Copione 37 · firme e approvazioni
«Firma questa transazione di prova: non muove fondi.»
Un sito ti chiede di collegare il portafoglio per riscattare un airdrop, per registrarti a una piattaforma di investimento, per «verificare che il wallet sia tuo». Compare la finestra del tuo wallet, quella vera, e ti chiede una firma. Non stai inviando niente, dice la pagina, è solo una prova. Firmi. Il saldo non cambia, e non cambia per ore, a volte per giorni. Poi un mattino il portafoglio è vuoto, e non c’è stato nessun furto: c’è stata un’autorizzazione, la tua.
Autorizzare non è pagare, ma svuota lo stesso
Chi ha letto la pagina sui consensi conosce già il meccanismo: ti mostrano una schermata autentica e ti fanno concedere un permesso, senza chiederti mai la password. Nei portafogli di criptovalute la stessa cosa ha un nome tecnico, «approvazione». Per far funzionare uno scambio decentralizzato o un qualunque servizio che usa i tuoi token, il tuo wallet deve autorizzare il contratto di quel servizio a prelevarli. È una funzione legittima, la usano tutti ogni giorno. Il problema è che l’autorizzazione, di norma, è illimitata nell’importo e non scade mai. E il contratto che autorizzi può essere di chiunque.
Un drainer non è altro che questo: un sito costruito per ottenere una firma di approvazione verso un contratto del truffatore. Ottenuta la firma, il contratto ha il diritto di muovere quei token dal tuo portafoglio quando vuole, senza che tu debba fare più niente. Il prelievo può avvenire subito o quando il saldo è più interessante. Da fuori sembra un furto misterioso; sulla catena è una transazione perfettamente autorizzata.
La variante più recente non chiede nemmeno una transazione. Chiede la firma di un messaggio, che «non costa gas» e «non muove fondi», ed è vero: è la firma stessa a valere come autorizzazione, che il truffatore userà dopo. Anche chi tiene le chiavi su un dispositivo fisico non è protetto: il dispositivo ti chiede conferma, e tu confermi.
Il copione, mossa per mossa
-
Il contatto
Un annuncio sui social o nei risultati sponsorizzati, un messaggio diretto su Telegram o Discord, un profilo clonato di un progetto vero, un sito che imita uno scambio. Sempre più spesso una piattaforma di investimento con tanto di registrazione e caricamento dei documenti, così da raccogliere anche la tua identità per usarla dopo.
-
Il pretesto
Qualcosa da riscattare o da sbloccare: un airdrop a cui «hai diritto», una ricompensa, un mint in scadenza, il rimborso di una piattaforma fallita. Oppure una verifica: «conferma di essere il proprietario del wallet», «convalida il portafoglio», «sincronizza». In tutti i casi c’è una firma da mettere prima di ricevere.
-
La leva: qualcosa che ti spetta
Il copione non ti chiede di pagare, ti promette di ricevere. Ricevere non ha mai fatto paura a nessuno, e in un ambiente in cui gli airdrop veri esistono davvero, il sospetto non scatta. Quando la piattaforma è «di investimento», la leva è il guadagno, come nella pagina sugli investimenti; qui però il prelievo non arriva alla fine, arriva alla prima firma.
-
L’isolamento: il gergo
Non c’è nessuno da cui isolarti, perché nessuno intorno a te capisce quello che stai facendo. La finestra del wallet mostra una stringa di caratteri, un nome di funzione, un indirizzo. La pagina ti dice che «è solo una prova» e tu non hai nessuno a cui chiederlo. Il gergo fa il lavoro che negli altri copioni fa il «non parlarne con nessuno».
-
Il canale irreversibile
La firma. Non il pagamento, la firma: da quel momento il prelievo non dipende più da te. E il prelievo, quando arriva, è una transazione su una catena pubblica che nessuno può annullare, verso un indirizzo che un minuto dopo ha già spostato tutto altrove.
«Per verificare che il wallet sia tuo, firma questa transazione di prova. Non muove fondi.»
«Approva una sola volta: così non dovrai più confermare a ogni operazione.»
«Hai diritto a un airdrop del progetto: collega il wallet entro 24 ore per riscattarlo.»
«Il wallet risulta non sincronizzato con la rete. Convalidalo inserendo la frase di recupero.»
«È solo una firma, non una transazione: non costa gas e non sposta niente.»
Nessuno ha bisogno di una tua firma per mandarti qualcosa. Ricevere token, un airdrop, un rimborso non richiede né una firma né un’approvazione: basta il tuo indirizzo. Qualunque pagina che per farti ricevere ti chiede di firmare, ti sta chiedendo di autorizzare un prelievo, e «prova», «verifica», «convalida», «sincronizza» sono i nomi che gli hanno dato.
La frase di recupero non si scrive da nessuna parte, mai. Non in un sito, non in un modulo di assistenza, non in un’app che dice di «ripristinare» il wallet. Chi la conosce è il proprietario: non esiste una convalida, un aggiornamento o una sincronizzazione che la richieda.
La lettura che salva è quella della finestra di firma: se compare la parola «approve», «permit» o «setApprovalForAll», se l’importo è «illimitato», se il destinatario dell’autorizzazione è un indirizzo che non è quello del servizio che pensavi di usare, si chiude e basta. E chi usa i wallet per operare davvero tiene un portafoglio separato con pochi fondi per collegarsi ai siti, e quello con i risparmi non lo collega a niente.
Perché cambiare wallet non basta
Un’approvazione è un diritto che hai scritto sulla catena, non una password che sta nel tuo telefono. Cambiare app, reinstallare, spostare le chiavi su un altro dispositivo non la tocca: il contratto autorizzato continua ad avere il permesso finché i token restano a quell’indirizzo. Si revoca con una transazione apposta, che costa gas, e va fatta per ogni autorizzazione concessa. Esistono strumenti pubblici che elencano le approvazioni attive di un indirizzo, e vale la pena guardarli ogni tanto anche se non è successo niente: quasi tutti scoprono di aver lasciato aperte autorizzazioni illimitate verso contratti che non usano da anni.
È la stessa lezione della pagina sui consensi, dove cambiare la password non revoca l’applicazione autorizzata. Qui la posta è più alta perché non c’è un fornitore a cui chiedere di annullare: la catena esegue quello che è firmato.
Prima cosa, nell’ordine giusto: sposta subito quello che resta su un indirizzo nuovo, creato da zero, con una frase di recupero mai usata. Poi revoca le autorizzazioni dall’indirizzo vecchio con uno strumento di revoca. Chi revoca prima di spostare a volte perde tutto durante la revoca, perché il contratto del truffatore preleva appena vede movimento.
Se hai scritto la frase di recupero da qualche parte, quel wallet è perduto: non esiste modo di cambiarla. Salva quello che puoi su un indirizzo nuovo e abbandona il vecchio. Se sulla «piattaforma» hai caricato documenti d’identità, considerali in circolazione: verranno usati per aprire conti e chiedere prestiti a tuo nome.
Denuncia alla Polizia Postale con l’indirizzo del contratto, l’identificativo delle transazioni e il sito: sono dati pubblici e permanenti, e sono l’unica cosa che in questo ambiente lascia traccia. Non pagare nessuno che prometta di «recuperare» i fondi tracciandoli: è il secondo copione, e vive di questo.
Le versioni più recenti aggiungono un secondo incasso. La finta piattaforma di investimento ti fa registrare, caricare la carta d’identità e un selfie «per le norme antiriciclaggio», e solo dopo ti chiede la firma. Il portafoglio viene svuotato subito; i documenti restano, e vengono venduti o usati mesi dopo. Una piattaforma che opera legalmente in Europa deve essere autorizzata e compare negli elenchi pubblici: se non c’è, la richiesta di documenti non è una garanzia, è la seconda parte della truffa.
Continua
Dove si segnala
Le truffe si denunciano alla Polizia di Stato; le operazioni non autorizzate si contestano per iscritto alla propria banca. Questo sito non raccoglie segnalazioni di truffe subite e non risponde a richieste di assistenza.
Fonti
- Regolamento (UE) 2023/1114 (MiCAR) — disciplina dei prestatori di servizi per le cripto-attività: obbligo di autorizzazione e registro pubblico dei soggetti autorizzati.
- Consob — avvisi ai risparmiatori e ordini di oscuramento dei siti che offrono abusivamente servizi di investimento e cripto-attività, pubblicati con cadenza settimanale.
- Codice penale, art. 640-ter — frode informatica; art. 615-ter — accesso abusivo a un sistema informatico; art. 494 — sostituzione di persona.
- Standard ERC-20 (funzioni «approve» e «allowance») ed ERC-721 («setApprovalForAll»); EIP-2612 («permit»: approvazione tramite firma di un messaggio, senza transazione).
- Polizia Postale — avvisi sulle campagne di finti airdrop e finti siti di scambio che inducono a collegare il portafoglio o a inserire la frase di recupero.
- Stampa specializzata, 8 settembre 2026 — segnalazione della variante con firma «di prova» su una finta piattaforma di investimento e raccolta sistematica dei documenti d’identità delle vittime (Europa, Nord America, Israele).
Verificato il 12 settembre 2026