Vai al contenuto

Furto della seed phrase

Chi ottiene la seed phrase può ricreare le chiavi derivate del wallet e autorizzare trasferimenti; non va confusa con la password dell'app.

In questa pagina

In parole semplici — La seed phrase è la frase di recupero da cui un wallet può ricreare le proprie chiavi. Chi ne ottiene una copia può ricostruire gli account derivati su un altro dispositivo e autorizzare trasferimenti.

Non è la password usata per aprire l'app e non coincide con una singola chiave privata. La password protegge l'accesso locale all'app o al vault del wallet su quella installazione; la frase di recupero controlla gli account che ne derivano. Per questo cambiare password o PIN non rende sicura una seed già vista, fotografata o inviata a un'altra persona.

Come la frase viene sottratta

Il truffatore può fingere di essere l'assistenza, proporre un airdrop o mostrare una pagina di “sincronizzazione” che chiede di digitare le parole. Può anche indurre a salvare la frase in un modulo, in una chat o in un archivio online compromesso. Segui le istruzioni del produttore: la seed può servire soltanto nel flusso verificato di configurazione o ripristino; con un hardware wallet va digitata sul dispositivo, mai in un sito o un'app generica. Nessun addetto dovrebbe richiederla per messaggio, email o telefono.

Seed phrase: una copia espone le chiavi derivate Segui il flusso, individua l’azione decisiva, verifica da un canale noto. Falsa richiesta, Frase esposta, Account a rischio, Nuove chiavi. MAPPA OPERATIVA Seed phrase: una copia espone le chiavi derivate Segui il flusso, individua l’azione decisiva, verifica da un canale noto Falsa richiesta: Il truffatore presenta un motivo urgente o tecnico per farti digitare la frase fuori dal wallet verificato. 1 Falsa richiesta Supporto, airdrop o pagina di recupero Frase esposta: Una copia leggibile consegna il segreto di recupero anche se la password locale resta sconosciuta. 2 Frase esposta Foto, chat, modulo o archivio compromesso Account a rischio: Chi possiede la seed può ricreare gli account derivati e firmare trasferimenti senza usare il tuo dispositivo. 3 Account a rischio Chiavi ricostruite su un altro dispositivo Nuove chiavi: Cambiare password non ripara la seed: gli asset residui devono passare a un wallet generato in modo sicuro. 4 Nuove chiavi Wallet e seed nuovi poi migrazione degli asset Tab o tocco: esplora le quattro fasi Schema Cyclepedia · Emiciclo
Una seed esposta non si ripara cambiando la password: gli asset residui vanno migrati verso nuove chiavi.
Seleziona i punti evidenziati per esplorare il dettaglio

Perdere la frase senza che nessuno la acquisisca è un problema di accesso, non un furto. Firmare un'approval malevola è invece un possibile wallet drainer: può colpire asset specifici senza rivelare la seed. Quando la frase intera è compromessa, tutti gli account derivati devono essere considerati esposti finché contengono fondi o vengono riutilizzati.

Risposta a un'esposizione sospetta

Da un dispositivo affidabile, crea un wallet completamente nuovo con una nuova seed e trasferisci gli asset ancora disponibili. Verifica prima di inviare che indirizzo, rete e token siano corretti; procedi con priorità coerente con il rischio senza affidarti a presunti tecnici contattati in chat. Dopo la migrazione, non riutilizzare il vecchio wallet per ricevere nuovi fondi.

Conserva URL, messaggi, indirizzi e hash delle transazioni e segnala l'accaduto al fornitore del wallet e alle autorità competenti. Revocare allowance sul vecchio indirizzo può ridurre un rischio separato, ma non neutralizza la seed: la frase non può essere cambiata lasciando invariato il wallet derivato. Se sono stati esposti soltanto password o permessi, la risposta può essere diversa; prima di agire occorre identificare quale segreto o autorizzazione sia realmente uscito dal proprio controllo.

Fonti

Collegamenti

Anti-scam · Red flags · Phishing · Wallet drainer · Recovery scam