[{"data":1,"prerenderedAt":22},["ShallowReactive",2],{"blog-content-it-sim-swap-attacks-and-crypto":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"sim-swap-attacks-and-crypto","Attacchi SIM-swap e crypto: perché la 2FA via SMS fallisce","Il telefono resta senza servizio e pochi minuti dopo il tuo account sull'exchange è vuoto. Come funzionano gli attacchi SIM-swap, perché i codici SMS sono la serratura più debole delle crypto e perché un wallet completamente non-custodial come WATS non ha alcun percorso dal numero di telefono ai tuoi fondi.","Attacchi SIM-swap spiegati: come i criminali dirottano il tuo numero di telefono, perché la 2FA via SMS fallisce, che cosa possono e non possono rubare a un wallet in self-custody, i PIN dell'operatore e le chiavi hardware che li fermano, e perché WATS è non-custodial senza alcun percorso di recupero via SMS o numero di telefono.","\u003Cblockquote>\u003Cp>Un attacco SIM-swap ruba crypto dirottando il tuo numero di telefono presso l'operatore — un addetto all'assistenza sposta il tuo numero sulla SIM dell'attaccante — e non violando un wallet. L'autenticazione a due fattori via SMS fallisce perché \"possedere un numero di telefono\" in realtà è una voce in un database che un addetto all'assistenza può modificare, mentre un'app di autenticazione, una chiave di sicurezza hardware o una passkey dimostrano il possesso di qualcosa che l'operatore non controlla. Ciò che un numero dirottato raggiunge è tutto il custodial che sta intorno al wallet: gli account degli exchange protetti da SMS, i reset di password via e-mail e una seed phrase depositata in un account cloud che una casella recuperabile via telefono può aprire. Un wallet completamente non-custodial come WATS non ha alcun percorso che passi dal numero di telefono: le chiavi le detieni tu, WATS non ne detiene mai nessuna, e tra un numero dirottato e i tuoi fondi non ci sono codici SMS, numeri di recupero né addetti all'assistenza.\u003C\u002Fp>\u003C\u002Fblockquote>\n\n\u003Ch2>La serratura più debole delle crypto è il tuo numero di telefono\u003C\u002Fh2>\n\u003Cp>Un \u003Cstrong>attacco SIM-swap\u003C\u002Fstrong> avviene quando un criminale convince il tuo operatore mobile a spostare il tuo numero di telefono su una SIM che controlla lui: niente malware, nessuna violazione del tuo dispositivo. Una volta che il numero è suo, ogni codice usa e getta via SMS e ogni reset di password basato sul telefono arrivano sul suo apparecchio, il che significa che l'autenticazione a due fattori via SMS vale esattamente quanto il buon senso di un addetto al servizio clienti.\u003C\u002Fp>\n\u003Cp>Questo la rende una delle minacce più strane del mondo crypto: l'attacco non tocca mai il tuo wallet, la tua seed phrase o il tuo computer. Prende di mira una procedura di assistenza clienti di una compagnia telefonica — e casi documentati hanno visto account di exchange svuotati nel giro di un'ora.\u003C\u002Fp>\n\n\u003Ch2>Come funziona davvero un SIM-swap?\u003C\u002Fh2>\n\u003Cp>L'attaccante parte dai tuoi dati personali — nome, indirizzo, data di nascita, le ultime cifre di un conto — messi insieme da violazioni di dati, phishing o dai tuoi stessi social. Poi contatta il tuo operatore: una telefonata all'assistenza, una visita in un negozio o una richiesta online di trasferimento su eSIM. La storia è sempre una variante di \u003Cem>ho perso il telefono, spostate il mio numero su questa nuova SIM\u003C\u002Fem>. Se l'addetto la accetta, o se qualcuno all'interno è stato pagato per accettarla, il trasferimento va a buon fine.\u003C\u002Fp>\n\u003Cp>Il tuo telefono passa a \u003Cem>nessun servizio\u003C\u002Fem>. Il suo si accende con la tua identità. Dal punto di vista della rete non è stato violato nulla: è stato elaborato un normale trasferimento di numero per un cliente che ha risposto alle domande di sicurezza.\u003C\u002Fp>\n\n\u003Ch2>Che cosa sblocca il possesso del tuo numero?\u003C\u002Fh2>\n\u003Cp>Un numero di telefono è un passe-partout perché moltissimi sistemi lo trattano silenziosamente come prova d'identità:\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Gli accessi agli exchange\u003C\u002Fstrong> — i codici 2FA via SMS ora arrivano sul dispositivo dell'attaccante, quindi una password trapelata o riutilizzata diventa il controllo completo dell'account.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>La tua e-mail\u003C\u002Fstrong> — se il recupero via telefono è attivo, una procedura di password dimenticata gli consegna la casella, e la casella può reimpostare quasi tutto il resto.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>I saldi custodial\u003C\u002Fstrong> — tutto ciò che un servizio detiene per te dietro un'autenticazione via SMS o e-mail diventa raggiungibile.\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>L'ordine conta. Gli attaccanti più esperti puntano prima all'e-mail, perché possedere la casella trasforma un solo numero dirottato in tutti gli account che hai. L'intera catena si completa spesso in meno tempo di quanto te ne serva per parlare con l'assistenza del tuo operatore.\u003C\u002Fp>\n\n\u003Ch2>Un SIM-swap può svuotare un wallet in self-custody?\u003C\u002Fh2>\n\u003Cp>Non direttamente — ed è la sfumatura che quasi tutti gli articoli si perdono. In un wallet in self-custody le tue chiavi private sono derivate dalla tua seed phrase e vivono sul tuo dispositivo o sul tuo wallet hardware. Non esiste alcun percorso di recupero tramite numero di telefono che porti a loro, quindi un attaccante che possiede il tuo numero continua a non poter firmare nemmeno una transazione. Una seed phrase ripristina un wallet su qualsiasi dispositivo — la stessa proprietà spiegata in \u003Ca href=\"\u002Fblog\u002Fwhat-happens-if-you-lose-phone-crypto-wallet\">cosa succede se perdi il telefono\u003C\u002Fa> — e quel percorso di ripristino non passa mai dal tuo operatore.\u003C\u002Fp>\n\u003Cp>WATS è un esempio concreto della forma che conta qui. Le chiavi sono generate sul tuo dispositivo e restano lì, WATS non detiene mai una chiave, e non esiste alcun account lato WATS, nessuna verifica via SMS e nessun reset avviato dall'assistenza che un numero dirottato possa azionare. Vale lo stesso per qualsiasi wallet davvero non-custodial, ed è il significato pratico di \u003Ca href=\"\u002Fblog\u002Fcustodial-vs-non-custodial-wallet\">custodial contro non-custodial\u003C\u002Fa>: un custode è un intermediario con cui un ingegnere sociale può parlare, e la self-custody elimina del tutto quella conversazione.\u003C\u002Fp>\n\u003Cp>L'esposizione è tutto ciò che sta \u003Cem>intorno\u003C\u002Fem> al wallet: gli account di exchange che detengono fondi in custodia e — la versione autoinflitta — una seed phrase fotografata o digitata in uno storage cloud che una e-mail recuperabile via telefono può aprire. La self-custody toglie il tuo numero dal percorso di svuotamento solo se non ce l'hai ricollegato senza accorgertene.\u003C\u002Fp>\n\n\u003Ch2>Perché la 2FA via SMS fallisce e quella via app no?\u003C\u002Fh2>\n\u003Cp>Ogni secondo fattore dimostra il possesso di qualcosa. La domanda è di che cosa — e chi può riassegnarlo.\u003C\u002Fp>\n\u003Ctable>\n\u003Cthead>\n\u003Ctr>\u003Cth>Secondo fattore\u003C\u002Fth>\u003Cth>Che cosa significa davvero il possesso\u003C\u002Fth>\u003Cth>Sopravvive a un SIM-swap?\u003C\u002Fth>\u003C\u002Ftr>\n\u003C\u002Fthead>\n\u003Ctbody>\n\u003Ctr>\u003Ctd>Codice SMS\u003C\u002Ftd>\u003Ctd>Il controllo di un numero di telefono presso l'operatore\u003C\u002Ftd>\u003Ctd>No\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>App di autenticazione (TOTP)\u003C\u002Ftd>\u003Ctd>Un segreto memorizzato sul tuo dispositivo\u003C\u002Ftd>\u003Ctd>Sì\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Chiave di sicurezza hardware\u003C\u002Ftd>\u003Ctd>Una chiave fisica, legata al dominio del sito reale\u003C\u002Ftd>\u003Ctd>Sì\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Passkey\u003C\u002Ftd>\u003Ctd>Una credenziale crittografica legata al sito reale, conservata sui tuoi dispositivi o sincronizzata tra di essi\u003C\u002Ftd>\u003Ctd>Sì\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Tap card NFC\u003C\u002Ftd>\u003Ctd>Una card fisica nella tua mano, associata a un solo dispositivo\u003C\u002Ftd>\u003Ctd>Sì\u003C\u002Ftd>\u003C\u002Ftr>\n\u003C\u002Ftbody>\n\u003C\u002Ftable>\n\u003Cp>L'SMS è l'unico fattore di quell'elenco il cui possesso è in realtà una voce di database che un addetto all'assistenza può modificare. Tutto il resto costringe un attaccante a procurarsi un oggetto fisico, a compromettere il tuo dispositivo o a entrare in un account di sincronizzazione che a sua volta non è recuperabile via telefono — ed è per questo che le impostazioni di backup della tua app di autenticazione e delle tue passkey contano quanto il fattore che hai scelto. Le linee guida di sicurezza sconsigliano i codici usa e getta via SMS da anni e, al 2026, sopravvivono soprattutto come impostazione ereditata che nessuno ha disattivato. Le ragioni a favore delle chiavi fisiche — incluso il modo in cui il legame con l'origine annulla del tutto il phishing — sono esposte in \u003Ca href=\"\u002Fblog\u002Fhardware-2fa-crypto-wallet\">2FA hardware per le crypto\u003C\u002Fa>.\u003C\u002Fp>\n\n\u003Ch2>Come ti proteggi prima che accada?\u003C\u002Fh2>\n\u003Cp>La prevenzione è quasi tutta una revisione delle impostazioni, e non costa nulla:\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Blocca il tuo numero.\u003C\u002Fstrong> Al 2026 i principali operatori offrono un blocco della portabilità o del numero più un PIN di account: attivali entrambi, così un trasferimento richiede più di una bella storia.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Sostituisci la 2FA via SMS\u003C\u002Fstrong> con un'app di autenticazione o una chiave hardware su ogni account che tocca denaro o e-mail.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Adotta le passkey\u003C\u002Fstrong> dove sono supportate: non c'è proprio nessun codice da intercettare.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Togli il tuo numero di telefono\u003C\u002Fstrong> del tutto dalle opzioni di recupero degli exchange e della posta; un numero che non può reimpostare nulla è un numero che non vale la pena rubare.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Usa un'e-mail separata e non pubblicata\u003C\u002Fstrong> per gli account crypto, e tieni le tue posizioni fuori dai social.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Sposta in self-custody ciò che non stai tradando attivamente\u003C\u002Fstrong>, così il saldo che conta di più non resta dietro un login che il tuo numero può aprire.\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>Questi passaggi si affiancano alla checklist più ampia delle \u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">best practice di sicurezza per i wallet crypto\u003C\u002Fa>: la protezione della SIM è uno strato, non l'intera difesa.\u003C\u002Fp>\n\n\u003Ch2>Che cosa fare nel momento esatto in cui accade?\u003C\u002Fh2>\n\u003Cp>Il segnale è improvviso: il telefono mostra \u003Cem>nessun servizio\u003C\u002Fem> in un posto con copertura normale, oppure iniziano ad arrivare e-mail di attivazione e di reimpostazione password che non hai mai richiesto. Muoviti in quest'ordine: da un altro dispositivo, chiama il tuo operatore e riprenditi il numero; metti prima in sicurezza la tua e-mail, perché è la chiave principale; poi blocca gli account degli exchange e congela i prelievi; infine cambia le password e revoca le sessioni attive. L'attaccante sta lavorando la stessa lista dall'altro lato, quindi i minuti contano davvero.\u003C\u002Fp>\n\n\u003Ch2>Dove si colloca WATS\u003C\u002Fh2>\n\u003Cp>WATS è completamente non-custodial su tutti e quattro i suoi prodotti: l'\u003Ca href=\"\u002Fchrome-extension\">estensione Chrome\u003C\u002Fa>, l'app mobile, l'Hot Wallet e la NFC Metal Card. Le chiavi le detieni tu e WATS non ne detiene mai nessuna, quindi non esiste alcun account WATS che un addetto di un operatore possa riassegnare, nessun codice SMS che sblocchi fondi e nessun percorso di recupero tramite numero di telefono su cui fare ingegneria sociale. È questo che toglie del tutto il tuo numero di cellulare dal percorso di svuotamento, invece di limitarsi a renderlo più difficile da sfruttare.\u003C\u002Fp>\n\u003Cp>Due precisazioni vanno dette con chiarezza. Primo, la \u003Ca href=\"\u002Fnfc-card\">NFC Metal Card\u003C\u002Fa> di WATS è un fattore che porti fisicamente con te: la avvicini per autenticarti, non memorizza alcuna chiave privata e ogni card ha un ID univoco associato a un solo dispositivo. Il possesso di quella card non può essere trasferito con una telefonata a un numero di assistenza — che è esattamente la proprietà che manca all'SMS. Secondo, poiché un solo wallet WATS copre Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON a partire da un'unica frase di recupero, ciò che stai proteggendo è quella frase e il tuo dispositivo, non una manciata di login legati al tuo numero.\u003C\u002Fp>\n\u003Cp>La versione pratica di questo articolo è quindi una sequenza breve. Metti un PIN e un blocco della portabilità sul tuo account operatore, sostituisci la 2FA via SMS con un'app di autenticazione o una chiave hardware sulla posta e su ogni exchange, elimina il tuo numero di telefono dal recupero degli account e poi sposta il saldo che non stai tradando attivamente dove un numero di telefono non può arrivare: installa WATS dalla \u003Ca href=\"\u002Fdownload\">pagina di download\u003C\u002Fa>, annota la frase di recupero offline prima di depositare qualsiasi cosa e associa una NFC Metal Card se vuoi in più un fattore fisico di autenticazione al tocco.\u003C\u002Fp>",[10,13,16,19],{"q":11,"a":12},"Un SIM-swap può rubare crypto da un wallet in self-custody?","Non direttamente. Le chiavi in self-custody sono derivate dalla tua seed phrase e conservate sul tuo dispositivo o sul tuo wallet hardware: non esiste alcun percorso di recupero tramite numero di telefono, quindi possedere il tuo numero non permette a un attaccante di firmare transazioni. In WATS nello specifico le chiavi sono generate sul tuo dispositivo e WATS non ne detiene mai nessuna, quindi non c'è alcun account da reimpostare né alcun canale di assistenza su cui fare ingegneria sociale. L'esposizione reale sta intorno al wallet: account di exchange protetti da SMS, reset di password via e-mail e seed phrase salvate nel cloud che una e-mail dirottata può aprire. Proteggi quelli e il wallet in sé resta fuori portata.",{"q":14,"a":15},"Che tipo di wallet è immune a un SIM-swap?","Uno completamente non-custodial, e WATS ne è un esempio: le chiavi sono generate sul tuo dispositivo, WATS non detiene mai una chiave e sul percorso verso i tuoi fondi non c'è alcun numero di telefono, codice SMS o reset lato assistenza — quindi un numero dirottato non ha nulla da sbloccare. WATS copre Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON a partire da un'unica frase di recupero, il che significa che quello che difendi è quella frase e il tuo dispositivo, non un insieme di login legati al tuo numero di cellulare. La WATS NFC Metal Card può aggiungere sopra un fattore fisico di autenticazione al tocco: non memorizza chiavi private, si associa a un solo dispositivo e il suo possesso non può essere riassegnato con una telefonata.",{"q":17,"a":18},"Come faccio a capire se ho subito un SIM-swap?","Il segnale più chiaro è il telefono che all'improvviso resta senza servizio in una zona con copertura normale, spesso insieme a e-mail su un'attivazione SIM o su reimpostazioni di password che non hai mai richiesto. Se succede, agisci subito: chiama il tuo operatore da un altro dispositivo per riprenderti il numero, metti prima in sicurezza il tuo account e-mail, poi blocca gli account degli exchange e congela i prelievi. La velocità conta: gli attacchi SIM-swap si completano spesso entro la prima ora.",{"q":20,"a":21},"La 2FA via SMS è meglio di niente?","Contro attacchi non mirati, cioè password trapelate provate in massa, sì: la 2FA via SMS blocca ancora la maggior parte dei login automatizzati. Contro un attaccante mirato fallisce, perché il codice viene consegnato a chi controlla il numero e gli operatori possono essere convinti a riassegnarlo. Tratta l'SMS come una soglia minima temporanea, non come una difesa: passa a un'app di autenticazione, a una chiave hardware o a una passkey, e togli il tuo numero di telefono dal recupero degli account così che non possa reimpostare nulla.",1786059353403]