Copione 37 · firme e approvazioni

«Firma questa transazione di prova: non muove fondi.»

Un sito ti chiede di collegare il portafoglio per riscattare un airdrop, per registrarti a una piattaforma di investimento, per «verificare che il wallet sia tuo». Compare la finestra del tuo wallet, quella vera, e ti chiede una firma. Non stai inviando niente, dice la pagina, è solo una prova. Firmi. Il saldo non cambia, e non cambia per ore, a volte per giorni. Poi un mattino il portafoglio è vuoto, e non c’è stato nessun furto: c’è stata un’autorizzazione, la tua.

Autorizzare non è pagare, ma svuota lo stesso

Chi ha letto la pagina sui consensi conosce già il meccanismo: ti mostrano una schermata autentica e ti fanno concedere un permesso, senza chiederti mai la password. Nei portafogli di criptovalute la stessa cosa ha un nome tecnico, «approvazione». Per far funzionare uno scambio decentralizzato o un qualunque servizio che usa i tuoi token, il tuo wallet deve autorizzare il contratto di quel servizio a prelevarli. È una funzione legittima, la usano tutti ogni giorno. Il problema è che l’autorizzazione, di norma, è illimitata nell’importo e non scade mai. E il contratto che autorizzi può essere di chiunque.

Un drainer non è altro che questo: un sito costruito per ottenere una firma di approvazione verso un contratto del truffatore. Ottenuta la firma, il contratto ha il diritto di muovere quei token dal tuo portafoglio quando vuole, senza che tu debba fare più niente. Il prelievo può avvenire subito o quando il saldo è più interessante. Da fuori sembra un furto misterioso; sulla catena è una transazione perfettamente autorizzata.

La variante più recente non chiede nemmeno una transazione. Chiede la firma di un messaggio, che «non costa gas» e «non muove fondi», ed è vero: è la firma stessa a valere come autorizzazione, che il truffatore userà dopo. Anche chi tiene le chiavi su un dispositivo fisico non è protetto: il dispositivo ti chiede conferma, e tu confermi.

Il copione, mossa per mossa

  1. Il contatto

    Un annuncio sui social o nei risultati sponsorizzati, un messaggio diretto su Telegram o Discord, un profilo clonato di un progetto vero, un sito che imita uno scambio. Sempre più spesso una piattaforma di investimento con tanto di registrazione e caricamento dei documenti, così da raccogliere anche la tua identità per usarla dopo.

  2. Il pretesto

    Qualcosa da riscattare o da sbloccare: un airdrop a cui «hai diritto», una ricompensa, un mint in scadenza, il rimborso di una piattaforma fallita. Oppure una verifica: «conferma di essere il proprietario del wallet», «convalida il portafoglio», «sincronizza». In tutti i casi c’è una firma da mettere prima di ricevere.

  3. La leva: qualcosa che ti spetta

    Il copione non ti chiede di pagare, ti promette di ricevere. Ricevere non ha mai fatto paura a nessuno, e in un ambiente in cui gli airdrop veri esistono davvero, il sospetto non scatta. Quando la piattaforma è «di investimento», la leva è il guadagno, come nella pagina sugli investimenti; qui però il prelievo non arriva alla fine, arriva alla prima firma.

  4. L’isolamento: il gergo

    Non c’è nessuno da cui isolarti, perché nessuno intorno a te capisce quello che stai facendo. La finestra del wallet mostra una stringa di caratteri, un nome di funzione, un indirizzo. La pagina ti dice che «è solo una prova» e tu non hai nessuno a cui chiederlo. Il gergo fa il lavoro che negli altri copioni fa il «non parlarne con nessuno».

  5. Il canale irreversibile

    La firma. Non il pagamento, la firma: da quel momento il prelievo non dipende più da te. E il prelievo, quando arriva, è una transazione su una catena pubblica che nessuno può annullare, verso un indirizzo che un minuto dopo ha già spostato tutto altrove.

Lo dice così

«Per verificare che il wallet sia tuo, firma questa transazione di prova. Non muove fondi.»

«Approva una sola volta: così non dovrai più confermare a ogni operazione.»

«Hai diritto a un airdrop del progetto: collega il wallet entro 24 ore per riscattarlo.»

«Il wallet risulta non sincronizzato con la rete. Convalidalo inserendo la frase di recupero.»

«È solo una firma, non una transazione: non costa gas e non sposta niente.»

La regola, e non ha eccezioni

Nessuno ha bisogno di una tua firma per mandarti qualcosa. Ricevere token, un airdrop, un rimborso non richiede né una firma né un’approvazione: basta il tuo indirizzo. Qualunque pagina che per farti ricevere ti chiede di firmare, ti sta chiedendo di autorizzare un prelievo, e «prova», «verifica», «convalida», «sincronizza» sono i nomi che gli hanno dato.

La frase di recupero non si scrive da nessuna parte, mai. Non in un sito, non in un modulo di assistenza, non in un’app che dice di «ripristinare» il wallet. Chi la conosce è il proprietario: non esiste una convalida, un aggiornamento o una sincronizzazione che la richieda.

La lettura che salva è quella della finestra di firma: se compare la parola «approve», «permit» o «setApprovalForAll», se l’importo è «illimitato», se il destinatario dell’autorizzazione è un indirizzo che non è quello del servizio che pensavi di usare, si chiude e basta. E chi usa i wallet per operare davvero tiene un portafoglio separato con pochi fondi per collegarsi ai siti, e quello con i risparmi non lo collega a niente.

Perché cambiare wallet non basta

Un’approvazione è un diritto che hai scritto sulla catena, non una password che sta nel tuo telefono. Cambiare app, reinstallare, spostare le chiavi su un altro dispositivo non la tocca: il contratto autorizzato continua ad avere il permesso finché i token restano a quell’indirizzo. Si revoca con una transazione apposta, che costa gas, e va fatta per ogni autorizzazione concessa. Esistono strumenti pubblici che elencano le approvazioni attive di un indirizzo, e vale la pena guardarli ogni tanto anche se non è successo niente: quasi tutti scoprono di aver lasciato aperte autorizzazioni illimitate verso contratti che non usano da anni.

È la stessa lezione della pagina sui consensi, dove cambiare la password non revoca l’applicazione autorizzata. Qui la posta è più alta perché non c’è un fornitore a cui chiedere di annullare: la catena esegue quello che è firmato.

Se hai già firmato

Prima cosa, nell’ordine giusto: sposta subito quello che resta su un indirizzo nuovo, creato da zero, con una frase di recupero mai usata. Poi revoca le autorizzazioni dall’indirizzo vecchio con uno strumento di revoca. Chi revoca prima di spostare a volte perde tutto durante la revoca, perché il contratto del truffatore preleva appena vede movimento.

Se hai scritto la frase di recupero da qualche parte, quel wallet è perduto: non esiste modo di cambiarla. Salva quello che puoi su un indirizzo nuovo e abbandona il vecchio. Se sulla «piattaforma» hai caricato documenti d’identità, considerali in circolazione: verranno usati per aprire conti e chiedere prestiti a tuo nome.

Denuncia alla Polizia Postale con l’indirizzo del contratto, l’identificativo delle transazioni e il sito: sono dati pubblici e permanenti, e sono l’unica cosa che in questo ambiente lascia traccia. Non pagare nessuno che prometta di «recuperare» i fondi tracciandoli: è il secondo copione, e vive di questo.

La piattaforma che chiede i documenti

Le versioni più recenti aggiungono un secondo incasso. La finta piattaforma di investimento ti fa registrare, caricare la carta d’identità e un selfie «per le norme antiriciclaggio», e solo dopo ti chiede la firma. Il portafoglio viene svuotato subito; i documenti restano, e vengono venduti o usati mesi dopo. Una piattaforma che opera legalmente in Europa deve essere autorizzata e compare negli elenchi pubblici: se non c’è, la richiesta di documenti non è una garanzia, è la seconda parte della truffa.

Dove si segnala

Le truffe si denunciano alla Polizia di Stato; le operazioni non autorizzate si contestano per iscritto alla propria banca. Questo sito non raccoglie segnalazioni di truffe subite e non risponde a richieste di assistenza.

Dove e come segnalare →

Fonti

Verificato il 12 settembre 2026