WATS Wallet logoWATS Wallet
Tecnico7 min di lettura

Che cos'è un wallet drainer? Come funzionano le truffe di drenaggio crypto e come proteggersi

Un wallet drainer svuota un wallet crypto non rubando la seed phrase, ma inducendoti a firmare un'approvazione malevola. WATS è completamente non-custodial, quindi ogni tentativo di drenaggio deve passare da una richiesta di firma che puoi leggere e rifiutare. Ecco come funziona lo schema esca-connessione-firma e come riconoscerlo prima di cliccare su approva.

Un wallet drainer è uno script malevolo, di solito nascosto dietro un finto mint, un airdrop o una pagina di supporto, che svuota un wallet crypto inducendo il proprietario a firmare un'autorizzazione anziché rubandogli la seed phrase. Segue sempre lo stesso schema: ti adesca con l'urgenza, ti chiede di connetterti per poter scansionare i tuoi saldi, poi lancia una richiesta di firma travestita da claim o verifica — tipicamente un'approvazione ERC-20 illimitata, un messaggio off-chain Permit o Permit2, oppure setApprovalForAll su un'intera collezione NFT. La tua chiave privata non lascia mai il dispositivo; quello che consegni è l'autorità, che l'attaccante può riscuotere ore o giorni dopo. Tutta la difesa si gioca quindi al momento della firma: controlla il dominio carattere per carattere, leggi ciò che il wallet mostra davvero e rifiuta importi di spesa illimitati, richieste setApprovalForAll e indirizzi spender che non riesci a identificare. WATS è completamente non-custodial — le chiavi le detieni tu e WATS non ne detiene mai una — quindi nulla può uscire da un wallet WATS su nessuna delle sue otto chain senza una richiesta che hai approvato personalmente — ed è esattamente quello il momento in cui rallentare e leggere prima di firmare.

Che cos'è davvero un wallet drainer (e che cosa non è)

Un wallet drainer è uno script malevolo, di solito incorporato in un sito web, che ti induce ad autorizzare transazioni o firme che consegnano i tuoi asset a un attaccante. La parte importante è ciò che non è: non è un hack della blockchain, non è una falla nel software del tuo wallet e nella maggior parte dei casi non vede mai la tua seed phrase. Un drainer opera interamente attraverso il normale flusso di firma del wallet — semplicemente ti porta ad approvare qualcosa che non hai capito.

Oggi la maggior parte dei drainer viene venduta come kit pronti all'uso, quindi chi gestisce il sito falso non ha bisogno di competenze tecniche. Il kit rileva quale chain e quali token possiedi, sceglie il bersaglio di maggior valore e genera una richiesta su misura. È anche ciò che distingue i drainer da trucchi come l'address poisoning, che manipola ciò che copi invece di ciò che firmi.

L'anatomia di un attacco di drenaggio: esca, connessione, firma

Quasi tutti gli attacchi di drenaggio seguono gli stessi tre passaggi. Prima arriva l'esca: un mint a tempo limitato, il claim di un airdrop, una finta pagina di supporto — qualsiasi cosa che crei urgenza. In secondo luogo, il sito ti chiede di connettere il wallet. La sola connessione non sposta fondi, ma rivela il tuo indirizzo, permettendo al drainer di scansionare i tuoi saldi e scegliere il suo attacco. Terzo arriva la firma: il sito lancia una o più richieste travestite da claim, verifica o mint. Nel momento in cui approvi quella sbagliata, il drainer sposta gli asset direttamente oppure ottiene un'autorizzazione permanente per spostarli in seguito.

Le firme che i drainer vogliono di più

I drainer chiedono raramente un semplice trasferimento, perché un trasferimento a uno sconosciuto risulta sospetto. Puntano invece alle autorizzazioni. Un'approvazione ERC-20 illimitata consente al contratto dell'attaccante di spendere un token dal tuo indirizzo a tempo indeterminato. Una firma Permit o Permit2 fa la stessa cosa con un messaggio off-chain che non costa gas alla vittima e può essere riscosso silenziosamente più tardi. E setApprovalForAll concede il controllo su un'intera collezione NFT con un solo clic. Come questi meccanismi funzionano in modo legittimo — e perché esistono — è spiegato nella nostra guida su approvazioni dei token e Permit. Su Solana, i trucchi equivalenti coinvolgono assegnazioni di token delegate o addirittura cambi di proprietà dell'account inseriti in una transazione dall'aspetto innocuo.

I canali di distribuzione più comuni

Il drainer in sé è solo un payload; il vero lavoro è portarti sulla pagina. Al 2026, le vie più comuni sono i finti siti di mint e airdrop che clonano il branding di un progetto reale, gli account social compromessi di progetti o founder che pubblicano un link a un "claim a sorpresa", gli annunci di ricerca avvelenati che piazzano un dominio sosia sopra quello vero, e i finti agenti di supporto nelle risposte su Discord o X che inviano un link di "verifica" dopo che hai segnalato un problema. Tutti condividono un tratto: il link arriva da te con un motivo per avere fretta.

Perché una sola firma sbagliata può svuotare un wallet senza la tua seed phrase

Si tende a pensare che i fondi siano al sicuro finché la seed phrase resta privata. Le approvazioni infrangono questa convinzione. Quando firmi un'approvazione o un messaggio Permit, la tua chiave non lascia mai il dispositivo — ma deleghi l'autorità su asset specifici a un indirizzo di contratto. Se quell'indirizzo appartiene a un attaccante, questi può drenare i token approvati in qualsiasi momento, da qualsiasi luogo, senza alcuna ulteriore azione da parte tua. È anche per questo che il drenaggio può avvenire ore o giorni dopo la visita: l'attaccante riscuote l'autorizzazione memorizzata quando gli conviene.

Segnali d'allarme da controllare prima di connettere o firmare

Poche abitudini sconfiggono la maggior parte dei drainer. Controlla il dominio carattere per carattere — i domini sosia sono lo standard del settore per i siti esca. Tratta come ostile qualsiasi link non richiesto con una scadenza, finché non è dimostrato il contrario. Prima di approvare, leggi che cosa mostra davvero il wallet: un importo di spesa illimitato, una richiesta setApprovalForAll o un indirizzo spender che non riesci a identificare sono tutti motivi per rifiutare. Diffida in particolare delle richieste di firmare dati esadecimali grezzi che non puoi leggere. Se il tuo wallet offre la simulazione delle transazioni o un'anteprima leggibile, usala ogni volta — una pagina di claim che "richiede" un'approvazione di token sta chiedendo qualcosa che un claim non richiede.

Cosa fare se hai firmato qualcosa di malevolo

Agisci partendo dal presupposto che l'autorizzazione verrà usata — e lascia che sia ciò che hai firmato a decidere l'ordine delle operazioni. Se si trattava di un messaggio Permit o Permit2 off-chain non ancora riscosso, non c'è alcuna allowance on-chain da revocare, e azzerare preventivamente l'allowance del token non ti protegge: la successiva riscossione da parte dell'attaccante scrive semplicemente una nuova allowance sopra la tua (anche le revoche Permit2 vivono sul contratto Permit2, non sul token). Per un Permit firmato ma non ancora riscosso, il primo passo affidabile è spostare gli asset coperti in un wallet nuovo con una chiave generata da zero. Per le approvazioni on-chain e setApprovalForAll, la revoca funziona: usa uno strumento di revoca affidabile o il gestore delle approvazioni del tuo wallet per riportare a zero lo spender malevolo per ogni token e collezione interessati, poi sposta tutto ciò che ha alto valore. Se hai firmato solo autorizzazioni, la tua seed phrase è ancora segreta e il vecchio wallet è utilizzabile una volta ripulito — ma se hai mai digitato la tua seed phrase in un sito web, il wallet è compromesso in modo permanente e tutto deve essere spostato immediatamente.

Come si inserisce WATS

Il WATS Hot Wallet è costruito attorno allo stesso principio su cui si regge tutto questo articolo: la firma è il confine di sicurezza. WATS è completamente non-custodial — le chiavi le detieni tu e WATS non detiene mai una chiave — quindi nulla esce dal tuo wallet senza una richiesta che hai approvato tu stesso, e non esiste una terza parte che possa co-firmare per tuo conto o annullare un'approvazione a posteriori. Un solo wallet WATS copre Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON, così l'abitudine di leggere una richiesta prima di approvarla resta identica su tutte e otto le chain, invece di cambiare da app ad app.

Anche le fee funzionano diversamente rispetto alla maggior parte dei wallet, e qui conta per un motivo molto concreto. Le commissioni di rete possono essere pagate con un unico token, ATS, invece del gas token nativo di ciascuna chain — usando l'account abstraction ERC-4337 sulle chain EVM e LayerZero OFT per muoversi in modo omnichain, con gli ATS raccolti che vengono bruciati da una supply di 100M verso un floor di 30M. Non è uno sconto: cambia quale token paga la commissione, non il costo sottostante. Ciò che cambia davvero nel quotidiano è che non ti ritrovi a rincorrere la ricarica di un gas token nativo a metà operazione su una chain che non conosci — ed è proprio quello stato di fretta che i drainer sono costruiti per sfruttare.

Due limiti, detti chiaramente, perché un articolo sulla sicurezza non dovrebbe promettere troppo: WATS non include uno strumento di revoca delle approvazioni, quindi per le autorizzazioni che hai già concesso usa un revocatore di terze parti affidabile. E la WATS NFC Metal Card non conserva alcuna chiave privata — autentica con un tap verso chiavi che risiedono all'interno delle app WATS — quindi protegge l'accesso al dispositivo, non te da una firma che hai scelto di approvare.

In sintesi

Un wallet drainer non rompe la crittografia. Prende in prestito il tuo consenso e lo spende più tardi. Ogni difesa descritta in questo articolo si riduce a una sola abitudine: sapere che cosa stai firmando prima di firmarlo, e trattare le approvazioni illimitate, setApprovalForAll e l'esadecimale illeggibile come un segnale di stop e non come una formalità. Il passo concreto è tenere le chiavi in un posto da cui firmi in modo consapevole: installa WATS dalla pagina di download, annota offline la seed phrase che genera e non digitarla mai in un sito web, e leggi ogni richiesta di approvazione che WATS ti mostra su Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON. È in quel prompt che i soldi si vincono o si perdono davvero.

Domande frequenti

Un wallet drainer può rubare le mie crypto senza la mia seed phrase?

Sì. I drainer agiscono tramite firme, non tramite il furto della seed. Se firmi un'approvazione di token, un messaggio Permit o un setApprovalForAll verso un indirizzo controllato da un attaccante, deleghi l'autorità di spostare quegli asset anche se la tua chiave privata non lascia mai il dispositivo.

Connettere il mio wallet a un sito web è pericoloso di per sé?

La sola connessione non può spostare fondi; condivide solo il tuo indirizzo e permette al sito di vedere i tuoi saldi. Il pericolo inizia al momento della firma. Detto questo, i siti drainer usano la connessione per scansionare i tuoi asset e costruire una richiesta malevola su misura, quindi connettiti solo a siti che hai verificato.

Qual è la prima cosa da fare se ho firmato un'approvazione malevola?

Dipende da cosa hai firmato. Per un messaggio Permit o Permit2 off-chain non ancora riscosso, sposta prima gli asset coperti in un wallet appena generato: non c'è ancora alcuna allowance on-chain da revocare, e azzerarla in anticipo viene sovrascritto quando l'attaccante riscuote il messaggio. Per le approvazioni on-chain e setApprovalForAll, revoca a zero lo spender malevolo con uno strumento di revoca affidabile. Se hai mai inserito la tua seed phrase in un sito web, abbandona completamente quel wallet.

Usare un wallet non-custodial come WATS mi protegge dai wallet drainer?

WATS è completamente non-custodial: le chiavi le detieni tu, WATS non ne detiene mai una, e nulla può uscire dal tuo wallet senza una firma che approvi personalmente nell'app mobile WATS, nell'estensione Chrome o nell'Hot Wallet. Questa è la protezione, ed è anche il suo limite onesto, perché tutto il metodo di un drainer consiste nel farti approvare qualcosa di tua iniziativa, e nessun wallet può annullare un'autorità che hai scelto di concedere. WATS copre Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON da un unico wallet, quindi su ogni chain vale la stessa regola: leggi la richiesta e rifiuta approvazioni illimitate, setApprovalForAll e indirizzi spender che non riesci a identificare. Per le approvazioni già concesse, usa uno strumento di revoca di terze parti affidabile; WATS non offre un revocatore proprio.