Sicurezza dei Crypto Trading Bot: API Key, 2FA e Buone Pratiche per un Trading Automatizzato Sicuro
Quando colleghi un trading bot al tuo account su un exchange, dai a un software la capacità di comprare e vendere asset per tuo conto — 24 ore al giorno, senza supervisione. Si tratta di un livello di fiducia straordinario, e richiede un livello di sicurezza altrettanto straordinario.
La buona notizia: con le giuste precauzioni, il trading automatizzato non è più rischioso del trading manuale dal punto di vista della sicurezza. Per certi versi è più sicuro — non accedi mai al tuo exchange tramite Wi-Fi pubblico, non digiti mai per errore un Order di vendita a mercato alle 2 di notte, e una API Key configurata correttamente in realtà limita ciò che può accadere rispetto all'accesso completo all'account.
Ma se sbagli i fondamentali della sicurezza, le conseguenze sono gravi e irreversibili. Nel mondo crypto non c'è nessuna banca da chiamare, nessun storno da richiedere e nessun agente assicurativo che ti tiri fuori dai guai. Una volta che i fondi lasciano il tuo account, sono persi.
Questa guida copre tutto ciò che devi sapere per mantenere sicura la configurazione del tuo trading bot — dalla gestione delle API Key all'igiene della sicurezza personale, fino a cosa fare se qualcosa va storto.
Key Takeaways
- Non abilitare MAI i permessi di Withdrawal sulle API Key collegate a piattaforme di terze parti — questa è la regola più importante in assoluto nella sicurezza dei bot.
- L'IP Whitelist limita la tua API Key a indirizzi server specifici, rendendo le chiavi rubate inutili per gli aggressori.
- L'autenticazione a due fattori (2FA) tramite un'app Authenticator è essenziale — la 2FA basata su SMS è vulnerabile agli attacchi di SIM-swap.
- Le piattaforme bot legittime non hanno mai bisogno della password del tuo exchange, dei tuoi permessi di Withdrawal o della custodia dei tuoi fondi.
- Se sospetti una violazione, elimina immediatamente prima le tue API Key — poi indaga.
Perché la sicurezza è la priorità n°1 nel trading automatizzato
Prima di parlare di strategie, profittabilità o di quale piattaforma scegliere, la sicurezza deve venire al primo posto. Ecco perché:
La posta in gioco è reale
Le criptovalute operano su blockchain irreversibili e pseudonime. Se qualcuno ottiene un accesso non autorizzato al tuo account su un exchange o alle tue API Key e trasferisce i tuoi fondi, non esiste un pulsante per annullare. A differenza del sistema bancario tradizionale — dove le transazioni fraudolente possono spesso essere annullate — le transazioni crypto sono definitive. Un singolo errore di sicurezza può causare la perdita totale e permanente dei fondi.
Sei un bersaglio
I possessori di crypto sono attivamente presi di mira da aggressori sofisticati. E-mail di Phishing che si spacciano per exchange, piattaforme bot false progettate per carpire API Key, attacchi di social engineering sui social media, attacchi di SIM-swap per aggirare la verifica via SMS — il panorama delle minacce è ampio e in continua evoluzione. Il trading automatizzato aggiunge un'ulteriore superficie d'attacco, perché le API Key diventano una nuova preziosa credenziale da proteggere.
Una buona sicurezza è semplice
La realtà incoraggiante è che una sicurezza solida non richiede conoscenze tecniche avanzate. Richiede disciplina — l'applicazione costante di un piccolo insieme di pratiche non negoziabili. Le misure descritte in questa guida richiedono pochi minuti per essere configurate e offrono una protezione duratura.
La sicurezza non è paranoia — significa costruire abitudini che rendano gli attacchi poco pratici. Gli aggressori prendono di mira le vittime più facili. Seguendo queste pratiche, ti rendi un bersaglio difficile e gli aggressori passano oltre.
Sicurezza delle API Key: la tua prima linea di difesa
Le API Key sono il meccanismo attraverso cui il tuo trading bot comunica con il tuo exchange. Comprenderle a fondo è essenziale per usare i bot in sicurezza.
Cosa sono le API Key?
Una API Key è una coppia di credenziali — una chiave pubblica (chiamata anche API Key) e una chiave segreta (chiamata anche API Secret) — che autenticano le richieste del tuo bot all'exchange. Pensa alla chiave pubblica come a un nome utente e alla chiave segreta come a una password. Insieme dimostrano all'exchange che una richiesta è autorizzata da te.
Quando il tuo bot vuole piazzare un Order, invia all'exchange una richiesta firmata con la tua chiave segreta. L'exchange verifica la firma utilizzando la tua chiave pubblica. Se corrisponde, l'Order viene eseguito. In caso contrario, viene rifiutato.
Ambito dei permessi: il concetto più importante
Ogni grande exchange ti consente di impostare permessi specifici su ciascuna API Key. Questo è il fondamento della sicurezza delle API Key. I permessi più comuni includono:
- Lettura / Visualizzazione — Può visualizzare saldi, cronologia degli Order e dati di mercato
- Trading / Spot Trading — Può piazzare e annullare Order di acquisto/vendita
- Futures Trading — Può piazzare e annullare Order su Futures/derivati
- Withdrawal — Può trasferire fondi fuori dall'exchange verso wallet esterni
- Trasferimento interno — Può spostare fondi tra sotto-account
La regola d'oro: non abilitare MAI i permessi di Withdrawal
Non si può sottolineare abbastanza: non abilitare mai i permessi di Withdrawal su nessuna API Key collegata a una piattaforma di terze parti. Nessuna piattaforma bot legittima ha bisogno della capacità di prelevare i tuoi fondi dal tuo exchange.
Con i permessi di Withdrawal disabilitati, lo scenario peggiore in assoluto, se la tua API Key viene compromessa, è che un aggressore possa piazzare Order sul tuo account. Per quanto non sia ideale, il tuo capitale principale rimane sull'exchange e non può essere trasferito altrove. Questa singola impostazione fa la differenza tra "un aggressore ha eseguito qualche brutto trade" e "un aggressore ha svuotato l'intero account".
Se una piattaforma bot ti chiede di abilitare i permessi di Withdrawal, è un grosso campanello d'allarme. Nessuna piattaforma affidabile — Freya Finance inclusa — richiede l'accesso al Withdrawal. Allontanati da qualsiasi piattaforma che lo pretenda.
Come creare una API Key sicura
Ecco le istruzioni passo passo per i tre principali exchange:
Binance:
- Accedi al tuo account Binance e vai su Account → API Management
- Clicca su Create API e seleziona System generated
- Assegna alla tua chiave un nome descrittivo (es. "Freya Finance Bot - Maggio 2026")
- Completa la verifica 2FA
- In API restrictions, spunta solo Enable Spot & Margin Trading
- In IP access restrictions, seleziona Restrict access to trusted IPs only e inserisci gli IP server della tua piattaforma bot
- Salva la tua API Key e la Secret Key — la chiave segreta viene mostrata una sola volta
Bybit:
- Accedi e vai su Profile → API Management → Create New Key
- Seleziona System-generated API Keys
- Assegna alla tua chiave un nome descrittivo
- In API Key permissions, abilita solo Read-Write per Spot (o Derivatives se necessario)
- Assicurati che Withdraw NON sia spuntato
- In IP Access, aggiungi gli indirizzi IP della tua piattaforma
- Completa la verifica 2FA e salva le tue chiavi
OKX:
- Accedi e vai su Profile → API Keys → Create API Key
- Inserisci un'etichetta e una passphrase (OKX richiede una passphrase per maggiore sicurezza — conservala in modo sicuro)
- In Permissions, seleziona solo Trade
- Aggiungi gli indirizzi IP della tua piattaforma alla whitelist
- Completa la verifica 2FA
- Salva la tua API Key, la Secret Key e la passphrase
Assegna alle tue API Key un nome che includa il nome della piattaforma e la data di creazione. Se un giorno avrai bisogno di revocare una chiave, un'etichetta chiara come "Freya Finance - Maggio 2026" rende immediatamente evidente quale chiave eliminare — invece di dover districarti tra chiavi chiamate "test" o "key1".
IP Whitelist: rendere inutili le chiavi rubate
L'IP Whitelist limita la tua API Key in modo che funzioni solo quando le richieste provengono da indirizzi IP specifici. Anche se un aggressore ruba la tua API Key e la chiave segreta, non potrà usarle dai propri server, perché l'exchange rifiuterà le richieste da IP non autorizzati.
Come funziona:
- La tua piattaforma bot gira su server con indirizzi IP specifici e fissi
- Aggiungi quegli indirizzi IP alla whitelist della tua API Key sull'exchange
- L'exchange rifiuta qualsiasi richiesta API che non provenga da uno di quegli IP inseriti in whitelist
La maggior parte delle piattaforme affidabili pubblica gli indirizzi IP dei propri server nella documentazione. Freya Finance fornisce i propri IP server durante il processo di connessione della API Key, rendendo la configurazione semplice.
Note importanti sull'IP Whitelist:
- Se gli IP della tua piattaforma cambiano (raro, ma possibile durante aggiornamenti dell'infrastruttura), dovrai aggiornare la tua whitelist
- Alcuni exchange, come Binance, rendono l'IP Whitelist opzionale ma lo raccomandano vivamente. Altri possono limitare le funzionalità della chiave se nessun IP è in whitelist
- L'IP Whitelist NON ti protegge se la piattaforma bot stessa viene compromessa — ti protegge se la tua chiave viene trafugata separatamente (ad esempio tramite un attacco di Phishing o una violazione dei dati su un altro servizio)
Autenticazione a due fattori (2FA): la tua seconda linea di difesa
L'autenticazione a due fattori aggiunge un secondo passaggio di verifica oltre alla tua password. Anche se un aggressore ottiene la password del tuo exchange, non potrà accedere al tuo account senza il secondo fattore.
Tipi di 2FA
Non tutti i metodi 2FA offrono lo stesso livello di sicurezza:
App Authenticator (Consigliata ✅)
App come Google Authenticator, Authy o Microsoft Authenticator generano password monouso basate sul tempo (TOTP) che si aggiornano ogni 30 secondi. Questi codici vengono generati localmente sul tuo dispositivo e non vengono mai trasmessi su una rete, il che li rende resistenti all'intercettazione.
Hardware Security Key (La più sicura 🔒)
Dispositivi fisici come YubiKey offrono il massimo livello di sicurezza nell'autenticazione. Inserisci fisicamente la chiave o la tocchi per autenticarti. Sono immuni al Phishing perché la chiave verifica l'identità del sito web prima di rispondere. Tutti i principali exchange supportano le Hardware Key FIDO2/WebAuthn.
2FA basata su SMS (Non consigliata ⚠️)
I codici SMS vengono inviati al tuo numero di telefono tramite messaggio di testo. Pur essendo meglio di niente, l'SMS è vulnerabile agli attacchi di SIM-swap — in cui un aggressore convince il tuo operatore mobile a trasferire il tuo numero di telefono sulla propria SIM. Nella comunità crypto, gli attacchi di SIM-swap sono spaventosamente comuni e hanno causato perdite per milioni di dollari.
2FA basata su e-mail (Accettabile per un uso a basso rischio)
Codici inviati al tuo indirizzo e-mail. Più sicura dell'SMS (gli account e-mail possono essere rafforzati con una propria 2FA), ma meno comoda e meno sicura delle app Authenticator.
| Metodo 2FA | Livello di sicurezza | Resistente al Phishing | Resistente al SIM-swap | Comodità |
|---|---|---|---|---|
| Hardware Key (YubiKey) | 🔒 Massimo | ✅ Sì | ✅ Sì | ⚠️ Bisogna portare con sé il dispositivo |
| App Authenticator (TOTP) | ✅ Alto | ❌ No | ✅ Sì | ✅ Facile |
| Verifica via e-mail | ⚠️ Medio | ❌ No | ✅ Sì | ⚠️ Dipende dalla sicurezza dell'e-mail |
| Verifica via SMS | ❌ Basso | ❌ No | ❌ No | ✅ Facile |
Configurare la 2FA con app Authenticator
- Scarica un'app Authenticator — Google Authenticator, Authy o Microsoft Authenticator. Authy ha un vantaggio: supporta backup cloud cifrati, così puoi recuperare i codici se perdi il telefono.
- Vai nelle impostazioni di sicurezza del tuo exchange e seleziona "Abilita app Authenticator" o "Abilita Google 2FA"
- Scansiona il QR code mostrato dall'exchange usando la tua app Authenticator
- CRITICO: salva la chiave di backup/recupero. Si tratta di una stringa di caratteri (di solito 16-32 caratteri) mostrata accanto al QR code. Annotala su carta e conservala in un luogo fisicamente sicuro. Se perdi il telefono senza questa chiave, potresti restare bloccato fuori dal tuo account per settimane mentre il supporto verifica la tua identità.
- Inserisci il codice a 6 cifre dalla tua app Authenticator per confermare la configurazione
- Mettila alla prova disconnettendoti e riconnettendoti per assicurarti che la 2FA funzioni correttamente
I tuoi codici di backup 2FA sono altrettanto sensibili quanto le tue password. Non conservarli mai in un file di testo non cifrato sul computer, in un'app di note cloud o nelle bozze delle tue e-mail. Annotali su carta, oppure conservali in un password manager cifrato.
Sicurezza dell'exchange: scegliere un exchange sicuro
Il tuo trading bot è sicuro solo quanto l'exchange a cui è collegato. Ecco cosa valutare:
Modelli di custodia
- Exchange centralizzati (CEX): Binance, Bybit, OKX e exchange simili custodiscono i tuoi fondi nel proprio deposito. È comodo, ma significa che ti fidi dell'exchange affinché protegga i tuoi asset. Scegli exchange con un solido track record e un'infrastruttura di sicurezza robusta.
- Exchange decentralizzati (DEX): Mantieni la custodia dei tuoi fondi tramite un wallet personale. Pur eliminando il rischio legato all'exchange, questo introduce altri rischi (vulnerabilità degli smart contract, transazioni di approvazione di Phishing) e la maggior parte delle piattaforme di trading bot non supporta ancora il trading su DEX.
Cosa cercare in un exchange
- Proof of Reserves (PoR): Report regolari e verificati in modo indipendente che dimostrano che l'exchange detiene asset sufficienti a coprire tutti i depositi degli utenti. Dopo il crollo di FTX nel 2022, la Proof of Reserves è diventata uno standard del settore. Binance, Bybit e OKX pubblicano tutti i report PoR.
- Fondo assicurativo / SAFU: Fondi dedicati messi da parte per coprire le perdite degli utenti in caso di violazione della sicurezza. Il SAFU di Binance (Secure Asset Fund for Users) è stato uno dei primi e detiene oltre 1 miliardo di dollari in riserve.
- Cold Storage: La maggior parte dei fondi degli utenti dovrebbe essere conservata in Cold Wallet offline e air-gapped, non connessi a internet. Gli exchange affidabili mantengono il 90-95% dei fondi in Cold Storage.
- Programmi Bug Bounty: Gli exchange che pagano i ricercatori di sicurezza per divulgare in modo responsabile le vulnerabilità tendono ad avere un assetto di sicurezza più solido rispetto a quelli che non lo fanno.
- Conformità normativa: Gli exchange che operano nell'ambito di quadri normativi (ad esempio detenendo licenze nell'UE, negli Emirati Arabi Uniti o in Giappone) sono soggetti a una supervisione continua e di solito mantengono standard di sicurezza più elevati.
| Caratteristica di sicurezza | Binance | Bybit | OKX |
|---|---|---|---|
| Proof of Reserves | ✅ Pubblicata regolarmente | ✅ Pubblicata regolarmente | ✅ Pubblicata regolarmente |
| Fondo assicurativo/di protezione | ✅ SAFU ($1 mld+) | ✅ Fondo di protezione | ✅ Fondo assicurativo |
| Cold Storage | ✅ ~95% cold | ✅ Prevalentemente cold | ✅ Prevalentemente cold |
| IP Whitelist per le API | ✅ Supportata | ✅ Supportata | ✅ Supportata |
| Interruttore Withdrawal per API Key | ✅ Permesso separato | ✅ Permesso separato | ✅ Permesso separato |
| Supporto Hardware Key (FIDO2) | ✅ Supportato | ✅ Supportato | ✅ Supportato |
| Programma Bug Bounty | ✅ Attivo | ✅ Attivo | ✅ Attivo |
| Codice Anti-Phishing | ✅ Supportato | ✅ Supportato | ✅ Supportato |
Configura il codice Anti-Phishing del tuo exchange
Tutti e tre i principali exchange offrono un codice anti-Phishing — una frase personalizzata che compare in ogni e-mail legittima dell'exchange. Se ricevi un'e-mail che dichiara di provenire dal tuo exchange ma in cui manca questo codice, si tratta di un tentativo di Phishing. Configuralo subito:
- Binance: Security → Anti-Phishing Code
- Bybit: Account & Security → Anti-Phishing Code
- OKX: Security → Anti-Phishing Code
Sicurezza della piattaforma: cosa pretendere dal tuo fornitore di bot
Scegliere una piattaforma bot sicura e affidabile è fondamentale. Ecco come si presenta una piattaforma sicura — e i campanelli d'allarme che dovrebbero farti allontanare.
Cosa offre una piattaforma sicura
Nessuna custodia dei fondi
La piattaforma dovrebbe collegarsi al tuo exchange solo tramite API Key. I tuoi fondi rimangono sull'exchange in ogni momento. La piattaforma non detiene, non trasferisce e non ha accesso diretto alle tue crypto. Se una piattaforma bot ti chiede di depositare fondi sulla loro piattaforma, si tratta di un modello custodiale — e di un ulteriore livello di rischio.
Archiviazione cifrata delle API Key
Le tue API Key dovrebbero essere cifrate a riposo con una cifratura standard del settore (AES-256 o equivalente) e gestite tramite un servizio dedicato e sicuro di gestione delle chiavi. Gli ingegneri della piattaforma non dovrebbero essere in grado di visualizzare le tue API Key in chiaro.
Audit Trail
Ogni azione che il tuo bot compie — ogni Order piazzato, ogni posizione aperta e chiusa — dovrebbe essere registrata e visibile a te. Questa trasparenza ti permette di verificare che il tuo bot stia facendo esattamente ciò che deve e nulla di più.
Controllo degli accessi basato sui ruoli
Se la piattaforma offre account per team o organizzazioni, dovrebbe supportare permessi basati sui ruoli. Non tutti i membri di un team hanno bisogno della capacità di creare o modificare le connessioni delle API Key.
Audit di sicurezza regolari
Le piattaforme affidabili si sottopongono regolarmente ad audit di sicurezza e penetration test da parte di terzi. Cerca piattaforme che siano trasparenti riguardo alle proprie pratiche di sicurezza.
Campanelli d'allarme a cui prestare attenzione
- ❌ Richiede i permessi di Withdrawal sulle API Key
- ❌ Chiede la password del tuo exchange — nessuna piattaforma ne ha mai bisogno
- ❌ Ti chiede di depositare fondi sulla piattaforma bot stessa
- ❌ Nessuna opzione 2FA per l'accesso alla piattaforma stessa
- ❌ Garantisce rendimenti specifici — nessuna piattaforma legittima lo fa
- ❌ Nessuna informazione chiara sull'azienda — i team anonimi sono un rischio
- ❌ Nessuna documentazione pubblica sulle pratiche di sicurezza
- ❌ Tattiche di pressione — formule come "investi ora o perderai l'occasione"
Freya Finance cifra le API Key con un servizio dedicato di gestione delle chiavi, non richiede mai i permessi di Withdrawal, non prende mai in custodia i tuoi fondi e fornisce Audit Trail completi di tutta l'attività dei bot. I tuoi fondi non lasciano mai il tuo account sull'exchange.
Truffe comuni e campanelli d'allarme nel mondo dei trading bot
Il mondo dei crypto bot attira i truffatori perché combina due cose che adorano: persone desiderose di fare soldi e una tecnologia che la maggior parte delle persone non comprende del tutto. Ecco le truffe più comuni:
1. Piattaforme bot false
I truffatori creano siti web dall'aspetto professionale che pubblicizzano trading bot "basati sull'AI" con rendimenti garantiti. Possono mostrare testimonianze false, screenshot di profitti fabbricati e persino dashboard live false che mostrano trade fittizi. L'obiettivo è indurti a depositare fondi o a fornire API Key con i permessi di Withdrawal abilitati.
Come riconoscerle:
- Promesse di rendimenti garantiti o insolitamente elevati (es. "50% mensile garantito")
- Nessun track record verificabile o registrazione dell'azienda
- Pressione ad "agire ora" prima che un'opportunità scada
- Accetta solo depositi, trova scuse quando provi a fare un Withdrawal
2. Phishing delle API Key
Gli aggressori inviano e-mail o messaggi spacciandosi per piattaforme legittime, chiedendoti di "ricollegare" o "aggiornare" le tue API Key inserendole su un sito web falso. Il sito falso cattura le tue credenziali.
Come proteggerti:
- Vai sempre sulle piattaforme digitando direttamente l'URL — non cliccare mai sui link nelle e-mail
- Verifica con attenzione l'URL nella barra degli indirizzi del browser (gli aggressori usano domini simili come "binаnce.com" con caratteri cirillici)
- Configura i codici anti-Phishing sul tuo exchange per poter verificare le e-mail legittime
3. Furto d'identità sui social media
I truffatori si spacciano per membri legittimi del supporto della piattaforma su Telegram, Discord, Twitter o Reddit. Ti invieranno un DM offrendo "aiuto" e finiranno per chiederti API Key, password o Seed Phrase.
Come proteggerti:
- I team di supporto legittimi non ti invieranno mai un DM per primi
- Non condividere mai API Key, password o Seed Phrase in nessuna app di messaggistica
- Usa solo i canali di supporto ufficiali elencati sul sito web della piattaforma
4. Truffe "Copia il mio bot"
Qualcuno sui social media mostra screenshot di profitti impressionanti e si offre di condividere la configurazione del proprio bot — ma solo se usi il suo link di referral verso una piattaforma dubbia, oppure se gli invii una "commissione di configurazione" in crypto.
Come proteggerti:
- Gli screenshot dei profitti possono essere facilmente fabbricati
- Le piattaforme marketplace legittime, come quella su Freya Finance, gestiscono la condivisione delle configurazioni in modo trasparente all'interno della piattaforma
- Non inviare mai crypto a nessuno come "commissione" per l'accesso a un trading bot
5. Bot schema Ponzi
Piattaforme che dichiarano di gestire trading bot ma che in realtà pagano i "rendimenti" con i depositi dei nuovi investitori. Crollano quando i nuovi depositi rallentano e la maggior parte dei partecipanti perde tutto.
Come riconoscerle:
- I rendimenti sono sospettosamente costanti (il trading reale ha dei drawdown)
- Forte enfasi sui "bonus di referral" e sul reclutamento di nuovi utenti
- Spiegazione vaga o assente delle reali strategie di trading
- Non riescono a fornire una cronologia di trading verificabile su un exchange
Se sembra troppo bello per essere vero, lo è. I trading bot legittimi producono rendimenti variabili che dipendono dalle condizioni di mercato. Chiunque prometta profitti garantiti — soprattutto profitti garantiti "senza rischi" — sta mentendo.
Igiene della sicurezza personale
Le misure di sicurezza tecniche sono forti solo quanto le tue abitudini personali. Queste pratiche richiedono pochi minuti per essere applicate e riducono drasticamente la tua superficie d'attacco.
Usa un indirizzo e-mail dedicato
Crea un indirizzo e-mail separato, usato esclusivamente per i tuoi account sugli exchange e le registrazioni alle piattaforme di trading. Questa e-mail dovrebbe:
- Non essere la tua e-mail personale o di lavoro
- Non essere pubblicamente associata alla tua identità
- Usare una password forte e unica
- Avere la 2FA basata su Authenticator abilitata
- Non essere usata per social media, newsletter o qualsiasi altra cosa
Questo isolamento fa sì che, se la tua e-mail principale viene compromessa in una violazione dei dati, i tuoi account sugli exchange rimangano inalterati.
Usa un password manager
Ogni account dovrebbe avere una password unica, generata in modo casuale e lunga almeno 16 caratteri. Non puoi realisticamente memorizzare password uniche e complesse per ogni servizio — perciò usa un password manager come 1Password, Bitwarden o KeePass.
Cosa dovrebbe conservare il tuo password manager:
- Credenziali di accesso agli exchange
- Credenziali di accesso alle piattaforme bot
- Codici di backup/recupero 2FA (nelle note sicure)
- Etichette delle API Key e date di creazione (ma valuta di conservare le effettive chiavi API Secret in un luogo separato e più sicuro)
Sii paranoico riguardo al Phishing
Il Phishing è il vettore d'attacco n°1 nel mondo crypto. Gli aggressori non hanno bisogno di hackerare l'exchange — devono solo ingannare te.
Regole da seguire sempre:
- Aggiungi ai segnalibri gli URL del tuo exchange e della tua piattaforma e accedi sempre tramite i segnalibri
- Non cliccare mai sui link nelle e-mail che dichiarano di provenire dagli exchange — vai direttamente al sito
- Verifica gli URL carattere per carattere prima di inserire le credenziali
- Diffida di qualsiasi messaggio che crei un senso di urgenza ("Il tuo account verrà bloccato entro 24 ore!")
- Non condividere mai la tua chiave API Secret, le password, le Seed Phrase o i codici 2FA con nessuno — nemmeno con il "supporto"
Metti in sicurezza i tuoi dispositivi
- Mantieni aggiornati il sistema operativo e le app — le patch di sicurezza sono importanti
- Usa la cifratura completa del disco (FileVault su Mac, BitLocker su Windows)
- Non installare estensioni del browser da fonti sconosciute — le estensioni malevole possono leggere il contenuto degli appunti e iniettare codice nelle pagine web
- Usa un antivirus affidabile e mantienilo aggiornato
- Blocca il telefono con la biometria e un PIN forte — la tua app Authenticator si trova su questo dispositivo
Cosa fare se sospetti una violazione della sicurezza
Se ritieni che le tue API Key, il tuo account sull'exchange o il tuo account sulla piattaforma bot siano stati compromessi, agisci immediatamente. La velocità conta — ogni minuto di ritardo è un minuto in cui un aggressore può operare.
Risposta immediata (Primi 5 minuti)
Passo 1: elimina tutte le API Key sul tuo exchange
Accedi direttamente al tuo exchange (non tramite alcun link) ed elimina immediatamente ogni API Key. Questo revoca all'istante tutti gli accessi di terze parti al tuo account, inclusa la tua piattaforma bot. Potrai ricreare le chiavi più tardi — adesso la priorità è il contenimento.
Passo 2: cambia la password del tuo exchange
Cambia la password del tuo exchange con una password nuova, unica e generata in modo casuale. Fallo da un dispositivo di cui ti fidi — idealmente non lo stesso dispositivo su cui potrebbe essere avvenuta la compromissione.
Passo 3: controlla Order e posizioni aperte
Controlla la presenza di Order o posizioni che non hai creato. Annulla immediatamente qualsiasi Order aperto sospetto. Chiudi qualsiasi posizione aperta a tua insaputa.
Passo 4: disabilita i Withdrawal (se possibile)
Alcuni exchange ti permettono di congelare i Withdrawal per un certo periodo (es. il blocco dei Withdrawal di 24 ore di Binance dopo modifiche alla sicurezza). Attivalo se disponibile.
Indagine (Successivi 30 minuti)
Passo 5: controlla i log di accesso delle API Key
Controlla i log di accesso API del tuo exchange alla ricerca di richieste da indirizzi IP sconosciuti. Questo aiuta a stabilire se la tua API Key sia stata effettivamente usata da un aggressore o se la minaccia sia stata contenuta.
Passo 6: controlla la cronologia degli accessi
Controlla la cronologia degli accessi del tuo exchange alla ricerca di dispositivi, posizioni o indirizzi IP sconosciuti. Se noti accessi non autorizzati, le credenziali del tuo account (non solo le API Key) potrebbero essere compromesse.
Passo 7: controlla il tuo account e-mail
Se il tuo account sull'exchange è stato compromesso, anche la tua e-mail potrebbe esserlo. Controlla la presenza di attività di accesso sospette, regole di inoltro non autorizzate o app collegate sconosciute. Cambia la password della tua e-mail e rivedi le impostazioni 2FA.
Passo 8: scansiona i tuoi dispositivi
Esegui una scansione malware completa su qualsiasi dispositivo che hai usato per accedere al tuo exchange o alla tua piattaforma bot.
Recupero (Dopo il contenimento)
Passo 9: contatta il supporto dell'exchange
Segnala l'incidente al team di supporto ufficiale del tuo exchange con i dettagli di ogni attività non autorizzata.
Passo 10: ricrea le API Key con una sicurezza più stringente
Una volta verificato che il tuo account è sicuro, crea nuove API Key con l'IP Whitelist e i permessi minimi necessari.
Passo 11: documenta tutto
Tieni traccia della cronologia, di ciò che hai osservato e delle azioni che hai intrapreso. Questo aiuta in eventuali indagini del supporto ed è importante se devi segnalare l'incidente alle autorità.
Esercitati con questo piano di risposta prima di averne bisogno. Sappi esattamente dove trovare la pagina di API Management, la cronologia degli accessi e i canali di supporto del tuo exchange. In un incidente reale, lo stress e l'adrenalina rendono difficile pensare con lucidità — aver provato i passaggi in anticipo fa una vera differenza.
Gestione del rischio: la sicurezza che integri nella tua strategia
La sicurezza non riguarda solo la prevenzione degli accessi non autorizzati — riguarda anche la protezione da perdite eccessive dovute al rischio di mercato. Una corretta gestione del rischio è una forma di sicurezza finanziaria.
Dimensionamento delle posizioni
Non allocare mai l'intero saldo di trading a un singolo bot o a una singola coppia di trading. Una linea guida generale:
- Allocazione per bot: Non più del 10-20% del tuo capitale di trading totale per bot
- Allocazione per coppia: Non più del 25-30% del tuo capitale in una singola coppia di trading
- Allocazione attiva totale: Mantieni il 20-30% del tuo saldo come riserva per condizioni di mercato impreviste
Gli Stop Loss non sono negoziabili
Ogni bot dovrebbe avere uno Stop Loss configurato. Uno Stop Loss chiude automaticamente la tua posizione se la perdita supera una soglia predefinita, impedendo a un brutto trade di trasformarsi in uno catastrofico.
Sì, gli Stop Loss fanno sì che a volte verrai chiuso prima di un recupero. È il prezzo dell'assicurazione. I trade in cui uno Stop Loss ti salva da un drawdown del 70-80% su un asset in crollo valgono ogni uscita prematura.
Diversificazione
Non gestire cinque bot che fanno tutti trading sullo stesso asset. Se BTC crolla del 20%, tutti e cinque i bot sono in difficoltà contemporaneamente. Distribuisci i tuoi bot su:
- Coppie di trading diverse (BTC, ETH, SOL, ecc.)
- Strategie diverse (DCA, grid, basate su segnali)
- Orizzonti temporali diversi (a breve termine e a più lungo termine)
Inizia in piccolo e scala gradualmente
Comincia con una piccola somma di capitale mentre impari come si comportano i tuoi bot. Aumenta la tua allocazione solo dopo aver osservato una performance costante in diverse condizioni di mercato. Il backtesting aiuta a validare le strategie, ma è il trading dal vivo con piccole somme a confermarle.
Revisioni regolari
Programma revisioni settimanali della performance dei tuoi bot. I mercati cambiano e una strategia che ha funzionato il mese scorso potrebbe rendere meno questo mese. Sii disposto a regolare, ottimizzare o fermare i bot in base alle condizioni attuali — non in base ai risultati passati.
Per una guida completa sulla profittabilità e sulle aspettative di rendimento realistiche, leggi I crypto trading bot sono davvero profittevoli?.
Domande frequenti
Qualcuno può rubare i miei fondi se ottiene la mia API Key?
Se la tua API Key ha i permessi di Withdrawal disabilitati (come raccomandato), un aggressore non può prelevare i tuoi fondi dall'exchange. Potrebbe potenzialmente piazzare Order sul tuo account, ma il tuo capitale principale rimane sull'exchange. Se hai abilitato anche l'IP Whitelist, una API Key rubata è sostanzialmente inutile, perché l'exchange rifiuterà le richieste da indirizzi IP non autorizzati.
È sicuro usare una piattaforma di trading bot?
Sì — a condizione che tu scelga una piattaforma affidabile e segua le pratiche di sicurezza descritte in questa guida. I requisiti fondamentali sono: la piattaforma non chiede mai i permessi di Withdrawal, non prende mai in custodia i tuoi fondi, cifra le tue API Key a riposo e supporta la 2FA. Piattaforme come Freya Finance soddisfano tutti questi criteri. Per un aiuto nella scelta di una piattaforma, leggi la nostra guida al confronto tra piattaforme.
Per la 2FA dovrei usare l'SMS o un'app Authenticator?
Usa sempre un'app Authenticator (come Google Authenticator o Authy) invece dell'SMS. L'SMS è vulnerabile agli attacchi di SIM-swap, in cui un aggressore convince il tuo operatore mobile a trasferire il tuo numero di telefono sulla propria SIM. Le app Authenticator generano i codici localmente sul tuo dispositivo e non dipendono dal tuo numero di telefono, il che le rende immuni agli attacchi di SIM-swap.
Ogni quanto dovrei ruotare le mie API Key?
Non esiste una regola universale, ma ruotare le tue API Key ogni 3-6 mesi è una pratica ragionevole. Dovresti inoltre ruotare le chiavi immediatamente se: sospetti una qualsiasi violazione della sicurezza, revochi l'accesso a una piattaforma, o la piattaforma segnala un incidente di sicurezza. Quando ruoti, crea prima una nuova chiave, aggiorna la piattaforma, verifica che funzioni e poi elimina la vecchia chiave.
Cosa succede ai miei bot se elimino le mie API Key?
I tuoi bot perderanno immediatamente la connessione all'exchange e smetteranno di piazzare nuovi Order. Tuttavia, qualsiasi Order già piazzato sull'exchange resterà attivo finché non viene eseguito o scade. Dopo aver eliminato le API Key, accedi al tuo exchange e controlla manualmente eventuali Order aperti. Quando crei nuove API Key, dovrai ricollegarle alla tua piattaforma bot.
Esistono leggi o normative sui crypto trading bot?
I trading bot sono legali nella maggior parte delle giurisdizioni — sono semplicemente strumenti software che automatizzano azioni che potresti eseguire manualmente. Tuttavia, usare i bot per la manipolazione del mercato (wash trading, spoofing, schemi pump-and-dump) è illegale sugli exchange regolamentati. Le normative variano da paese a paese, quindi verifica le leggi locali. I bot e le strategie discussi in questa guida e su Freya Finance sono pensati per strategie di trading legittime come il DCA e il grid trading.
