Zelcore

Guida alla sicurezza dei wallet crypto

Modelli di minaccia, frasi seed, hardware wallet, firme consapevoli e i modelli MPC e smart account che vanno oltre la frase seed.

Questo è l'hub di tutto ciò che Zelcore ha pubblicato per proteggere un wallet in autocustodia. La guida qui sotto ripercorre i livelli nell'ordine in cui gli attaccanti li sfruttano davvero e rimanda all'articolo di approfondimento per ciascuno. Segue l'indice completo degli articoli sulla sicurezza.

La sicurezza del wallet crypto, spiegata partendo dalle minacce

Quasi ogni perdita catastrofica di crypto risale a una manciata di errori: una frase seed conservata dove una fotocamera o una sincronizzazione cloud potevano raggiungerla, una transazione approvata troppo in fretta, un indirizzo sostituito da un malware negli appunti, un "operatore del supporto" che ha chiesto le parole di recupero. La sicurezza del wallet consiste nel chiudere queste porte nell'ordine in cui vengono davvero usate contro di te.

Questa pagina è la mappa. Ripercorre i livelli di una configurazione sicura in autocustodia, dalla frase seed agli hardware wallet fino ai nuovi modelli di smart account e MPC, e rimanda alla guida approfondita per ciascuno. Leggila una volta dall'inizio alla fine, poi usa il piano di custodia personale per trasformarla in soglie che rispetterai davvero.

Parti da un modello delle minacce, non da un prodotto

I consigli di sicurezza senza un modello delle minacce sono solo un elenco di faccende. Le domande che contano sono semplici: quanto stai proteggendo, chi potrebbe realisticamente volerlo e che cosa faresti il giorno dopo il furto di un telefono o la compromissione di un portatile? Chi tiene qualche centinaio di dollari su un telefono e chi tiene i risparmi di una vita su un computer desktop hanno bisogno di configurazioni diverse: trattarli allo stesso modo spreca fatica con il primo e lascia esposto il secondo.

Conosci la tua superficie di attacco

Siti di phishing, hijacker degli appunti che sostituiscono l'indirizzo che incolli, app wallet false negli store, SIM swap che si impossessano del tuo numero di telefono e address poisoning che piazza indirizzi simili nella tua cronologia. Sono questi gli attacchi che colpiscono davvero chi usa l'autocustodia, e la maggior parte prende di mira il momento dell'invio, non il luogo in cui conservi i fondi. La tua superficie di attacco li cataloga uno per uno con i segnali rivelatori.

Costruisci il modello per la tua situazione

Un approccio basato sui profili sceglie la configurazione per te: quale saldo tenere su un hot wallet, quando un hardware wallet si ripaga e se una passphrase, una passkey o una configurazione multi-party si adattano alla tua vita. Costruire il tuo modello delle minacce per il wallet nel 2026 ti offre lo strumento di scelta e una checklist in otto punti.

Capisci che cosa custodisce davvero un exchange

Un saldo su un exchange è una cambiale. Le monete stanno nei wallet dell'exchange e il tuo diritto su di esse vale quanto la solvibilità e l'onestà della società. "Not Your Keys, Not Your Coins" chiarisce la differenza con fallimenti reali, ed è il motivo stesso per cui esiste l'autocustodia.

La frase seed: la radice di tutto

Un wallet moderno, Zelcore compreso, è una frase seed BIP-39 di 12 o 24 parole. Ogni chiave privata di ogni chain deriva da essa: chi ha la frase ha tutto, e perderla significa perdere tutto. Fare bene questa sola cosa copre gran parte del lavoro.

Scopri che cosa codificano le parole, come funziona la derivazione e che cosa una seed recupera e non recupera in Le frasi seed spiegate, l'articolo più importante di questo sito.

Aggiungi un secondo wallet nascosto con una passphrase BIP-39 quando avrai capito i compromessi. La 25ª parola spiega perché sventa il furto fisico del backup e perché dimenticarla è irreversibile.

Una seed, 80+ chain. Il problema della custodia multi-chain mostra come i percorsi BIP-32 e BIP-44 permettono a una sola frase di fare il backup degli account su Bitcoin, Ethereum, Solana e su tutto ciò che Zelcore supporta.

Fai il backup come si deve: due copie, in luoghi separati, metallo per gli importi importanti, mai una foto, mai divisa a metà. La guida al backup e al ripristino mostra i passaggi esatti in Zelcore.

Hardware wallet: da che cosa proteggono

Un hardware wallet conserva le chiavi private in un secure element e ti chiede di confermare ogni transazione sul dispositivo. Un computer compromesso può mostrarti una schermata falsa, ma non può firmare senza la tua conferma fisica. È un miglioramento reale e notevole per chiunque detenga più di quanto potrebbe permettersi di perdere, ma non è nemmeno uno scudo invincibile.

Il modello delle minacce, onestamente

Un secure element difende dal malware sul computer host e dal furto remoto delle chiavi. Non ti difende se approvi una transazione dannosa, se trascrivi la frase seed con poca cura o da un attacco alla catena di fornitura su un dispositivo comprato di seconda mano. Hardware wallet: da che cosa proteggono davvero traccia il confine con precisione, e Perché gli hardware wallet sono importanti ne è la versione per principianti.

Usarne uno con Zelcore

Il wallet desktop di Zelcore si abbina ai dispositivi Ledger e Trezor; l'abbinamento hardware è una funzione solo desktop e non è disponibile nell'app mobile né nell'estensione per browser. Abbinare un hardware wallet a Zelcore è la guida passo passo.

Firme, approvazioni e il momento dell'invio

La conservazione riceve tutta l'attenzione, ma la maggior parte del denaro si perde al momento dell'invio. Le approvazioni dei token che permettono a un contratto di spendere il tuo saldo per sempre, gli aggiornamenti di delega che trasformano un indirizzo normale in uno programmabile e i contratti "di supporto" che prosciugano ciò che hai autorizzato sono le versioni moderne della truffa dell'indirizzo falso. L'abitudine che ti protegge è la stessa ovunque: leggi ciò che stai firmando, rifiuta ciò che non hai avviato tu e revoca ciò che non usi più.

EIP-7702 permette a un normale indirizzo Ethereum di eseguire direttamente codice di smart contract. Utile, e anche una superficie di phishing del tutto nuova. Impara com'è fatta una richiesta di delega prima di trovartene una davanti.

L'estensione per browser di Zelcore mostra rete, importo e contratto di ogni richiesta prima che tu la approvi. Disconnetti i siti quando hai finito e controlla regolarmente quelli connessi.

Su Tron e sulle altre chain dove token falsi e approvazioni illimitate sono comuni, Usare Tron in sicurezza è l'esempio pratico.

Oltre la frase seed: MPC, passkey e smart account

La frase seed ha reso possibile l'autocustodia e ha anche concentrato tutto in un unico punto di guasto catastrofico. Una nuova generazione di soluzioni distribuisce quel rischio: il calcolo multi-party divide la chiave in modo che non esista mai per intero, le passkey sostituiscono le password con una crittografia legata al dispositivo e gli smart account trasformano il wallet stesso in un contratto programmabile con regole di recupero. Sono progressi reali, con nuovi modi di fallire altrettanto reali. Oltre la frase seed è la mappa dell'intero panorama.

MPC e firma a soglia

Gli schemi di firma a soglia e la condivisione di Shamir permettono a due quote su tre di firmare senza che una singola parte detenga la chiave. Chi detiene quale quota, e che cosa succede quando una va persa, è tutto il progetto. I wallet MPC spiegati mette a confronto TSS e Shamir e le comuni configurazioni 2-di-3.

Passkey: un ottimo fattore, una pericolosa chiave unica

Le passkey annientano phishing e password. Una passkey come tua unica chiave crypto, però, eredita il modello di sincronizzazione cloud e di recupero dell'account adottato dal fornitore della tua piattaforma. Passkey per le crypto spiega dove collocarle nella tua configurazione.

Smart account e recupero social

L'account abstraction (ERC-4337) rende il wallet un contratto con regole: limiti di spesa, guardiani, recupero con blocco temporale. Comincia da Che cosa fa davvero uno smart account, poi passa all'architettura ERC-4337 se vuoi conoscere i meccanismi interni. Per i modelli di recupero, I wallet con recupero social a confronto e Scegliere uno smart wallet confrontano Safe, Argent e Coinbase Smart Wallet, mentre Le insidie degli smart account elenca le trappole operative, prima fra tutte la divergenza degli indirizzi tra chain.

Igiene del dispositivo e dell'account

Il wallet è sicuro solo quanto il dispositivo su cui gira. Le basi sono poco affascinanti e funzionano: crittografia completa del disco (BitLocker, FileVault), una password unica di dodici o più caratteri, aggiornamenti del sistema operativo installati tempestivamente e nessun wallet su un telefono con root o jailbreak. Installa il software del wallet solo dal sito ufficiale o dalla scheda nello store, mai da un link ricevuto in un messaggio.

Zelcore aggiunge due livelli a livello di dispositivo: lo sblocco biometrico (Windows Hello, Face ID, Touch ID, impronta digitale Android), elaborato in locale e mai inviato a un server, e l'autenticazione a due fattori decentralizzata (d2FA) facoltativa, un controllo con PIN per le transazioni di valore elevato verificato su una rete decentralizzata anziché su un singolo server. Entrambi sono descritti nelle pagine desktop e mobile.

Zelcore è stato sottoposto a un audit di sicurezza da parte di Cure53, e il report completo del penetration test è pubblico.

Tieni un hot wallet per l'uso quotidiano e una configurazione cold separata per i fondi che tocchi di rado. Il tuo piano di custodia personale fissa le soglie.

Sincronizza i dispositivi partendo dalla stessa seed invece di copiare file qua e là. Sincronizzare Zelcore tra i tuoi dispositivi ti mostra come.

Quando qualcosa va storto, la velocità conta. Dopo un drain di NFT è il piano di recupero, e gran parte vale per qualsiasi wallet svuotato.

Una checklist di sicurezza da completare questa settimana

Trova il backup della tua frase seed e verifica che ogni parola sia leggibile. Se ne hai una sola copia, fanne una seconda.

Esegui un ripristino di prova su un dispositivo di riserva o su un'installazione pulita prima di fare affidamento sul backup.

Attiva lo sblocco biometrico e, per i saldi più consistenti, il d2FA in Zelcore.

Se detieni più di quanto potresti perdere a cuor leggero, acquista un hardware wallet dal produttore e abbinalo all'app desktop.

Controlla e revoca le vecchie approvazioni dei token su ogni chain EVM che usi.

Salva nei preferiti i siti che usi e non seguire mai link a wallet da messaggi o annunci nei motori di ricerca.

Scrivi un piano di custodia di una pagina: che cosa si trova dove e chi potrebbe recuperarlo se tu non potessi farlo.

Domande sulla sicurezza del wallet, con risposta

Tutti gli articoli sulla sicurezza dei wallet

Illustrazione piatta: un box di token con fondi insufficienti accanto a una clessidra vuota e un box ben finanziato e protetto da uno scudo accanto a una clessidra piena a metà

Canone di archiviazione su Ergo: come vengono reclamati i box inattivi

Su Ergo, chiunque può reclamare un box rimasto fermo per quattro anni. Scopri come funziona il canone di archiviazione, cosa è successo alla riserva di Flux e come proteggere i tuoi token.

8 min di lettura
Creare il tuo modello di minaccia per i wallet nel 2026

Creare il tuo modello di minaccia per i wallet nel 2026

Crea un modello di minaccia personale per il tuo wallet crypto nel 2026: scegli una combinazione di strumenti in base al tuo profilo e segui una checklist in 8 punti che punta sulla ridondanza invece che sulla memorizzazione.

9 min di lettura
Confronto tra i wallet con recupero sociale Safe, Argent e Coinbase

Wallet con recupero sociale: confronto tra Safe, Argent e Coinbase

Safe, Argent e Coinbase Smart Wallet offrono tutti il recupero senza frase seed, ma i modelli di guardian, i blocchi temporali e le ipotesi di fiducia differiscono notevolmente.

10 min di lettura
Titolo: Passkey per le criptovalute: ottime come fattore, rischiose come unica chiave

Passkey per le criptovalute: ottime come fattore, rischiose come unica chiave

Le passkey contrastano efficacemente phishing e password, ma usare una sola passkey come unica chiave per le criptovalute comporta i rischi di recupero legati alla sincronizzazione cloud. Usala come fattore, non come chiave.

9 min di lettura
Wallet MPC spiegati: TSS, Shamir e 2-of-3

Wallet MPC spiegati: TSS, Shamir e 2-of-3

I wallet MPC suddividono la firma, così la chiave privata non esiste mai per intero. TSS o Shamir, schemi di condivisione 2-of-3 e chi detiene cosa: sicurezza reale o fiducia trasferita altrove?

11 min di lettura
Oltre la frase seed: una panoramica dell’autocustodia moderna

Oltre la frase seed: MPC, passkey, smart account e recupero sociale

La frase seed concentra tutto in un unico punto di vulnerabilità. Una panoramica dei modelli che la sostituiscono o la integrano: MPC e firma a soglia, passkey, smart account e recupero sociale, con i compromessi di ciascuno e indicazioni su come scegliere.

11 min di lettura
Insidie degli smart account: recupero, variazioni degli indirizzi tra blockchain e schemi di firma

Insidie degli smart account: recupero, variazioni degli indirizzi tra blockchain e schemi di firma

Le criticità operative degli smart account nel 2026: variazioni degli indirizzi tra blockchain, modelli di recupero che falliscono in modo sicuro, schemi di firma incompatibili con gli hardware wallet e una checklist.

11 min di lettura
Titolo: Scegliere uno smart wallet: Coinbase Smart Wallet, Safe, Argent e gli altri

Scegliere uno smart wallet: Coinbase Smart Wallet, Safe, Argent e gli altri

Un confronto pratico e schietto tra Coinbase Smart Wallet, Safe, Argent e gli altri: modelli di recupero, blockchain supportate e consigli per abbinarli a Zelcore.

10 min di lettura
EIP-7702: aggiorna il tuo EOA senza cambiare indirizzo e scopri la nuova superficie di phishing che ha creato

EIP-7702: aggiorna il tuo EOA senza cambiare indirizzo e scopri la nuova superficie di phishing che ha creato

EIP-7702 consente a un normale EOA di eseguire temporaneamente codice di smart contract allo stesso indirizzo. È utile, ma ha creato una nuova categoria di phishing basata su una sola firma.

4 min di lettura
Architettura ERC-4337: EntryPoint, bundler e paymaster senza complicazioni

Architettura ERC-4337: EntryPoint, bundler e paymaster senza complicazioni

Una guida chiara ai sei ruoli di ERC-4337, alla struct UserOperation, alle differenze tra EntryPoint v0.6 e v0.7, ai paymaster e all’alt-mempool pubblico.

10 min di lettura
Perché gli EOA sono obsoleti: cosa fa davvero uno smart account

Perché gli EOA sono obsoleti: cosa fa davvero uno smart account

BundleBear mostra 1.07B UserOps e 56.7M smart account. Ecco perché un EOA ha limiti strutturali e cosa fa invece uno smart account.

8 min di lettura
Il tuo piano personale di custodia — un quadro decisionale

Il tuo piano personale di custodia — un quadro decisionale

Un percorso passo dopo passo per decidere dove conservare davvero i tuoi asset: soglie per distinguere tra hot e cold, quando conviene aggiungere una passphrase o un livello multi-sig, pianificazione dell’eredità ed esempi concreti di allocazione.

9 min di lettura
Illustrazione dei principali rischi per chi usa l’autocustodia: phishing, malware che modifica gli appunti, app false e SIM swap

La tua superficie di attacco: phishing, malware che modifica gli appunti, app false e SIM swap

Una guida pratica ai principali attacchi contro chi usa l’autocustodia: avvelenamento degli indirizzi, malware che modifica gli appunti, app wallet false e SIM swap, con misure concrete per contrastarli.

10 min di lettura
La 25ª parola: come una passphrase aggiunge un secondo livello

La 25ª parola: come una passphrase aggiunge un secondo livello

Scopri come le passphrase BIP-39 creano un wallet nascosto del tutto separato, perché sono la difesa più efficace contro il furto fisico della frase seed, quali sono i gravi rischi in caso di errore e quando vale davvero la pena correre questo rischio.

8 min di lettura
Hardware wallet: da cosa proteggono davvero e da cosa no

Hardware wallet: da cosa proteggono davvero e da cosa no

Un’analisi lucida delle minacce: da cosa protegge un elemento sicuro, da cosa non protegge e come sviluppare abitudini di autocustodia che non si basino su un falso senso di sicurezza.

8 min di lettura
Il problema della custodia multi-chain — un’unica seed, molti registri

Il problema della custodia multi-chain — un’unica seed, molti registri

Perché una singola seed BIP-32/44 consente di accedere agli account su Bitcoin, Ethereum, Solana e oltre 80 altre blockchain in Zelcore, e quali sono le implicazioni pratiche per il riutilizzo degli indirizzi, i metadati specifici di ogni blockchain e la protezione dell’unico punto di vulnerabilità.

9 min di lettura
«Non le tue chiavi, non le tue monete» — Cosa detiene davvero un exchange

«Non le tue chiavi, non le tue monete» — Cosa detiene davvero un exchange

Spiega la differenza tra un saldo che rappresenta un debito dell’exchange e la proprietà effettiva on-chain, con esempi concreti di fallimenti (FTX, Mt. Gox) per mostrare cosa significa «custodial» nella pratica.

7 min di lettura