Un hardware wallet protegge le chiavi private, ma non elimina ogni rischio. In caso di furto del dispositivo, di accesso forzato o di pressione per rivelare il PIN, la sicurezza dipende anche da come è stato organizzato il wallet. Per questo alcuni utenti valutano un PIN di emergenza, un PIN secondario o un wallet esca: configurazioni pensate per mostrare un portafoglio con pochi fondi o nessun fondo significativo senza rivelare immediatamente quello principale.
Il punto essenziale è non confondere questi strumenti. Un PIN alternativo non è disponibile su tutti gli hardware wallet e può avere funzioni diverse a seconda del produttore. Una passphrase, invece, genera di norma un ambiente o un wallet distinto a partire dal dispositivo principale, ma introduce complessità e rischi specifici. Nessuna di queste funzioni rende la custodia invulnerabile e nessuna dovrebbe essere improvvisata dopo aver già depositato somme importanti.
Che cos’è un wallet esca
Un wallet esca è un portafoglio separato, accessibile con un metodo di sblocco diverso da quello usato per il wallet principale. L’idea è semplice: se qualcuno pretende di vedere il contenuto del dispositivo, l’utente può aprire un ambiente che contiene fondi limitati o una configurazione operativa non collegata direttamente al patrimonio principale.
Il wallet esca può essere realizzato in modi diversi:
- con un secondo PIN previsto dal firmware del dispositivo;
- con una passphrase che apre un account o un wallet distinto;
- con un hardware wallet separato e una seed phrase diversa;
- con un portafoglio operativo a basso saldo, mentre la maggior parte dei fondi resta in una custodia più protetta.
Queste soluzioni non hanno lo stesso livello di sicurezza né lo stesso comportamento. Un secondo PIN integrato dal produttore può attivare una funzione di cancellazione, un wallet alternativo o una modalità specifica. Una passphrase, invece, non è necessariamente un “PIN di emergenza”: spesso viene concatenata alla seed phrase per derivare un insieme completamente diverso di indirizzi. Prima di usarla è quindi indispensabile conoscere la documentazione del modello in possesso.
PIN alternativo, PIN di emergenza e passphrase: le differenze
Il PIN principale serve normalmente a sbloccare il dispositivo e consentire l’uso del wallet derivato dalla seed phrase. Dopo un certo numero di tentativi errati, il dispositivo può applicare meccanismi di protezione, come l’aumento del ritardo tra i tentativi o il reset del dispositivo. Il comportamento esatto varia in base all’hardware wallet.
Un PIN alternativo può indicare un secondo codice che apre un account esca. Non tutti i dispositivi lo supportano e non è detto che il codice abbia la stessa funzione su prodotti differenti. In alcuni casi un PIN speciale può attivare una cancellazione o una procedura di emergenza. Confondere un PIN di questo tipo con un PIN che apre un wallet esca può causare la perdita dell’accesso al dispositivo.
La passphrase è un segreto aggiuntivo rispetto alla seed phrase. Una passphrase vuota conduce normalmente al wallet standard; una passphrase diversa conduce a un wallet differente. Anche una sola lettera maiuscola, uno spazio o un carattere errato possono produrre un portafoglio nuovo e apparentemente vuoto. La passphrase non viene di norma recuperata dalla seed phrase: deve essere conservata separatamente e ricordata senza ambiguità.
Un hardware wallet separato con seed diversa è spesso più facile da comprendere dal punto di vista operativo, ma richiede un secondo dispositivo, un secondo backup e procedure più articolate. Non offre necessariamente più anonimato: l’esistenza di un altro dispositivo o di altri indirizzi può essere evidente in base al contesto.
Come progettare un piano di custodia a livelli
Un piano efficace non consiste soltanto nel creare un wallet con pochi fondi. Deve stabilire quali fondi sono destinati all’uso quotidiano, quali sono operativi e quali sono conservati a lungo termine. Una possibile struttura concettuale è questa:
- Wallet operativo: contiene una somma limitata per trasferimenti, test o pagamenti. È il portafoglio che può essere mostrato senza compromettere l’intera custodia.
- Wallet di riserva: contiene fondi ulteriori ma non viene utilizzato normalmente. Può richiedere un secondo dispositivo, una passphrase o una procedura di firma più complessa.
- Custodia principale: conserva le somme più importanti e viene utilizzata raramente, con controlli indipendenti sugli indirizzi e sui backup.
La separazione deve essere reale. Se il wallet esca e quello principale condividono la stessa seed phrase senza una ragione precisa, la compromissione della seed può esporre entrambi. Anche riutilizzare gli stessi account, indirizzi o dispositivi collegati può rendere più semplice collegare i diversi livelli.
Prima di trasferire fondi, conviene definire per iscritto quale metodo apre ciascun ambiente, dove si trova il relativo backup e come verificare che il wallet aperto sia quello atteso. Il documento operativo non dovrebbe contenere la seed phrase completa né la passphrase in chiaro se viene conservato vicino al dispositivo.
Procedura prudente di configurazione
La configurazione va eseguita su un dispositivo acquistato da un canale affidabile, verificando autenticità, imballaggio e stato del firmware secondo le istruzioni ufficiali. Non bisogna importare la seed phrase in un computer, in un’app non ufficiale o in un sito che promette di “creare” un PIN di emergenza.
Il primo passaggio consiste nel creare o inizializzare il wallet principale e nel annotare la seed phrase con il metodo previsto dal produttore. La seed non deve essere fotografata, copiata in un cloud o inserita in un modulo online. Successivamente si può configurare il wallet esca, se la funzione è supportata, oppure creare una passphrase o un secondo wallet seguendo la documentazione ufficiale.
Ogni ambiente deve essere verificato separatamente:
- aprire il wallet con il metodo previsto;
- controllare che gli account e gli indirizzi siano quelli attesi;
- visualizzare un indirizzo direttamente sul display del dispositivo;
- inviare, se necessario, una somma di test molto ridotta;
- chiudere e riaprire il dispositivo per verificare che il comportamento sia ripetibile;
- registrare in modo sicuro quale backup corrisponde a quale configurazione.
La verifica è importante soprattutto con la passphrase. Se viene digitata in modo diverso, il dispositivo può aprire un wallet valido ma vuoto. Questo non significa che la seed sia necessariamente sbagliata: può indicare un carattere mancante, uno spazio aggiuntivo o una derivazione diversa.
Il ruolo del backup e del recovery test
Un wallet esca non sostituisce il backup della seed phrase. Se il dispositivo viene distrutto o smarrito, il recupero dipende dalla corretta conservazione della seed e, quando presente, della passphrase. Un backup incompleto o illeggibile rende inutile anche il piano più sofisticato.
Il test di recupero deve essere organizzato senza esporre la seed a dispositivi connessi a Internet. In base al modello e alla procedura adottata, si può inizializzare un dispositivo vuoto o utilizzare un secondo hardware wallet compatibile, verificando che il ripristino conduca agli stessi indirizzi del wallet previsto. Il test deve comprendere anche la passphrase, perché recuperare solo la seed porta al wallet standard e non a quello protetto dal segreto aggiuntivo.
È utile controllare periodicamente:
- leggibilità e integrità fisica dei backup;
- compatibilità tra seed, passphrase e software utilizzato;
- corretta visualizzazione degli indirizzi;
- funzionamento del dispositivo e del cavo o collegamento previsto;
- esistenza di istruzioni comprensibili anche per una persona autorizzata al recupero.
Rischi ed errori da evitare
Il primo errore è creare un wallet esca con un saldo visibile sproporzionato. Un portafoglio completamente vuoto può apparire poco credibile, mentre un saldo elevato può trasformarlo in un obiettivo. Non esiste però un importo “giusto” valido per tutti: la scelta dipende dal contesto personale e dal livello di rischio.
Il secondo errore è considerare il wallet esca una forma di protezione fisica. Se un aggressore ottiene la seed phrase, la passphrase, il dispositivo sbloccato o accesso ai backup, può ignorare il PIN esca e ricostruire il wallet principale. La protezione deve quindi riguardare anche luoghi, persone, copie cartacee, dispositivi e informazioni collaterali.
Un altro rischio è dimenticare quale configurazione contiene i fondi. Con più passphrase o più seed, è facile inviare crypto all’indirizzo sbagliato, perdere tempo durante un’emergenza o credere che il wallet sia vuoto. Per questo la complessità deve essere proporzionata alla capacità di gestire procedure e backup nel lungo periodo.
Non bisogna inoltre digitare la seed phrase o la passphrase su computer, smartphone, moduli di assistenza o siti che la richiedono. Il supporto tecnico legittimo non dovrebbe chiedere il segreto completo. Anche il PIN non va comunicato a presunti operatori che promettono di sbloccare o recuperare il wallet.
Quando è meglio non usare questa configurazione
PIN alternativo, passphrase e wallet esca aggiungono livelli di complessità. Se l’utente non riesce a documentare il funzionamento, verificare i backup e distinguere gli account, il rischio di errore operativo può superare il beneficio teorico.
Per patrimoni condivisi o destinati a eredi, la soluzione può richiedere procedure più trasparenti, dispositivi separati, multisig o istruzioni formalizzate. Un sistema basato soltanto sulla memoria di una persona può diventare irrecuperabile in caso di malattia, morte o perdita della capacità di gestire i segreti.
La sicurezza fisica viene prima dell’accesso ai fondi. In una situazione di minaccia reale, non è opportuno mettere a rischio la propria incolumità per difendere un dispositivo o una password. Le funzioni tecniche possono ridurre alcune conseguenze della coercizione, ma non sostituiscono un piano personale di sicurezza e di emergenza.
Una checklist finale
- Verificare se il proprio modello supporta davvero un PIN alternativo o una funzione di emergenza.
- Leggere la documentazione ufficiale e distinguere PIN, passphrase, reset e cancellazione.
- Creare il wallet esca prima di depositare somme rilevanti.
- Controllare gli indirizzi sul display dell’hardware wallet.
- Conservare seed phrase e passphrase con procedure separate e comprensibili.
- Eseguire un recovery test anche per il wallet protetto da passphrase.
- Limitare il saldo del wallet operativo e mantenere separati gli ambienti.
- Rivedere il piano dopo aggiornamenti firmware, cambi di dispositivo o modifiche nella custodia.
Un wallet esca può essere uno strumento di gestione del rischio, non una garanzia di anonimato o di sicurezza assoluta. La protezione dipende dalla combinazione tra tecnologia, separazione dei fondi, backup verificati e procedure che l’utente è realmente in grado di seguire. In una custodia crypto ben progettata, il metodo di emergenza deve essere semplice da usare, difficile da confondere e compatibile con il recupero anche a distanza di anni.


