Cosa devo portarmi a casa da questa lezione in una frase?
Quando possiedi un cryptoasset, non possiedi un file che si trova nel tuo wallet, ma una chiave privata che è l'unica in grado di firmare una transazione sulla blockchain. Il wallet è solo uno strumento che custodisce e utilizza quella chiave.
Questa è la seconda lezione del percorso base della charliedesk Classroom. Non consiglieremo a nessuno cosa acquistare. Spiegheremo come funziona la cosa dal punto di vista tecnico e cosa significa nella pratica.
Dove "si trovano" allora le mie monete, se non nel wallet?
Immagina una situazione concreta. Ti invii 1 BTC al tuo indirizzo. Quel 1 BTC non è un file che si trasferisce sul tuo telefono. Resta annotato nel libro contabile (la blockchain), gestito da una rete di migliaia di computer in tutto il mondo. In quel libro c'è solo una registrazione: "a questo indirizzo c'è 1 BTC e può muoverlo chi dimostra di possedere la chiave corrispondente."
Il tuo wallet quindi non detiene le monete. Detiene la chiave con cui puoi modificare quella registrazione nel libro contabile (ad esempio inviare 1 BTC a qualcun altro). La differenza è fondamentale: se ti si bruciasse il telefono, le monete non spariscono dalla rete. Sparisce solo la tua chiave. E senza la chiave non puoi accedere alla registrazione.
Cos'è una chiave privata e cos'è un indirizzo?
Distinguiamo due cose che i principianti spesso confondono.
| Concetto | Cos'è | Con chi si condivide |
|---|---|---|
| Indirizzo (chiave pubblica) | Il numero di conto su cui chiunque può inviarti fondi | Tranquillamente in pubblico |
| Chiave privata | Il segreto con cui si firma una transazione in uscita | Con nessuno, mai |
L'indirizzo è come il numero di conto: puoi darlo a chiunque voglia inviarti qualcosa. La chiave privata è come la firma e il PIN insieme. Chi la conosce può spendere tutto ciò che si trova sull'indirizzo. Per questo per la chiave privata vale un'unica regola: non si condivide con nessuno e non si trascrive mai in moduli su internet. Trovi la definizione dettagliata nel nostro glossario alla voce private-key.
Cos'è allora la seed phrase (frase di recupero)?
Un wallet moderno di solito non gestisce una sola chiave, ma tante chiavi contemporaneamente. Perché l'utente non debba ricordarle una per una, esiste la seed phrase: di solito 12 o 24 parole in un ordine preciso.
Quelle parole non sono la password dell'applicazione. Sono la trascrizione leggibile da un essere umano del segreto principale, dal quale vengono derivate matematicamente tutte le tue chiavi. In concreto: chi ha le tue 12 parole può inserirle in qualsiasi altro wallet al mondo e ottenere così il pieno controllo sui tuoi fondi. Non gli serve il tuo telefono, la tua password dell'app né nient'altro.
Da questo derivano due cose pratiche, vere indipendentemente dal wallet che usi:
- Chi legge la tua seed phrase ne assume il controllo. Per questo non si fotografa, non si salva nel cloud, non si invia in chat e non si inserisce su siti che la chiedono "per motivi di sicurezza". È il modo più frequente in cui le persone perdono i propri fondi.
- Chi perde la seed phrase perde l'accesso. Non esiste una "password dimenticata", nessun servizio di supporto può recuperarti la chiave. Proprio questa impossibilità di recupero è il rovescio della medaglia del fatto che nessun altro controlla i tuoi fondi.
Perché "not your keys, not your coins" è una descrizione tecnica e non uno slogan?
Questa frase viene spesso ripetuta come motto, ma in realtà descrive semplicemente come funziona il sistema.
Confrontiamo due casi su una situazione concreta: hai 1 ETH.
Caso A: lo tieni nel tuo wallet, di cui conosci la seed phrase. Può firmare una transazione solo chi ha la tua chiave. Nessuno può congelartela né usarla. La responsabilità di custodirla in sicurezza è però esclusivamente tua.
Caso B: hai 1 ETH su un conto presso un exchange. Sulla blockchain i fondi sono controllati dalla chiave detenuta dall'exchange, non da te. Quello che vedi nell'applicazione è una registrazione nel database dell'exchange: "a questo utente dobbiamo 1 ETH." Finché l'exchange funziona e consente il prelievo, in pratica è la stessa cosa. Ma se l'exchange congela i prelievi, fallisce o viene attaccato, la tua pretesa dipende da se e come ti paga. La chiave con cui i fondi si muovono davvero non è nelle tue mani.
Da qui viene quella frase. Non è un appello morale né un consiglio. È la descrizione di chi, in ciascun assetto, detiene il diritto di firma. "Not your keys, not your coins" significa letteralmente: se la chiave privata la detieni tu, controlli i fondi tu; se la detiene qualcun altro, li controlla (e ne porta il rischio) l'altro.
Nessuno dei due metodi è oggettivamente "giusto". Ciascuno sposta il rischio altrove: la custodia in proprio trasferisce tutta la responsabilità su di te, la custodia presso terzi ti fa affidare al fatto che quella parte sarà solvibile e onesta. charliedesk non ti dice quale scegliere. Ti dice quale rischio comporta ciascuno di essi.
Cosa significano wallet "hardware" e "software" in questo quadro?
Entrambi i tipi fanno la stessa cosa: gestiscono le chiavi e firmano le transazioni. Si differenziano soprattutto per dove vive la chiave privata e quando tocca internet.
- Il wallet software è un'applicazione nel telefono o nel browser. La chiave è custodita su un dispositivo connesso a internet, quindi è comodo ma esposto al malware presente sullo stesso dispositivo.
- Il wallet hardware è un dispositivo separato che tiene la chiave isolata e firma la transazione al proprio interno. Al computer invia solo la firma già pronta. Anche qui vale: la seed phrase salvata come backup fuori dal dispositivo va comunque protetta con lo stesso rigore.
Ciò che accomuna entrambi è l'aspetto principale: la sicurezza dipende interamente da chi ha accesso alla seed phrase.
Cosa dovrei ora saper fare e cosa resta incerto?
Dopo questa lezione dovresti essere in grado di:
- spiegare che possiedi le chiavi, non file con le monete, e che le monete restano nel libro contabile della rete;
- distinguere l'indirizzo (si può condividere) dalla chiave privata e dalla seed phrase (non si condividono mai);
- descrivere perché seed phrase = pieno controllo, e perché quindi non va nel cloud né nei moduli;
- dire con parole tue chi detiene la chiave nel caso della custodia in proprio e nel caso dell'exchange, e quale rischio ne deriva.
Cosa questa lezione non decide al posto tuo e cosa resta aperto:
- Quale metodo di custodia è adatto a te. Dipende dalla tua situazione, dall'importo e dalla capacità di fare un backup sicuro. charliedesk non ti dà un consiglio in merito.
- Come fare in concreto un backup sicuro della seed phrase. Ci sono più metodi con diversi compromessi; è argomento per una lezione a parte.
- Quali wallet o exchange specifici sono affidabili. Questo cambia nel tempo e non può essere garantito in modo permanente; si tratta sempre di una valutazione a una data precisa, non di una verità perenne.

