Truffe legate ad airdrop e giveaway fasulli: come proteggere i propri fondi in criptovalute

Le truffe legate ai finti airdrop e ai giveaway di criptovalute hanno successo perché imitano qualcosa di legittimo: i progetti distribuiscono effettivamente token, premiano i primi utenti, conducono campagne per la community e annunciano promozioni. La soluzione più sicura è non diffidare di ogni promozione, ma piuttosto implementare un processo di verifica ripetibile che permetta di distinguere un'offerta plausibile da una richiesta che potrebbe esporre il proprio portafoglio, le credenziali o i fondi.

Un buon processo di sicurezza dovrebbe fornire tre risultati. Primo, dovresti essere in grado di decidere se un'offerta può essere verificata in modo indipendente tramite canali ufficiali. Secondo, dovresti capire esattamente cosa ti viene chiesto di firmare o approvare prima di autorizzare qualsiasi cosa. Terzo, se qualcosa è già andato storto, dovresti sapere cosa proteggere, documentare, revocare e segnalare senza peggiorare la situazione.

Una persona controlla una pagina sospetta di una distribuzione gratuita di criptovalute su un computer portatile, mentre esamina un avviso di transazione del portafoglio e una lista di controllo di sicurezza scritta a mano.
Valutare un'offerta sospetta di "token gratuiti" diventa molto più semplice se si verifica la fonte, si esamina l'URL e si legge la richiesta del portafoglio prima di approvare qualsiasi cosa.

Cosa cercano di farti fare le false truffe degli airdrop e dei giveaway

La storia in superficie può variare, ma l'obiettivo finale è solitamente semplice: indurti a inviare criptovalute, rivelare una frase di recupero o una chiave privata, firmare un messaggio dannoso o approvare uno smart contract che può spostare token dal tuo portafoglio.

La Federal Trade Commission (FTC) avverte che i truffatori spesso utilizzano promesse di denaro gratuito, premi o rendimenti insolitamente elevati per creare un senso di urgenza e ridurre lo scetticismo delle vittime. Sconsiglia inoltre di cliccare su link inaspettati e sottolinea che i premi legittimi non dovrebbero richiedere l'invio anticipato di denaro. Consultate le linee guida della FTC sulle truffe legate alle criptovalute e sulle truffe relative a premi e concorsi a premi fasulli .

Nel Web3, la richiesta può essere più subdola di un semplice "inviaci criptovalute e te ne restituiremo altre". Un sito di rivendicazione fasullo potrebbe chiederti di collegare un portafoglio e approvare una transazione che sembra di routine. La documentazione ufficiale di MetaMask spiega che le approvazioni dei token possono autorizzare un'applicazione decentralizzata a spostare un token specifico per tuo conto, e le approvazioni fraudolente possono richiedere un accesso eccessivo o addirittura illimitato. Le sue linee guida sulla sicurezza descrivono i falsi airdrop come un'esca comune per il phishing e le approvazioni dannose. Consulta le spiegazioni di MetaMask sulle approvazioni dei token e sulla sicurezza del Web3 .

Cosa dovrebbe dimostrare un processo di verifica efficace

Non giudicate un airdrop in base all'aspetto curato della pagina, al numero di risposte a un post sui social o alla presenza di un logo familiare. Un processo di verifica efficace dovrebbe fornire prove riconducibili alla presenza ufficiale del progetto.

1. Puoi accedere alla promozione anche senza utilizzare il messaggio che la pubblicizzava.

Se un airdrop è reale, dovresti poter partire da una fonte di cui ti fidi già: il sito web ufficiale del progetto, la documentazione, l'applicazione verificata o l'account social ufficiale che hai trovato autonomamente. Non utilizzare il link in un messaggio privato non richiesto, in una risposta, in un annuncio, in un annuncio di ricerca o in un post inoltrato come unica via per accedere alla pagina di richiesta.

Il risultato chiave è la riproducibilità indipendente. Se la promozione esiste solo tramite il link fornito da uno sconosciuto, o se non si riesce a trovare alcun annuncio corrispondente attraverso i canali ufficiali, fermatevi qui.

2. Il dominio e la destinazione della rivendicazione corrispondono alle informazioni verificate del progetto.

I domini fraudolenti possono utilizzare parole aggiuntive, lettere scambiate, sottodomini ingannevoli o caratteri visivamente simili. Leggete attentamente il nome host completo prima di collegare un portafoglio. Una pagina può copiare perfettamente il marchio inviando richieste di portafoglio da un dominio o uno smart contract non correlato.

Non considerate l'icona del lucchetto o il protocollo HTTPS come prova dell'autenticità di una promozione. HTTPS indica che la connessione è crittografata, ma non certifica l'affidabilità dell'operatore.

3. Dal punto di vista economico ha senso

Una distribuzione reale di token potrebbe richiedere una commissione di transazione di rete, a seconda di come viene implementata la richiesta, ma questo è ben diverso dal ricevere la richiesta di trasferire criptovalute per "sbloccare", "verificare", "attivare" o "raddoppiare" un premio. La FTC avverte specificamente che le richieste di inviare criptovalute in anticipo per ricevere un premio o denaro gratuito sono tipiche delle truffe.

Una regola utile è chiedersi quale valore si stia muovendo in ciascuna direzione. Se la presunta cessione dipende dal fatto che tu debba prima inviare fondi significativi a un indirizzo controllato da qualcun altro, il rischio non è un piccolo dettaglio tecnico, ma il fulcro della transazione.

Leggi la richiesta del portafoglio, non l'etichetta del pulsante.

Il momento più importante spesso si verifica dopo aver cliccato su "Richiedi". Un pulsante su un sito web può contenere qualsiasi dicitura. È nella schermata di conferma del portafoglio che bisogna verificare cosa verrà effettivamente autorizzato.

Verifica se la richiesta è una semplice connessione al portafoglio, una firma del messaggio, l'approvazione di un token, l'approvazione di un NFT o un trasferimento on-chain. Queste azioni non sono equivalenti. MetaMask sottolinea che connettere un portafoglio è diverso dal concedere autorizzazioni per i token: un'approvazione può autorizzare una dApp o un contratto a spostare token, mentre la sola connessione non conferisce automaticamente tale potere.

Ciò che vedi Cosa verificare Quando fermarsi
Collega il portafoglio Sito corretto e account previsto Il dominio non è familiare o proviene solo da un link non richiesto
Messaggio in lingua dei segni Scopo leggibile e ambito previsto Il messaggio è poco chiaro, non è pertinente all'affermazione oppure non lo capisci.
Approvare la spesa dei token Token, utilizzatore, importo consentito e motivo per cui è necessaria l'approvazione Chi effettua la spesa è sconosciuto oppure l'indennità è più ampia del necessario
Invia criptovalute Destinatario, importo e motivazione aziendale Ti viene detto che è necessario effettuare un pagamento per ricevere un premio "gratuito" o un rendimento moltiplicato.

Se non riesci a spiegare la richiesta in modo chiaro e comprensibile, non firmare ancora. La risposta corretta è non tirare a indovinare. Chiudi la finestra di dialogo, verifica il contratto o la richiesta tramite la documentazione ufficiale e procedi solo se l'autorizzazione richiesta corrisponde alla funzione che intendi utilizzare.

Segnali d'allarme che dovrebbero indurti a cambiare immediatamente approccio

Alcuni segnali sono talmente forti che dovresti interrompere l'interazione piuttosto che dedicare altro tempo a cercare di dare una spiegazione plausibile all'offerta:

  • Ti viene richiesta una frase di recupero, una frase segreta di recupero, una chiave privata o le parole di backup del portafoglio.
  • Per ricevere criptovaluta in cambio, devi prima inviare denaro.
  • L'offerta è disponibile solo tramite messaggio diretto non richiesto, risposta o gruppo privato.
  • Sei sotto pressione a causa di un conto alla rovescia, un avviso di "ultima possibilità" o la minaccia che la tua quota scomparirà nel giro di pochi minuti.
  • Il sito richiede l'approvazione di token che non corrispondono all'asset rivendicato.
  • L'indennità è estremamente elevata e non c'è una ragione chiara che la giustifichi.
  • Il sito web ufficiale del progetto e i canali ufficiali non menzionano l'evento.
  • Il personale di supporto ti chiede di spostare la conversazione in un canale privato e di condividere informazioni riservate o di autenticazione.

Un singolo segnale di allarme non è sempre prova di frode. Ad esempio, le applicazioni decentralizzate legittime possono richiedere l'approvazione dei token. La decisione dovrebbe dipendere dal contesto: se l'applicazione è autentica, se l'autorizzazione richiesta è necessaria e se si comprende la portata della richiesta. L'obiettivo di qualità è la fiducia basata su prove concrete, non un punteggio ottenuto da una lista di controllo.

Adotta abitudini più sicure prima di fare qualsiasi richiesta.

Utilizza un portafoglio dedicato per le dApp sperimentali e per la richiesta di token, anziché esporre un portafoglio che contiene la maggior parte dei tuoi asset. Mantieni separati i fondi detenuti a lungo termine dagli account utilizzati per testare nuovi protocolli. Questo non rende un contratto dannoso invulnerabile, ma può ridurre l'importo esposto in caso di errore.

È inoltre consigliabile rivedere periodicamente le autorizzazioni relative ai token. La documentazione ufficiale di MetaMask raccomanda di controllare le autorizzazioni esistenti e di revocare quelle non più necessarie. La revoca è un'azione on-chain sulle reti supportate e normalmente prevede una commissione di rete, quindi è meglio considerarla una normale operazione di manutenzione del portafoglio piuttosto che un meccanismo di recupero miracoloso.

Aggiungi ai segnalibri i siti ufficiali dei progetti che utilizzi frequentemente. Per le attività di alto valore, verifica gli indirizzi dei contratti consultando la documentazione ufficiale anziché affidarti a nomi o simboli, che possono essere copiati. Se una promozione è sufficientemente importante da giustificare un investimento di fondi, è altrettanto importante verificarla presso più di una fonte ufficiale indipendente.

Se ti sei già connesso, hai firmato, approvato o inviato fondi

La tua risposta dovrebbe dipendere da ciò che è realmente accaduto. Visitare una pagina è ben diverso dall'inserire una frase di recupero, concedere un'autorizzazione o inviare risorse.

Se hai collegato un portafoglio ma non hai firmato o approvato nulla

Se non ti fidi più del sito, disconnettilo dall'interfaccia del tuo portafoglio, chiudi il sito e verifica se è stata inviata qualche transazione separata. La sola connessione generalmente non equivale all'autorizzazione a spendere token, ma è consigliabile controllare l'attività del tuo portafoglio piuttosto che presumere che non sia successo nulla.

Se hai concesso l'approvazione di un token sospetto

Esamina e revoca l'autorizzazione pertinente utilizzando un metodo supportato dal tuo wallet o dalla tua rete. La guida ufficiale di MetaMask spiega la differenza tra disconnettere una dApp e revocare l'autorizzazione per uno smart contract; la disconnessione dal sito non annulla necessariamente l'approvazione di un token on-chain. Consulta la guida sulla revoca delle autorizzazioni per smart contract e delle approvazioni dei token .

Se una parte significativa del patrimonio rimane a rischio, valuta la possibilità di trasferire i fondi non compromessi in un nuovo portafoglio la cui frase di recupero e le chiavi private non siano mai state esposte. Non riutilizzare una frase di recupero che potrebbe essere stata compromessa.

Se hai esposto una frase di recupero o una chiave privata

Considera il portafoglio come compromesso. Una frase di recupero non può essere resa nuovamente segreta dopo essere stata ottenuta da terzi. Crea un nuovo portafoglio utilizzando un software o hardware affidabile e trasferisci i fondi rimanenti quando è sicuro farlo. Non fare affidamento sulla modifica della password del portafoglio; una password locale non invalida una frase di recupero o una chiave privata rubate.

Se hai inviato criptovalute a un truffatore

Agisci rapidamente, conserva gli hash delle transazioni, gli indirizzi dei destinatari, gli screenshot, i messaggi, i nomi utente, i siti web e le date e gli orari. Contatta l'exchange, il fornitore del portafoglio o il servizio coinvolto, se ne hai utilizzato uno. La FTC consiglia alle vittime di contattare la società di criptovalute coinvolta e di segnalare la transazione come fraudolenta, sebbene i trasferimenti di criptovalute possano essere difficili o impossibili da annullare.

Negli Stati Uniti, l'FBI chiede alle vittime di truffe legate alle criptovalute di segnalare i dettagli rilevanti delle transazioni all'Internet Crime Complaint Center (IC3). Le sue linee guida sottolineano l'importanza degli indirizzi dei portafogli, degli importi, delle date e degli ID delle transazioni, e mettono in guardia anche dalle successive truffe di "recupero". Consultare le linee guida dell'FBI per la segnalazione di truffe legate alle criptovalute (IC3) .

Come valutare se il processo di sicurezza funziona

L'obiettivo non è diventare più veloci nel cliccare sui prompt del portafoglio. È prendere meno decisioni basate sull'urgenza, sul marchio o sulla riprova sociale. Il tuo processo funziona quando riesci a rispondere costantemente a queste domande prima di intraprendere un'azione irreversibile:

  • Dove ho verificato in modo indipendente che questo airdrop o giveaway esista davvero?
  • Mi trovo sul dominio ufficiale?
  • Cosa autorizzerà questa firma o transazione?
  • Quali token, contratti, utenti e importi sono coinvolti?
  • Perché è necessaria questa autorizzazione per la suddetta affermazione?
  • Qual è l'importo massimo che potrei perdere se la mia ipotesi fosse errata?

Se non riesci a rispondere a queste domande, cambia approccio: fermati, verifica con fonti ufficiali, riduci l'importo esposto o rinuncia del tutto alla richiesta. Perdere un airdrop di solito comporta un costo opportunità limitato. Firmare un'approvazione fraudolenta o esporre una frase di recupero può comportare rischi molto maggiori.

Limiti di qualsiasi lista di controllo anti-truffa

Nessuna checklist può garantire la sicurezza di uno smart contract, di un sito web o di un progetto. Siti legittimi possono essere compromessi, account social ufficiali possono essere violati, le interfacce dei wallet possono cambiare e alcune transazioni dannose sono difficili da interpretare per i non esperti. Gli avvisi di sicurezza sono segnali utili, ma non sostituiscono la comprensione dell'azione che si sta autorizzando.

Per transazioni sconosciute o di valore elevato, è consigliabile attendere una conferma indipendente dal team ufficiale del progetto e dalla comunità di sicurezza, utilizzare un portafoglio separato con fondi limitati o richiedere una revisione tecnica prima di firmare. L'abitudine più efficace è semplice: considerare ogni firma del portafoglio come una decisione di autorizzazione, non come la semplice pressione di un pulsante per ottenere una ricompensa.

Lascia un commento

Prova di lavoro vs. Prova di partecipazione: una guida per principianti al consenso nelle criptovalute

Prova di lavoro vs. Prova di partecipazione: una guida per principianti al consenso nelle criptovalute

Scopri come Proof of Work e Proof of Stake aiutano le blockchain a concordare sulla validità delle transazioni, in cosa si differenziano i miner e i validatori e a cosa dovrebbero prestare attenzione i principianti.

Che cos'è la perdita impermanente nei pool di liquidità DeFi e come si può ridurla?

Che cos'è la perdita impermanente nei pool di liquidità DeFi e come si può ridurla?

Scopri cosa si intende per perdita impermanente, perché i pool di liquidità AMM la generano, come le commissioni incidono sui rendimenti e quali sono i modi pratici per ridurre il rischio prima di fornire liquidità.

The Psychology of HODLing: How to Survive Crypto Market Crashes

The Psychology of HODLing: How to Survive Crypto Market Crashes

Learn why crypto crashes trigger bad decisions, which HODLing myths to avoid, and how to build a disciplined plan for volatility without blindly holding forever.

Network Congestion Issues: Why Your Crypto Transfer Is Pending and What to Do

Network Congestion Issues: Why Your Crypto Transfer Is Pending and What to Do

Is your crypto transfer pending? Learn how to identify congestion, check the transaction hash, choose between waiting and replacing, and avoid costly mistakes.

Monete vs. token: qual è la differenza nel mondo delle criptovalute?

Monete vs. token: qual è la differenza nel mondo delle criptovalute?

Scopri in cosa si differenziano le monete di criptovaluta dai token, inclusi la proprietà della rete, le commissioni, la sicurezza, il controllo, i casi d'uso e quale asset si adatta alle diverse esigenze.

Gestione del rischio del portafoglio di criptovalute: come allocare le proprie risorse

Gestione del rischio del portafoglio di criptovalute: come allocare le proprie risorse

Impara come allocare le criptovalute in base alla tolleranza al rischio, all'orizzonte temporale, alla diversificazione, alla custodia, alla liquidità e al ribilanciamento, senza affidarti a una formula universale.

A Step-by-Step Guide to Auditing a Crypto Project's Smart Contract

A Step-by-Step Guide to Auditing a Crypto Project's Smart Contract

Learn how to audit a crypto project’s smart contract step by step, from verifying the deployment and mapping permissions to testing logic, upgrades, and fixes.

La guida definitiva per costruire un portafoglio di criptovalute a lungo termine

La guida definitiva per costruire un portafoglio di criptovalute a lungo termine

Costruisci un portafoglio di criptovalute a lungo termine con un approccio incentrato sul rischio per l'allocazione, la selezione degli asset, la custodia, la disciplina negli acquisti, il ribilanciamento, la tenuta dei registri e la prevenzione delle frodi.

Analisi on-chain per principianti: come tracciare i portafogli delle balene e il denaro intelligente

Analisi on-chain per principianti: come tracciare i portafogli delle balene e il denaro intelligente

Impara a leggere i dati on-chain, a tracciare i portafogli delle balene, a valutare le etichette delle criptovalute e a distinguere i fatti verificabili della blockchain dalle deduzioni prima di agire in base all'attività del portafoglio.

Errore di "margine insufficiente" nei future sulle criptovalute: cosa significa e come risolverlo

Errore di "margine insufficiente" nei future sulle criptovalute: cosa significa e come risolverlo

Scopri perché le piattaforme di future sulle criptovalute mostrano un errore di "Margine insufficiente", come diagnosticarne la causa, risolverlo in modo sicuro ed evitare problemi di margine prima di effettuare la tua prossima operazione.