← Torna alle guide

Guida al recupero

Cosa fare se il tuo exchange di criptovalute viene hackerato: misure immediate, controllo dei danni e opzioni di recupero

Di Recoveris4 agosto 202615 fonti
Guida per vittime di hack di exchange crypto

Quando un exchange di criptovalute viene hackerato, il conto alla rovescia inizia immediatamente. Gli aggressori cominciano a riciclare i fondi nel giro di ore, le prove forensi scompaiono dalle interfacce degli exchange e un'ondata di falsi servizi di recupero prende di mira le vittime prima ancora che le forze dell'ordine aprano un caso. Secondo Chainalysis, gli hacker hanno sottratto 3,4 miliardi di dollari da servizi crypto nel solo 2025, con la singola violazione di Bybit che ha rappresentato 1,5 miliardi di quel totale. Se il tuo exchange ha appena annunciato un hack o hai notato prelievi non autorizzati dal tuo conto, questa guida ti dice esattamente cosa fare, nel giusto ordine, con aspettative realistiche su come appare realmente il recupero.

Questa non è una guida piena di vaghi consigli su come mantenere la calma. Copre i passaggi forensi pratici, i percorsi di segnalazione specifici tramite FBI, Europol e SEC, cosa possono e non possono fare le società di analisi blockchain, e come valutare se un'opzione di recupero è legittima o una seconda truffa progettata per farti diventare vittima una seconda volta.

Indice dei contenuti

  1. Cosa accade realmente quando viene hackerato un exchange di criptovalute
  2. Misure immediate da adottare nelle prime 24 ore
  3. Come preservare le prove forensi per il recupero e le azioni legali
  4. Come segnalare l'hack: FBI IC3, Europol, SEC e autorità locali
  5. Gli obblighi legali e contrattuali del tuo exchange
  6. Analisi forense blockchain: come gli investigatori tracciano i fondi rubati
  7. Opzioni di recupero realistiche: cosa funziona e cosa è una truffa
  8. Come proteggere i tuoi asset sugli exchange in futuro

Cosa accade realmente quando viene hackerato un exchange di criptovalute

Esistono due scenari fondamentalmente diversi. Il primo è una violazione dell'infrastruttura dell'exchange stesso: i suoi hot wallet, i sistemi di firma del cold wallet o le dipendenze di terze parti. Il secondo è un aggressore che ottiene accesso all'account di un cliente specifico, tipicamente tramite phishing, SIM-swapping o credential stuffing.

In un hack a livello di infrastruttura, come la violazione di Bybit del febbraio 2025, i sistemi di firma dell'exchange vengono compromessi e l'hot wallet collettivo o il contratto multi-firma viene svuotato. Ogni cliente con asset su quell'exchange diventa vittima. Gli 1,5 miliardi di dollari rubati da Bybit in una singola transazione rappresentavano il 44% di tutte le criptovalute rubate a livello globale nel 2025, secondo la ricerca di Chainalysis.

In una compromissione a livello di account, l'aggressore prende di mira specificamente te. Le tue credenziali di accesso, i codici 2FA o i token di sessione vengono rubati e vengono effettuati prelievi dal tuo conto.

La violazione di Bybit del 21 febbraio 2025 illustra la sofisticazione che i moderni hacker degli exchange dispiegano. Il Lazarus Group, operante per la Corea del Nord sotto il nome di campagna designato dall'FBI TraderTraitor, ha compromesso Safe{Wallet}, la popolare interfaccia di wallet multi-firma usata da Bybit per gestire la sua cold storage. Gli aggressori hanno indotto i firmatari di Bybit ad approvare transazioni che hanno trasferito il controllo di circa 1,5 miliardi di dollari in ETH verso indirizzi controllati dagli aggressori. L'FBI ha formalmente attribuito l'attacco alla Corea del Nord nel marzo 2025.

L'analisi forense di TRM Labs ha mostrato che i fondi sono stati immediatamente distribuiti su centinaia di wallet e spostati attraverso bridge, mixer ed exchange decentralizzati. L'operazione di riciclaggio ha utilizzato tranche inferiori a 500.000 dollari per evitare di attivare alert automatici.

I gruppi nordcoreani dominano gli attacchi all'infrastruttura

I gruppi collegati alla Corea del Nord hanno sottratto 2,02 miliardi di dollari in criptovalute nel 2025, un aumento del 51% anno su anno, e sono responsabili del 76% del valore attribuito agli eventi di compromissione dei servizi. Il loro totale cumulativo dal 2022 supera i 6,75 miliardi di dollari, secondo Chainalysis.

Gli exchange centralizzati detengono gli asset dei clienti in un modello custodiale: l'exchange controlla le chiavi private e tu detieni un credito su quegli asset. La quota mantenuta negli hot wallet per la liquidità è la principale superficie di attacco. Anche il cold storage non è immune quando il software o l'hardware di firma viene compromesso.

Il riciclaggio post-hack segue schemi prevedibili. Nel giro di ore, i fondi rubati vengono suddivisi su dozzine fino a centinaia di wallet. Nelle successive 24-72 ore, i fondi si spostano attraverso mixer, bridge cross-chain e broker OTC. Entro il giorno 3-7, inizia la conversione in fiat o asset stabili. Questa finestra temporale definisce la tua finestra di risposta.

Misure immediate da adottare nelle prime 24 ore

Critico: non inviare fondi aggiuntivi

Uno dei danni secondari più comuni è rappresentato dalle vittime che inviano criptovalute aggiuntive a un exchange compromesso per coprire commissioni o sbloccare asset interessati. Nessun exchange legittimo ti chiederà mai di inviare fondi per recuperare fondi. Interrompi immediatamente tutti i depositi.

Passo 1: Interrompi tutte le attività e valuta la situazione. Chiudi tutte le schede dell'exchange, annulla gli ordini in sospeso e fai il punto sugli asset che hai e su quelli mancanti.

Passo 2: Preleva immediatamente gli asset accessibili su un hardware wallet (Ledger, Trezor) che controlli. Se i prelievi sono sospesi, registra il timestamp esatto del tentativo di prelievo fallito.

Passo 3: Proteggi il tuo account da un dispositivo pulito. Cambia la password. Abilita il 2FA basato su hardware (YubiKey). Attiva la whitelist degli indirizzi di prelievo. Verifica se la tua email è stata compromessa.

Passo 4: Revoca le approvazioni dei token dai wallet collegati usando Revoke.cash, la scheda Token Approvals di Etherscan o l'equivalente blockchain.

Passo 5: Fai screenshot completi prima che qualcosa scompaia: saldo del conto, cronologia completa delle transazioni (TXID), notifiche dell'incidente, alert sulle transazioni non autorizzate.

Passo 6: Contatta il supporto dell'exchange e crea un ticket formale con tutti i dettagli delle transazioni non autorizzate. Richiedi una conferma scritta.

Passo 7: Presenta una segnalazione all'FBI IC3 (ic3.gov) entro le prime 24 ore. L'FBI IC3 ha riportato oltre 11 miliardi di dollari di perdite totali legate alle criptovalute nel 2025, con più di 180.000 denunce individuali. Se hai più di 60 anni, contatta anche la National Elder Fraud Hotline al 1-833-372-8311.

Come preservare le prove forensi per il recupero e le azioni legali

La conservazione delle prove è il passaggio che la maggior parte delle vittime salta. La guida FATF per il recupero degli asset del novembre 2025 sottolinea che la velocità e l'integrazione dell'analisi blockchain con la raccolta delle prove sono i fattori critici di successo.

Prove di transazione on-chain

Raccogli per ogni transazione non autorizzata: ID transazione (TXID), indirizzo del wallet di origine, indirizzo/i del wallet di destinazione, importi esatti e tipologie di asset, timestamp dei blocchi e numeri dei blocchi, e hop intermedi del wallet dagli explorer blockchain (Etherscan, Blockchain.com, BscScan). Salva le pagine come PDF con screenshot timestampati che mostrano la barra URL.

Cronologia dell'account e record off-chain

Scarica: cronologia delle transazioni (CSV o PDF), registrazioni di depositi e prelievi, estratti conto, documentazione KYC e messaggi interni dell'exchange. Raccogli anche: email di phishing ricevute prima dell'incidente, alert di sicurezza e notifiche 2FA che non hai avviato tu.

Comunicazioni con l'exchange

Salva tutte le comunicazioni dell'exchange relative all'hack: risposte del supporto, annunci via email, post del blog e post sui social media. Archivia le pagine web usando web.archive.org/save/ o una stampante PDF.

Organizza il tuo pacchetto di prove

Crea una singola cartella con backup in almeno due posizioni (cloud e locale) contenente: una cronologia timestampata, tutti i record delle transazioni, tutti gli screenshot, tutti i file dell'account scaricati e un riepilogo narrativo scritto.

Avviso di conservazione legale

Se intendi avviare un'azione legale civile, non eliminare email, messaggi di testo o log dei dispositivi relativi all'exchange.

Come segnalare l'hack: FBI IC3, Europol, SEC e autorità locali

Presentare segnalazioni a più autorità è strategicamente necessario. Ogni agenzia ha una portata giurisdizionale diversa e strumenti di applicazione differenti.

FBI IC3 (ic3.gov)

Il principale portale di segnalazione statunitense. Il Rapporto Annuale IC3 2025 ha documentato oltre 11 miliardi di dollari di perdite totali legate alle criptovalute e più di 180.000 denunce individuali. IC3 alimenta le denunce nell'Operazione Level Up, che avrebbe impedito oltre 500 milioni di dollari in perdite aggiuntive. Includi: nome dell'exchange, data dell'incidente, email dell'account, tutti i TXID e indirizzi wallet non autorizzati, importo totale perso e una narrativa chiara.

Europol e unità nazionali di criminalità informatica

Il portale di Europol su europol.europa.eu instrada le denunce all'unità nazionale di criminalità informatica appropriata. Le operazioni di Europol nel 2025 hanno incluso lo smantellamento di una rete di frode in criptovalute che riciclava oltre 700 milioni di euro. Regno Unito: Action Fraud. Canada: Canadian Anti-Fraud Centre. Australia: ReportCyber.

SEC (sec.gov/tcr)

Se il tuo exchange era un'entità registrata negli USA o offriva prodotti che la SEC considera titoli. Il Crypto Task Force della SEC ha restituito 262 milioni di dollari agli investitori danneggiati nell'anno fiscale 2025.

Forze dell'ordine locali

Una denuncia alla polizia locale crea un registro ufficiale richiesto per le richieste assicurative, gli avvocati civili e i tribunali civili.

Cosa includere in ogni denuncia

Nome e URL dell'exchange, email dell'account, data e ora delle transazioni non autorizzate, tutti i TXID, indirizzi wallet di invio e ricezione, tipi di asset e importi, valore approssimativo in USD al momento del furto, e qualsiasi identificatore noto dell'aggressore.

Gli obblighi legali e contrattuali del tuo exchange

La maggior parte delle vittime presume che l'exchange sia legalmente obbligato a risarcirle. La realtà è considerevolmente meno favorevole.

Clausole dei Termini di Servizio

I Termini di Servizio di praticamente ogni exchange di criptovalute centralizzato: (1) declinano la responsabilità per le perdite derivanti da violazioni della sicurezza; (2) invocano la forza maggiore; (3) richiedono l'arbitrato obbligatorio e rinunciano ai diritti di class action; (4) limitano la responsabilità massima dell'exchange. Questi termini sono ampiamente applicabili.

Le criptovalute non sono assicurate FDIC o SIPC

La FDIC assicura i depositi bancari fino a 250.000 dollari. La SIPC protegge i titoli fino a 500.000 dollari. Nessuna delle due si estende alle criptovalute negli exchange crypto. La FTC ha emesso un avviso specifico ai consumatori dopo che più exchange avevano dichiarato in modo fuorviante di avere la protezione FDIC.

Assicurazione privata contro i reati

Alcuni exchange come Coinbase e Kraken mantengono polizze assicurative private contro i reati che coprono una parte delle perdite degli hot wallet. Queste sono tipicamente limitate a una frazione del totale degli asset in gestione. La decisione di Bybit di coprire volontariamente tutte le perdite dei clienti dopo la sua violazione del 2025 è stata eccezionale.

Obblighi normativi ai sensi di MiCA e FATF

Il regolamento MiCA dell'UE impone requisiti rafforzati di protezione dei consumatori ai fornitori di servizi di cripto-asset. L'analisi di Elliptic del 2026 rileva una significativa espansione della supervisione normativa statunitense. Gli exchange soggetti a questi regimi affrontano un standard legale più elevato.

Cosa richiedere all'exchange per iscritto

Un rapporto completo sull'incidente; conferma degli asset persi dal tuo conto; una cronologia del rilevamento e della risposta; una dichiarazione sulla copertura assicurativa; e i contatti del referente dell'exchange per le forze dell'ordine.

Analisi forense blockchain: come gli investigatori tracciano i fondi rubati

Il blockchain pubblico è un registro permanente e immutabile. Ogni transazione viene registrata e il flusso dei fondi è tracciabile.

Cosa fanno le società di analisi blockchain

Chainalysis, TRM Labs ed Elliptic costruiscono database di attribuzione che mappano gli indirizzi wallet a entità note: exchange, mixer, mercati darknet, indirizzi sanzionati e attori minaccia identificati. TRM Labs Forensics copre più di 40 blockchain, utilizza il clustering comportamentale e applica il riconoscimento di pattern per rilevare le tecniche di peeling chain. Il tracciamento cross-chain di Chainalysis ha seguito 1,5 miliardi di dollari in ETH attraverso bridge, DEX e servizi di mixing.

TRM Beacon Network

TRM Labs gestisce il Beacon Network, una rete in tempo reale che avvisa gli exchange membri quando fondi illeciti si stanno spostando verso i loro indirizzi di deposito. Gli exchange membri possono bloccare i fondi prima che l'aggressore avvii un prelievo.

La velocità è la variabile principale nel successo forense

La Guida al Recupero degli Asset FATF 2025 identifica la velocità di risposta e la collaborazione pubblico-privata come i due fattori più critici. Coinvolgere una società forense entro 24-48 ore migliora sostanzialmente i risultati.

Richieste di blocco agli exchange

Il processo prevede: (1) la società forense genera un rapporto che identifica l'exchange e l'indirizzo di deposito; (2) le forze dell'ordine inviano una richiesta legale formale; (3) l'exchange mette un blocco; (4) un ordine del tribunale mette al sicuro i fondi.

Capacità di sequestro del DOJ e dell'FBI

Il DOJ e l'FBI hanno sequestrato asset crypto sostanziali in più casi. Nel caso dell'hack di Bitfinex, gli investigatori hanno recuperato 3,6 miliardi di dollari in Bitcoin anni dopo il furto. I sequestri vanno al governo statunitense e vengono distribuiti attraverso il processo di rimborso del DOJ. Il caso OneCoin dell'aprile 2026 ha messo a disposizione delle vittime 40 milioni di dollari.

Il coordinamento transfrontaliero di Europol

L'J-CAT di Europol coordina le indagini blockchain tra gli stati membri dell'UE. Lo smantellamento nel 2025 di una rete che riciclava oltre 700 milioni di euro ha coinvolto arresti in nove paesi.

Opzioni di recupero realistiche: cosa funziona e cosa è una truffa

Il recupero è possibile in circa il 25-40% dei casi che procedono a un'azione legale con un rapporto forense professionale. Per la maggior parte delle vittime al dettaglio, i tassi di recupero diretto sono inferiori al 5%.

Percorso 1 — Compensazione volontaria dell'exchange

Il risultato più favorevole è che un exchange compensi volontariamente le perdite, come ha fatto Bybit dopo la sua violazione del 2025 coprendo tutti i 1,5 miliardi di dollari. Bybit ha anche offerto una ricompensa del 10% per la restituzione dei fondi rubati. Questo modello è eccezionale.

Percorso 2 — Analisi forense blockchain e blocco dell'exchange

Coinvolgere una società di analisi forense blockchain entro 24-48 ore, produrre un rapporto forense professionale e usarlo per supportare le richieste di blocco delle forze dell'ordine. TRM Labs, Chainalysis ed Elliptic offrono tutti servizi di risposta agli incidenti.

Percorso 3 — Contenzioso civile

Disponibile quando puoi dimostrare che la negligenza dell'exchange ha causato la tua perdita. Il contenzioso collettivo cambia significativamente l'economia. Notevoli class action per hack crypto hanno raggiunto accordi.

Percorso 4 — Confisca governativa e rimborso

Quando il DOJ, l'FBI o l'IRS sequestrano asset crypto, le vittime possono registrare le loro richieste attraverso il Programma di Confisca degli Asset del DOJ. Il processo OneCoin dell'aprile 2026 ha messo a disposizione 40 milioni di dollari; la SEC ha restituito 262 milioni di dollari attraverso il suo meccanismo Fair Funds.

Attenzione: le truffe di recupero sono il secondo crimine

I truffatori monitorano attivamente i social media e i forum per le menzioni di hack crypto. Contattano le vittime entro ore spacciandosi per specialisti del recupero. Non esiste la cosa chiamata recupero crypto garantito per un pagamento anticipato.

Segnali d'allarme di una truffa di recupero:

Il rapporto IC3 2025 dell'FBI individua specificamente la frode di recupero come una categoria secondaria significativa e in crescita dei crimini crypto.

Come proteggere i tuoi asset sugli exchange in futuro

Tieni sull'exchange solo ciò che ti serve: non mantenere più criptovalute sull'exchange di quanto ne hai bisogno per il trading attivo. Le holding a lungo termine appartengono al cold storage che controlli (Ledger, Trezor, Coldcard).

Usa il 2FA basato su hardware: il 2FA basato su SMS è vulnerabile agli attacchi di SIM-swap. YubiKey e le chiavi di sicurezza hardware simili generano autenticazione crittografica che non può essere intercettata. Ogni exchange che supporta il 2FA hardware dovrebbe averlo abilitato.

Abilita le whitelist degli indirizzi di prelievo: pre-approva gli indirizzi di prelievo. Se un aggressore compromette il tuo account, non può prelevare verso un indirizzo non approvato. La modifica della whitelist richiede tipicamente 24-48 ore e conferma via email.

Usa credenziali uniche e un gestore di password: usa una password unica generata casualmente per ogni exchange, conservata in un gestore di password affidabile (1Password, Bitwarden).

Monitora l'exchange che usi: verifica: (1) attestazioni di proof-of-reserve; (2) audit di sicurezza di terze parti; (3) copertura assicurativa; (4) cronologia degli incidenti.

Diversifica tra exchange: non concentrare tutti gli asset detenuti su exchange su un'unica piattaforma. Tratta ogni exchange come una controparte con un limite di credito.

Punti chiave:

Guide correlate:

Hai perso fondi in un hack di exchange?

Recoveris conduce indagini professionali on-chain per tracciare criptovalute rubate, costruire pacchetti di prove forensi e supportare il coordinamento con le forze dell'ordine. Contattaci per una valutazione riservata.

Parla con un investigatore

Metti alla prova la tua preparazione al recupero

Chiediti:

Fai la valutazione gratuita

Riferimenti

  1. 1Chainalysis. Rapporto sui crimini crypto 2026: hacking. Chainalysis, gennaio 2026.
  2. 2Federal Bureau of Investigation. La Corea del Nord responsabile dell'hack di Bybit da 1,5 miliardi di dollari. Avviso della Divisione Cyber dell'FBI, marzo 2025.
  3. 3Internet Crime Complaint Center dell'FBI. Rapporto annuale sui crimini informatici 2025. IC3, 2026.
  4. 4Gruppo di Azione Finanziaria. Guida al recupero degli asset e migliori pratiche. GAFI, novembre 2025.
  5. 5TRM Labs. L'hack di Bybit: seguire il più grande exploit della Corea del Nord. Blog di TRM Labs, marzo 2025.
  6. 6TRM Labs. Risposta agli incidenti crypto. TRM Labs, 2025.
  7. 7Europol. Segnalare un crimine informatico online. Europol, 2024.
  8. 8Europol. Smantellamento internazionale di una rete di frode in criptovalute che riciclava oltre 700 milioni di euro. Comunicato stampa di Europol, 2025.
  9. 9Commissione per i Titoli e gli Scambi degli USA. Gruppo di Lavoro sui Cripto-Asset. SEC, 2025.
  10. 10Chainalysis. Hack dell'exchange Bybit febbraio 2025: analisi della sicurezza crypto della RPDC. Chainalysis, febbraio 2025.
  11. 11Elliptic. Come la regolamentazione crypto statunitense viene riscritta nel 2026. Elliptic Insights, 2026.
  12. 12Dipartimento di Giustizia degli USA. Il Dipartimento di Giustizia annuncia il processo di compensazione per le vittime della frode OneCoin. Comunicato stampa del DOJ, aprile 2026.
  13. 13Gruppo di Azione Finanziaria. Aggiornamento mirato sull'implementazione degli standard GAFI per gli asset virtuali. GAFI, 2026.
  14. 14Commissione Federale del Commercio. Aziende crypto che si vantano dell'assicurazione FDIC? Non così in fretta. Avviso ai consumatori della FTC, ottobre 2023.
  15. 15TRM Labs. Beacon Network: risposta ai crimini crypto in tempo reale. TRM Labs, 2025.

Domande frequenti

Posso recuperare i fondi rubati in un hack di exchange?
Il recupero significativo è possibile in circa il 25-40% dei casi che raggiungono un'azione legale accompagnata da un rapporto forense professionale. Per la maggior parte delle vittime al dettaglio che non seguono questi passi, i tassi di recupero diretto sono inferiori al 5%. Il percorso più efficace combina la rapida conservazione delle prove entro 24 ore, la denuncia all'FBI IC3 o a Europol, e il supporto di professionisti dell'analisi forense blockchain. I processi di confisca governativa possono anche fornire una compensazione parziale.
Gli exchange di criptovalute sono assicurati contro gli hack?
Le criptovalute negli exchange non sono assicurate dalla FDIC né dalla SIPC. La FTC ha avvertito specificamente degli exchange che affermano falsamente di avere copertura FDIC. Alcuni exchange di grandi dimensioni mantengono polizze assicurative private contro i reati che coprono una parte degli asset in gestione. La decisione di Bybit di coprire 1,5 miliardi di dollari di perdite dei clienti dopo il suo hack del 2025 è stata eccezionale.
Qual è la cosa più importante da fare immediatamente dopo un hack?
Nella prima ora: smetti di inviare fondi aggiuntivi all'exchange, preleva gli asset accessibili su un hardware wallet sotto il tuo controllo, cambia la password e abilita il 2FA basato su hardware, e fai screenshot di tutti i record delle transazioni prima che l'interfaccia cambi. Poi presenta immediatamente una denuncia all'FBI IC3. Gli aggressori iniziano a riciclare fondi nel giro di ore.
Come faccio a sapere se un servizio di recupero crypto è legittimo o una truffa?
Il tratto distintivo di una truffa di recupero è il pagamento anticipato richiesto in criptovaluta combinato con una garanzia di successo. Nessuna società di analisi forense legittima garantisce il recupero. Le società legittime (Chainalysis, TRM Labs, Elliptic) hanno siti web pubblici, personale identificato e collaborano con le forze dell'ordine. Se un servizio ti ha contattato in modo non richiesto dopo un hack, o richiede le tue chiavi private o la frase seed, è una truffa.
Cosa succede alle criptovalute rubate dopo un grande hack?
Entro ore da un grande hack, i fondi rubati vengono distribuiti su centinaia di wallet e iniziano a muoversi attraverso bridge cross-chain, exchange decentralizzati e mixer. Attori sponsorizzati da stati come il Lazarus Group nordcoreano usano un processo di riciclaggio strutturato: dividendo i fondi in tranche inferiori a 500.000 dollari, ciclando attraverso catene multiple e convertendo in stablecoin attraverso intermediari OTC. La collaborazione pubblico-privata tra società di analisi ed exchange ha interrotto molteplici operazioni di riciclaggio su larga scala.

Informativa sulla Privacy e Cookie

Utilizziamo cookie propri e di terze parti per analizzare il traffico e migliorare la tua esperienza di navigazione. Per ulteriori informazioni, consulta la nostra Informativa sulla Privacy.