
App di wallet false: come assicurarti di aver installato quella vera
Il modo più semplice per rubare le cripto a qualcuno non è violare il suo wallet. È dargliene uno falso. Un'app o un'estensione del browser contraffatta, identica all'originale, può raccogliere la tua frase di recupero nel momento in cui la digiti, oppure sostituire di nascosto gli indirizzi a cui invii.
I wallet falsi compaiono negli store di app, negli store di estensioni del browser, negli annunci dei motori di ricerca e nei link sui social media. Spesso sono curati, ben recensiti e difficili da distinguere dall'originale. La buona notizia: bastano poche abitudini per evitarli con facilità.
Come i wallet falsi arrivano alle persone
- Annunci di ricerca. Cercando il nome di un wallet può comparire un annuncio a pagamento sopra il sito vero, che porta a una pagina di download che lo imita. Gli aggressori comprano annunci proprio sui termini che le persone cercano quando stanno per installare.
- Schede negli store. App ed estensioni false riescono a superare la revisione degli store di app e di estensioni, a volte con screenshot copiati, valutazioni gonfiate e un nome quasi identico.
- Link nei messaggi. «Aggiorna il tuo wallet», «riscatta il tuo airdrop» o «l'assistenza dice di reinstallare»: tutti puntano a un download che altrimenti non toccheresti mai.
- Domini somiglianti. Una lettera cambiata, una parola in più o un'estensione diversa (
.appinvece di.io) bastano a ingannare uno sguardo veloce. - File installati manualmente. APK e pacchetti di estensioni condivisi direttamente, al di fuori di qualsiasi store, saltano tutti i controlli che lo store avrebbe effettuato.
Cosa fa un wallet falso
La maggior parte dei falsi fa una di due cose:
- Raccogliere la tua frase di recupero. Il falso ti chiede di «importare» o «ripristinare» il tuo wallet. Quando digiti la frase, questa viene inviata all'aggressore, che svuota il wallet dal proprio dispositivo, a volte giorni dopo, così che tu non colleghi il furto all'installazione.
- Controllare ciò che vedi. Un falso che configuri da zero può generare indirizzi controllati dall'aggressore, oppure alterare i destinatari quando invii.
In entrambi i casi, il danno è già fatto quando qualcosa inizia a sembrare strano.
Cinque abitudini che lo impediscono
- Parti dal sito ufficiale. Digita l'indirizzo da solo o usa un segnalibro, e da lì segui i link agli store. Per SSP è sspwallet.io, che rimanda alle schede di SSP Wallet negli store dei browser e alle pagine di SSP Key negli store di app.
- Controlla l'editore, non solo il nome. In qualsiasi store, guarda chi ha pubblicato l'app o l'estensione e se corrisponde allo sviluppatore ufficiale. Un nome di editore diverso è il segnale d'allarme più chiaro che esista.
- Diffida dell'urgenza. Un wallet vero non ti scrive per chiederti di reinstallarlo, migrarlo o «convalidarlo». Chiunque ti spinga a farlo sta seguendo il copione della falsa assistenza.
- Non digitare mai la tua frase di recupero in qualcosa che hai appena installato, a meno che tu non stia ripristinando di proposito e abbia prima verificato l'app. Una richiesta della frase al primo avvio, in un'app che volevi configurare da zero, è un segnale di stop.
- Tieni poche estensioni, e conosciute. Ogni estensione è un software con accesso al tuo browser. Una buona igiene delle estensioni riduce sia la probabilità di installarne una falsa sia il danno che una compromessa può causare.
Un passo in più: verificare la build
Le schede degli store e i siti web ti dicono da dove proviene un'app. Per chi vuole una garanzia più forte, alcuni wallet permettono di verificare che l'app sia compilata dal codice che pubblicano.
SSP è open source e le release di SSP Wallet sono compilate in modo riproducibile: lo stesso codice sorgente produce sempre lo stesso risultato, quindi chiunque può ricompilare una release e confermare che corrisponde a quanto distribuito. Quelle release sono anche firmate con GPG, così puoi verificare che provengano dal team di SSP. È un passaggio che la maggior parte delle persone non dovrà mai fare, ma è ciò che trasforma «fidati dello store» in qualcosa che puoi verificare. Attacchi alla supply chain e build deterministiche spiega perché è importante.
Perché due dispositivi aiutano, e dove no
Il design 2 su 2 di SSP aggiunge qui un margine. Un SSP Wallet falso da solo non può spostare i fondi della tua configurazione reale, perché ogni transazione richiede anche SSP Key sul tuo telefono. Allo stesso modo, un SSP Key falso da solo non può spendere senza la chiave del wallet.
Ma c'è un limite, ed è importante. Se digiti entrambe le frasi di recupero in app false, l'aggressore ha entrambe le chiavi e il multisig non può aiutarti. Il secondo dispositivo ti protegge da un'app compromessa; non può proteggerti se consegni tutto. Nessuna parte autentica di SSP ti chiederà mai di inserire una frase di recupero, tranne quando sei tu a scegliere di ripristinare un wallet.
Se pensi di aver installato un falso
- Non inserirci nient'altro e disinstallalo.
- Se hai digitato una frase di recupero, considera quel wallet compromesso. Configura un nuovo wallet dalla fonte ufficiale su un dispositivo pulito e sposta subito i tuoi fondi: la velocità conta più di ogni altra cosa.
- Segnala la scheda allo store, così che possa essere rimossa prima che colpisca qualcun altro.
Il riassunto onesto
I wallet falsi vincono essendo il primo risultato che trovi. Parti dal sito ufficiale, controlla l'editore, ignora i messaggi urgenti di «aggiornamento» e non dare mai una frase di recupero a qualcosa che hai appena installato.
Una configurazione a due dispositivi rende un singolo falso molto meno pericoloso, ma la protezione più forte è non installarne mai uno.


