Lunedì, 21 settembre 2026 Il magazine su crypto, economia e finanza Academy Strumenti Area riservata
Come usare MetaMask

MetaMask e firma dei messaggi: cosa autorizzi davvero e come evitare i phishing

Una firma richiesta da MetaMask non è sempre una transazione, ma può comunque esporre il wallet a rischi importanti. Ecco come distinguere messaggi, autorizzazioni e operazioni on-chain…

di Redazione · 21 ago 2026 · 11 letture
MetaMask e firma dei messaggi: cosa autorizzi davvero e come evitare i phishing

Quando una dApp chiede di collegare MetaMask, la richiesta non consiste sempre nell’inviare una transazione. In molti casi viene chiesto di firmare un messaggio: un’operazione che normalmente non richiede gas e non modifica direttamente la blockchain.

Questo può far pensare che sia innocua. Non è sempre così. Una firma può dimostrare il controllo di un indirizzo, autorizzare un accesso a un servizio oppure diventare parte di un’autorizzazione che un’applicazione utilizzerà in seguito. Il rischio dipende dal contenuto del messaggio, dalla dApp che lo presenta e da ciò che il sistema può fare con quella firma.

Capire la differenza tra firma, transazione e autorizzazione aiuta a usare MetaMask con maggiore consapevolezza, soprattutto quando si incontrano richieste provenienti da siti sconosciuti, campagne airdrop o pagine che imitano servizi legittimi.

Che cos’è una firma in MetaMask

Una firma digitale viene prodotta usando la chiave privata associata a un account. La chiave privata non dovrebbe mai uscire dal wallet: MetaMask la utilizza per calcolare una firma verificabile pubblicamente.

Chiunque possieda il messaggio originale, la firma e l’indirizzo pubblico può verificare che la firma sia stata generata dal titolare di quell’indirizzo. In questo modo un servizio può, per esempio, controllare che una persona abbia accesso a un wallet senza chiederle una password tradizionale.

La firma, però, non trasferisce automaticamente le crypto. Non è una transazione on-chain e, in quanto tale, non viene inclusa in un blocco e non comporta necessariamente il pagamento di commissioni.

Questo non significa che ogni firma sia priva di conseguenze. La firma può essere memorizzata da un sito e verificata in un secondo momento. Se il messaggio contiene un’autorizzazione o viene interpretato da uno smart contract secondo uno standard specifico, può avere effetti più rilevanti di una semplice prova di accesso.

Firma di un messaggio, transazione e autorizzazione: le differenze

Prima di approvare una richiesta è utile distinguere almeno tre casi.

  • Firma di un messaggio: il wallet firma una sequenza di dati. Non viene inviata direttamente alla blockchain e di norma non richiede gas.
  • Transazione: il wallet prepara e invia un’operazione a una rete blockchain. Può trasferire token, interagire con uno smart contract o modificare lo stato on-chain. Richiede generalmente gas.
  • Autorizzazione token: una transazione può consentire a un indirizzo o a uno smart contract di spendere determinati token. L’autorizzazione viene registrata sulla blockchain e può restare attiva finché non viene modificata o revocata.

Esistono anche autorizzazioni firmate fuori dalla blockchain, spesso chiamate permit o meta-transaction in base allo standard e all’implementazione. In questi casi la firma può essere inviata successivamente da un’altra parte a uno smart contract, che la usa per eseguire l’operazione prevista. Per questo non basta sapere che una richiesta non costa gas: occorre leggere cosa si sta firmando e comprendere come potrà essere utilizzata.

Le principali tipologie di messaggio

MetaMask può mostrare richieste di firma con formati diversi. Il modo in cui il messaggio viene presentato è importante perché una struttura leggibile consente di controllare meglio destinatario, dominio, scadenza e azione richiesta.

Una firma di testo semplice, spesso associata a richieste come personal_sign, può contenere una frase comprensibile oppure una stringa lunga e poco interpretabile. Una dApp può usarla per dimostrare che l’utente controlla l’indirizzo, ma una richiesta inattesa o priva di contesto deve essere considerata sospetta.

La firma di dati strutturati, comunemente collegata a EIP-712, presenta invece campi organizzati in modo più chiaro. Può includere il nome del dominio, la rete, il contratto coinvolto, l’azione, il valore, un nonce e una scadenza. La leggibilità aiuta a individuare incongruenze, ma non sostituisce la verifica della dApp e del contratto.

Un caso frequente è il login tramite wallet, noto anche come Sign-In with Ethereum. Il messaggio dovrebbe indicare almeno il dominio che richiede l’accesso, l’indirizzo, la rete, un identificativo della richiesta e, quando previsto, una scadenza. Se il sito visualizzato nel browser non coincide con il dominio presente nel messaggio, è prudente interrompere la procedura.

Come leggere una richiesta prima di firmare

Non confermare una firma solo perché la finestra appartiene a MetaMask o perché la dApp promette un premio. Il wallet mostra la richiesta, ma non certifica che il sito sia affidabile o che il contratto sia sicuro.

Prima di procedere, controlla questi elementi:

  • Origine della richiesta: verifica il dominio del sito nel browser e raggiungilo, quando possibile, partendo da una fonte ufficiale già conosciuta invece di usare link ricevuti in messaggi o commenti.
  • Account selezionato: assicurati che l’indirizzo attivo sia quello corretto. Un errore di account può collegare al servizio un wallet diverso da quello previsto.
  • Tipo di richiesta: distingui una firma da una transazione. Se vengono mostrati destinatario, valore, gas o chiamate a un contratto, potresti non essere davanti a un semplice login.
  • Dominio e rete: nei dati strutturati controlla il campo relativo al dominio, la rete e l’indirizzo del contratto. Informazioni incoerenti sono un segnale di allarme.
  • Scadenza e nonce: una richiesta di accesso dovrebbe avere un contesto comprensibile e, idealmente, una validità limitata. Un messaggio riutilizzabile o senza scadenza merita maggiore cautela.
  • Azione richiesta: cerca termini come permit, approval, allowance, transfer, operator, delegate o setApprovalForAll. Non sono automaticamente fraudolenti, ma indicano che la firma potrebbe essere collegata a un’autorizzazione.

Se il testo è incomprensibile, non significa necessariamente che sia malevolo, ma significa che non puoi valutarlo con sufficiente sicurezza. In questo caso non firmare dal wallet che contiene fondi importanti.

Perché il phishing usa le firme

Molti attacchi sfruttano l’abitudine a cliccare su “Conferma” senza distinguere ciò che sta accadendo. Un sito falso può imitare una collezione NFT, un exchange decentralizzato o una campagna promozionale e chiedere una firma con la promessa di verificare l’idoneità dell’utente.

La richiesta può essere costruita per:

  • collegare l’indirizzo a un account controllato dall’attaccante;
  • ottenere una firma riutilizzabile in un flusso di autorizzazione;
  • indurre l’utente a passare dalla firma a una transazione successiva molto più pericolosa;
  • convincere l’utente che l’operazione sia gratuita, quando la richiesta successiva comporterà invece un trasferimento o un’approvazione;
  • far firmare dati che l’utente non comprende, sfruttando l’assenza di un messaggio leggibile.

Una firma di messaggio non trasferisce da sola i fondi come farebbe una transazione di trasferimento. Tuttavia, non è corretto trattarla come un’operazione sempre innocua: il suo significato dipende dal protocollo che la verifica e dal modo in cui viene utilizzata.

Cosa fare se hai firmato un messaggio sospetto

La risposta dipende da ciò che hai firmato. Se si trattava di un semplice login, il rischio può riguardare soprattutto l’account del servizio. Se invece il messaggio era collegato a un permit, a un’autorizzazione o a un’altra funzione di uno smart contract, occorre verificare rapidamente le autorizzazioni on-chain e le attività dell’indirizzo.

Controlla l’attività del wallet su un block explorer affidabile per la rete interessata. Cerca transazioni, approvazioni di token, modifiche agli operatori autorizzati e movimenti che non riconosci. Per le autorizzazioni on-chain, utilizza gli strumenti di controllo e revoca compatibili con la rete e verifica attentamente indirizzi, importi e commissioni prima di confermare una revoca.

Se sospetti che la seed phrase o la chiave privata siano state esposte, la situazione è diversa e più grave: cambiare account in MetaMask o disconnettere il sito non protegge il wallet. In quel caso è necessario predisporre un nuovo wallet sicuro e trasferire gli asset secondo una procedura controllata, senza riutilizzare la seed phrase compromessa.

Se non hai eseguito alcuna transazione e hai soltanto firmato un messaggio non riconosciuto, conserva una copia dei dettagli della richiesta e analizza il caso senza continuare a interagire con il sito. Non inserire mai la seed phrase per “annullare” una firma: nessun servizio legittimo dovrebbe richiederla.

Buone pratiche per usare MetaMask con le dApp

  • Usa un wallet separato per prove, airdrop e applicazioni non ancora conosciute.
  • Conserva nel wallet principale solo ciò che serve alle attività ordinarie e limita le autorizzazioni concesse agli smart contract.
  • Non approvare richieste provenienti da pop-up, pubblicità, messaggi privati o account che chiedono urgenza.
  • Chiudi la connessione alla dApp quando non ti serve più, ricordando che disconnettere il sito non revoca automaticamente le autorizzazioni token.
  • Controlla regolarmente le approvazioni e gli operatori autorizzati sulle reti utilizzate.
  • Per operazioni importanti, verifica il dominio, il contratto e il contenuto della richiesta su più fonti indipendenti.
  • Non digitare mai la seed phrase in un sito web, in una finestra di supporto o in una procedura di verifica.
  • Mantieni aggiornati browser e wallet, ma scarica gli aggiornamenti soltanto dai canali ufficiali.

Un esempio pratico: login corretto e richiesta sospetta

Immagina di visitare un servizio che consente di accedere con MetaMask. Una richiesta ragionevole dovrebbe spiegare che stai effettuando il login, mostrare il dominio corretto, indicare l’indirizzo che verrà associato e presentare una scadenza o un identificativo della sessione.

Una richiesta sospetta potrebbe invece contenere una lunga stringa senza spiegazioni, riferimenti a trasferimenti o autorizzazioni, un dominio diverso da quello visualizzato nel browser o una promessa di ricevere token dopo la firma. In quest’ultimo caso, la scelta prudente è rifiutare, chiudere la pagina e raggiungere il servizio dall’indirizzo ufficiale.

La regola più utile è semplice: non chiederti soltanto se la firma costa gas, ma anche quale diritto o prova stai consegnando e chi potrà utilizzarla. MetaMask è lo strumento che presenta la richiesta; la valutazione della richiesta resta responsabilità dell’utente.

Articoli correlati

Iscriviti alla newsletter

Ricevi ogni settimana le notizie e le analisi più importanti su crypto e finanza.