Un token visualizzato nel wallet non è necessariamente quello che pensi. Su Ethereum e sulle reti compatibili chiunque può creare un contratto con lo stesso nome, lo stesso simbolo o un’immagine simile a quella di un progetto conosciuto. Per questo, prima di aggiungere un token o interagire con una dApp, è utile verificare il contratto direttamente su Etherscan.
La verifica non stabilisce se un progetto sia affidabile, né dimostra che un token abbia un valore di mercato. Serve però a distinguere l’asset corretto da una possibile imitazione e a individuare caratteristiche tecniche o autorizzazioni che meritano attenzione. In questa guida vediamo come leggere la pagina di un token e quali controlli fare senza confondere dati on-chain, informazioni promozionali e garanzie di sicurezza.
Il primo controllo: rete e indirizzo del contratto
Ogni token ERC-20 è identificato dal contratto che ne definisce le regole. Il nome, il simbolo e il logo sono elementi modificabili e non rappresentano un’identità univoca. L’indirizzo del contratto, invece, è il riferimento tecnico da usare per una verifica.
Prima di aprire Etherscan, controlla di essere sulla rete corretta. Un token può esistere su Ethereum, Arbitrum, Base, Optimism, BNB Chain o altre blockchain con contratti diversi. Un indirizzo copiato dalla rete sbagliata può portare a una pagina senza il saldo atteso o, peggio, a un asset differente.
L’indirizzo dovrebbe essere copiato da una fonte ufficiale verificabile, come la documentazione del progetto o il canale ufficiale raggiunto senza passare da link pubblicitari o messaggi privati. Non fidarti soltanto del nome restituito da Etherscan: possono esistere più contratti con denominazioni identiche o molto simili.
Quando apri la pagina del contratto, controlla:
- la rete indicata dal dominio o dall’interfaccia di Etherscan;
- l’indirizzo completo del contratto, non soltanto i primi e gli ultimi caratteri;
- il nome e il simbolo mostrati nella sezione del token;
- eventuali link al sito ufficiale e le etichette associate all’indirizzo.
Le etichette di Etherscan possono aiutare a orientarsi, ma non sono una certificazione automatica. Un link presente nella pagina o un nome apparentemente ufficiale non sostituiscono il confronto con fonti indipendenti.
Come leggere la pagina del token
La pagina di un token contiene diversi dati che hanno significati distinti. Il Token name è il nome descrittivo, mentre il Token symbol è l’abbreviazione visualizzata nei wallet e negli exchange. Entrambi possono essere scelti dal creatore del contratto e, in alcuni casi, possono essere modificati o duplicati da altri contratti.
I Decimals indicano in quante unità frazionarie viene diviso il token. Se un contratto usa 18 decimali, un saldo visualizzato come un’unità corrisponde internamente a una quantità espressa in base all’unità minima del contratto. I decimali servono a interpretare correttamente i saldi e gli importi nelle transazioni, ma non dicono nulla sulla qualità o sul prezzo del token.
La Total supply rappresenta la quantità complessiva secondo le regole esposte dal contratto. Va letta con cautela perché la supply può essere fissa, aumentabile, riducibile o soggetta a meccanismi di mint e burn. Una cifra elevata o ridotta, da sola, non è un segnale positivo o negativo.
La voce Holders mostra quanti indirizzi risultano titolari del token secondo i dati indicizzati da Etherscan. Non equivale al numero di persone o investitori: un singolo soggetto può usare più indirizzi, mentre un exchange, un bridge, un contratto o un pool può custodire token di molti utenti in un solo indirizzo.
La sezione Transfers elenca i trasferimenti registrati dal contratto. Può aiutare a ricostruire la distribuzione iniziale, le emissioni, i burn e i movimenti verso determinati indirizzi. Non è però sufficiente per capire da sola chi controlli un progetto o quale sia la reale liquidità disponibile.
Codice verificato: cosa permette di capire davvero
Nella scheda Contract puoi trovare il codice sorgente pubblicato dal creatore e verificato da Etherscan. Quando il codice è verificato, il sito può collegare le istruzioni leggibili dall’uomo al bytecode effettivamente distribuito sulla blockchain.
Il codice verificato è un elemento utile, ma non una garanzia di sicurezza. Un contratto può essere verificato e contenere comunque funzioni molto permissive, complesse o rischiose. Al contrario, un contratto non verificato non è automaticamente una truffa, ma rende più difficile un controllo indipendente.
Nella scheda Read Contract puoi consultare alcune informazioni senza inviare transazioni e senza pagare gas. Le funzioni più comuni includono:
- name, per il nome del token;
- symbol, per il simbolo;
- decimals, per il numero di decimali;
- totalSupply, per la supply registrata dal contratto;
- balanceOf, per verificare il saldo associato a un indirizzo;
- owner o funzioni equivalenti, quando il contratto espone un amministratore;
- eventuali variabili relative a mint, pause, blacklist, fee o limiti di trasferimento.
La presenza di una funzione non significa necessariamente che sia stata usata. Per capire se una funzione amministrativa è stata attivata, occorre confrontare lo stato attuale e, quando necessario, leggere le transazioni del contratto e gli eventi emessi.
La scheda Write Contract è diversa: contiene funzioni che possono modificare lo stato del contratto o trasferire token. Non collegare il wallet e non firmare richieste soltanto per esplorare la pagina. La consultazione del codice e delle funzioni di lettura è normalmente sufficiente per la prima analisi.
Funzioni amministrative e segnali di rischio
Alcuni contratti includono un amministratore con poteri rilevanti. Tra le funzioni da esaminare ci sono la possibilità di creare nuovi token, bloccare trasferimenti, modificare commissioni, inserire indirizzi in blacklist, cambiare il wallet destinatario delle fee o aggiornare l’indirizzo di un contratto esterno.
Non tutte queste funzioni indicano un comportamento illecito. Possono essere previste per esigenze operative, aggiornamenti o gestione di emergenze. Il punto è capire se esiste un’autorità centralizzata e quanto sia ampia la sua capacità di intervenire.
Presta particolare attenzione a:
- funzioni di mint senza un limite chiaramente definito;
- commissioni modificabili dall’amministratore, soprattutto se non esiste un tetto leggibile;
- funzioni di pausa che possono impedire trasferimenti o vendite;
- blacklist o whitelist applicabili agli indirizzi;
- meccanismi che consentono di cambiare il contratto di riferimento;
- proprietà trasferibile a un nuovo indirizzo senza informazioni pubbliche sul passaggio.
Un contratto proxy merita un controllo aggiuntivo: il codice chiamato dagli utenti può essere quello di un’implementazione separata e aggiornabile. Etherscan spesso mostra il collegamento tra proxy e implementation, ma devi verificare entrambe le componenti. La presenza di un proxy non è automaticamente un problema; significa però che la logica potrebbe non essere immutabile.
Holder, distribuzione e movimenti: come evitare interpretazioni sbagliate
La lista degli holder può fornire una prima fotografia della distribuzione del token. Se una quota molto elevata è concentrata in pochi indirizzi, esiste un rischio di concentrazione: quei soggetti potrebbero influenzare il mercato, la governance o la disponibilità di token.
Non classificare automaticamente ogni grande holder come un singolo investitore. Gli indirizzi di burn, i contratti di liquidità, i bridge, gli exchange e i protocolli possono detenere quantità considerevoli per conto di molti utenti. Cerca quindi di capire la natura dell’indirizzo attraverso le etichette di Etherscan, il codice del contratto e la cronologia delle transazioni.
Osserva anche la sequenza dei trasferimenti. Una distribuzione iniziale a pochi wallet, seguita da movimenti verso numerosi indirizzi, può avere spiegazioni diverse: distribuzione programmata, incentivi, liquidità o semplice frammentazione dei saldi. I dati mostrano ciò che è avvenuto on-chain, ma non spiegano sempre l’identità o l’intenzione dei soggetti coinvolti.
La voce relativa alla market cap o al prezzo, quando presente, dipende da fonti esterne e può essere assente, ritardata o poco rappresentativa. Per una verifica tecnica del contratto, non usare il prezzo visualizzato come prova dell’autenticità del token.
Controlli pratici prima di aggiungere o trasferire un token
Una procedura prudente può essere organizzata in pochi passaggi:
- conferma la blockchain sulla quale dovrebbe esistere il token;
- copia l’indirizzo del contratto da una fonte ufficiale e confrontalo integralmente;
- verifica nome, simbolo e decimali nella pagina del contratto;
- controlla se il codice sorgente è verificato;
- leggi le funzioni amministrative disponibili senza collegare il wallet;
- osserva supply, holder principali e trasferimenti recenti;
- controlla se il contratto è un proxy e quale implementazione utilizza;
- verifica che il wallet e la dApp operino sulla stessa rete;
- se devi interagire con il contratto, inizia con un importo che puoi permetterti di perdere e controlla con attenzione ogni richiesta di firma.
L’importazione manuale di un token nel wallet modifica soltanto ciò che l’applicazione mostra: non sposta fondi e non concede autorizzazioni. Il rischio nasce quando firmi una transazione, approvi una spesa o interagisci con una funzione del contratto.
Un token ricevuto senza averlo richiesto può essere un airdrop indesiderato o un’esca per portarti su un sito malevolo. Non visitare automaticamente i link associati a quel token, non firmare messaggi incomprensibili e non approvare trasferimenti solo perché il wallet mostra una ricompensa o un saldo inatteso.
Limiti della verifica su Etherscan
Etherscan è un esploratore blockchain, non un revisore di sicurezza e non un’autorità che certifica i progetti. Non può stabilire con certezza se il team sia affidabile, se la liquidità sia reale o se una promessa commerciale verrà rispettata.
Inoltre, la lettura di un singolo indirizzo non ricostruisce necessariamente tutti i rapporti tra contratti. Una dApp può usare router, proxy, token wrapped, bridge o contratti ausiliari. Per questo è importante distinguere il token dal protocollo con cui interagisce e non confondere un codice pubblico con un sistema privo di rischi.
La verifica tecnica riduce alcuni errori, come usare il contratto sbagliato o ignorare un potere amministrativo evidente. Non elimina i rischi di mercato, di liquidità, di bug, di manipolazione, di phishing o di perdita delle chiavi private.
Leggere un token su Etherscan significa quindi partire dall’identità on-chain e procedere per livelli: rete, contratto, codice, funzioni, distribuzione e cronologia. Solo dopo questi controlli ha senso valutare se interagire, mantenendo separata la domanda tecnica sull’autenticità da quella, molto diversa, sul valore o sull’opportunità dell’operazione.


