Attacchi SIM-swap agli account crypto: come funzionano e come fermarli
Un SIM-swap sposta il tuo numero di telefono sulla SIM di un aggressore, così può intercettare i tuoi codici SMS e reimpostare le tue password. Ecco l'intera catena d'attacco e le difese che reggono davvero.
Approfondisci con l'IA
Clicca → prompt copiato → incolla nella chat IA
Un SIM-swap si verifica quando un aggressore convince il tuo operatore mobile a spostare il tuo numero di telefono su una SIM che lui controlla. Una volta che il numero è suo, riceve i tuoi codici SMS e i messaggi di reimpostazione della password, prende il controllo dei tuoi account e-mail e di exchange, e prosciuga qualsiasi saldo in custodia. L'attacco prende di mira gli account protetti da 2FA via SMS. Un wallet in autocustodia con una frase seed non è colpito direttamente, a meno che la seed non fosse conservata in uno degli account compromessi.
Questa è la risposta breve. Il resto di questa pagina è la catena d'attacco passo per passo, quali account sono esposti e le difese che reggono.
Come funziona davvero un SIM-swap
L'attacco non tocca il tuo telefono. Tocca il tuo operatore. La catena è questa:
- Raccogliere dati personali. L'aggressore raccoglie il tuo nome, il tuo numero di telefono, la tua data di nascita, il tuo indirizzo e spesso una risposta parziale a una domanda di sicurezza. Fughe di dati, social media e phishing forniscono la maggior parte.
- Ingannare o corrompere l'operatore. Chiama l'assistenza spacciandosi per te ("ho perso il telefono"), oppure paga un dipendente in negozio. Un numero sufficiente di dettagli trapelati supera il controllo d'identità.
- Portare il numero. L'operatore sposta il tuo numero sulla SIM dell'aggressore. Il tuo telefono perde silenziosamente il segnale — spesso è il primo segno, e ormai è tardi.
- Intercettare il codice SMS. Ogni codice SMS usa e getta e link di reimpostazione arriva ora sul suo dispositivo.
- Reimpostare le password e svuotare gli account. Reimposta la tua e-mail, poi usa e-mail più codici SMS per entrare negli exchange e spostare i fondi.
L'intera sequenza può svolgersi in meno di un'ora. Il punto debole non è la tua password — è il numero di telefono che funge da canale di recupero.
Cosa è esposto e cosa no
L'esposizione dipende unicamente dal fatto che un account si fidi del tuo numero di telefono.
| Tipo di account | Esposizione al SIM-swap | Mitigazione |
|---|---|---|
| Exchange con 2FA via SMS | Alta — codici e reimpostazioni vanno all'aggressore | Passare a un'app di autenticazione o a una chiave hardware |
| E-mail con recupero via SMS | Alta — l'e-mail è la chiave madre di tutto | Rimuovere il recupero via telefono, usare un'app o una chiave FIDO2 |
| Exchange con 2FA via app | Bassa — nessun SMS da intercettare | Mantenere la 2FA via app, aggiungere una chiave hardware se possibile |
| Exchange con chiave di sicurezza hardware | Molto bassa — la chiave deve essere fisicamente presente | Già solido; tenere una chiave di riserva |
| Wallet in autocustodia (seed, senza copia in cloud) | Nessuna diretta — nessun account da reimpostare | Non conservare mai la seed nell'e-mail o nel cloud |
| Wallet in autocustodia con seed in e-mail/cloud | Alta — l'aggressore raggiunge la copia prendendo l'e-mail | Portare subito la seed offline |
Lo schema: tutto ciò che si basa sul tuo numero di telefono come prova d'identità è esposto. Tutto ciò che è protetto da un segreto che non viaggia mai via SMS non lo è.
Le difese che reggono davvero
- Rimuovi la 2FA via SMS. Sostituiscila con un'app di autenticazione (TOTP) o, meglio, con una chiave di sicurezza hardware in FIDO2/WebAuthn. Fallo su ogni exchange e prima di tutto sull'e-mail, perché l'e-mail è il punto di svolta.
- Imposta un PIN di blocco della portabilità presso l'operatore. La maggior parte degli operatori offre un "blocco del numero" o "congelamento della portabilità" che impedisce i trasferimenti finché non lo disattivi di persona o con un PIN separato. Questo chiude la porta da cui passa l'aggressore.
- Non conservare le frasi seed nell'e-mail o nel cloud. Una foto delle tue parole di recupero in un backup cloud trasforma una presa dell'e-mail in uno svuotamento del wallet. Tieni la seed offline. Vedi le basi dell'autocustodia.
- Usa e-mail uniche per gli exchange. Un indirizzo dedicato, non collegato alla tua identità pubblica né al tuo numero di telefono, non dà agli aggressori alcun appiglio. Abbinalo alla 2FA via app o chiave.
- Riduci la tua impronta pubblica. Meno la tua data di nascita, il tuo indirizzo e il tuo numero sono esposti, più difficile è falsificare il controllo d'identità.
Limiti onesti
Nessuna singola misura è una soluzione miracolosa, quindi è utile sapere dove ognuna si ferma.
Le chiavi di sicurezza hardware (FIDO2) sono l'opzione più solida perché l'accesso richiede un dispositivo fisico che non può essere phishato né copiato via SMS. Le app di autenticazione sono un grande miglioramento rispetto all'SMS — il codice non lascia mai il tuo dispositivo — ma una convincente pagina di accesso falsa può ancora indurti a digitare un codice attivo, quindi la 2FA via app può essere phishata dove una chiave hardware non può.
L'autocustodia cambia completamente la forma del problema. Se i tuoi fondi sono in un wallet che controlli e la seed non è mai stata conservata in un account compromesso, un SIM-swap non ha alcun exchange in cui entrare né saldo da spostare. Aggira del tutto la via della presa di controllo dell'account. Il compromesso è che porti da solo tutto il peso della gestione delle chiavi. Se tieni fondi sugli exchange, guarda come i controlli d'identità collegano i tuoi account in il KYC nelle crypto spiegato, e rivedi le opzioni di wallet nella guida ai wallet crypto.
Domande frequenti
Cos'è un attacco SIM-swap? È quando un aggressore convince il tuo operatore mobile — tramite ingegneria sociale o un dipendente corrotto — a spostare il tuo numero di telefono su una SIM che possiede. Riceve allora le tue chiamate e i tuoi messaggi, inclusi i codici di 2FA via SMS e i link di reimpostazione della password, e li usa per prendere il controllo dei tuoi account.
La 2FA via SMS è sicura per le crypto? No, non per nulla che abbia valore. La 2FA via SMS è meglio di nessun secondo fattore, ma il numero di telefono è un canale di recupero che un aggressore può dirottare senza mai toccare il tuo dispositivo. Usa almeno un'app di autenticazione e, dove possibile, una chiave di sicurezza hardware.
Un SIM-swap può rubare i fondi del mio wallet hardware? Non direttamente. Un wallet hardware firma le transazioni con una chiave che non lascia mai il dispositivo, e non c'è alcun account da reimpostare. L'unico modo in cui un SIM-swap raggiunge quei fondi è se hai conservato la frase seed in un'e-mail o in un cloud presi dall'aggressore. Tieni la seed offline e resta fuori portata.
Come mi proteggo dai SIM-swap? Rimuovi la 2FA via SMS a favore di un'app di autenticazione o di una chiave hardware FIDO2, imposta un PIN o un blocco della portabilità presso l'operatore, tieni le frasi seed offline e usa un'e-mail unica per gli account di exchange. Mettere in sicurezza l'e-mail per prima è ciò che conta di più, perché è la chiave che apre tutto il resto.
Una volta che i tuoi account non dipendono più dal tuo numero di telefono, l'anello debole successivo è come approvi le transazioni e dove risiedono le tue chiavi. Inizia dalla guida ai wallet crypto e dalle basi dell'autocustodia.
Leggi anche
Truffa Pig Butchering: come funziona il raggiro di lungo periodo
Il pig butchering è una truffa di investimento di lungo periodo che inizia con un messaggio amichevole e finisce con i tuoi risparmi svaniti. Ecco ogni fase, i segnali d'allarme e come spezzare il copione prima di depositare.
Truffe di «recupero» crypto: quando ti derubano una seconda volta
Dopo aver perso crypto in una truffa, compare un «esperto di recupero» che promette di recuperarle in cambio di un anticipo o dell'accesso al tuo wallet. È un secondo furto. Ecco perché il recupero on-chain non è quasi mai reale.
Wallet freddi e caldi: quando ha senso ciascuno
Un wallet caldo è online e comodo; un wallet freddo tiene le chiavi offline e al sicuro. La vera decisione è adattare la tua esposizione alla frequenza con cui hai davvero bisogno di accesso.