Airdrop falsi e come riconoscerli
Un airdrop falso ti alletta con token gratuiti per portarti su un sito che svuota il portafoglio — tramite un'approvazione dannosa, una commissione anticipata o un token truffa avvelenato già presente sul tuo indirizzo. Ecco come funziona ogni variante e come restare al sicuro.
Approfondisci con l'IA
Clicca → prompt copiato → incolla nella chat IA
Un airdrop falso ti offre «token gratuiti» per attirarti su un sito che, o ti chiede di collegare il portafoglio e firmare un'approvazione dannosa — che svuota il portafoglio —, oppure ti fa pagare una commissione di «gas» o di «riscatto» che non recuperi mai. A volte i token truffa compaiono nel portafoglio senza che tu li abbia richiesti, e lo svuotamento scatta nel momento in cui provi a interagire con essi. Gli airdrop reali non richiedono mai la tua frase seed né un pagamento anticipato.
Questa è la risposta breve. Il resto della pagina scompone ogni variante, perché non funzionano tutte allo stesso modo e la difesa è diversa per ciascuna.
Perché l'esca dei token gratuiti funziona
Gli airdrop legittimi esistono. I progetti distribuiscono davvero token a utenti iniziali, partecipanti alle testnet e votanti della governance. È proprio per questo che la truffa è efficace: «ti sei qualificato per un airdrop» è un messaggio plausibile, non una bugia evidente. L'attaccante prende in prestito la credibilità di un meccanismo reale e la punta verso un endpoint dannoso.
Quindi la disciplina non è «ignora tutti gli airdrop». È verificare la fonte e non firmare mai ciò che non capisci.
Le quattro varianti principali
1. Siti di riscatto phishing. Ricevi un link — in una risposta, un messaggio diretto, un annuncio falso o un'e-mail contraffatta — a un «portale di riscatto» che sembra il progetto reale. Può chiederti direttamente la frase seed (partita finita se la digiti) oppure solo carpire una connessione del portafoglio per preparare il passo successivo.
2. Firma o approvazione dannosa. Il sito ti chiede di «firmare per riscattare». La firma non è affatto un riscatto — è un'approvazione di token (o un permit / setApprovalForAll) che autorizza il contratto dell'attaccante a spostare i tuoi token. Una volta firmata, svuota gli asset approvati quando preferisce, spesso minuti o giorni dopo.
3. Polvere e token truffa inviati al tuo indirizzo. L'attaccante invia token o NFT non richiesti al tuo portafoglio. Il nome del token o un link incorporato punta a un sito phishing («riscatta i premi su example‑site.com»). Interagire con il token — provare a venderlo, scambiarlo o approvarlo — ti fa passare per un contratto dannoso che scatena lo svuotamento.
4. Commissione anticipata («invia X per ricevere Y»). Ti dicono che devi inviare una piccola quantità di cripto — una «commissione gas», una «commissione di sblocco» o un «deposito di verifica» — per ricevere un airdrop più grande. Invii; non torna nulla. Una classica truffa con commissione anticipata travestita da airdrop.
Come ogni tattica ti svuota e la difesa
| Tattica dell'airdrop falso | Come ti svuota | Difesa |
|---|---|---|
| Sito phishing che chiede la frase seed | Digiti la frase; l'attaccante importa il tuo portafoglio | Non digitare mai una frase seed su alcun sito web |
| «Firma per riscattare» — approvazione dannosa | La firma autorizza un contratto a spostare i token in seguito | Leggi ciò che firmi; rifiuta approvazioni illimitate da siti sconosciuti |
| Token truffa non richiesti con nome avvelenato | Interagire ti fa passare per un contratto svuotatore | Non toccare token inattesi; nascondili, non venderli |
| Commissione anticipata «invia X, ricevi Y» | Paghi una commissione per token che non arrivano mai | Gli airdrop reali non richiedono mai un pagamento anticipato |
| Annuncio falso o link in messaggio diretto | Ti porta a uno dei casi sopra sotto un logo affidabile | Usa solo link dai canali ufficiali verificati del progetto |
Come restare al sicuro in pratica
- Non interagire con token che non ti aspettavi. Se compaiono token o NFT casuali, trattali come radioattivi. Nascondili nell'interfaccia del portafoglio. Non venderli, scambiarli o approvarli.
- Non firmare mai per «riscattare» da un sito non verificato. Un riscatto reale raramente richiede più di una transazione standard e mai un'approvazione generale. Se una richiesta di firma è vaga o chiede l'approvazione sui tuoi asset, rifiutala.
- Verifica tramite i canali ufficiali. Vai sul sito del progetto digitando tu stesso l'indirizzo e confronta l'annuncio dell'airdrop con gli account social verificati e la documentazione. Ignora il link che ti hanno inviato.
- Usa un portafoglio usa e getta per i riscatti. Tieni un portafoglio separato con fondi minimi per interagire con siti nuovi o non verificati. Se viene svuotato, non perdi nulla di importante.
- Revoca le approvazioni vecchie. Controlla e revoca periodicamente le approvazioni dei token con uno strumento affidabile, così un'approvazione vecchia o dannosa non può essere usata contro di te.
- Considera l'urgenza un campanello d'allarme. «Riscatta entro un'ora o lo perdi» esiste per impedirti di verificare. Le distribuzioni reali ti danno tempo.
La parte onesta
Gli airdrop non sono truffe per natura, e fingere che lo siano ti renderebbe incapace di riscattare quelli legittimi. Il problema è che il meccanismo reale fa da copertura a quello falso. Non distingui un buon airdrop da uno cattivo dalla promessa di token gratuiti — entrambi la fanno. Li distingui da dove è arrivato il link e da cosa il sito ti chiede di firmare. Verifica la fonte e non firmare mai alla cieca.
FAQ
Tutti gli airdrop sono truffe? No. I progetti legittimi distribuiscono token a utenti reali, ed è proprio per questo che la truffa funziona. Il messaggio «hai ricevuto un airdrop» è credibile. Valuta ciascuno in base all'origine del link e alla natura della transazione richiesta, non all'offerta in sé.
Sono comparsi token casuali nel mio portafoglio — è pericoloso? Riceverli è innocuo; interagire con essi no. Molti sono esche il cui nome o link incorporato punta a un sito svuotatore, e provare a venderli o approvarli può scatenare l'attacco. Lasciali stare e nascondili.
Devo pagare una commissione per riscattare un airdrop? Un riscatto genuino può costare una normale commissione di gas di rete, che paghi alla blockchain, non al progetto. Qualsiasi richiesta di inviare cripto a un indirizzo per «sbloccare», «verificare» o «ricevere» il tuo airdrop è una truffa con commissione anticipata. Gli airdrop reali non richiedono mai un pagamento anticipato a una persona.
Come riscatto un airdrop in sicurezza? Conferma l'annuncio tramite il sito ufficiale del progetto e i canali verificati, raggiungilo tu stesso invece che tramite un link inviato, usa un portafoglio usa e getta e leggi ogni richiesta di firma prima di approvare. Se qualcosa chiede la tua frase seed o un'approvazione generale, fermati.
Gli airdrop falsi si sovrappongono molto al phishing delle approvazioni, dove una singola firma cede i tuoi token. Se coltivi anche airdrop reali, impara a separare le campagne autentiche dalle trappole nella nostra guida al farming di airdrop e tieni a mente i più ampi segnali d'allarme delle truffe cripto per tutto il resto.
Leggi anche
Kit di drenaggio dei wallet: l'economia dello scam-as-a-service
Un drainer di wallet è codice malevolo venduto come kit pronto all'uso che svuota il tuo wallet nel momento in cui firmi una transazione contraffatta. Ecco come funziona il business e come difendersi.
Phishing di approvazione dei token: il prosciugatore silenzioso di wallet
Il phishing di approvazione svuota un wallet senza mai toccare la seed phrase. Firmi un permesso e in seguito l'attaccante sposta i tuoi token. Ecco come funziona e come difendersi.
Truffa Pig Butchering: come funziona il raggiro di lungo periodo
Il pig butchering è una truffa di investimento di lungo periodo che inizia con un messaggio amichevole e finisce con i tuoi risparmi svaniti. Ecco ogni fase, i segnali d'allarme e come spezzare il copione prima di depositare.