Lunedì, 21 settembre 2026 Il magazine su crypto, economia e finanza Academy Strumenti Area riservata
Come custodire Bitcoin

Address poisoning su Bitcoin: come riconoscere le transazioni-trappola e non inviare fondi all’indirizzo sbagliato

Una piccola transazione ricevuta può diventare una trappola se induce a copiare un indirizzo simile da uno storico. Ecco come funziona l’address poisoning su Bitcoin, quali limiti ha…

di Redazione · 16 set 2026 · 5 letture
Address poisoning su Bitcoin: come riconoscere le transazioni-trappola e non inviare fondi all’indirizzo sbagliato

Quando si invia Bitcoin, l’errore più costoso non è sempre una password rubata o una seed phrase compromessa. In alcuni casi il rischio nasce da una transazione apparentemente innocua ricevuta sul wallet: l’attaccante cerca di far comparire nella cronologia un indirizzo molto simile a quello di una persona o di un servizio con cui si effettuano pagamenti abituali. Se, in occasione di un trasferimento successivo, si copia l’indirizzo sbagliato dalla cronologia, i Bitcoin possono essere inviati direttamente all’aggressore.

Questa tecnica è chiamata address poisoning, cioè “avvelenamento dell’indirizzo”. Non sfrutta necessariamente una vulnerabilità della blockchain o dell’hardware wallet. Sfrutta soprattutto un’abitudine operativa: usare la cronologia delle transazioni come rubrica, controllando solo l’inizio e la fine dell’indirizzo.

Il principio è semplice, ma la prevenzione richiede una procedura precisa. Un indirizzo Bitcoin va verificato confrontandolo con una fonte affidabile e, quando possibile, direttamente sul dispositivo utilizzato per firmare la transazione.

Come funziona l’address poisoning su Bitcoin

Gli indirizzi Bitcoin sono stringhe lunghe e difficili da memorizzare. Per comodità, molti wallet e block explorer mostrano solo una parte dell’indirizzo, oppure gli utenti controllano rapidamente i primi e gli ultimi caratteri prima di copiare e incollare.

L’attaccante può analizzare le transazioni pubbliche di un indirizzo e individuare un destinatario usato frequentemente. Successivamente crea un proprio indirizzo che condivide alcuni caratteri iniziali e finali con quello legittimo. Invia quindi una piccola quantità di Bitcoin, oppure una quantità talmente ridotta da avere un valore trascurabile per la vittima, a un indirizzo controllato dall’aggressore.

La transazione compare nella cronologia insieme ai pagamenti reali. Se il destinatario legittimo e quello contraffatto risultano visivamente simili, l’utente può selezionare per errore l’indirizzo dell’aggressore durante un pagamento futuro. La blockchain non può distinguere tra un indirizzo scelto intenzionalmente e uno copiato per errore: una transazione confermata verso la destinazione sbagliata, in genere, non è reversibile.

Su Bitcoin l’attacco ha caratteristiche diverse rispetto ai cosiddetti trasferimenti “zero value” diffusi in alcuni ambienti basati su account e smart contract. Una transazione Bitcoin deve rispettare il modello UTXO e comporta costi di rete; l’attaccante deve quindi utilizzare un output reale e sostenere una commissione. Questo rende l’operazione meno gratuita, ma non elimina il rischio di ingegneria sociale.

Perché il modello UTXO rende l’attacco diverso

Bitcoin non mantiene un saldo unico associato a un indirizzo come se fosse un conto bancario. Il wallet controlla una serie di UTXO, cioè output di transazioni precedenti che possono essere spesi. Quando si effettua un pagamento, il wallet seleziona uno o più UTXO, li utilizza come input e crea nuovi output per il destinatario e, spesso, per l’indirizzo di resto.

Questo dettaglio è importante per capire l’address poisoning. Una transazione ricevuta da un indirizzo civetta non modifica la legittimità degli indirizzi già usati dal destinatario e non concede all’aggressore alcun accesso al wallet. Se il wallet riceve un piccolo output, l’aggressore non può spenderlo né controllare gli altri UTXO dell’utente.

Il pericolo si manifesta nel momento in cui la cronologia viene utilizzata come fonte per un nuovo indirizzo. In particolare, l’errore può verificarsi quando:

  • si copia un indirizzo dalla lista delle transazioni senza verificare il destinatario;
  • si controllano soltanto pochi caratteri all’inizio e alla fine;
  • si presume che il primo indirizzo simile visualizzato sia quello corretto;
  • si usa un block explorer o un’applicazione non affidabile che abbrevia gli indirizzi in modo poco chiaro;
  • si effettuano pagamenti ricorrenti verso un exchange, un fornitore o una persona senza una rubrica verificata.

L’address poisoning non significa quindi che i Bitcoin “spariscano” automaticamente dal wallet. La perdita avviene se l’utente firma e trasmette una nuova transazione verso l’indirizzo contraffatto.

Come riconoscere una transazione sospetta

Una piccola entrata inattesa non è, da sola, una prova di attacco. Può essere un pagamento legittimo, un rimborso, un trasferimento dimenticato o un output associato a un’attività che l’utente non ricorda. Tuttavia, un’entrata non riconosciuta va trattata con prudenza, soprattutto se l’indirizzo mittente è molto simile a quello di un destinatario abituale.

È utile esaminare la transazione e distinguere tra indirizzo di input, indirizzo di output e indirizzo effettivamente controllato dal proprio wallet. I block explorer possono aiutare a visualizzare i dati on-chain, ma non certificano che un indirizzo appartenga alla persona o al servizio atteso. La somiglianza grafica non è una prova di identità.

Un possibile segnale è la presenza di un output di valore molto basso associato a un indirizzo che imita quello di un destinatario noto. Un altro segnale è una variazione minima nell’indirizzo rispetto a quello conservato nei propri documenti o nella rubrica. Nessuno di questi elementi dimostra da solo l’intenzione fraudolenta, ma entrambi giustificano un controllo indipendente prima di qualsiasi invio.

Non è necessario, e spesso non è consigliabile, interagire con l’output sospetto. Il suo valore può essere troppo basso per coprire una commissione e, in alcuni casi, può essere considerato dust. È preferibile lasciare che sia il wallet a gestirlo, usando il coin control soltanto se si conoscono bene le conseguenze sulla privacy e sulla costruzione della transazione.

La procedura sicura per inviare Bitcoin

La difesa più efficace è evitare che la cronologia della blockchain diventi l’unica rubrica dei destinatari. Prima di inviare Bitcoin, è opportuno seguire una sequenza ripetibile.

  • Recuperare l’indirizzo da una fonte affidabile: un contatto verificato, un documento concordato in precedenza o una richiesta appena ricevuta attraverso un canale indipendente.
  • Confrontare l’indirizzo completo, non soltanto i primi e gli ultimi caratteri. Se il wallet lo permette, utilizzare una rubrica di indirizzi salvati dopo una verifica iniziale.
  • Chiedere al destinatario di confermare l’indirizzo, preferibilmente tramite un canale diverso da quello utilizzato per la prima comunicazione. Questo riduce il rischio che un account compromesso modifichi la richiesta.
  • Inserire l’indirizzo nel wallet e controllare la schermata di conferma. Se si usa un hardware wallet, confrontare l’indirizzo mostrato sul display del dispositivo con quello visualizzato sul computer o sul telefono.
  • Per un nuovo destinatario o per un importo rilevante, inviare prima una somma di test compatibile con le commissioni e verificare che sia arrivata correttamente.
  • Conservare una registrazione chiara degli indirizzi, indicando anche il servizio o la persona a cui appartengono e la data della verifica.

Un indirizzo Bitcoin può cambiare per ragioni di privacy o per scelta del wallet. Perciò una rubrica non deve diventare un archivio immutabile: prima di un pagamento importante occorre comunque verificare che l’indirizzo sia ancora valido e destinato allo scopo corretto.

Hardware wallet, watch-only e coin control: cosa cambia

Un hardware wallet protegge le chiavi private e richiede una conferma fisica per firmare, ma non può sapere se il destinatario è una persona fidata o un indirizzo civetta. Il dispositivo può mostrare correttamente un indirizzo malevolo se quello è stato inserito nel computer o nel telefono. La verifica sul display riduce il rischio di sostituzioni da parte di malware, ma non sostituisce il controllo dell’identità del destinatario.

Un wallet watch-only può essere utile per monitorare saldi e transazioni senza esporre la seed phrase. Tuttavia, proprio perché non firma, non può garantire che un indirizzo copiato dalla cronologia sia quello giusto. Anche in questo caso la responsabilità resta nella procedura di verifica.

Il coin control consente di scegliere quali UTXO spendere e può aiutare a isolare un output inatteso. Non è però una cura automatica contro l’address poisoning. Se si seleziona l’indirizzo sbagliato come destinatario, la scelta degli input non impedisce l’errore. Inoltre, spendere insieme UTXO provenienti da fonti diverse può creare collegamenti di privacy che l’utente non intendeva rendere evidenti.

Errori da evitare dopo aver ricevuto una piccola entrata

Il primo errore è rispondere alla transazione inviando fondi indietro. Un output ricevuto non contiene necessariamente un messaggio affidabile e non dimostra che il mittente sia chi dice di essere. Se si sospetta un attacco, non bisogna usare l’indirizzo della transazione come destinatario di un rimborso.

Il secondo errore è eliminare o modificare la seed phrase per una semplice transazione sospetta. L’address poisoning non concede accesso alle chiavi private. Una migrazione del wallet è giustificata da una seed compromessa o da un problema concreto di sicurezza, non dalla sola ricezione di un piccolo UTXO.

Il terzo errore è fidarsi di un’applicazione che mostra un’etichetta o un nome senza verificarne l’origine. Le etichette possono essere utili, ma non sono una prova crittografica di proprietà. Anche un indirizzo presente nello storico di un exchange o di un servizio deve essere confermato secondo la procedura ufficiale del destinatario.

Che cosa succede se i Bitcoin sono già stati inviati

Una transazione Bitcoin non confermata può, in alcune circostanze, essere sostituita o accelerata secondo le regole del wallet e della rete. Questo non significa però che sia possibile cambiare liberamente il destinatario. RBF e CPFP riguardano soprattutto la gestione delle commissioni e della conferma, non il recupero automatico di fondi inviati all’indirizzo sbagliato.

Se la transazione è stata confermata, il recupero dipende esclusivamente dalla collaborazione del proprietario dell’indirizzo ricevente. Poiché gli indirizzi Bitcoin sono pseudonimi, identificarlo può essere difficile o impossibile. Contattare un exchange o un servizio ha senso solo se esistono elementi verificabili che collegano l’indirizzo a quel soggetto; non bisogna condividere seed phrase, chiavi private o codici di accesso con chi promette di recuperare i fondi.

La prevenzione resta quindi più importante di qualsiasi procedura successiva. L’indirizzo nella cronologia è un riferimento tecnico, non una rubrica certificata. Trattare ogni nuovo pagamento come un’operazione da verificare, soprattutto quando esistono indirizzi simili, riduce il rischio senza richiedere strumenti complessi.

Articoli correlati

Iscriviti alla newsletter

Ricevi ogni settimana le notizie e le analisi più importanti su crypto e finanza.