Prima di inviare denaro a una piattaforma crypto ci sono tre verifiche che si possono fare direttamente dal browser: controllare chi c’è dietro la società, quando è stato registrato il dominio e che cosa mostrano gli indirizzi wallet usati per i depositi. Non servono software particolari né competenze da analista blockchain. Bastano registri pubblici, servizi di ricerca sui domini e blockchain explorer. Nessuno di questi controlli, preso da solo, dimostra che una piattaforma sia una truffa. Ma quando più elementi non tornano, il quadro cambia.
I numeri della Consob spiegano perché conviene farli prima, non dopo. Al 31 luglio 2026 l’Autorità aveva disposto l’oscuramento di 1.799 siti internet dal luglio 2019. Di questi, 233 riguardavano fenomeni collegati alle cripto-attività. La stessa Consob invita i risparmiatori alla “verifica preventiva” dell’autorizzazione dell’operatore e, nei casi previsti, dell’esistenza del prospetto informativo o del white paper.
La società: prima l’autorizzazione, poi tutto il resto
Il primo controllo non riguarda il logo sul sito né la sede dichiarata. Riguarda l’autorizzazione. Dal 1° luglio 2026 è terminato in Italia il periodo transitorio previsto per i vecchi VASP. Chi presta servizi su cripto-attività nell’Unione europea deve operare nel quadro previsto dal regolamento MiCAR: come Crypto-Asset Service Provider autorizzato, CASP, oppure come intermediario già regolamentato ammesso a offrire quei servizi secondo le regole europee. Fino al 30 giugno 2026 alcuni operatori iscritti nel registro OAM avevano potuto continuare a operare in regime transitorio, a determinate condizioni e in attesa della decisione sulla domanda di autorizzazione. Quel passaggio si è chiuso.
Uno dei riferimenti da controllare oggi è quindi il registro MiCA pubblicato dall’ESMA, che raccoglie anche i prestatori autorizzati di servizi per le cripto-attività. Poi ci sono gli avvisi. La Consob pubblica i provvedimenti contro l’abusivismo finanziario e la sezione “Occhio alle truffe!”. La IOSCO, dal marzo 2025, mette inoltre a disposizione I-SCAN, International Securities & Commodities Alerts Network, un portale che consente di cercare soggetti e siti segnalati dalle autorità finanziarie di diversi Paesi. Non trovare un nome in un elenco di allerta, però, non significa che quel soggetto sia autorizzato. Sono due verifiche diverse.
Lo stesso vale per il white paper. La sua presenza non certifica la regolarità della piattaforma. MiCAR impone obblighi specifici di redazione, notifica e pubblicazione per determinate cripto-attività e offerte, ma il documento non sostituisce il controllo sull’operatore che presta il servizio.
Un errore frequente riguarda anche le società estere. Nel caso Mova, analizzato da Decripto nel settembre 2026, le FAQ della piattaforma indicavano la società come sottoposta al “government regulator Companies House”. Companies House, però, è il registro delle imprese del Regno Unito. Non è l’autorità britannica di vigilanza finanziaria. L’iscrizione societaria dimostra che una società esiste, non che sia autorizzata a offrire servizi finanziari o a raccogliere denaro. Il regolatore finanziario britannico è la Financial Conduct Authority, FCA.
Nell’analisi di Decripto, all’indirizzo dichiarato dal sito non risultava inoltre registrata alcuna “Mova Ltd”. L’unica società individuata con quella denominazione era scozzese, costituita nel 2012, senza elementi che la collegassero alla piattaforma esaminata. È una distinzione semplice ma decisiva: esistenza societaria e autorizzazione finanziaria non sono la stessa cosa.
Il dominio: la data di registrazione racconta più della grafica
Il secondo controllo riguarda il dominio. Attraverso i servizi di lookup dell’ICANN e i sistemi RDAP si possono consultare informazioni come data di creazione, scadenza e registrar del nome di dominio. I dati personali del titolare possono essere oscurati per ragioni di privacy. Di per sé non è un’anomalia. La data di registrazione, invece, diventa interessante quando viene confrontata con ciò che il sito racconta della propria storia.
Il 5 ottobre 2026 mova[.]ltd risultava registrato il 7 luglio 2026. Sul sito compariva però una cronologia aziendale che partiva dal 2020 e la dichiarazione “30000+ Happy Client”. Il pannello della piattaforma, consultabile pubblicamente durante l’analisi, mostrava 230 utenti e 2.333,18 dollari raccolti. Un dominio recente non dimostra nulla da solo. Una società può lanciare un nuovo sito o cambiare indirizzo. Ma se un’azienda racconta anni di attività e l’infrastruttura utilizzata è nata poche settimane prima, quella differenza va spiegata.
KhanAI offriva un altro esempio. La piattaforma usava due domini: uno promozionale e un secondo, khanaix[.]com, destinato a login e depositi. Quest’ultimo risultava registrato il 22 ottobre 2025 con una scadenza dopo dodici mesi. Ed è proprio questo il dominio che conta di più. Se una piattaforma usa più indirizzi, non basta controllare il sito visto nella pubblicità. Va verificato anche quello sul quale si inseriscono le credenziali e si invia il denaro.
C’è poi la Wayback Machine di Internet Archive. Per mova[.]ltd esiste una copia del 9 agosto 2018. Il dominio aveva quindi avuto una vita precedente. Ma questo non dimostra che l’attuale piattaforma fosse online già allora. Un dominio vecchio può essere stato abbandonato, venduto o riutilizzato. Per capire che cosa significa davvero quella data bisogna aprire le vecchie versioni e vedere che cosa ospitavano.
Il wallet: i movimenti sono pubblici, il proprietario no
Il terzo controllo riguarda l’indirizzo indicato per il deposito. Le transazioni sulle blockchain pubbliche si possono consultare attraverso gli explorer: Etherscan per Ethereum e servizi equivalenti per Bitcoin, Tron, BNB Chain e altre reti. Si copia l’indirizzo e lo si cerca sull’explorer corretto. A quel punto si possono osservare saldo, transazioni, indirizzi collegati e, spesso, l’inizio dell’attività del wallet.
Nell’analisi su KhanAI, Decripto aveva rilevato che gli indirizzi forniti per il deposito cambiavano nell’arco di poche decine di minuti. Un wallet appariva con attività recente e pochi movimenti. Dopo circa un’ora ne compariva un altro con caratteristiche simili. Entrambi risultavano finanziati dallo stesso indirizzo di origine. Anche qui bisogna evitare scorciatoie: la rotazione degli indirizzi non è una prova di frode. Esistono sistemi legittimi che assegnano wallet differenti a clienti o operazioni diverse. Il dato diventa interessante quando si somma ad altro.
C’è poi un errore molto semplice da fare: guardare la blockchain sbagliata. Uno degli indirizzi analizzati nel caso Mova, cercato il 5 ottobre 2026 sull’explorer di Ethereum, mostrava saldo zero su quella rete. Lo stesso strumento segnalava però attività su altre blockchain. Lo stesso formato di indirizzo può essere utilizzato su reti compatibili. Prima di trarre conclusioni bisogna quindi verificare quale blockchain abbia indicato la piattaforma.
Il problema nasce quando i segnali coincidono
Un dominio giovane non è automaticamente sospetto. Un wallet nuovo neppure. I dati del registrante oscurati sono comuni anche su siti perfettamente legittimi. Ma se una piattaforma non risulta autorizzata, dichiara anni di attività pur usando un dominio registrato da poco, presenta dati societari incoerenti e cambia continuamente gli indirizzi di deposito, il quadro diventa diverso. È la somma dei segnali a contare.
Ed è esattamente il metodo utilizzato nelle analisi di Decripto su KhanAI e Mova: non partire da un dettaglio isolato, ma confrontare identità societaria, infrastruttura web e movimenti on-chain.
I limiti: siti clone e wallet anonimi
Anche questi controlli hanno limiti. Uno dei casi più insidiosi è quello dei siti clone. La Consob ha più volte richiamato l’attenzione su portali che copiano nomi, loghi e dati di società realmente autorizzate, oltre che su falsi profili di personaggi pubblici e contenuti generati con sistemi di intelligenza artificiale.
Per questo non basta trovare una società in un registro. Bisogna verificare che il dominio, la denominazione legale e gli altri dati identificativi coincidano con quelli pubblicati dall’autorità di vigilanza. Le tutele previste da MiCA riguardano infatti la specifica entità autorizzata, non automaticamente altre società dello stesso gruppo o soggetti che utilizzano un nome simile.
L’analisi blockchain ha un altro limite. Un explorer mostra dove si spostano i fondi, ma normalmente non dice chi controlla materialmente un indirizzo. Per attribuire un wallet a una persona o a una società possono servire dati degli exchange, strumenti professionali di blockchain intelligence, attività OSINT o informazioni ottenute nel corso di indagini giudiziarie.
Prima di versare, fermarsi cinque minuti
Se dai controlli emergono anomalie, la scelta più prudente è non effettuare il deposito finché quei dubbi non sono stati chiariti. Le piattaforme che sembrano offrire abusivamente servizi finanziari o servizi su cripto-attività possono essere segnalate alla Consob. In presenza di una possibile frode ci si può rivolgere anche alla Polizia Postale.
La regola è meno complicata di quanto sembri: prima si controlla chi c’è dietro la società, poi quando è nato il dominio e che cosa ospitava, infine dove finiscono i soldi. Tre verifiche che richiedono pochi minuti. Molto meno del tempo che può servire, dopo, per provare a recuperare il denaro.
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link






