Sicurezza crypto: come proteggere account e wallet nel modo giusto
28 aprile 2026
La maggior parte delle persone considera la sicurezza crypto come un dettaglio da sistemare dopo. Creano un account, attivano l'opzione di sicurezza suggerita di default e vanno avanti. Poi un giorno l'account non è più accessibile, o il wallet viene svuotato, e solo allora iniziano a farsi le domande che avrebbero dovuto farsi all'inizio.
La sicurezza nel mondo crypto non è complicata. Ma richiede di capire alcune distinzioni che quasi mai vengono spiegate in modo chiaro, perché le piattaforme e gli strumenti coinvolti hanno incentivi molto diversi dai tuoi quando si tratta di quanto vogliono che tu ci pensi.
Questa guida affronta i due problemi di sicurezza distinti che hai nelle crypto: proteggere i tuoi account sugli exchange centralizzati e proteggere i tuoi wallet. Richiedono approcci diversi, strumenti diversi e abitudini diverse. Confonderli è uno degli errori più comuni e costosi in questo settore.
Due problemi di sicurezza distinti
Account e wallet non sono la stessa cosa
Quando si parla di sicurezza crypto, spesso la si tratta come un unico argomento. Non lo è. Sono due problemi distinti che si trovano nello stesso ambito.
Un account su un exchange centralizzato è esattamente ciò che sembra: un account sulla piattaforma di un'azienda. Ha un'email, una password e livelli di verifica aggiuntivi facoltativi. La sicurezza di questo account determina se qualcuno può accedere a quella piattaforma e ai fondi che vi hai depositato. Funziona come un conto bancario o qualsiasi altro servizio online.
Un wallet non-custodial è qualcosa di fondamentalmente diverso. Non esiste alcun account. Non esistono username o password. Non c'è nessuna azienda che custodisce i tuoi fondi. Esiste solo una chiave privata, e chi possiede quella chiave privata controlla il wallet. Punto.
Proteggere un account su un exchange significa proteggere le credenziali di accesso e i livelli di verifica. Proteggere un wallet significa proteggere una chiave privata o una seed phrase. Sono competenze diverse, con rischi diversi e conseguenze diverse quando qualcosa va storto.
Capire con quale tipo di sicurezza hai a che fare in ogni momento è la base di tutto il resto.
Proteggere i tuoi account sugli exchange
La password è l'anello più debole
Una password forte e unica è il requisito minimo. Non riutilizzata da un altro sito, non una variante di qualcosa che usi altrove, non salvata in un browser che si sincronizza tra più dispositivi. Una password distinta, generata e salvata in un password manager dedicato.
È un consiglio ovvio che però molte persone ignorano. Le violazioni degli account sugli exchange tramite riutilizzo delle credenziali e phishing sono tra i vettori di attacco più comuni nelle crypto. L'attaccante non ha bisogno di rompere alcuna crittografia. Usa una password trapelata da un'altra violazione, la prova su tutti i principali exchange e riesce più spesso di quanto dovrebbe.
Usa un password manager. Genera una password unica per ogni account su un exchange. Questo elimina del tutto il riutilizzo delle credenziali come vettore di attacco.
Autenticazione a due fattori: perché non tutti i 2FA sono uguali
L'autenticazione a due fattori aggiunge un secondo passaggio di verifica oltre alla password. Quando accedi, servono sia qualcosa che sai (la password) sia qualcosa che hai (il secondo fattore). È un miglioramento significativo della sicurezza, ma il tipo di 2FA conta moltissimo, e questa distinzione non viene quasi mai spiegata in modo chiaro.
Il 2FA via SMS è la forma più debole. Il tuo secondo fattore è un codice inviato al tuo numero di telefono tramite messaggio di testo. Il problema è che i numeri di telefono possono essere dirottati con una tecnica chiamata SIM swapping: un attaccante convince il tuo operatore telefonico di essere te e trasferisce il tuo numero su un dispositivo che controlla. Una volta ottenuto il tuo numero, riceve i tuoi codici 2FA. Questo metodo è stato usato più volte per compromettere account crypto di alto valore. Se l'SMS è l'unica opzione offerta da una piattaforma, è meglio di niente, ma dovrebbe essere sostituito con un'app di autenticazione ovunque sia possibile.
Il 2FA con app di autenticazione è molto più sicuro. Invece di inviare un codice al tuo numero di telefono, un'app dedicata genera localmente sul dispositivo un codice basato sul tempo. Il codice cambia ogni 30 secondi e non viene mai trasmesso in rete durante la generazione. Un attaccante non può intercettarlo tramite SIM swap, perché il codice viene generato sul dispositivo, non inviato al dispositivo.
Le opzioni più diffuse sono Google Authenticator e Authy. Svolgono lo stesso compito di base, ma con una differenza cruciale nel modo in cui gestiscono backup e recupero.
Google Authenticator vs autenticatori decentralizzati: il problema del backup
Questa è la distinzione che costa di più alle persone ed è la meno discussa.
Google Authenticator lega i tuoi codici 2FA al tuo account Google. Se attivi il backup su cloud, i tuoi codici vengono sincronizzati sui server di Google. È comodo, ma significa che il backup del tuo 2FA è sicuro solo quanto il tuo account Google. Se quell'account viene compromesso, anche il backup del tuo 2FA lo è. Inoltre hai reintrodotto una dipendenza centralizzata in un livello che avrebbe dovuto aggiungere sicurezza.
Se non attivi il backup su cloud in Google Authenticator e perdi o rompi il telefono, i tuoi codici 2FA sono persi. Ogni account protetto da quei codici diventa inaccessibile, a meno che la piattaforma non preveda una procedura di recupero. Alcune lo fanno. Altre richiedono una verifica dell'identità che richiede giorni. Altre ancora offrono opzioni di recupero minime.
Authy adotta un approccio diverso. Conserva backup cifrati dei tuoi codici 2FA legati al tuo numero di telefono e a una password di backup separata che imposti tu. Questo significa che i tuoi codici possono essere ripristinati su un nuovo dispositivo senza dipendere da Google. Il compromesso è che la password di backup diventa un segreto critico: se la dimentichi, il recupero è difficile. Se qualcuno la ottiene insieme al tuo numero di telefono, può accedere ai tuoi codici.
Opzioni più decentralizzate come Aegis su Android e Raivo su iOS sono open source, salvano i codici in locale e in forma cifrata sul tuo dispositivo e offrono esportazioni di backup che controlli direttamente. Il file di backup è cifrato e può essere conservato dove preferisci: un disco cifrato, un dispositivo di backup hardware, completamente al di fuori di qualsiasi servizio cloud. È l'approccio più decentralizzato al backup del 2FA: nessuna dipendenza da Google, nessun numero di telefono come vettore di recupero, pieno controllo su dove si trova il tuo backup e su chi può accedervi.
La scelta si riduce a un compromesso tra comodità e controllo, lo stesso compromesso che attraversa ogni decisione seria sulla sicurezza nelle crypto.
Le chiavi di backup del 2FA: ciò che tutti dimenticano
Quando attivi il 2FA su qualsiasi piattaforma, la procedura di configurazione ti mostra un codice QR e, di solito sotto o in una schermata separata, una chiave di backup: una stringa di lettere e numeri che codifica le stesse informazioni del codice QR.
La maggior parte delle persone scansiona il codice QR e ignora la chiave di backup.
È un errore grave.
La chiave di backup è l'unico elemento che ti permette di ricreare i tuoi codici 2FA su un nuovo dispositivo se perdi l'accesso all'app di autenticazione. Senza di essa, se il telefono si rompe, viene rubato o viene reimpostato, perdi l'accesso a ogni account protetto da quei codici, a meno che la piattaforma non abbia un percorso di recupero alternativo.
Scrivi ogni chiave di backup nel momento in cui configuri il 2FA. Conservale come conserveresti una seed phrase: su carta, in un luogo fisico sicuro, separato dal dispositivo. Non nella tua email. Non in un'app per appunti. Non fotografate con il telefono.
Servono tre minuti in più durante la configurazione. L'alternativa è passare giorni a cercare di recuperare l'accesso ad account bloccati, a volte con successo, a volte no.
Proteggere il tuo wallet: un problema completamente diverso
Nessun account, nessun recupero, nessuna eccezione
Un wallet non-custodial non ha assistenza clienti, né reimpostazione della password, né procedura di recupero dell'account. Il modello di sicurezza è completamente diverso da quello di un account su un exchange perché non c'è nulla da recuperare. La chiave privata esiste ed è protetta, oppure non esiste, e il wallet è inaccessibile.
La chiave privata, e la seed phrase che la genera, sono il wallet. Chi le possiede controlla tutto ciò che contiene, in modo permanente e irrevocabile.
Questo argomento è trattato in modo approfondito nella guida completa alla sicurezza dei wallet →, ma il principio di base vale la pena di essere ripetuto in questo contesto: la seed phrase non è una password. Non può essere cambiata, reimpostata o recuperata da nessuna terza parte. La sua sicurezza dipende interamente da come la gestisci fisicamente.
Scrivila su carta. Conservala in almeno due luoghi fisici separati. Non digitarla mai su nessun sito web, app o dispositivo diverso dal wallet che stai usando per ripristinare l'accesso. Non fotografarla mai. Non condividerla mai con nessuno per nessun motivo.
La superficie di attacco è diversa
Gli account sugli exchange vengono compromessi tramite il furto di credenziali: pagine di phishing che imitano le schermate di login, email che sembrano provenire dall'exchange e ingegneria sociale mirata ai tuoi dati di accesso o ai codici 2FA.
I wallet vengono compromessi in modo diverso. I vettori di attacco più comuni sono le approvazioni malevole di smart contract, i siti di phishing che ti chiedono di collegare il wallet e firmare una transazione che lo svuota, le app wallet false che catturano la tua seed phrase durante la configurazione e i malware di clipboard hijacking che sostituiscono un indirizzo wallet copiato con quello dell'attaccante.
Nessuno di questi richiede che l'attaccante conosca la tua password, perché non esiste alcuna password. Hanno bisogno che tu esponga direttamente la tua seed phrase oppure approvi una transazione che dà a un contratto malevolo il permesso di spostare i tuoi asset.
Per questo la disciplina di sicurezza per i wallet si concentra su ciò che approvi e su ciò a cui ti connetti, non sulle credenziali di accesso. Prima di collegare il wallet a una nuova piattaforma, verifica con attenzione l'URL rispetto alla fonte ufficiale. Controlla ogni transazione che ti viene chiesto di firmare prima di approvarla. Revoca regolarmente le approvazioni dei token usando strumenti come Revoke.cash. Queste abitudini, applicate con costanza, eliminano la grande maggioranza dei vettori di attacco ai wallet che fanno perdere i fondi alle persone.
La decentralizzazione come livello di sicurezza
Perché l'interazione onchain tramite il tuo wallet cambia il profilo di rischio
Quando usi un DEX o qualsiasi applicazione decentralizzata tramite il tuo wallet, il modello di sicurezza cambia in modo significativo. Non c'è una piattaforma centralizzata che possa essere hackerata e il cui database utenti possa essere compromesso. Non c'è un'azienda che custodisce i tuoi fondi e che possa essere colpita da un singolo attacco. L'interazione avviene direttamente tra il tuo wallet e uno smart contract su una blockchain pubblica.
Questo non elimina il rischio. Gli smart contract possono avere vulnerabilità, e le approvazioni malevole sono un vettore di attacco reale e attivo. Ma cambia chi sostiene quel rischio e come si manifesta. Non ti affidi alle pratiche di sicurezza interne di un'azienda né speri che non abbia subito violazioni. Interagisci con codice pubblico e sottoposto ad audit che chiunque può ispezionare.
Per gli utenti che hanno verificato gli indirizzi dei contratti, usano protocolli consolidati con una lunga storia e applicano l'igiene delle approvazioni descritta sopra, l'interazione onchain tramite un wallet non-custodial è per molti aspetti più controllabile dell'attività equivalente su una piattaforma centralizzata. I tuoi fondi restano nel tuo wallet fino al momento in cui una transazione viene eseguita, e solo la tua chiave privata può autorizzare quell'esecuzione.
Scambiare token su un DEX, trasferire asset tra chain tramite un bridge verificato, partecipare a un protocollo DeFi tramite il tuo wallet: tutte queste attività ti danno un grado di controllo sui tuoi asset che un equivalente centralizzato non può offrire. Il compromesso è che la responsabilità personale per ogni approvazione e ogni connessione è interamente tua.
La sezione Exchange di CryptoDroply presenta DEX e strumenti DeFi selezionati con la storia della sicurezza e degli audit come criteri principali. →
Il principio di fondo
La decentralizzazione rimuove gli intermediari. Rimuovere gli intermediari elimina i punti di fallimento che gli intermediari rappresentano. Un exchange centralizzato può essere hackerato a livello di piattaforma, può congelare il tuo account, può fallire. Un wallet non-custodial che interagisce direttamente con una blockchain pubblica non ha nessuno di questi punti di fallimento.
Ne ha altri, principalmente quelli che introduci tu stesso con cattive abitudini di sicurezza.
L'obiettivo di questo materiale è aiutarti a ridurre entrambe le categorie di rischio contemporaneamente: proteggere gli account sugli exchange con la giusta configurazione del 2FA e la disciplina sui backup, e proteggere i wallet con una corretta gestione della seed phrase e pratiche attente di approvazione delle transazioni.
Nessuna delle due richiede competenze tecniche. Entrambe richiedono attenzione consapevole in fase di configurazione e abitudini costanti in seguito.
Una checklist pratica per la sicurezza
Per ogni account su un exchange: password unica in un password manager, 2FA con app di autenticazione attivato al posto dell'SMS, tutte le chiavi di backup del 2FA scritte su carta e conservate fisicamente, nessun accesso sensibile da dispositivi pubblici o condivisi.
Per ogni wallet non-custodial: seed phrase su carta in almeno due luoghi fisici separati, mai salvata in formato digitale, mai fotografata, mai condivisa. Wallet dedicato al farming tenuto separato dai fondi principali. Approvazioni dei token controllate e revocate regolarmente. Ogni nuova connessione a una dApp verificata rispetto all'URL ufficiale prima di firmare qualsiasi cosa.
Per la tua app di autenticazione: chiavi di backup conservate separatamente dal telefono. Se usi Aegis o Raivo, esportazione di backup cifrata conservata su un'unità che controlli, non in un account cloud collegato ad altri servizi.
Non sono misure avanzate. Sono lo standard minimo.
FAQ
Qual è la differenza tra un account crypto e un wallet crypto?
Un account su un exchange crypto è un account sulla piattaforma di un'azienda, protetto da una password e dal 2FA. L'azienda custodisce i tuoi fondi. Un wallet non-custodial è controllato interamente da una chiave privata o da una seed phrase che solo tu possiedi. Non esiste alcun account, nessuna reimpostazione della password e nessuna opzione di recupero se la seed phrase viene persa.
Google Authenticator è sicuro per il 2FA crypto?
È decisamente meglio del 2FA via SMS, ma ha un limite importante: se il backup su cloud è attivo, i tuoi codici dipendono dalla sicurezza del tuo account Google. Alternative open source come Aegis su Android o Raivo su iOS ti danno il controllo diretto su dove viene conservato il backup, senza alcuna dipendenza centralizzata.
Cosa sono le chiavi di backup del 2FA e perché sono importanti?
Quando attivi il 2FA su qualsiasi piattaforma, durante la configurazione viene mostrata una chiave di backup. Questa chiave ti permette di ricreare i tuoi codici 2FA su un nuovo dispositivo se perdi il telefono. Senza di essa, perdere l'accesso all'app di autenticazione può significare un blocco permanente degli account che non hanno un percorso di recupero alternativo. Scrivi queste chiavi al momento della configurazione e conservale fisicamente.
Come vengono di solito compromessi i wallet senza che venga rubata una password?
I metodi più comuni sono le approvazioni malevole di smart contract, i siti di phishing che ti chiedono di collegare il wallet e firmare una transazione che lo svuota, le app wallet false che catturano la tua seed phrase durante la configurazione e i malware di clipboard hijacking. Nessuno di questi richiede una password, perché i wallet non-custodial non hanno password.
Usare un DEX è più sicuro di un exchange centralizzato?
Hanno profili di rischio diversi. Un CEX può essere hackerato a livello di piattaforma, congelare il tuo account o fallire con i tuoi fondi al suo interno. Un DEX prevede un'interazione diretta tra il tuo wallet e gli smart contract, eliminando il rischio di custodia ma introducendo il rischio legato agli smart contract e alle approvazioni. Per gli utenti che applicano le giuste abitudini di sicurezza, l'interazione onchain offre un livello di controllo sui propri asset che nessuna piattaforma centralizzata può eguagliare.
La sicurezza nelle crypto non è un solo problema. Sono due: proteggere ciò che hai sulle piattaforme centralizzate e proteggere ciò che detieni direttamente nei wallet.
La sicurezza di un account su un exchange si riduce a credenziali, qualità del 2FA e disciplina sulle chiavi di backup. La sicurezza di un wallet si riduce alla gestione della seed phrase, alle abitudini di approvazione delle transazioni e alla comprensione di ciò a cui ti stai collegando prima di farlo.
Se sistemi entrambi gli aspetti, la grande maggioranza dei vettori di attacco che fanno perdere le crypto alle persone diventa irrilevante. Se ne lasci incompleto anche uno solo, resti esposto a prescindere da quanto sei attento in tutto il resto.
Gli strumenti che CryptoDroply consiglia per entrambi i livelli, dai password manager alle risorse di verifica dei contratti, si trovano nella sezione Tools, selezionati senza bias da referral.
Esplora la sezione Security e Tools selezionata di CryptoDroply →
I membri PRO ricevono guide di configurazione passo dopo passo per l'intero stack di sicurezza, tra cui procedure di migrazione del 2FA, checklist di audit dei wallet e guide alla gestione delle approvazioni.