Un wallet watch-only è uno strumento che permette di osservare il saldo e le transazioni di uno o più indirizzi blockchain senza poter spendere le relative criptovalute. In pratica, l’applicazione conserva informazioni pubbliche, come indirizzi e chiavi pubbliche estese, ma non la seed phrase né le chiavi private.
Questa caratteristica lo rende utile in molti contesti: controllare un cold wallet dal telefono, verificare i movimenti di un portafoglio destinato alla tesoreria, preparare una configurazione multisig o separare il monitoraggio operativo dalla custodia delle chiavi. Il punto fondamentale è non confonderlo con un wallet completo: un watch-only può mostrare ciò che accade, ma normalmente non può autorizzare una transazione.
Che cos’è davvero un wallet watch-only
Per comprendere il funzionamento bisogna distinguere tre elementi: indirizzi, chiavi pubbliche e chiavi private.
- L’indirizzo è il dato che si può condividere per ricevere fondi. Sulla blockchain permette di osservare determinate transazioni, ma non di spendere il saldo.
- La chiave pubblica consente di verificare firme e, in determinati schemi, di derivare gli indirizzi del wallet. È pubblica per definizione, anche se non è sempre opportuno diffonderla senza motivo.
- La chiave privata serve a firmare le transazioni. Chi la possiede, direttamente o attraverso la seed phrase da cui deriva, può autorizzare la spesa dei fondi.
Un watch-only utilizza il primo o il secondo tipo di informazione per interrogare la blockchain e ricostruire il saldo. Non riceve invece il materiale segreto necessario alla firma. Per questo motivo, installare un watch-only su un computer potenzialmente esposto a malware è molto meno pericoloso che inserire nello stesso dispositivo la seed phrase.
La protezione, però, non è assoluta. Un watch-only non impedisce di rubare i dati pubblici, di osservare i movimenti o di manipolare l’interfaccia con indirizzi ingannevoli. Protegge soprattutto dalla sottrazione diretta delle chiavi private.
Quando può essere utile aprirne uno
Il caso più comune è il monitoraggio di un wallet offline. Le chiavi rimangono su un hardware wallet o su un altro dispositivo dedicato, mentre il watch-only viene utilizzato per controllare saldo e transazioni su un telefono o su un computer collegato a Internet.
Può essere utile anche per:
- controllare un indirizzo Bitcoin senza portare con sé il dispositivo che custodisce le chiavi;
- verificare l’arrivo di un pagamento senza sbloccare il wallet principale;
- separare la funzione di monitoraggio da quella di firma;
- permettere a un collaboratore di seguire i movimenti di una tesoreria senza dargli il potere di spendere;
- preparare una configurazione multisig, in cui più dispositivi devono contribuire alla firma;
- osservare un portafoglio destinato alla successione o alla contabilità senza duplicare la seed phrase.
Il watch-only non è invece una soluzione per recuperare un wallet perso. Se si dispone soltanto di un indirizzo, si possono osservare i fondi eventualmente presenti, ma non si ottiene alcun diritto di spesa. Allo stesso modo, non sostituisce un backup: non contiene le informazioni necessarie per ripristinare il portafoglio.
Quali dati servono per la configurazione
La procedura cambia a seconda della rete e dell’applicazione, ma il principio è sempre lo stesso: importare un’informazione pubblica coerente con il wallet che si vuole monitorare.
Per un singolo indirizzo può essere sufficiente inserire l’indirizzo stesso. Questa configurazione è semplice, ma mostra soltanto quell’indirizzo. Se il wallet genera nuovi indirizzi per migliorare privacy e gestione dei pagamenti, il monitoraggio sarà incompleto.
Per seguire un intero wallet Bitcoin di tipo gerarchico-deterministico, l’applicazione può richiedere una chiave pubblica estesa, spesso indicata con sigle diverse in base al tipo di derivazione e di rete. La chiave pubblica estesa permette di generare una serie di indirizzi pubblici senza rivelare le chiavi private. Non è però sufficiente copiarne una qualsiasi: bisogna usare quella corrispondente al percorso di derivazione, al tipo di indirizzo e alla rete corretti.
Un errore nella derivazione può produrre un watch-only apparentemente funzionante ma con saldo pari a zero, anche quando il wallet originale contiene fondi. In questo caso la seed phrase non è necessariamente sbagliata: potrebbero essere stati importati il ramo, il formato di indirizzo o la rete errati.
Come creare un wallet watch-only in pratica
La configurazione dovrebbe essere eseguita con metodo, senza trasferire informazioni segrete nell’applicazione di monitoraggio.
1. Scegli l’applicazione di monitoraggio. Utilizza un software compatibile con la rete e con il formato pubblico prodotto dal wallet principale. Prima di installarlo, verifica la fonte ufficiale del download e presta attenzione a eventuali applicazioni omonime o clonate.
2. Decidi se monitorare un indirizzo o l’intero wallet. Per una verifica occasionale può bastare un indirizzo. Per il controllo continuativo di un portafoglio che genera nuovi indirizzi è generalmente più appropriato importare il dato pubblico previsto dall’applicazione, purché si conosca la relativa derivazione.
3. Esporta soltanto il dato pubblico. Se il wallet principale è un hardware wallet, usa la funzione di esportazione pubblica prevista dal dispositivo o dal relativo software. Non digitare mai la seed phrase nell’app di watch-only e non fotografarla per trasferirla.
4. Seleziona rete, tipo di indirizzo e percorso corretti. Bitcoin mainnet, reti di test e altre blockchain non sono intercambiabili. Anche all’interno di Bitcoin possono esistere formati e percorsi diversi. Se l’applicazione lo consente, confronta i primi indirizzi mostrati con quelli visualizzati direttamente sul dispositivo che custodisce le chiavi.
5. Etichetta il wallet senza inserire segreti. Un nome come “cold storage personale” può essere pratico, ma può anche rivelare informazioni a chi accede al telefono. In particolare, evita di associare all’etichetta dati identificativi, importi o dettagli sulla posizione del backup.
6. Verifica la corrispondenza. Invia, quando necessario, una piccola transazione di prova solo dopo aver controllato l’indirizzo sul dispositivo di firma. Poi verifica che il movimento compaia nel watch-only e nel wallet principale. Il watch-only deve essere considerato un pannello di controllo, non la fonte definitiva per approvare un pagamento.
Watch-only e invio delle transazioni: cosa può e non può fare
Un wallet watch-only può preparare una transazione non firmata, ma non dovrebbe poterla autorizzare da solo. In una configurazione separata, la transazione può essere trasferita al dispositivo che custodisce le chiavi, firmata offline e poi trasmessa alla rete da un software collegato.
Questa separazione è importante perché l’indirizzo mostrato sullo schermo del computer potrebbe essere alterato da un malware. Prima della firma, occorre quindi controllare sul dispositivo che contiene la chiave privata l’indirizzo del destinatario, l’importo, la commissione e, quando previsto, gli eventuali output di resto.
Un software che dichiara di essere watch-only ma chiede di importare la seed phrase sta modificando il modello di sicurezza. Anche se la richiesta appare durante una procedura di “sincronizzazione” o “ripristino”, è un segnale da trattare con estrema cautela.
Rischi per la privacy
Il fatto che una chiave sia pubblica non significa che sia irrilevante. Una chiave pubblica estesa può consentire, a seconda dello schema e degli strumenti usati, di ricostruire numerosi indirizzi e collegare tra loro le attività del wallet. Chi ottiene quel dato potrebbe quindi osservare una parte molto ampia della storia finanziaria associata.
Per questo motivo, una chiave pubblica estesa non dovrebbe essere pubblicata sui social, inviata a destinatari non necessari o inserita in servizi online di dubbia affidabilità. È preferibile condividerla soltanto con persone e applicazioni che devono realmente monitorare il wallet.
Anche gli indirizzi singoli possono rivelare informazioni: importi, frequenza dei pagamenti, relazioni tra entrate e uscite e possibili collegamenti con identità reali. Se la privacy è un obiettivo, il monitoraggio dovrebbe essere limitato ai dati necessari e il dispositivo usato per visualizzarli dovrebbe essere protetto con codice, aggiornamenti e cifratura.
Errori da evitare
- Importare la seed phrase per comodità: trasforma il watch-only in un wallet caldo e porta il segreto su un dispositivo più esposto.
- Confondere saldo visualizzato e saldo spendibile: l’app può mostrare fondi appartenenti a un indirizzo, ma non possiede le chiavi per utilizzarli.
- Usare una rete o un percorso errati: il risultato può essere un saldo vuoto o incompleto.
- Considerare l’indirizzo mostrato dall’app come definitivo: per ricevere fondi bisogna verificare l’indirizzo sul dispositivo che custodisce le chiavi, quando disponibile.
- Condividere pubblicamente la chiave pubblica estesa: non consente normalmente di spendere, ma può compromettere la riservatezza del wallet.
- Eliminare il wallet principale dopo aver creato il watch-only: il monitoraggio non è un backup e non permette il recupero.
- Affidarsi a un’app non verificata: un software contraffatto può alterare indirizzi, mostrare dati falsi o spingere l’utente a rivelare informazioni segrete.
Come controllare che la configurazione sia corretta
La verifica più semplice consiste nel confrontare alcuni indirizzi generati dal watch-only con quelli visualizzati dal wallet originale o dal dispositivo di firma. Il confronto deve riguardare anche il formato dell’indirizzo e la rete. Se il wallet principale utilizza più account o più percorsi di derivazione, bisogna controllare ogni ramo separatamente.
Per una maggiore affidabilità, si può verificare un movimento già noto tramite un esploratore blockchain indipendente. Tuttavia, l’esploratore non dimostra che il watch-only sia collegato alle chiavi corrette: conferma soltanto cosa risulta pubblicamente sulla rete. La prova decisiva per l’operatività resta la corrispondenza tra indirizzi mostrati dal software e indirizzi verificati sul dispositivo di firma.
Un wallet watch-only è quindi un compromesso utile tra visibilità e isolamento. Consente di sapere cosa accade a un portafoglio senza portare le chiavi private su un dispositivo connesso, ma non elimina i rischi di errore, perdita della privacy o manipolazione dell’interfaccia. La regola essenziale è semplice: nel watch-only entrano dati pubblici; la seed phrase resta fuori, offline e protetta.


