Lunedì, 21 settembre 2026 Il magazine su crypto, economia e finanza Academy Strumenti Area riservata
Come custodire Bitcoin

Bitcoin wallet descriptors: cosa sono, perché servono e come proteggono il recupero del wallet

Un backup Bitcoin non contiene sempre soltanto seed phrase e chiavi private. I wallet descriptor descrivono come vengono generati gli indirizzi e possono essere essenziali per ricostruire…

di Redazione · 17 ago 2026 · 8 letture
Bitcoin wallet descriptors: cosa sono, perché servono e come proteggono il recupero del wallet

Quando si parla di backup di Bitcoin, l’attenzione è quasi sempre concentrata sulla seed phrase. È corretto: nella maggior parte dei wallet, la seed phrase è il punto di partenza per ricostruire le chiavi private e spendere le monete. Ma non è sempre sufficiente per ricostruire in modo completo la configurazione del wallet.

Un elemento spesso trascurato è il descriptor, cioè una descrizione strutturata delle regole utilizzate per generare gli indirizzi e riconoscere le transazioni appartenenti a un wallet. I descriptor sono particolarmente importanti con Bitcoin Core, i wallet watch-only, le configurazioni multisig e i backup destinati a un recupero a distanza di tempo.

Capire la differenza tra seed phrase, chiavi pubbliche estese e descriptor aiuta a evitare due errori opposti: credere di poter spendere Bitcoin con un semplice backup pubblico oppure scoprire, dopo un ripristino, che il software non riesce a riconoscere gli indirizzi corretti.

Che cos’è un Bitcoin descriptor

Un descriptor è una stringa che descrive la struttura di un indirizzo o di uno script Bitcoin. In termini pratici, dice al wallet quali chiavi utilizzare, come derivarle e quale tipo di output cercare sulla blockchain.

Un descriptor può contenere, per esempio, una chiave pubblica estesa, un percorso di derivazione e una funzione che indica il tipo di script. Può quindi descrivere indirizzi SegWit, configurazioni con una singola chiave, oppure schemi più complessi come una multisig.

Il descriptor non è necessariamente una chiave privata. In molti casi contiene soltanto informazioni pubbliche: il wallet può usarle per generare indirizzi e controllare il saldo, ma non può firmare transazioni. È il principio alla base dei wallet watch-only.

Un descriptor può essere accompagnato da un checksum finale. Il checksum serve a rilevare alcuni errori di trascrizione o copia, ma non trasforma il descriptor in un sistema di autenticazione e non sostituisce un backup verificato.

Seed phrase, extended key e descriptor: le differenze

Questi tre elementi vengono talvolta confusi, ma svolgono funzioni diverse.

  • Seed phrase: è la sequenza di parole da cui il wallet può derivare le chiavi private, gli indirizzi e, in base alla configurazione, altri account. Chi la possiede può generalmente ricostruire il potere di spesa del wallet.
  • Chiave pubblica estesa: permette di derivare una parte degli indirizzi pubblici e di osservare i saldi e le transazioni. Non permette, da sola, di firmare una spesa, ma deve essere protetta per ragioni di privacy.
  • Descriptor: descrive al software come interpretare una chiave o un insieme di chiavi, quali percorsi usare e quale tipo di script riconoscere.

La seed phrase può essere sufficiente per un wallet semplice se il software conosce automaticamente lo standard e il percorso di derivazione utilizzato. Tuttavia, in una configurazione personalizzata, in un wallet importato o in una multisig, il descriptor può essere indispensabile per ricostruire l’insieme corretto degli indirizzi.

Un modo semplice per ricordare la differenza è questo: la seed phrase può contenere il segreto necessario a spendere; il descriptor contiene le istruzioni per capire dove cercare e come interpretare il wallet.

Perché il descriptor è importante nel recupero

Un wallet non deve soltanto conoscere una chiave. Deve anche sapere come generare gli indirizzi, quali script controllare e fino a quale punto della sequenza di derivazione cercare attività. Se queste informazioni mancano, il ripristino può produrre un wallet apparentemente vuoto pur in presenza di fondi.

Questo problema può verificarsi quando:

  • si passa da un software a un altro che utilizza standard o percorsi differenti;
  • si usa Bitcoin Core con una configurazione descriptor-based;
  • si importa un wallet watch-only su un computer separato;
  • si ricostruisce una multisig e mancano le chiavi pubbliche degli altri partecipanti;
  • si deve spiegare a un erede o a un tecnico come individuare gli indirizzi senza consegnare le chiavi private;
  • il wallet è stato creato con impostazioni personalizzate non ricordate dal titolare.

La seed phrase resta fondamentale, ma non sempre documenta da sola il progetto completo del wallet. Un backup ben progettato deve quindi distinguere le informazioni necessarie per osservare i fondi da quelle necessarie per spenderli.

Descriptor e wallet watch-only

Un wallet watch-only contiene informazioni pubbliche sufficienti a generare indirizzi e monitorare transazioni, ma non possiede le chiavi private necessarie per firmare.

Questo modello è utile, per esempio, quando il dispositivo collegato a Internet deve soltanto controllare i saldi e preparare una transazione. La firma può avvenire separatamente su un hardware wallet o su un dispositivo offline.

In una configurazione di questo tipo, il descriptor o la chiave pubblica estesa possono essere importati nel wallet online. Il file pubblico permette di ricostruire gli indirizzi, ma non deve essere considerato innocuo sotto il profilo della privacy: chi lo ottiene può potenzialmente collegare tra loro gli indirizzi derivati e osservare la storia delle transazioni associate.

Per questo è opportuno trattare i backup pubblici con una protezione inferiore rispetto alla seed phrase, ma comunque con attenzione. Non vanno pubblicati su forum, repository, servizi cloud non necessari o messaggi inviati a destinatari sbagliati.

Descriptor e multisig

In una multisig, una singola seed phrase non è sufficiente a descrivere l’intera configurazione. Il wallet deve conoscere almeno la soglia richiesta e le chiavi pubbliche estese dei partecipanti, oltre ai percorsi di derivazione e al tipo di script.

Per esempio, una configurazione potrebbe richiedere due firme su tre chiavi disponibili. Il descriptor consente di rappresentare questa regola e di generare gli indirizzi corretti. Le singole seed phrase permettono ai rispettivi titolari di firmare, ma senza una documentazione comune può diventare difficile ricostruire il wallet completo.

Un backup multisig dovrebbe quindi includere, in forma separata e sicura:

  • la soglia della multisig, come la regola due-su-tre;
  • le chiavi pubbliche estese o il descriptor completo;
  • il percorso di derivazione e il tipo di script utilizzato;
  • l’identità o l’ordine dei diversi dispositivi, senza confondere le chiavi;
  • eventuali informazioni necessarie a importare la configurazione nel software scelto;
  • una procedura di test che non esponga le seed phrase.

Nel caso della multisig, il descriptor è quindi simile a una pianta tecnica: non contiene necessariamente il denaro né tutte le chiavi per spenderlo, ma spiega come è costruito il sistema.

Come documentare un descriptor senza creare un nuovo rischio

La documentazione deve essere sufficientemente completa da permettere un recupero, ma non deve concentrare nello stesso luogo tutti gli elementi necessari a rubare i fondi.

Una procedura prudente può seguire questi passaggi:

  • esportare il descriptor dal software ufficiale o da una fonte verificabile;
  • controllare che il descriptor sia associato al wallet corretto e che il checksum sia valido, se presente;
  • confrontare alcuni indirizzi generati con quelli mostrati dal dispositivo di firma;
  • annotare il tipo di script, il percorso di derivazione e l’eventuale configurazione multisig;
  • conservare il descriptor in una posizione separata dalla seed phrase;
  • indicare quale software o standard è stato utilizzato, evitando però di dipendere da un’unica applicazione;
  • effettuare un test di recupero su un ambiente separato o su un wallet watch-only.

Il descriptor non dovrebbe essere modificato manualmente. Anche una piccola variazione nella chiave, nel percorso o nella struttura dello script può produrre indirizzi diversi. Se deve essere copiato su carta, è preferibile utilizzare più copie controllate e verificare carattere per carattere.

Un esempio pratico di recupero

Immaginiamo un wallet Bitcoin utilizzato per ricevere fondi su un computer collegato a Internet, mentre la firma avviene su un dispositivo separato. Sul computer è presente un wallet watch-only costruito a partire da informazioni pubbliche.

Se il computer si rompe, il titolare può reinstallare il software e importare il descriptor o la chiave pubblica estesa per ricostruire gli indirizzi e controllare i saldi. Non può però spendere i Bitcoin, perché le chiavi private restano sul dispositivo di firma.

Se invece il dispositivo di firma viene perso, il titolare può ripristinare la seed phrase su un nuovo dispositivo compatibile. Se il wallet utilizzava uno standard riconosciuto, il ripristino può essere automatico. Se erano presenti impostazioni non standard, il descriptor e la documentazione del percorso aiutano a individuare gli stessi indirizzi.

Prima di considerare completato il recupero, è necessario verificare che il wallet riconosca gli indirizzi attesi e che una transazione di prova, se effettuata, venga firmata e trasmessa correttamente. Non bisogna spostare tutti i fondi durante il primo test senza aver compreso il risultato.

Errori da evitare

  • Confondere descriptor e seed phrase: un descriptor pubblico non sostituisce il backup delle chiavi private.
  • Credere che un wallet vuoto significhi perdita dei fondi: possono essere errati percorso, script, account o intervallo di ricerca.
  • Condividere la seed phrase per chiedere assistenza: nessun supporto legittimo dovrebbe richiederla.
  • Ignorare la privacy: una chiave pubblica estesa o un descriptor possono rivelare la cronologia e la struttura del wallet.
  • Modificare il descriptor a mano: un errore può generare un insieme di indirizzi diverso da quello originale.
  • Documentare soltanto il software: un’applicazione può cambiare, essere dismessa o interpretare diversamente una configurazione.
  • Non testare il recupero: un backup mai verificato è soltanto un’ipotesi di backup.

Quale backup conservare davvero

Per un wallet Bitcoin semplice, la priorità resta una seed phrase correttamente generata e conservata, insieme alle informazioni necessarie per riconoscere il tipo di wallet e il percorso utilizzato. Il descriptor può aggiungere un livello di chiarezza, soprattutto quando il wallet è destinato a essere osservato da un dispositivo separato.

Per una configurazione avanzata, come una multisig o un wallet Bitcoin Core basato su descriptor, la documentazione dovrebbe separare almeno tre livelli:

  • segreti di spesa: seed phrase e chiavi private;
  • informazioni pubbliche di ricostruzione: descriptor, chiavi pubbliche estese, script e percorsi;
  • istruzioni operative: software compatibili, ordine dei passaggi, controlli e procedura di test.

Questa separazione riduce il rischio che una singola copia smarrita o sottratta comprometta l’intero sistema. Allo stesso tempo, evita che gli eredi o i responsabili del recupero debbano indovinare come era stato costruito il wallet.

Un descriptor non rende Bitcoin automaticamente più sicuro e non sostituisce una buona custodia delle chiavi private. È però uno strumento prezioso per rendere il wallet comprensibile, verificabile e recuperabile anche quando il software originale o il dispositivo usato per crearlo non sono più disponibili.

Articoli correlati

Iscriviti alla newsletter

Ricevi ogni settimana le notizie e le analisi più importanti su crypto e finanza.