Airdrop: il claim è l’attacco

·6 min di lettura·Di SSP Editorial Team
Copertina SSP Academy: falsi airdrop e prosciugatori tramite firma

Airdrop: il claim è l’attacco

Nel tuo portafoglio è comparso un token che non hai comprato. Il saldo sembra vero. Nel nome stesso del token è stampato un sito web, e il sito dice che ti spetta dell’altro.

Quasi tutto in quella frase è pensato per farti fare una sola cosa: collegare il portafoglio e firmare. Il token è l’esca. Il claim è l’attacco.

Gli airdrop veri esistono, e alcuni sono stati davvero preziosi. Ma la meccanica di un claim legittimo e quella di uno malevolo appaiono quasi identiche dal lato dell’utente, ed è proprio per questo che questo tipo di furto continua a funzionare.

Perché i token gratuiti sono l’esca perfetta

Chiunque può creare un token e inviarlo a qualunque indirizzo. Al mittente costa una piccola commissione, a te nulla, e non puoi rifiutarlo. Questa asimmetria è l’intero fondamento della truffa.

Un token non richiesto fa tre cose utili per un attaccante. Porta il suo messaggio dentro l’interfaccia del tuo portafoglio, dove sei abituato a fidarti di ciò che vedi. Crea un senso di possesso — ho qualcosa, dovrei farci qualcosa. E gli dà un pretesto per mandarti su un sito.

Alcuni di questi token portano un URL come nome o simbolo. Alcuni mostrano saldi enormi, spesso con offerte assurdamente lunghe pensate per impressionare a colpo d’occhio. Alcuni sono costruiti in modo che il solo tentativo di venderli o trasferirli faccia scattare direttamente l’interazione malevola.

È un parente stretto dell’avvelenamento degli indirizzi e del dusting: valore non richiesto che atterra nel tuo portafoglio come veicolo per qualcos’altro.

Tenere il token non è il pericolo

Ecco la parte rassicurante, e conviene essere precisi.

Un token fermo al tuo indirizzo non può toglierti nulla. Non può muovere le tue altre attività, non può firmare al posto tuo e non può entrare nel tuo portafoglio. Riceverlo non ha richiesto nulla da te, e non farci niente ti lascia esattamente al sicuro quanto prima.

Il pericolo inizia nel momento in cui interagisci. Ogni furto di questa categoria richiede una tua firma, e tutto il mestiere dell’attaccante sta nel far sembrare quella firma di routine.

La prima regola è dunque semplice: un token inatteso è un’informazione, non un invito. Puoi ignorarlo a tempo indeterminato.

Che cosa ti fa davvero firmare la pagina di claim

La pagina ti chiederà di «fare il claim», «verificare l’idoneità» o «collegarti per vedere la tua assegnazione». Ciò che richiede davvero è di solito una di tre cose.

Un’approvazione di token. Una transazione che concede a un contratto il diritto di muovere un token che già possiedi, di solito con un permesso illimitato. È etichettata come parte del claim, ma non ha nulla a che fare con il ricevere qualcosa. Le approvazioni sono permessi che sopravvivono al momento in cui li concedi, e a un prosciugatore ne basta una.

Una firma fuori catena. È la variante moderna più pericolosa. Standard come i permit EIP-2612 e Permit2 ti consentono di autorizzare la spesa di token con un messaggio firmato invece che con una transazione. Niente gas, niente trasmissione, niente nella tua cronologia — e l’attaccante può presentarla più tardi per muovere i tuoi token. Chi ha imparato a stare attento alle transazioni è spesso molto meno attento a «solo una firma», perché non sembra costare nulla.

Una transazione che fa più di quanto dice. Una chiamata di «claim» che trasferisce anche attività verso l’esterno, impacchettata in un’unica approvazione.

Tutte e tre condividono un tratto: la pagina descrive un vantaggio per te mentre il carico reale descrive un permesso per loro. Quel divario è ciò che significa firmare alla cieca, e i claim di airdrop ne sono la forma più comune nel mondo reale.

Che cosa ti mostra SSP per una firma di dati tipizzati

I permit fuori catena arrivano come richieste di dati tipizzati EIP-712, quindi conviene essere precisi su come li gestisce SSP, anche dove resta indietro.

Quando una dApp richiede una firma di dati tipizzati, SSP ti mostra nome e URL del sito richiedente, l’indirizzo che firmerebbe, la rete e un avviso di cambio catena se la richiesta punta a una catena diversa dalla tua. Poi mostra il carico EIP-712 strutturato completo: ogni campo, niente nascosto.

Firmarlo richiede l’approvazione in SSP Wallet e poi la conferma in SSP Key. Due dispositivi, due passi deliberati. Questo ti protegge davvero da un singolo dispositivo compromesso che produca una firma da solo.

Ora il limite onesto. Per i dati tipizzati, SSP ti mostra il JSON strutturato grezzo anziché un riassunto in linguaggio piano. Il nostro decodificatore di transazioni traduce le chiamate ERC-20 comuni in frasi leggibili — segnalando anche i permessi illimitati — ma oggi i permit in dati tipizzati non vengono decodificati così. Ottieni la verità completa, ma devi leggerla: cerca uno spender, un value o amount e una deadline. Se un «claim» ti chiede di firmare qualcosa che contiene uno spender e un valore elevato, non è un claim. È un permesso.

E il progetto a due dispositivi ha un confine da dire chiaramente. Ti difende da un dispositivo compromesso, non dal fatto che tu venga convinto. Se approvi un permit malevolo su entrambi i dispositivi, è validamente firmato. La seconda conferma è una seconda occasione per accorgertene, non la garanzia che lo farai.

Come distinguere un airdrop vero da uno falso

Gli airdrop veri si annunciano, non si consegnano. I progetti legittimi annunciano l’idoneità attraverso i propri canali consolidati, molto prima di qualsiasi claim. Un token che compare e basta, promuovendo il proprio sito di claim, è quasi sempre la truffa.

Naviga, non cliccare. Se pensi di avere diritto a qualcosa di reale, vai tu sul sito ufficiale del progetto, digitandolo o da una fonte di cui già ti fidi. Non seguire mai un collegamento inserito nel nome di un token, in un messaggio diretto o in una risposta sotto un post.

Un claim non dovrebbe aver bisogno delle tue altre attività. Ricevere token non richiede di approvare nulla di ciò che già possiedi. Se un claim chiede un’approvazione o un permit su un altro token, fermati.

L’urgenza è un indizio. «Fai il claim entro 2 ore» esiste per non farti pensare.

Controlla che cosa viene firmato, non che cosa dice la pagina. La pagina la scrive chi vuole la tua firma. Il carico è l’unica parte onesta.

Se hai già firmato qualcosa

Agisci in fretta, perché i prosciugatori spesso ripuliscono le attività in pochi minuti.

Revoca il permesso. Per un’approvazione sulla catena, revocala: è esattamente a questo che serve la revoca. I permit fuori catena sono più difficili: non risultano sulla catena finché non vengono usati, quindi la difesa pratica è spostare i token interessati su un indirizzo nuovo prima che la firma venga presentata.

Sposta ciò che è ancora esposto. Tutto ciò che l’attaccante potrebbe ancora raggiungere va messo dove non può.

Non interagire oltre. I siti di «recupero» e gli sconosciuti gentili che si offrono di annullare il furto sono la seconda ondata della stessa operazione.

La lezione più ampia vale più di qualsiasi elenco. Nelle cripto non si perde quasi mai denaro ricevendo qualcosa. Lo si perde firmando qualcosa. I token gratuiti sono semplicemente il modo più efficace che qualcuno abbia trovato per farti firmare.

Condividi questo articolo

Articoli correlati