Come recuperare un wallet crypto hackerato o svuotato
Sì, un wallet crypto hackerato o svuotato a volte può essere recuperato. I fondi rubati si spostano verso indirizzi che restano visibili sulla blockchain pubblica. Quando raggiungono un exchange o l'emittente del token, si può chiedere un blocco dei fondi. La velocità decide la maggior parte dei casi, e nessuna società seria garantisce il risultato.
Le vittime ci scrivono «il mio wallet è stato svuotato» e «non ho nemmeno ricevuto una notifica». Se ti è appena successo, non è stata colpa tua. I drainer sono strumenti criminali professionali, costruiti per ingannare anche le persone più attente. Metti prima al sicuro quello che resta: questa pagina ti mostra come fare, e cosa aspettarti realisticamente dal recupero.
Il mio wallet crypto è stato svuotato: posso recuperarlo?
A volte sì. Ogni trasferimento in uscita dal tuo wallet è stato registrato su una blockchain pubblica, quindi i fondi rubati possono essere tracciati. Recoveris li segue fino all'exchange o al servizio dove arrivano e richiede lì un blocco, con prove forensi. Il recupero non è mai garantito: metti prima in sicurezza il wallet, poi conserva le tue prove.
Perché il recupero è possibile
- La traccia è permanente. Ogni movimento dei tuoi fondi rubati è registrato pubblicamente e può essere seguito.
- L'incasso è il punto debole. Per spendere le tue criptovalute, il ladro deve quasi sempre passare da un exchange regolamentato.
- Le stablecoin possono essere bloccate. Emittenti come Tether possono bloccare gli USDT rubati su un indirizzo specifico.
Cosa fare adesso
- Sposta ciò che resta in un wallet completamente nuovo, con una nuova seed phrase.
- Revoca le autorizzazioni (token approvals) del vecchio wallet, così il drainer perde presa.
- Conserva tutti gli identificativi di transazione (TXID), gli indirizzi e il sito di phishing, poi richiedi una valutazione gratuita.
Primi 15 minuti: metti al sicuro quello che resta
Proteggere quello che resta viene prima di tutto il resto, compresa la denuncia. I drainer spesso lasciano attive le autorizzazioni concesse, così anche i fondi che arrivano più tardi possono essere svuotati.
Fai subito queste quattro cose:
Crea un wallet completamente nuovo, con una nuova seed phrase
Se puoi, usa un dispositivo pulito.
Sposta lì tutto ciò che resta
Comincia dagli asset di maggior valore.
Revoca le autorizzazioni (token approvals) del vecchio wallet
Con uno strumento affidabile come revoke.cash.
Ritira completamente il vecchio wallet
Trattalo come compromesso, anche se sembra tranquillo.
Poi inizia a conservare le prove. Annota l'orario in cui hai notato il furto. Salva gli identificativi di transazione (TXID) dei trasferimenti in uscita, gli indirizzi di destinazione e il sito, l'app o il messaggio da cui è partito tutto. Questi elementi sono la materia prima di ogni tracciamento.

«Non serve aver consegnato la seed phrase per essere svuotati: basta una firma malevola del tipo ‘approve’. Prima mossa: sposta quello che resta in un wallet completamente nuovo, poi revoca le autorizzazioni. E nessuna società di wallet e nessuna forza dell'ordine ti telefonerà MAI per chiederti la tua frase di 24 parole.»
Svuotato senza aver consegnato la seed phrase: autorizzazioni e firme Permit
Molte vittime raccontano lo stesso shock: «qualcuno ha violato il mio hot wallet e ha prelevato tutto, non ho nemmeno ricevuto una notifica». Sembra impossibile, perché non hai mai condiviso la tua seed phrase, le 12 o 24 parole che funzionano come chiave master del wallet. La causa più comune è un'autorizzazione di tipo token approval.
Un'autorizzazione (token approval) è un permesso che firmi e che consente a uno smart contract di spostare per tuo conto determinati token. Le app legittime usano autorizzazioni ogni giorno, così i wallet le trattano come normali. I siti drainer sfruttano proprio questa fiducia. Un'app clonata, una finta pagina di claim o un link di «supporto» ti chiede di connettere il wallet e firmare. Una sola firma, spesso una Permit, una variante che non richiede gas, consegna al drainer il permesso sui tuoi token. Script automatici svuotano poi il wallet in pochi secondi, senza che tu te ne accorga.
Questo schema è dietro la maggior parte dei casi di «MetaMask hackerato» che indaghiamo. Guida anche molti casi di wallet Phantom svuotati su Solana: una vittima ci ha raccontato «mi sono collegato al sito infetto inserendo la password del mio Phantom Wallet». In alcuni dei nostri casi, i truffatori hanno spinto le vittime a installare un'app malevola chiamata «xtesepro», che ha forzato i trasferimenti.
Hai fatto un solo clic sbagliato su una trappola costruita in modo professionale. Questa è tutta la storia, e il furto che ne è derivato è tracciabile.
Phishing della seed phrase: le finte chiamate «polizia + Ledger»
Una variante ancora più crudele arriva per telefono. Prima un finto «agente di polizia» ti dice che le tue criptovalute risultano coinvolte in un'indagine per frode. Poi chiama un finto «supporto Ledger» per aiutarti a mettere in sicurezza il dispositivo, con il supporto di un'email contraffatta che sembra ufficiale. Vieni guidato verso un sito falso, tra i nostri casi compare ledgerensured.com, e ti viene chiesto di inserire la tua frase di recupero di 24 parole per proteggere i fondi. Pochi minuti dopo, il wallet è vuoto.
Per chiarezza: Ledger è un'azienda reale e legittima, di cui i truffatori si spacciano. Il reato sta nelle telefonate e nel sito falso. Una vittima è stata «convinta a inserire la frase di recupero di 24 parole su un sito di phishing» esattamente con questo copione in due fasi. La truffa della finta chiamata polizia-Ledger funziona perché ogni interlocutore rende credibile quello successivo.
Una sola regola la neutralizza. La tua seed phrase è il wallet: chi la possiede possiede i tuoi fondi. Nessuna forza dell'ordine, nessuna azienda di wallet e nessun exchange te la chiederà mai. Chi te la chiede sta rubando. Se ti hanno rubato così la frase di recupero di 24 parole del tuo Ledger, applica subito i primi 15 minuti descritti sopra, poi conserva ogni numero, email e URL.
Drenaggi tramite mint NFT, airdrop ed eventi
«Pensavo di stare facendo il mint di un NFT, ed era una truffa di phishing.» Lo sentiamo ogni settimana. False pagine di mint, claim di airdrop e iscrizioni a eventi sono siti drainer travestiti.
I truffatori si spacciano per conferenze e piattaforme di eventi reali: inviti mandati tramite servizi come Luma, mint di «NFT partecipante» legati a eventi noti, così il pulsante sembra ufficiale. Cliccandolo firmi un contratto malevolo, e il wallet collegato viene svuotato. Un caso di wallet svuotato da un mint NFT segue la stessa meccanica di autorizzazione di qualsiasi altro drainer, e lo stesso primo soccorso: revoca, metti in sicurezza, conserva le prove.
L'email di phishing sul «rimborso Celsius»
I truffatori si spacciano anche per rimborsi reali legati a procedure fallimentari. Le vittime in attesa di una vera distribuzione Celsius hanno ricevuto email con un «link per il claim». Il link portava a una pagina che raccoglieva le chiavi o attivava una firma che svuotava il wallet. Poiché il rimborso stesso era reale, anche l'email sembrava reale.
Considera come phishing ogni email inaspettata del tipo «richiedi il tuo rimborso». Verifica solo tramite il canale ufficiale della procedura o del tribunale, e digita tu stesso l'indirizzo nel browser.
Address poisoning
L'address poisoning, l'«avvelenamento degli indirizzi», prende di mira la tua abitudine di copiare e incollare. Il truffatore invia al tuo wallet una transazione minima o di valore zero da un indirizzo costruito per riprodurre i primi e gli ultimi caratteri di uno che usi davvero. In seguito copi «il tuo» indirizzo dalla cronologia delle transazioni, ma i caratteri centrali appartengono al truffatore. Un malware da clipboard esegue lo stesso scambio in modo invisibile.
Controlla l'indirizzo per intero, carattere per carattere, prima di ogni trasferimento importante. Se hai già pagato un indirizzo simile a quello vero, conserva entrambi gli indirizzi e l'identificativo di transazione (TXID). Il tracciamento funziona allo stesso modo.
Le tue criptovalute possono essere recuperate?
A volte sì, ed è tutto ciò che una società seria ti dirà prima di aver visto il tuo caso. Il tracciamento in sé di solito è possibile, perché ogni movimento dei fondi rubati viene registrato pubblicamente. Raggiungere i fondi è la parte più difficile, e dipende da dove sono finiti.
Il recupero da un phishing in criptovalute segue tre fasi.
Tracciamo
Seguiamo i fondi attraverso wallet, blockchain e servizi di swap: la stessa metodologia alla base di come recuperiamo criptovalute rubate.
Blocchiamo
Quando i fondi raggiungono un exchange regolamentato, un «off-ramp», dove le criptovalute diventano denaro ordinario, chiediamo lì un blocco con prove valide in sede legale.
Recuperiamo
I fondi bloccati tornano indietro attraverso canali legali e delle forze dell'ordine.
Le tue possibilità aumentano se agisci entro poche ore, se i fondi arrivano su un exchange con verifica dell'identità (KYC), e se il ladro ha preso stablecoin: emittenti come Tether possono bloccare token rubati / USDT su un indirizzo specifico. Se il furto ha coinvolto anche bitcoin rubati, anche la loro traccia è pubblica. Le tue possibilità diminuiscono se i fondi escono tramite servizi senza KYC, o se passano mesi prima che qualcuno se ne occupi. La valutazione è gratuita e ti dice onestamente a che punto è il tuo caso.

Esperto di asset virtuali per OSCE e Interpol; perito presso i tribunali statunitensi nei casi QuadrigaCX e hack di The DAO.
LinkedIn
Avvocata; ha contribuito a creare la task force sulle cripto-attività della procura di Buenos Aires.
LinkedIn
Specialista in report Source of Funds; migliaia di casi analizzati per aziende e banche.
LinkedIn
In precedenza Global Investigations Lead presso MoonPay; oltre 1.000 indagini crypto complesse.
LinkedIn
Oltre 25 anni in OSINT e informatica forense; ex Investigatore della Guardia di Finanza.
LinkedInPrimi passi
Metti in sicurezza quello che resta
Nuovo wallet, nuova seed phrase, autorizzazioni revocate (i primi 15 minuti descritti sopra).
Conserva tutto
TXID, indirizzi, il sito o l'app di phishing, email, numeri di chi ha chiamato, screenshot.
Denuncia il fatto
Alla Polizia Postale e delle Comunicazioni (commissariatodips.it), lo sportello italiano di riferimento per le truffe online e le criptovalute, e all'exchange reale se i tuoi fondi sono passati da lì.
Aspettati la seconda truffa
I «recovery agent» che contattano le vittime svuotate sostenendo di aver individuato i fondi, dietro pagamento, gestiscono recovery scam. Una società seria non garantisce mai risultati, non chiede mai la tua seed phrase e non pretende mai una commissione anticipata consistente legata a una promessa.
Avvia subito il tracciamento
Richiedi una valutazione gratuita del caso finché la finestra per il blocco è ancora aperta.
Domande frequenti
Il mio wallet è stato svuotato: cosa faccio per prima cosa?
Come hanno svuotato il mio wallet senza la mia seed phrase?
Mi ha chiamato la «polizia» e poi «Ledger» chiedendomi la frase di 24 parole: è una truffa?
Ho inserito la mia frase di recupero di 24 parole su un sito web: cosa faccio adesso?
Un mint NFT ha svuotato il mio wallet: si può recuperare?
Ho ricevuto un'email sul rimborso Celsius con un link per il claim: è vera?
Cos'è l'address poisoning?
È sicuro continuare a usare il wallet?
Il furto è durato pochi secondi. La traccia è permanente.
Raccontaci cosa è successo e ricevi una valutazione gratuita e onesta sulla possibilità di raggiungere ancora i tuoi fondi.
I risultati variano da caso a caso e non sono mai garantiti. Questa pagina contiene informazioni generali e non costituisce consulenza legale o finanziaria.