Lunedì, 21 settembre 2026 Il magazine su crypto, economia e finanza Academy Strumenti Area riservata
ESMA

MiCA, l’identità di ESMA finisce nel mirino dei truffatori: crescono le frodi dopo la fine della transizione

La stretta regolamentare europea sta offrendo nuovi spunti ai criminali per costruire campagne di phishing e finte richieste di pagamento. ESMA ricorda come verificare l’autenticità delle…

di Redazione · 14 ago 2026 · 17 letture
MiCA, l’identità di ESMA finisce nel mirino dei truffatori: crescono le frodi dopo la fine della transizione

La conclusione del periodo transitorio previsto da MiCA sta creando un nuovo terreno per le frodi online. Secondo una ricostruzione pubblicata il 12 agosto 2026, alcuni truffatori stanno sfruttando il nome dell’European Securities and Markets Authority, l’autorità europea dei mercati finanziari, per contattare potenziali vittime con comunicazioni legate alla conformità normativa, al recupero di fondi e alle presunte procedure di autorizzazione.

Il tema è particolarmente sensibile perché il 1° luglio 2026 si è conclusa la fase transitoria che consentiva, in determinate condizioni e secondo le scelte dei singoli Stati membri, la prosecuzione temporanea di alcuni servizi crypto prestati secondo i regimi nazionali. Da quella data, gli operatori che offrono servizi rientranti nell’ambito di MiCA devono essere autorizzati secondo il quadro europeo oppure interrompere le attività rivolte ai clienti dell’Unione.

La scadenza ha aumentato l’attenzione degli investitori verso licenze, registri pubblici, migrazione dei clienti e chiusura delle piattaforme non autorizzate. Sono proprio questi elementi, secondo la ricostruzione emersa nelle ultime ore, a essere utilizzati dai truffatori per rendere più credibili messaggi e siti web contraffatti.

Le tecniche utilizzate nelle false comunicazioni

Le campagne descritte fanno leva sulla pressione esercitata dalla nuova disciplina europea. Un messaggio può presentarsi come una comunicazione dell’autorità, di un presunto dipendente di ESMA oppure di un soggetto incaricato di assistere l’utente durante il trasferimento dei fondi da una piattaforma non più operativa.

In altri casi, il contatto può riguardare il pagamento di una cosiddetta tassa amministrativa necessaria per sbloccare un conto, completare una verifica o recuperare criptovalute precedentemente perse. La richiesta di denaro anticipato, soprattutto quando è accompagnata dalla promessa di restituire fondi bloccati o sottratti, rappresenta uno dei segnali più rilevanti di una possibile truffa.

La strategia non richiede necessariamente la falsificazione di un singolo documento. I criminali possono combinare email, telefonate, messaggi sui social network e siti che riproducono graficamente l’identità di un’autorità pubblica. L’obiettivo è costruire una sequenza di contatti coerente, capace di sfruttare la confusione degli utenti in una fase di cambiamento normativo.

Che cosa chiarisce ESMA

ESMA dispone di una pagina dedicata alle frodi che utilizzano il suo nome e il suo logo. L’autorità avverte che i truffatori possono presentarsi come funzionari europei, usare certificati contraffatti, copiare il sito istituzionale o dichiarare di essere impegnati in un’indagine su una società di investimento.

Il supervisore precisa inoltre di non contattare gli investitori per chiedere dati personali con la scusa di recuperare denaro perduto e di non domandare il pagamento di commissioni amministrative. Le comunicazioni autentiche riconducibili all’autorità devono essere verificate con particolare attenzione, senza utilizzare i recapiti indicati in messaggi sospetti.

Tra gli elementi da controllare rientrano l’indirizzo email, il dominio del sito, il numero telefonico e l’eventuale indirizzo fisico riportato nella comunicazione. ESMA indica che i propri messaggi ufficiali utilizzano indirizzi con dominio istituzionale e ricorda di avere sede a Parigi, senza filiali o uffici distaccati in altre località.

Il registro MiCA non è una garanzia contro le frodi

Il registro europeo rappresenta uno strumento importante per controllare la presenza di fornitori autorizzati e di altre informazioni previste dal regolamento. Tuttavia, la verifica deve riguardare l’esatta entità giuridica con cui l’utente sta instaurando il rapporto, non soltanto il nome commerciale del gruppo o della piattaforma.

Questo passaggio è essenziale perché una società può utilizzare un marchio conosciuto mentre il rapporto contrattuale viene proposto da un’altra entità, magari non autorizzata nell’Unione europea. La presenza di un gruppo nel registro non dimostra automaticamente che ogni società collegata, ogni sito web o ogni servizio offerto ai clienti europei sia coperto dalla stessa autorizzazione.

Inoltre, il fatto che un nome non compaia immediatamente in un registro non deve essere interpretato come prova definitiva di una frode senza ulteriori verifiche. Gli elenchi possono essere aggiornati con una certa frequenza e le informazioni vengono trasmesse dalle autorità nazionali competenti. Il controllo deve quindi essere svolto attraverso i canali istituzionali e, in caso di dubbio, direttamente con il supervisore nazionale competente.

Perché la notizia conta per il mercato crypto

La vicenda mostra un effetto collaterale della regolamentazione: norme più articolate possono migliorare la tutela degli utenti, ma possono anche essere utilizzate dai truffatori per simulare procedure ufficiali. Nel settore crypto, dove le transazioni sono spesso irreversibili e il recupero dei fondi è complesso, una falsa richiesta di verifica può trasformarsi rapidamente in una perdita economica.

La fase successiva alla transizione MiCA potrebbe inoltre aumentare il numero di comunicazioni legittime inviate dagli operatori agli utenti. Le piattaforme autorizzate possono dover aggiornare i contratti, modificare i processi di onboarding, trasferire clienti a un’entità europea o informare gli utenti sulla disponibilità di determinati servizi. Questa maggiore quantità di messaggi rende più difficile distinguere le comunicazioni autentiche da quelle costruite per rubare credenziali o denaro.

Per gli investitori, la regola più importante resta separare l’adempimento normativo dalla richiesta di trasferire fondi. Un’autorità di vigilanza non dovrebbe chiedere a un utente di inviare criptovalute a un wallet privato, fornire seed phrase o chiavi personali, pagare una commissione per ottenere un rimborso o installare applicazioni ricevute tramite link non verificati.

In presenza di una comunicazione sospetta, il comportamento più prudente consiste nell’interrompere il contatto, non rispondere, non aprire allegati e verificare l’informazione digitando autonomamente l’indirizzo del sito istituzionale. Chi ha già fornito dati o trasferito denaro dovrebbe rivolgersi rapidamente alla propria banca o al provider utilizzato, oltre a segnalare il caso alle autorità competenti.

Articoli correlati

Iscriviti alla newsletter

Ricevi ogni settimana le notizie e le analisi più importanti su crypto e finanza.