In parole semplici — La seed phrase è la frase di recupero da cui un wallet può ricreare le proprie chiavi. Chi ne ottiene una copia può ricostruire gli account derivati su un altro dispositivo e autorizzare trasferimenti.
Non è la password usata per aprire l'app e non coincide con una singola chiave privata. La password protegge l'accesso locale all'app o al vault del wallet su quella installazione; la frase di recupero controlla gli account che ne derivano. Per questo cambiare password o PIN non rende sicura una seed già vista, fotografata o inviata a un'altra persona.
Come la frase viene sottratta
Il truffatore può fingere di essere l'assistenza, proporre un airdrop o mostrare una pagina di “sincronizzazione” che chiede di digitare le parole. Può anche indurre a salvare la frase in un modulo, in una chat o in un archivio online compromesso. Segui le istruzioni del produttore: la seed può servire soltanto nel flusso verificato di configurazione o ripristino; con un hardware wallet va digitata sul dispositivo, mai in un sito o un'app generica. Nessun addetto dovrebbe richiederla per messaggio, email o telefono.
Perdere la frase senza che nessuno la acquisisca è un problema di accesso, non un furto. Firmare un'approval malevola è invece un possibile wallet drainer: può colpire asset specifici senza rivelare la seed. Quando la frase intera è compromessa, tutti gli account derivati devono essere considerati esposti finché contengono fondi o vengono riutilizzati.
Risposta a un'esposizione sospetta
Da un dispositivo affidabile, crea un wallet completamente nuovo con una nuova seed e trasferisci gli asset ancora disponibili. Verifica prima di inviare che indirizzo, rete e token siano corretti; procedi con priorità coerente con il rischio senza affidarti a presunti tecnici contattati in chat. Dopo la migrazione, non riutilizzare il vecchio wallet per ricevere nuovi fondi.
Conserva URL, messaggi, indirizzi e hash delle transazioni e segnala l'accaduto al fornitore del wallet e alle autorità competenti. Revocare allowance sul vecchio indirizzo può ridurre un rischio separato, ma non neutralizza la seed: la frase non può essere cambiata lasciando invariato il wallet derivato. Se sono stati esposti soltanto password o permessi, la risposta può essere diversa; prima di agire occorre identificare quale segreto o autorizzazione sia realmente uscito dal proprio controllo.
Fonti
- MetaMask — Secret Recovery Phrase — Distingue frase di recupero, password e chiavi e spiega il controllo sugli account derivati.
- FBI IC3 — Fraudulent NFT airdrops — Documenta falsi airdrop e dApp che inducono a comunicare la seed phrase.
- ESMA — Crypto frauds and scams — Ricorda che imprese legittime non chiedono seed o chiavi private attraverso contatti inattesi.
Collegamenti
Anti-scam · Red flags · Phishing · Wallet drainer · Recovery scam