Lunedì, 21 settembre 2026 Il magazine su crypto, economia e finanza Academy Strumenti Area riservata
Trezor

Trezor come chiave di sicurezza: come proteggere gli account crypto con FIDO2 e WebAuthn

Un Trezor non serve soltanto a custodire e firmare transazioni crypto. I modelli compatibili possono funzionare anche come chiavi di sicurezza per proteggere exchange, email e altri…

di Redazione · 18 set 2026 · 3 letture
Trezor come chiave di sicurezza: come proteggere gli account crypto con FIDO2 e WebAuthn

Un Trezor viene normalmente associato alla custodia delle criptovalute: protegge le chiavi private e richiede una conferma fisica prima di firmare una transazione. Alcuni modelli possono però svolgere anche un secondo ruolo, distinto dal wallet: diventare una chiave di sicurezza hardware per l’autenticazione a siti e servizi compatibili con FIDO2 e WebAuthn.

Questa funzione può aggiungere una barriera importante contro il phishing. Al posto di digitare soltanto una password o di copiare un codice ricevuto via SMS, l’utente deve collegare il dispositivo e confermare fisicamente l’accesso. È però fondamentale capire che la chiave di sicurezza e il wallet crypto non sono la stessa cosa: hanno funzioni, credenziali e procedure di recupero diverse.

Che cosa sono FIDO2 e WebAuthn

FIDO2 è uno standard per l’autenticazione senza password o per l’aggiunta di un secondo fattore più resistente al phishing. WebAuthn è la tecnologia utilizzata dai browser e dai siti web per comunicare con una credenziale di sicurezza hardware o con un autenticatore integrato nel dispositivo.

Quando si registra una chiave FIDO2 su un account, il dispositivo genera una coppia di chiavi crittografiche. La chiave privata resta sulla chiave di sicurezza e non dovrebbe essere esportata; il servizio conserva invece una credenziale pubblica. Durante l’accesso, il sito invia una richiesta, il browser la inoltra al dispositivo e Trezor produce una risposta crittografica soltanto dopo la conferma fisica dell’utente.

Il sito non riceve la chiave privata e, in condizioni normali, non riceve neppure un codice riutilizzabile. Inoltre, WebAuthn associa la richiesta al dominio corretto. Questo rende molto più difficile per una pagina di phishing ottenere una credenziale valida per il sito originale: una copia contraffatta del dominio non dovrebbe poter utilizzare la credenziale registrata sul dominio autentico.

La compatibilità concreta dipende dal modello Trezor, dal firmware, dal sistema operativo, dal browser e dal servizio utilizzato. Prima di iniziare è quindi necessario verificare che il dispositivo e il sito supportino lo stesso metodo di autenticazione.

Che cosa protegge davvero una chiave Trezor

La chiave di sicurezza protegge soprattutto il login a un account. Può essere utile per un exchange, un account email, un servizio di gestione password, un pannello cloud o un’altra piattaforma che supporti passkey e chiavi hardware.

Non protegge automaticamente ogni operazione successiva al login. Se un account exchange consente di prelevare fondi senza una conferma aggiuntiva, l’autenticazione con Trezor non sostituisce i controlli interni per i prelievi, le whitelist degli indirizzi o altri fattori di sicurezza. Allo stesso modo, non impedisce a un malware già presente nel computer di alterare una richiesta che l’utente approva inconsapevolmente.

La funzione FIDO2 è quindi un livello di protezione dell’account, non un sostituto della custodia on-chain. La seed phrase del wallet continua ad avere un ruolo separato e resta il segreto più importante per recuperare le crypto associate al dispositivo.

Prima della configurazione: controlli essenziali

Prima di registrare il Trezor come chiave di sicurezza conviene preparare una procedura di recupero. L’account deve avere almeno un metodo alternativo affidabile, se il servizio lo prevede: una seconda chiave hardware, una passkey conservata su un altro dispositivo, codici di recupero stampati o un diverso meccanismo approvato dal servizio.

Non bisogna confondere i codici di recupero di un account con la seed phrase del wallet. I primi servono a recuperare l’accesso al servizio online; la seconda consente di ricostruire il wallet crypto. In nessun caso i codici di recupero devono essere inseriti in un sito che li richiede fuori dal normale flusso di sicurezza.

  • Usare il sito digitando manualmente l’indirizzo o partendo da un segnalibro verificato.
  • Controllare che il dominio sia corretto e che la connessione sia protetta.
  • Aggiornare browser, sistema operativo e software ufficiale del dispositivo.
  • Tenere a disposizione il PIN del Trezor, senza comunicarlo a nessuno.
  • Verificare prima quali metodi alternativi consente il servizio in caso di perdita della chiave.

La configurazione dovrebbe essere eseguita su un computer affidabile. Un Trezor può proteggere il segreto crittografico, ma non può rendere sicuro un sito falso, un account già compromesso o un utente che conferma una richiesta senza leggerla.

Come registrare Trezor su un account

Le etichette cambiano da servizio a servizio, ma la procedura generale è simile. Dopo aver effettuato l’accesso, si apre la sezione dedicata a sicurezza, autenticazione a due fattori, passkey o chiavi di sicurezza. Si sceglie l’opzione per aggiungere un nuovo dispositivo e si seleziona la chiave hardware, non un’applicazione per codici temporanei.

Il browser chiede di collegare il Trezor tramite USB e di autorizzare l’operazione. A seconda del modello e della configurazione possono essere richiesti lo sblocco del dispositivo, il PIN e una conferma fisica. Il servizio può chiedere anche di assegnare un nome alla chiave: usare un’etichetta comprensibile, come “Trezor principale” o “Trezor backup”, aiuta a identificarla in futuro.

Al termine, verificare che la nuova chiave compaia davvero tra i metodi attivi dell’account. È prudente effettuare una prova di accesso in una finestra separata, senza rimuovere subito il metodo precedente. In questo modo si può controllare che la chiave venga riconosciuta e che il percorso alternativo funzioni.

Se il servizio supporta più chiavi, è preferibile registrare due dispositivi distinti o una combinazione di metodi di recupero. Registrare una sola chiave e poi disattivare ogni alternativa crea un punto singolo di guasto: lo smarrimento o il danneggiamento del Trezor potrebbe bloccare l’account.

Come avviene l’accesso dopo la registrazione

Quando si accede nuovamente al servizio, il sito può chiedere password e chiave di sicurezza oppure consentire un accesso senza password. Si collega il Trezor, si seleziona la credenziale corretta se ne esistono più di una e si conferma sul dispositivo quando richiesto.

Il browser comunica al servizio una prova crittografica legata alla richiesta e al dominio. Il sito verifica la firma con la chiave pubblica registrata in precedenza. La chiave privata utilizzata per questo scopo non viene mostrata all’utente e non dovrebbe essere esportabile come un file.

Questo meccanismo è diverso dalla firma di una transazione Bitcoin o Ethereum. In una transazione, il Trezor autorizza un’operazione on-chain con un indirizzo e un importo. Nell’autenticazione WebAuthn, invece, conferma una richiesta di accesso a un account web. Una conferma FIDO2 non invia crypto e non modifica il saldo del wallet.

Perché è più resistente al phishing

Un codice copiabile, come quello generato da un’app o ricevuto via SMS, può essere intercettato o digitato su una pagina falsa. Una chiave FIDO2 lega invece la risposta al sito che ha avviato la richiesta. Un aggressore può ancora indurre l’utente a visitare una pagina contraffatta, ma dovrebbe riuscire a superare anche il controllo del dominio e la conferma fisica sul dispositivo.

La protezione non è assoluta. Il phishing può puntare al recupero dell’account, al furto della password, all’installazione di malware o alla manipolazione delle procedure di assistenza. Un criminale potrebbe inoltre convincere l’utente a rimuovere la chiave o ad aggiungere un nuovo metodo di accesso. Per questo è importante controllare le notifiche di sicurezza e l’elenco dei dispositivi autorizzati.

Errori da evitare

  • Confondere seed phrase e credenziale FIDO2: la seed phrase recupera il wallet, mentre la credenziale FIDO2 protegge uno specifico account online.
  • Usare una sola chiave: perdere l’unico dispositivo registrato può rendere complesso il recupero dell’account.
  • Registrare il Trezor su un sito raggiunto da un link ricevuto: usare sempre il dominio verificato del servizio.
  • Confermare richieste inattese: se il browser chiede una chiave di sicurezza senza che l’utente stia effettuando l’accesso, interrompere la procedura.
  • Rimuovere il vecchio metodo troppo presto: prima bisogna testare la nuova chiave e verificare il recupero.
  • Prestare il dispositivo sbloccato: la chiave può essere utilizzata per accedere agli account registrati se il PIN è conosciuto o il dispositivo è già aperto.
  • Affidarsi alla compatibilità presunta: non tutti i modelli, browser o servizi supportano gli stessi standard e flussi.

Perdita, rottura o sostituzione del Trezor

La perdita fisica del dispositivo non equivale automaticamente alla perdita del wallet: il wallet crypto può essere ripristinato su un dispositivo compatibile usando il backup corretto, secondo la procedura prevista. L’accesso agli account FIDO2 segue però regole diverse. La registrazione della chiave di sicurezza non si ricrea semplicemente ripristinando il wallet, perché la credenziale WebAuthn può essere legata al dispositivo e alla configurazione con cui è stata generata.

Se il Trezor viene smarrito, la priorità è accedere all’account usando una chiave di riserva o un metodo alternativo e rimuovere la credenziale compromessa dall’elenco delle chiavi autorizzate. Se il dispositivo è stato rubato insieme al PIN, la situazione è più urgente: cambiare le password, revocare la chiave e controllare gli accessi recenti.

Prima di sostituire un Trezor funzionante, registrare il nuovo dispositivo su tutti gli account importanti, verificare l’accesso e soltanto dopo rimuovere quello vecchio. Il reset del dispositivo non sostituisce la revoca della credenziale dal servizio online.

Una protezione aggiuntiva, non una custodia completa

Usare Trezor come chiave FIDO2 può ridurre in modo significativo il rischio di phishing per gli account crypto e per i servizi collegati. Il vantaggio principale è separare l’autenticazione da codici facilmente copiabili e richiedere una presenza fisica durante l’accesso.

La configurazione corretta richiede però una distinzione netta: il wallet protegge chiavi private e firme on-chain; FIDO2 protegge l’identità su determinati servizi web. La sicurezza complessiva dipende da entrambi i livelli, dalla protezione della seed phrase, dai metodi di recupero e dalla capacità di riconoscere richieste inattese o siti falsi.

Articoli correlati

Iscriviti alla newsletter

Ricevi ogni settimana le notizie e le analisi più importanti su crypto e finanza.