC per uno swap, per esempio.

La trappola è l'importo. Molte dApp richiedono per impostazione predefinita un'approvazione illimitata, così devi approvare solo una volta. Quella comodità è anche il rischio: se quel contratto viene poi sfruttato, o se era malevolo fin dall'inizio, può prosciugare l'intero saldo di quel token quando vuole, senza chiederti di nuovo. Un'approvazione illimitata è un permesso permanente che sopravvive alla singola transazione che pensavi di star facendo.

  • Le approvazioni persistono. Non scadono quando disconnetti il tuo wallet o chiudi la scheda. Restano attive on-chain finché non le revochi.
  • Illimitata significa illimitata. Un contratto prosciugato o compromesso con autorizzazione illimitata può prendere tutto di quel token, anche i token che acquisisci in seguito.
  • Preferisci gli importi esatti. Dove il tuo wallet te lo consente, approva solo l'importo che stai per spendere. Approverai un po' più spesso, ma un'approvazione trapelata potrà mai toccare solo quel piccolo importo.

Le approvazioni sono un concetto EVM. Su Solana e TON il modello dei permessi differisce, ma lo stesso istinto vale ovunque: leggi cosa stai autorizzando, e non concedere un potere generalizzato di cui non hai bisogno. Questa abitudine è centrale nelle migliori pratiche di sicurezza per i wallet crypto.

I due modi principali per connettersi

Ci sono due percorsi che la maggior parte delle persone usa, e quello giusto dipende dal fatto che tu sia su un computer o su un telefono.

Estensione del browser

Su desktop, il percorso più pulito è un wallet che vive nel tuo browser. La WATS Chrome Extension funziona sui browser Chromium (Chrome 120+, Edge e Brave), gestisce la connessione alle dApp con un clic e firma le transazioni in-browser. È gratuita e completamente non-custodial, il che significa che detieni tu le tue chiavi e nessun altro può muovere i tuoi fondi. Quando una dApp mostra un prompt di connessione, l'estensione si apre, scegli l'account e approvi la connessione in sola lettura. Ogni firma successiva compare nella stessa finestra dell'estensione, così puoi leggerla prima di confermare.

WalletConnect o codice QR

Su mobile, o quando vuoi usare una dApp desktop con un wallet su telefono, WalletConnect è lo standard. La dApp mostra un codice QR, tu lo scansioni con il tuo wallet mobile, e una sessione crittografata collega i due. Il WATS Hot Wallet e la WATS Mobile App (iOS e Android) si connettono alle dApp in questo modo. Il punto chiave per la sicurezza è scansionare solo un codice QR che hai fatto comparire tu stesso sul sito reale, e disconnettere la sessione quando hai finito anziché lasciarla aperta a tempo indeterminato.

MetodoIdeale perCome collegaA cosa fare attenzione
Estensione del browserUso desktopIniettata nel browserEstensioni false; installa solo da fonti ufficiali
WalletConnect / QRMobile, o dApp desktop con un telefonoSessione QR crittografataScansiona solo un QR che hai fatto comparire sul sito reale

Wallet drainer e siti falsi di dApp

La maggior parte dei fondi rubati nel Web3 non deriva da crittografia violata. Deriva da persone ingannate fino a connettersi a un sito falso e a firmare una sola approvazione malevola. Vale la pena essere schietti su come funziona.

  • Front-end falsi. I truffatori clonano una dApp popolare pixel per pixel e comprano annunci di ricerca affinché il falso si posizioni sopra a quello reale. Il sito sembra perfetto, ma il pulsante di connessione è collegato a un contratto drainer.
  • Firme di drainer. Una volta connesso, il sito falso ti chiede di firmare quella che sembra un'azione di routine. In realtà la firma è un permit di token o un'approvazione di trasferimento che consegna i tuoi asset all'attaccante in un solo clic.
  • Urgenza ed esca. I drainer prosperano sulla pressione: un finto airdrop in scadenza, un banner "riscatta il tuo premio", un DM di supporto con un link. L'urgenza esiste per impedirti di leggere la firma.

La difesa non è una magia tecnica. È rallentare, raggiungere i siti da solo e leggere ogni prompt che il tuo wallet ti mostra. Un wallet non-custodial non può annullare la firma di una transazione che hai approvato, quindi la protezione deve avvenire prima di cliccare conferma.

Come connettersi a una dApp in sicurezza: passo dopo passo

Segui questi passaggi in ordine, anche per una dApp che usi ogni giorno. La disciplina è il punto.

  1. Raggiungi la dApp tramite una fonte di cui ti fidi. Digita l'URL da solo, usa un segnalibro salvato, o segui un link dai canali verificati del progetto. Non cliccare mai su pubblicità, risultati di ricerca che non hai verificato, o link nei DM. Conferma il dominio carattere per carattere prima di connetterti.
  2. Clicca il pulsante di connessione della dApp e scegli il tuo metodo. Usa il pulsante di connessione sulla pagina stessa, poi scegli il tuo percorso: la WATS Chrome Extension su desktop, oppure WalletConnect scansionando un codice QR con la WATS Mobile App o l'Hot Wallet sul tuo telefono. Assicurati che la richiesta di connessione provenga davvero dalla scheda che hai aperto.
  3. Approva prima solo la connessione in sola lettura. Il prompt iniziale dovrebbe limitarsi a condividere il tuo indirizzo. Non dovrebbe chiedere di spendere token. Se una connessione alla prima visita esige immediatamente un'approvazione di token o una firma insolita, fermati e chiudi la scheda.
  4. Leggi ogni firma prima di confermare. Il tuo wallet ti mostra cosa stai firmando. Controlla se è un semplice messaggio o una transazione, quale contratto tocca e quale permesso concede. Se la richiesta è un permit o un'approvazione che non hai avviato tu, non firmarla.
  5. Limita le approvazioni di token a ciò che ti serve. Quando una dApp ha bisogno di un'autorizzazione, imposta un importo esatto invece di illimitato dove il tuo wallet lo consente. Approvare un po' più spesso è un piccolo prezzo per limitare quanto un singolo contratto possa mai toccare.
  6. Disconnetti e revoca quando hai finito. Disconnetti la sessione o l'estensione quando finisci, e periodicamente rivedi e revoca le approvazioni che non usi più. La disconnessione termina la sessione, ma non rimuove le approvazioni, quindi la revoca è un passaggio separato e importante.

Come revocare le approvazioni di token

La revoca è il passaggio di pulizia che quasi tutti dimenticano. Poiché le approvazioni vivono on-chain finché non le rimuovi, una vecchia autorizzazione a un contratto che hai usato una volta anni fa è ancora oggi un rischio attivo. Eliminarle è semplice.

  • Trova le tue approvazioni. Usa uno strumento affidabile di controllo delle approvazioni o la vista delle approvazioni di token di un block explorer. Connettiti in sola lettura e guarda l'elenco dei contratti che attualmente hanno il permesso di spendere ciascuno dei tuoi token.
  • Individua quelle pericolose. Presta la massima attenzione alle autorizzazioni illimitate e a qualsiasi contratto che non riconosci o non usi più. Quelle sono le porte permanenti che vuoi chiudere.
  • Invia una transazione di revoca. La revoca riporta l'autorizzazione a zero. È una transazione on-chain, quindi costa una piccola quantità di gas, ma rimuove permanentemente la capacità di quel contratto di muovere i tuoi token.
  • Fanne una routine. Rivedi le tue approvazioni di tanto in tanto, e soprattutto dopo aver usato una dApp nuova o non familiare. Pochi minuti di pulizia chiudono il percorso più comune che un futuro exploit userebbe.

Una nota onesta: la revoca costa gas perché è una transazione reale. Alcuni wallet ti permettono di pagare quella commissione in un solo token anziché tenere in scorta la moneta nativa di ogni chain, il che rende la pulizia di routine meno una seccatura. Si tratta di una comodità riguardo a come paghi, non di uno sconto sul costo di rete in sé.

In conclusione

Connettere il tuo wallet a una dApp è il portale quotidiano verso il Web3, e la connessione in sé è sicura perché condivide solo il tuo indirizzo pubblico. Il rischio vive interamente in ciò che firmi dopo, soprattutto le approvazioni di token, che persistono on-chain e possono essere sfruttate se concedi un potere illimitato a un contratto che diventa malevolo. Proteggiti raggiungendo le dApp tramite fonti affidabili, approvando prima solo la connessione in sola lettura, leggendo ogni firma, limitando le approvazioni a importi esatti e revocando le autorizzazioni che non ti servono più. La WATS Chrome Extension gestisce la connessione con un clic e la firma in-browser su desktop, mentre la WATS Mobile App e l'Hot Wallet si connettono tramite WalletConnect in mobilità, tutto completamente non-custodial così che le tue chiavi, e la decisione finale di firmare, restino con te.

Domande frequenti

È sicuro connettere il mio wallet a una dApp?

Sì, la connessione in sé è sicura perché condivide solo l'indirizzo pubblico del tuo wallet e permette al sito di leggere i tuoi saldi. Non può muovere fondi né firmare nulla da sola. Il rischio inizia solo quando firmi un messaggio o approvi una transazione, quindi la chiave è leggere ogni prompt che il tuo wallet ti mostra e non approvare mai qualcosa che non comprendi. Connettersi è innocuo; firmare con leggerezza no.

Cos'è un'approvazione di token e perché le approvazioni illimitate sono rischiose?

Un'approvazione di token è il permesso che concedi a un contratto di muovere una certa quantità di uno dei tuoi token, ed è il modo in cui un exchange decentralizzato può prelevare i tuoi token per uno swap. Molte dApp richiedono un'approvazione illimitata così da approvare una sola volta, ma quel permesso persiste on-chain e non scade. Se quel contratto viene poi sfruttato o era malevolo, può prosciugare l'intero saldo di quel token senza chiedere di nuovo. Approvare invece un importo esatto limita quanto può mai essere prelevato.

Qual è la differenza tra connettersi con un'estensione del browser e con WalletConnect?

Un'estensione del browser come la WATS Chrome Extension vive nel tuo browser desktop, si inietta direttamente nella pagina e fa comparire ogni firma nella propria finestra per la connessione con un clic e la firma in-browser. WalletConnect collega una dApp a un wallet mobile scansionando un codice QR, creando una sessione crittografata, ed è lo standard per i telefoni o per usare una dApp desktop con un wallet su telefono. Entrambi sono sicuri quando ti connetti solo a siti che hai raggiunto tu stesso.

Come fanno i wallet drainer a rubare i fondi, e come li evito?

I wallet drainer di solito si basano su un clone falso di una dApp reale, spesso promosso tramite pubblicità o messaggi urgenti, che ti chiede di firmare quella che sembra un'azione di routine ma è in realtà un permit di token che consegna gli asset a un attaccante. Li eviti raggiungendo le dApp tramite fonti affidabili anziché pubblicità o DM, rifiutando di connetterti a una prima visita che esige immediatamente un'approvazione e leggendo ogni firma prima di confermare. Un wallet non-custodial non può annullare una transazione che hai firmato, quindi la protezione avviene prima che tu clicchi conferma.

Come revoco un'approvazione di token che non voglio più?

Usa uno strumento affidabile di controllo delle approvazioni o la vista delle approvazioni di token di un block explorer per elencare i contratti che attualmente hanno il permesso di spendere i tuoi token, poi invia una transazione di revoca che riporta l'autorizzazione a zero. Concentrati prima sulle approvazioni illimitate e su qualsiasi contratto che non riconosci più. La revoca è un'azione on-chain che costa una piccola quantità di gas, ma rimuove permanentemente la capacità di quel contratto di toccare i tuoi token, e farlo periodicamente chiude il percorso più comune che un exploit userebbe.