Una passphrase può creare, su molti hardware wallet compatibili, un insieme di account e indirizzi diverso da quello ottenuto usando soltanto la seed phrase. Questa funzione viene spesso chiamata “wallet nascosto” o “hidden wallet”. Il termine, però, può essere fuorviante: i fondi non diventano invisibili sulla blockchain e la passphrase non rende il dispositivo invulnerabile.
Il suo scopo principale è separare due ambienti di custodia derivati dalla stessa seed phrase. Senza passphrase si accede al wallet standard; con una passphrase esatta si accede a un altro wallet. Una differenza anche minima, come una lettera maiuscola, uno spazio o un carattere aggiuntivo, genera normalmente un ambiente diverso, spesso apparentemente vuoto.
La funzione può essere utile in alcuni scenari, ma aggiunge anche un nuovo segreto da conservare e una nuova possibilità di errore. Prima di utilizzarla è quindi importante capire cosa protegge davvero e cosa invece non può risolvere.
Che cos’è davvero un wallet con passphrase
La seed phrase è il punto di partenza del wallet. Da essa il dispositivo può derivare chiavi, account e indirizzi secondo regole definite dal software e dal percorso di derivazione. La passphrase viene utilizzata come informazione aggiuntiva nel processo di derivazione.
In termini pratici, la stessa seed phrase può produrre:
- un wallet standard, ottenuto senza inserire alcuna passphrase;
- un wallet separato, ottenuto usando una determinata passphrase;
- altri wallet separati, se si usano passphrase diverse.
Questi ambienti non sono cartelle dello stesso wallet e non condividono automaticamente i saldi. Gli indirizzi sono differenti e le transazioni firmate da un ambiente non mostrano, da sole, i fondi dell’altro. Sulla blockchain, tuttavia, non esiste un’etichetta che segnali quale indirizzo appartenga al wallet standard e quale a un wallet con passphrase.
La passphrase non è una password per sbloccare la seed phrase. Non può essere recuperata dal produttore e, se viene dimenticata, la seed phrase da sola non consente di ricostruire il wallet a cui era associata. Allo stesso modo, una passphrase memorizzata senza la seed phrase non è sufficiente per recuperare gli account.
Perché si parla di wallet nascosto
Il termine deriva dal fatto che, in determinate implementazioni, il dispositivo può mostrare un wallet standard con un saldo limitato oppure un wallet protetto da passphrase con i fondi principali. Se qualcuno ottiene l’accesso fisico al dispositivo e conosce il PIN, potrebbe non sapere che esiste un secondo ambiente.
Questa caratteristica viene talvolta descritta come plausibile negabilità. È una proprietà teorica e operativa, non una garanzia contro ogni forma di coercizione. Chi controlla il dispositivo potrebbe osservare comportamenti, indirizzi pubblici, cronologia delle transazioni o informazioni conservate altrove. Inoltre, se il wallet standard è sempre vuoto, la sua esistenza potrebbe apparire poco credibile.
La passphrase non protegge nemmeno dai rischi più comuni della custodia:
- un malware può sostituire l’indirizzo mostrato sul computer;
- una firma sbagliata può autorizzare una transazione o un’interazione con uno smart contract dannoso;
- la seed phrase può essere fotografata, copiata o inserita in un sito fraudolento;
- una passphrase trascritta in chiaro accanto alla seed phrase può annullare gran parte del vantaggio;
- un errore nella gestione degli account può rendere difficile individuare i fondi durante il recupero.
Passphrase, PIN e seed phrase: non sono la stessa cosa
Il PIN serve normalmente a sbloccare l’accesso al dispositivo. È un controllo locale: dopo un certo numero di tentativi errati, il dispositivo può applicare blocchi o altre misure di sicurezza previste dal produttore. Il PIN non crea necessariamente un wallet alternativo.
La seed phrase rappresenta il backup principale del wallet. Chi ne entra in possesso può, in linea generale, tentare di ricostruire gli account compatibili su un altro dispositivo o software.
La passphrase è un segreto aggiuntivo che modifica il wallet derivato dalla seed phrase. Se un aggressore conosce la seed phrase ma non la passphrase, può accedere al wallet standard, ma non necessariamente a quello protetto dalla passphrase. Se invece conosce entrambi i segreti, la separazione non offre più protezione.
La passphrase non sostituisce un backup. Non deve essere considerata una seconda seed phrase e non dovrebbe essere l’unica informazione salvata senza una procedura di recupero verificata.
Come impostarla senza creare un problema futuro
La configurazione varia in base al modello di hardware wallet e al software utilizzato. Le denominazioni dei menu possono cambiare, ma la logica generale è simile: si abilita la funzione, si inserisce la passphrase nel modo previsto dal dispositivo e si apre il wallet derivato.
Prima di trasferire somme significative è opportuno adottare una procedura di verifica:
- aggiornare il dispositivo e il software soltanto tramite canali ufficiali, verificando sempre il backup già esistente;
- scrivere la passphrase con precisione, stabilendo in anticipo maiuscole, minuscole, spazi e simboli;
- aprire il wallet con passphrase e annotare pubblicamente, senza segreti, quali account e reti vengono utilizzati;
- ricevere una somma di prova su un indirizzo verificato direttamente sul display del dispositivo;
- chiudere e riaprire il wallet, inserendo nuovamente la passphrase senza copiarla da un gestore di password o da un computer connesso;
- verificare che il saldo e la cronologia siano quelli attesi;
- simulare il recupero su un dispositivo compatibile o in un ambiente controllato, senza mai digitare la seed phrase su un sito web o in un’applicazione non affidabile.
La prova non deve limitarsi alla visualizzazione del saldo. Bisogna verificare anche reti, account, percorsi di derivazione e indirizzi. Un wallet apparentemente vuoto può dipendere da una passphrase diversa, da un account differente o da una compatibilità incompleta, non necessariamente dalla perdita dei fondi.
Come conservare la passphrase senza renderla inutile
La conservazione deve bilanciare due rischi opposti: perdita del segreto e accesso non autorizzato. Una passphrase troppo semplice, basata su parole note o informazioni personali, può essere indovinata o sottoposta a tentativi sistematici. Una passphrase estremamente complessa ma mai verificata può invece diventare inutilizzabile.
È importante evitare di conservare seed phrase e passphrase nello stesso luogo in forma immediatamente riconoscibile. Se un singolo foglio o contenitore permette di ricostruire entrambi i segreti, un furto può compromettere la separazione. D’altra parte, una separazione eccessiva può rendere impossibile agli eredi o al titolare capire come ricostruire il wallet.
Una procedura prudente prevede almeno:
- un supporto durevole per la seed phrase, protetto da accessi non autorizzati;
- un supporto distinto per la passphrase, con istruzioni sufficienti a identificarne l’uso senza esporla inutilmente;
- una verifica periodica della leggibilità e della coerenza dei backup;
- un piano di recupero che indichi dispositivo compatibile, reti utilizzate e account da controllare;
- una procedura successoria comprensibile, senza consegnare tutti i segreti nello stesso punto.
Non è consigliabile fotografare la passphrase, salvarla in una nota sincronizzata online o inserirla in un messaggio. Anche un gestore di password può essere parte di una strategia di sicurezza, ma introduce rischi digitali e non deve essere adottato senza comprenderne accesso, backup e protezione.
Gli errori più comuni
Confondere una passphrase errata con un wallet svuotato. Ogni variazione può aprire un ambiente diverso. Prima di concludere che i fondi siano persi, bisogna ricostruire con metodo la passphrase, gli account e i percorsi compatibili, senza fare tentativi casuali su dispositivi o applicazioni sconosciute.
Usare la passphrase come password temporanea. Cambiare spesso il segreto senza aggiornare i backup può creare più ambienti difficili da distinguere. È preferibile definire una procedura stabile e documentata.
Lasciare il wallet standard completamente vuoto senza un piano. In un contesto di coercizione, un wallet plausibile dovrebbe essere gestibile e comprensibile; un ambiente vuoto può sollevare domande. Questa valutazione riguarda il modello di minaccia e non può essere automatizzata.
Rivelare la passphrase durante il recupero. Nessun produttore, supporto tecnico o sito legittimo dovrebbe chiedere la seed phrase o la passphrase per “sbloccare” i fondi. Le procedure di recupero devono avvenire sul dispositivo e seguendo documentazione verificata.
Usarla come soluzione universale. La passphrase non sostituisce il controllo degli indirizzi, la verifica delle firme, il backup, l’aggiornamento prudente del firmware e la protezione dal phishing.
Quando può avere senso e quando è meglio evitarla
Un wallet con passphrase può essere valutato da chi ha già una custodia ordinata, sa recuperare correttamente il wallet e desidera separare ambienti diversi usando una sola seed phrase. Può anche essere utile per ridurre il rischio che la sola seed phrase compromessa esponga tutti i fondi, a condizione che la passphrase sia conservata con la stessa attenzione.
È invece poco adatto a chi sta ancora imparando le basi, non ha verificato il backup o tende a cambiare spesso dispositivi e applicazioni senza documentare account e reti. In questi casi la complessità aggiuntiva può aumentare il rischio operativo più di quanto migliori la sicurezza.
La domanda decisiva non è se la passphrase sia “più sicura” in assoluto, ma se il titolare sia in grado di gestire due segreti, testare il recupero e lasciare istruzioni affidabili. Una protezione teoricamente forte ma impossibile da ricostruire non è una buona procedura di custodia.
La passphrase è quindi uno strumento di separazione e di difesa in profondità, non un nascondiglio magico. Il suo valore dipende dalla precisione con cui viene creata, verificata, conservata e integrata nel piano complessivo di recupero del wallet.


