Recupero di asset digitali - Recoveris AG, Zugo

Come recuperare un wallet crypto hackerato o svuotato

Sì, un wallet crypto hackerato o svuotato a volte può essere recuperato. I fondi rubati si spostano verso indirizzi che restano visibili sulla blockchain pubblica. Quando raggiungono un exchange o l'emittente del token, si può chiedere un blocco dei fondi. La velocità decide la maggior parte dei casi, e nessuna società seria garantisce il risultato.

Le vittime ci scrivono «il mio wallet è stato svuotato» e «non ho nemmeno ricevuto una notifica». Se ti è appena successo, non è stata colpa tua. I drainer sono strumenti criminali professionali, costruiti per ingannare anche le persone più attente. Metti prima al sicuro quello che resta: questa pagina ti mostra come fare, e cosa aspettarti realisticamente dal recupero.

Ex investigatori e magistrati  ·  Partner tecnico di EY  ·  Report validi in sede legale Aggiornato: luglio 2026
La risposta diretta

Il mio wallet crypto è stato svuotato: posso recuperarlo?

A volte sì. Ogni trasferimento in uscita dal tuo wallet è stato registrato su una blockchain pubblica, quindi i fondi rubati possono essere tracciati. Recoveris li segue fino all'exchange o al servizio dove arrivano e richiede lì un blocco, con prove forensi. Il recupero non è mai garantito: metti prima in sicurezza il wallet, poi conserva le tue prove.

Perché il recupero è possibile

  • La traccia è permanente. Ogni movimento dei tuoi fondi rubati è registrato pubblicamente e può essere seguito.
  • L'incasso è il punto debole. Per spendere le tue criptovalute, il ladro deve quasi sempre passare da un exchange regolamentato.
  • Le stablecoin possono essere bloccate. Emittenti come Tether possono bloccare gli USDT rubati su un indirizzo specifico.

Cosa fare adesso

  1. Sposta ciò che resta in un wallet completamente nuovo, con una nuova seed phrase.
  2. Revoca le autorizzazioni (token approvals) del vecchio wallet, così il drainer perde presa.
  3. Conserva tutti gli identificativi di transazione (TXID), gli indirizzi e il sito di phishing, poi richiedi una valutazione gratuita.
Fonti: FBI IC3; linee guida per i consumatori della FTC; block explorer Etherscan e Solscan; Recoveris - Come recuperare criptovalute rubate.

Primi 15 minuti: metti al sicuro quello che resta

01

Proteggere quello che resta viene prima di tutto il resto, compresa la denuncia. I drainer spesso lasciano attive le autorizzazioni concesse, così anche i fondi che arrivano più tardi possono essere svuotati.

Fai subito queste quattro cose:

1

Crea un wallet completamente nuovo, con una nuova seed phrase

Se puoi, usa un dispositivo pulito.

2

Sposta lì tutto ciò che resta

Comincia dagli asset di maggior valore.

3

Revoca le autorizzazioni (token approvals) del vecchio wallet

Con uno strumento affidabile come revoke.cash.

4

Ritira completamente il vecchio wallet

Trattalo come compromesso, anche se sembra tranquillo.

Poi inizia a conservare le prove. Annota l'orario in cui hai notato il furto. Salva gli identificativi di transazione (TXID) dei trasferimenti in uscita, gli indirizzi di destinazione e il sito, l'app o il messaggio da cui è partito tutto. Questi elementi sono la materia prima di ogni tracciamento.

Umberto Buonora, Head of Investigations presso Recoveris
«Non serve aver consegnato la seed phrase per essere svuotati: basta una firma malevola del tipo ‘approve’. Prima mossa: sposta quello che resta in un wallet completamente nuovo, poi revoca le autorizzazioni. E nessuna società di wallet e nessuna forza dell'ordine ti telefonerà MAI per chiederti la tua frase di 24 parole.»
Umberto BuonoraHead of Investigations, Recoveris AG · ex Investigatore della Guardia di Finanza

Svuotato senza aver consegnato la seed phrase: autorizzazioni e firme Permit

02

Molte vittime raccontano lo stesso shock: «qualcuno ha violato il mio hot wallet e ha prelevato tutto, non ho nemmeno ricevuto una notifica». Sembra impossibile, perché non hai mai condiviso la tua seed phrase, le 12 o 24 parole che funzionano come chiave master del wallet. La causa più comune è un'autorizzazione di tipo token approval.

Un'autorizzazione (token approval) è un permesso che firmi e che consente a uno smart contract di spostare per tuo conto determinati token. Le app legittime usano autorizzazioni ogni giorno, così i wallet le trattano come normali. I siti drainer sfruttano proprio questa fiducia. Un'app clonata, una finta pagina di claim o un link di «supporto» ti chiede di connettere il wallet e firmare. Una sola firma, spesso una Permit, una variante che non richiede gas, consegna al drainer il permesso sui tuoi token. Script automatici svuotano poi il wallet in pochi secondi, senza che tu te ne accorga.

Questo schema è dietro la maggior parte dei casi di «MetaMask hackerato» che indaghiamo. Guida anche molti casi di wallet Phantom svuotati su Solana: una vittima ci ha raccontato «mi sono collegato al sito infetto inserendo la password del mio Phantom Wallet». In alcuni dei nostri casi, i truffatori hanno spinto le vittime a installare un'app malevola chiamata «xtesepro», che ha forzato i trasferimenti.

Hai fatto un solo clic sbagliato su una trappola costruita in modo professionale. Questa è tutta la storia, e il furto che ne è derivato è tracciabile.

Phishing della seed phrase: le finte chiamate «polizia + Ledger»

03

Una variante ancora più crudele arriva per telefono. Prima un finto «agente di polizia» ti dice che le tue criptovalute risultano coinvolte in un'indagine per frode. Poi chiama un finto «supporto Ledger» per aiutarti a mettere in sicurezza il dispositivo, con il supporto di un'email contraffatta che sembra ufficiale. Vieni guidato verso un sito falso, tra i nostri casi compare ledgerensured.com, e ti viene chiesto di inserire la tua frase di recupero di 24 parole per proteggere i fondi. Pochi minuti dopo, il wallet è vuoto.

Per chiarezza: Ledger è un'azienda reale e legittima, di cui i truffatori si spacciano. Il reato sta nelle telefonate e nel sito falso. Una vittima è stata «convinta a inserire la frase di recupero di 24 parole su un sito di phishing» esattamente con questo copione in due fasi. La truffa della finta chiamata polizia-Ledger funziona perché ogni interlocutore rende credibile quello successivo.

Una sola regola la neutralizza. La tua seed phrase è il wallet: chi la possiede possiede i tuoi fondi. Nessuna forza dell'ordine, nessuna azienda di wallet e nessun exchange te la chiederà mai. Chi te la chiede sta rubando. Se ti hanno rubato così la frase di recupero di 24 parole del tuo Ledger, applica subito i primi 15 minuti descritti sopra, poi conserva ogni numero, email e URL.

Drenaggi tramite mint NFT, airdrop ed eventi

04

«Pensavo di stare facendo il mint di un NFT, ed era una truffa di phishing.» Lo sentiamo ogni settimana. False pagine di mint, claim di airdrop e iscrizioni a eventi sono siti drainer travestiti.

I truffatori si spacciano per conferenze e piattaforme di eventi reali: inviti mandati tramite servizi come Luma, mint di «NFT partecipante» legati a eventi noti, così il pulsante sembra ufficiale. Cliccandolo firmi un contratto malevolo, e il wallet collegato viene svuotato. Un caso di wallet svuotato da un mint NFT segue la stessa meccanica di autorizzazione di qualsiasi altro drainer, e lo stesso primo soccorso: revoca, metti in sicurezza, conserva le prove.

L'email di phishing sul «rimborso Celsius»

05

I truffatori si spacciano anche per rimborsi reali legati a procedure fallimentari. Le vittime in attesa di una vera distribuzione Celsius hanno ricevuto email con un «link per il claim». Il link portava a una pagina che raccoglieva le chiavi o attivava una firma che svuotava il wallet. Poiché il rimborso stesso era reale, anche l'email sembrava reale.

Considera come phishing ogni email inaspettata del tipo «richiedi il tuo rimborso». Verifica solo tramite il canale ufficiale della procedura o del tribunale, e digita tu stesso l'indirizzo nel browser.

Address poisoning

06

L'address poisoning, l'«avvelenamento degli indirizzi», prende di mira la tua abitudine di copiare e incollare. Il truffatore invia al tuo wallet una transazione minima o di valore zero da un indirizzo costruito per riprodurre i primi e gli ultimi caratteri di uno che usi davvero. In seguito copi «il tuo» indirizzo dalla cronologia delle transazioni, ma i caratteri centrali appartengono al truffatore. Un malware da clipboard esegue lo stesso scambio in modo invisibile.

Controlla l'indirizzo per intero, carattere per carattere, prima di ogni trasferimento importante. Se hai già pagato un indirizzo simile a quello vero, conserva entrambi gli indirizzi e l'identificativo di transazione (TXID). Il tracciamento funziona allo stesso modo.

Le tue criptovalute possono essere recuperate?

07

A volte sì, ed è tutto ciò che una società seria ti dirà prima di aver visto il tuo caso. Il tracciamento in sé di solito è possibile, perché ogni movimento dei fondi rubati viene registrato pubblicamente. Raggiungere i fondi è la parte più difficile, e dipende da dove sono finiti.

Il recupero da un phishing in criptovalute segue tre fasi.

Fase 01

Tracciamo

Seguiamo i fondi attraverso wallet, blockchain e servizi di swap: la stessa metodologia alla base di come recuperiamo criptovalute rubate.

Fase 02

Blocchiamo

Quando i fondi raggiungono un exchange regolamentato, un «off-ramp», dove le criptovalute diventano denaro ordinario, chiediamo lì un blocco con prove valide in sede legale.

Fase 03

Recuperiamo

I fondi bloccati tornano indietro attraverso canali legali e delle forze dell'ordine.

Le tue possibilità aumentano se agisci entro poche ore, se i fondi arrivano su un exchange con verifica dell'identità (KYC), e se il ladro ha preso stablecoin: emittenti come Tether possono bloccare token rubati / USDT su un indirizzo specifico. Se il furto ha coinvolto anche bitcoin rubati, anche la loro traccia è pubblica. Le tue possibilità diminuiscono se i fondi escono tramite servizi senza KYC, o se passano mesi prima che qualcuno se ne occupi. La valutazione è gratuita e ti dice onestamente a che punto è il tuo caso.

Umberto Buonora, Head of Investigations presso Recoveris
Le indagini sono guidate da Umberto Buonora, Head of Investigations

Ex Investigatore della Guardia di Finanza specializzato in reati finanziari. Guida le indagini di Recoveris: tracciamento dei fondi, blocchi sugli exchange, prove valide in sede legale. LinkedIn

Il team investigativo
Roman Bieda, Co-founder and Head of Product presso Recoveris
Roman Bieda
Co-founder and Head of Product

Esperto di asset virtuali per OSCE e Interpol; perito presso i tribunali statunitensi nei casi QuadrigaCX e hack di The DAO.

LinkedIn
Sol Cinosi, Chief Government & Corporate Affairs Officer presso Recoveris
Sol Cinosi
Chief Government & Corporate Affairs Officer

Avvocata; ha contribuito a creare la task force sulle cripto-attività della procura di Buenos Aires.

LinkedIn
Dominik Konopacki, Blockchain Investigations Manager presso Recoveris
Dominik Konopacki
Blockchain Investigations Manager

Specialista in report Source of Funds; migliaia di casi analizzati per aziende e banche.

LinkedIn
Dawid Koperski, Blockchain Investigations Manager presso Recoveris
Dawid Koperski
Blockchain Investigations Manager

In precedenza Global Investigations Lead presso MoonPay; oltre 1.000 indagini crypto complesse.

LinkedIn
Alessandro Rella, Blockchain Investigations Manager presso Recoveris
Alessandro Rella
Blockchain Investigations Manager

Oltre 25 anni in OSINT e informatica forense; ex Investigatore della Guardia di Finanza.

LinkedIn

Primi passi

08
1

Metti in sicurezza quello che resta

Nuovo wallet, nuova seed phrase, autorizzazioni revocate (i primi 15 minuti descritti sopra).

2

Conserva tutto

TXID, indirizzi, il sito o l'app di phishing, email, numeri di chi ha chiamato, screenshot.

3

Denuncia il fatto

Alla Polizia Postale e delle Comunicazioni (commissariatodips.it), lo sportello italiano di riferimento per le truffe online e le criptovalute, e all'exchange reale se i tuoi fondi sono passati da lì.

4

Aspettati la seconda truffa

I «recovery agent» che contattano le vittime svuotate sostenendo di aver individuato i fondi, dietro pagamento, gestiscono recovery scam. Una società seria non garantisce mai risultati, non chiede mai la tua seed phrase e non pretende mai una commissione anticipata consistente legata a una promessa.

5

Avvia subito il tracciamento

Richiedi una valutazione gratuita del caso finché la finestra per il blocco è ancora aperta.

Domande frequenti

09
Il mio wallet è stato svuotato: cosa faccio per prima cosa?
Sposta ciò che resta in un wallet completamente nuovo, con una nuova seed phrase, poi revoca le autorizzazioni (token approvals) del vecchio wallet. Smetti del tutto di usare il wallet compromesso. Conserva gli identificativi di transazione (TXID), gli indirizzi e il sito o il messaggio da cui è partito tutto: questi elementi rendono possibile il tracciamento.
Come hanno svuotato il mio wallet senza la mia seed phrase?
Molto probabilmente hai firmato un'autorizzazione malevola o una Permit su un sito falso. Quella firma ha dato a un contratto il permesso di spostare i tuoi token, e script automatici li hanno prelevati in pochi secondi. La seed phrase è una via d'accesso; le autorizzazioni sono quella più silenziosa. Revocale subito sul vecchio wallet.
Mi ha chiamato la «polizia» e poi «Ledger» chiedendomi la frase di 24 parole: è una truffa?
Sì. È una truffa nota in due fasi, che si spaccia per un'azienda legittima. Nessuna vera forza dell'ordine e nessun produttore di wallet ti telefonerà mai per chiederti la frase di recupero di 24 parole. Riattacca, conserva i numeri e le eventuali email, e controlla se dal wallet è già uscito qualcosa.
Ho inserito la mia frase di recupero di 24 parole su un sito web: cosa faccio adesso?
Considera il wallet completamente compromesso. Sposta subito gli asset rimasti in un wallet completamente nuovo, con una nuova frase. Poi conserva l'indirizzo del sito falso, le email e gli identificativi di transazione: sono le prove su cui si costruisce il tracciamento.
Un mint NFT ha svuotato il mio wallet: si può recuperare?
Possibile. Hai firmato un contratto malevolo, e i fondi rubati hanno lasciato una traccia pubblica che può essere seguita fino a un off-ramp. Revoca le tue autorizzazioni, conserva il sito del mint e gli hash delle transazioni, e richiedi una valutazione gratuita. Il recupero non è mai garantito, ma il tracciamento di solito è possibile.
Ho ricevuto un'email sul rimborso Celsius con un link per il claim: è vera?
Trattala come phishing. I truffatori si spacciano per rimborsi reali legati a procedure fallimentari, e il «link per il claim» raccoglie le chiavi o attiva una firma che svuota il wallet. Verifica ogni rimborso solo tramite il canale ufficiale della procedura, digitando tu stesso l'indirizzo.
Cos'è l'address poisoning?
È un indirizzo simile a uno reale, inserito di proposito nella tua cronologia delle transazioni. L'indirizzo del truffatore riproduce i primi e gli ultimi caratteri di uno che usi davvero, così più tardi lo copi per errore. Controlla sempre l'indirizzo per intero prima di inviare, e conserva entrambi gli indirizzi se ne hai già pagato uno sbagliato.
È sicuro continuare a usare il wallet?
No. Se le chiavi o le autorizzazioni sono compromesse, il wallet resta pericoloso: qualsiasi cosa aggiungi può essere sottratta. Crea un wallet nuovo, con una nuova seed phrase, e usa solo quello. Lascia il vecchio intatto, come prova.
Valutazione gratuita del caso

Il furto è durato pochi secondi. La traccia è permanente.

Raccontaci cosa è successo e ricevi una valutazione gratuita e onesta sulla possibilità di raggiungere ancora i tuoi fondi.

Avvia il recupero →

I risultati variano da caso a caso e non sono mai garantiti. Questa pagina contiene informazioni generali e non costituisce consulenza legale o finanziaria.