Come agisce un wallet drainer, passaggio per passaggio: dal sito copia alla firma travestita fino al prelievo, con il punto esatto in cui ci si può fermare.
Fra il momento in cui una persona clicca su un collegamento e il momento in cui il saldo non c’è più passano in media pochi minuti. In quei minuti l’utente compie cinque azioni, tutte volontarie, tutte confermate. Nessuno gli ha rubato la chiave privata e nessuno ha forzato niente.
La ricostruzione che segue mette in fila quei cinque passaggi come si presentano davvero sullo schermo, con quello che l’interfaccia dice e quello che sta accadendo sotto. Il caso è composto a partire da schemi documentati e ricorrenti, non da un singolo episodio, perché la sequenza è quasi sempre la stessa.
Il punto interessante non è l’ultimo passaggio ma il terzo. Fino al secondo non è successo nulla di irreparabile; dal quarto non c’è più niente da fare. Tutto il margine di manovra sta in una schermata che dura pochi secondi e che quasi nessuno legge fino in fondo.
Il percorso dell’attacco, prima dei dettagli
- Nessuna chiave viene rubata. L’attacco vive interamente di firme concesse dal proprietario, non di segreti sottratti al dispositivo.
- Il collegamento non è pericoloso. Collegare il portafoglio a un sito espone l’indirizzo e il saldo, non i fondi.
- La firma è il punto di non ritorno. È l’unico passaggio in cui l’utente concede qualcosa di effettivo.
- Lo svuotamento è ordinato. Il codice preleva prima ciò che vale di più e ciò che è più liquido, in sequenza automatica.
- La finestra utile dura pochi minuti. Dopo la prima firma resta una sola azione sensata, e va fatta subito.
Come arriva l’invito
Il primo contatto non avviene quasi mai per posta elettronica. Arriva da un messaggio diretto su una piattaforma di discussione, da un annuncio a pagamento posizionato sopra il risultato legittimo di una ricerca, o da un oggetto non richiesto comparso nel portafoglio con un indirizzo scritto nella descrizione.
Il pretesto è sempre urgente e sempre plausibile. Una distribuzione gratuita che scade fra poche ore, una migrazione di contratto che richiede di spostare i propri pezzi, un rimborso per un incidente di cui si è letto davvero. Il contenuto è verosimile perché è costruito su notizie vere, e questo è il motivo per cui funziona anche con persone informate.
C’è un terzo canale, più insidioso, che sfrutta un canale legittimo compromesso. L’annuncio esce dal profilo ufficiale di un progetto, perché quel profilo è stato preso da qualcun altro. In questo caso ogni verifica sulla fonte dà esito positivo, e l’unica difesa che resta è quella tecnica sulla schermata di firma.
Primo passaggio: il sito che sembra quello giusto
La pagina di destinazione è una copia fedele. Non una copia approssimativa: stessa disposizione, stessi caratteri, stesse immagini scaricate dall’originale, spesso lo stesso codice sorgente con una sola funzione sostituita. Chi la guarda cercando differenze visive non le trova, perché non ce ne sono.
La differenza sta nell’indirizzo, e le tecniche per renderlo simile sono tre. Un dominio con un carattere aggiunto o tolto, che l’occhio corregge da solo. Un dominio con un carattere di un alfabeto diverso ma dall’aspetto identico. Un sottodominio costruito per far comparire il nome atteso prima del dominio vero, che è quello che conta e sta più a destra.
La difesa a questo passaggio è banale e nessuno la applica: raggiungere i siti da un segnalibro salvato in un momento tranquillo, mai da un collegamento ricevuto o da un risultato sponsorizzato. Il certificato non aiuta, perché chiunque ne ottiene uno gratis in due minuti, e la presenza del lucchetto non dice niente sull’identità di chi sta dall’altra parte. Vale come regola generale per tutte le forme di raggiro in circolazione.
Secondo passaggio: il collegamento del portafoglio
Il sito chiede di collegare il portafoglio e mostra la finestra dell’estensione. L’utente approva. Fin qui, sorprendentemente, non è successo niente di grave: il collegamento comunica al sito l’indirizzo pubblico, la rete attiva e i saldi, cioè informazioni già leggibili da chiunque sul registro.
Il danno è indiretto ma serve all’attacco. Da questo momento il codice del sito conosce esattamente che cosa possiede quell’indirizzo: quali token, in che quantità, quali pezzi da collezione, quali autorizzazioni sono già attive. La richiesta successiva non sarà generica, sarà costruita su misura per il saldo che ha appena visto.
Questo spiega un dettaglio che confonde molti: due persone che visitano lo stesso sito ricevono richieste diverse. Chi ha soprattutto token fungibili riceve una richiesta di autorizzazione, chi ha soprattutto oggetti da collezione riceve una richiesta di permesso sull’intera raccolta, chi ha solo la moneta nativa riceve direttamente una transazione di trasferimento.
Terzo passaggio: la richiesta di firma travestita

È il passaggio decisivo. L’interfaccia annuncia un’azione innocua: verifica del portafoglio, accesso all’area riservata, richiesta della distribuzione gratuita. La finestra che si apre, però, non contiene un accesso: contiene un’autorizzazione, un permesso su un’intera raccolta o un messaggio strutturato che vale come delega a trasferire.
Le tre forme più ricorrenti vanno riconosciute a vista. La prima è l’autorizzazione classica su un token, con importo illimitato e un contratto di destinazione mai visto. La seconda è il permesso sull’intera collezione, che copre anche i pezzi acquistati in futuro. La terza è una firma fuori catena, che non costa nulla, non compare in nessun elenco e ha lo stesso effetto pratico delle prime due.
Il travestimento sfrutta un limite reale delle interfacce. Un messaggio strutturato viene mostrato come un blocco di campi tecnici che quasi nessuno sa leggere, e la parola che conta, cioè il beneficiario, è una stringa esadecimale lunga in mezzo alle altre. Chi confronta soltanto le prime quattro cifre con qualcosa di noto non sta verificando niente, come ricordano da anni le raccomandazioni operative dell’agenzia europea per la cibersicurezza.
La domanda che interrompe la catena è una sola: perché un accesso dovrebbe richiedere un’autorizzazione a spostare qualcosa. Un accesso legittimo si ottiene firmando un testo leggibile che nomina il sito e contiene un valore casuale, senza importi, senza beneficiari e senza contratti. Ogni volta che compare un importo, la richiesta non è un accesso.
Quarto passaggio: che cosa fa un wallet drainer una volta autorizzato
Un wallet drainer è un programma che riceve la firma e la usa immediatamente, secondo una sequenza scritta prima. Non è un attacco improvvisato: sono componenti riutilizzabili, venduti come servizio a chi li distribuisce, con un’infrastruttura di raccolta condivisa fra molte campagne diverse.
L’ordine dei prelievi risponde a una logica economica. Prima i token con più valore e con più mercato, perché sono quelli che si cedono senza attirare attenzione. Poi i pezzi da collezione appartenenti a serie riconosciute. Poi la moneta nativa, per ultima, perché serve a pagare le commissioni delle operazioni precedenti e prelevarla troppo presto bloccherebbe tutto il resto.
Alcune varianti aggiungono un passaggio che allunga la vita all’attacco. Invece di prelevare subito, registrano l’autorizzazione e aspettano giorni o settimane, prelevando quando l’indirizzo riceve un accredito consistente. L’utente non collega più l’evento alla firma di un mese prima, e conclude che il portafoglio è stato violato in modo misterioso. È lo stesso meccanismo che rende la manutenzione periodica dei permessi più utile di qualunque altra difesa.
Quinto passaggio: lo svuotamento e il riciclo
I fondi non restano dove arrivano. Vengono immediatamente frammentati su decine di indirizzi intermedi, convertiti in altri token attraverso protocolli automatici e spostati su reti diverse tramite ponti, in una sequenza che dura pochi minuti perché è automatizzata quanto il resto.
Sul piano tecnico questo rende il recupero impraticabile per un privato. Le transazioni sono definitive per costruzione, non esiste un’autorità che possa annullarle e nessun indirizzo può essere congelato, salvo il caso particolare dei token il cui emittente conserva quella facoltà e decida di esercitarla.
Sul piano procedurale resta comunque utile documentare tutto. Gli identificativi delle transazioni, l’indirizzo di destinazione, il sito visitato e l’orario compongono una segnalazione che ha senso presentare alle autorità competenti, i cui riferimenti sono pubblicati dall’agenzia nazionale per la cibersicurezza. La probabilità di recupero è bassa, ma la ricostruzione dei percorsi è esattamente il lavoro che quelle strutture svolgono.
I cinque passaggi e il punto di arresto
| Passaggio | Che cosa vede l’utente | Che cosa accade | Si può ancora fermare |
|---|---|---|---|
| Invito | Messaggio, annuncio o oggetto ricevuto | Nessun effetto tecnico | Sì, ignorando il collegamento |
| Sito copia | Pagina identica all’originale | Nessun effetto tecnico | Sì, controllando il dominio a destra |
| Collegamento | Richiesta di connessione | Il sito legge indirizzo e saldi | Sì, disconnettendo senza firmare |
| Firma | Verifica o accesso annunciato | Delega effettiva a trasferire | Solo in questo istante |
| Prelievo | Saldo che scende | Trasferimenti automatici in sequenza | No |
Le prime tre righe non producono conseguenze, e questo va detto chiaramente perché genera un panico inutile e sposta l’attenzione dal punto giusto. Chi ha collegato il portafoglio a un sito sospetto e non ha firmato nulla non ha perso niente: gli basta chiudere la pagina e, se vuole, revocare l’autorizzazione a collegarsi dalle impostazioni dell’estensione.
Perché il dispositivo hardware non ha fermato niente
La convinzione più diffusa è che un dispositivo di firma renda impossibile questo tipo di perdita. Non è così, e capire perché è più utile che comprarne uno. Il dispositivo protegge la chiave privata dall’estrazione: impedisce che il segreto lasci il chip, anche se il computer collegato è compromesso.
Contro questo attacco quella protezione è irrilevante, perché nessuno cerca di estrarre la chiave. All’utente viene chiesto di usarla, e lui la usa. Il dispositivo mostra i dati dell’operazione e attende una conferma; se la conferma arriva, la firma è valida e indistinguibile da qualunque altra.
Il valore reale del dispositivo sta nello schermo, non nella custodia della chiave. Uno schermo che scrive per esteso il contratto di destinazione, la funzione richiamata e l’importo autorizzato dà all’utente l’unica informazione che gli serve nel momento in cui gli serve. Un dispositivo che mostra soltanto una stringa di dati non aggiunge nulla, ed è un criterio che pesa più della scheda tecnica quando si valuta come custodire quello che si possiede.
Le tre abitudini che avrebbero interrotto la catena

La prima riguarda la separazione. Un indirizzo destinato a interagire con i siti, con importi contenuti, e un indirizzo che non firma mai nulla e riceve soltanto, riducono la perdita massima a una cifra decisa in anticipo. È la difesa più efficace perché non dipende dall’attenzione di nessuno in un momento di fretta.
La seconda riguarda la lettura. Prima di confermare, tre elementi vanno letti sulla schermata del dispositivo e non su quella del sito: il tipo di operazione, l’indirizzo di destinazione per intero e l’eventuale importo. Se il sito parla di accesso e il dispositivo parla di autorizzazione, l’operazione va rifiutata senza discutere.
La terza riguarda il tempo. Ogni pretesto usato in questi attacchi è costruito sull’urgenza, e l’urgenza è l’unico elemento sempre falso. Rimandare la conferma di dieci minuti e verificare la notizia dal sito raggiunto per segnalibro non fa perdere nessuna opportunità reale, e chiude la questione in quasi tutti i casi.
Che cosa fare nell’ora successiva
Se la firma è già stata data e il saldo è ancora al suo posto, la sequenza è precisa. Trasferire subito quello che resta verso un indirizzo generato da una frase di recupero nuova, mai usata, dando priorità agli importi maggiori. Non revocare per prima cosa: la revoca costa una transazione e nel frattempo il prelievo può essere già in corso.
Se invece i fondi sono già stati spostati, l’ordine cambia. Prima si mette al sicuro quello che si trova su altri indirizzi collegati alla stessa frase di recupero, perché potrebbe essere il prossimo obiettivo. Poi si azzerano le autorizzazioni ancora attive, per limitare i prelievi futuri sugli accrediti in arrivo. Poi si raccoglie la documentazione.
Una precisazione che evita un secondo danno: nelle ore successive compariranno offerte di recupero fondi, di solito da profili che si presentano come specialisti. Sono la fase due dello stesso schema, chiedono un anticipo o una nuova firma e non hanno mai recuperato nulla. Nessun soggetto tecnico può annullare una transazione confermata, e chi promette il contrario sta descrivendo qualcosa che non esiste.
Domande frequenti
Collegare il portafoglio a un sito sconosciuto è già pericoloso?
Di per sé no: il collegamento espone l’indirizzo e i saldi, che sono già pubblici sul registro. Il rischio comincia con la richiesta di firma successiva, che il sito costruisce proprio sulla base di quello che ha visto. Chiudere la pagina prima di firmare non lascia conseguenze.
Un wallet drainer può agire senza che io firmi nulla?
No, se la chiave è sotto il tuo controllo esclusivo. Serve sempre una firma, che sia una transazione o un messaggio strutturato. Le uniche eccezioni riguardano casi diversi da questo schema, cioè una frase di recupero conservata in chiaro su un dispositivo o un software di portafoglio scaricato da una fonte falsa.
Come distinguo una firma di accesso da una delega a spostare fondi?
Dalla presenza di un importo e di un beneficiario. Un accesso legittimo firma un testo leggibile con il nome del sito, la data e un valore casuale, e non nomina nessun contratto. Qualunque richiesta che contenga un contratto di destinazione, una quantità o un permesso su una raccolta non è un accesso.
Se ho firmato ma non è successo niente, sono al sicuro?
No, e questa è la variante più sottovalutata. Un’autorizzazione resta valida finché non viene azzerata, e nulla impedisce che venga usata settimane dopo, magari nel momento in cui arriva un accredito importante. Va verificata e revocata anche in assenza di qualsiasi movimento.
Reinstallare il portafoglio o cambiare computer risolve?
No. L’autorizzazione non sta nel programma né nel computer: sta scritta nel contratto del token, sul registro pubblico. Reinstallare tutto e importare la stessa frase di recupero riporta esattamente alla situazione precedente, con gli stessi permessi attivi.
Il particolare che rende questo schema efficace è la sua ordinarietà: cinque schermate che assomigliano a quelle di ogni giorno, e una sola in cui l’utente concede davvero qualcosa. Chi impara a riconoscere quella schermata ha risolto il problema, indipendentemente da quanto sarà convincente il prossimo sito copia.
