
La frode può iniziare con un SMS, convincere ad autorizzare un bonifico istantaneo, raggiungere un exchange o mule-account, trasformarsi in cripto e infine rientrare nel circuito FIAT. Il problema non è la mancanza di tracce, ma la discontinuità tra chi osserva il Web2 e chi monitora su Web3.
Lo schema è sempre più frequente: un cliente viene agganciato attraverso phishing, smishing o social engineering e dispone un bonifico verso un beneficiario apparentemente legittimo. In tempi molto rapidi, i fondi possono essere convertiti in crypto su un exchange, trasferiti tra wallet, bridge o mixer e infine somehow ricondotti in valuta FIAT. Per il frodatore è un processo unitario. Per molte organizzazioni, invece, rimane una sequenza frammentata tra sistemi, responsabilità e competenze differenti.
Questa asimmetria crea un punto cieco operativo. I sistemi antifrode tradizionali presidiano bene il canale bancario, ma spesso perdono visibilità quando il denaro entra nell’ecosistema on-chain. Al contrario, gli strumenti di blockchain analytics possono leggere i movimenti su blockchain, ma non sempre sono collegati ai flussi bancari, agli IBAN virtuali e ai processi decisionali già presenti nella banca o nella fintech.
La conseguenza è che la catena antifrode e poi investigativa tende a interrompersi proprio nel passaggio più delicato: la conversione tra moneta FIAT e asset digitali.
Il primo fattore è il tempo. Con il bonifico istantaneo, la finestra per riconoscere l’anomalia, intervenire e tentare il recupero si riduce drasticamente. Il secondo è la vulnerabilità umana: social engineering e impersonation spostano l’attacco dalla tecnologia alla persona, inducendo la vittima ad autorizzare operazioni apparentemente legittime.
Il terzo fattore è l’intelligenza artificiale, che aumenta scala e velocità dei tentativi di frode. Il quarto è l’esposizione diffusa: il fenomeno non riguarda soltanto i grandi operatori, perché la riduzione dei costi di attacco rende appetibili anche realtà più piccole. La quinta forza è il nuovo dominio integrato Web2 + Web3, in cui Digital Banking, pagamenti e DeFi diventano parti dello stesso percorso criminale.
La presentazione da cui nasce questa riflessione mostra una crescita del 340% degli attacchi ibridi Web2 + Web3 tra il 2022 e il 2024 e indica le stablecoin come asset prevalente nelle transazioni illecite considerate. Il messaggio non è demonizzare la tecnologia, ma riconoscere che il fenomeno ha raggiunto una scala che richiede monitoraggio e strumenti adeguati.
Il flusso ibrido può essere letto in quattro passaggi. Il primo è l’adescamento nel Web2, dove phishing, smishing o malware portano alla sottrazione di credenziali o all’induzione del bonifico. Il secondo è la conversione, quando la valuta FIAT viene trasformata in Bitcoin o stablecoin attraverso un exchange. Il terzo è l’offuscamento, con il ricorso a wallet intermedi, mixer, bridge o DEX. Il quarto è il cash-out, quando i fondi tornano in valuta FIAT attraverso exchange e broker più o meno compliant.
In questa catena il money mule non scompare. Cambia funzione e può diventare il ponte operativo tra il conto bancario e l’ecosistema crypto, soprattutto nei punti di ingresso e di uscita. Per questo l’analisi non può fermarsi al singolo bonifico o al singolo wallet: deve ricostruire relazioni, destinazioni e comportamenti lungo tutto il percorso.
La risposta non consiste necessariamente nel sostituire l’infrastruttura esistente. L’approccio proposto da Alfa Group e Crypfy è integrare un layer di blockchain intelligence nello stack antifrode già operativo, lasciando al motore della banca la decisione finale.
Il primo controllo riguarda la Wallet Risk Intelligence: ogni wallet può essere valutato attraverso un punteggio di rischio spiegabile, corredato da reason code, storico delle transazioni e monitoraggio on-chain continuo. Il secondo riguarda la crypto exposure dei bonifici: quanto del flusso SEPA in uscita raggiunge exchange, broker o IBAN virtuali e quale entità si trova dietro il rail bancario.
Il terzo controllo è la Web3 Brand Protection. Un dominio Web3 non è soltanto un indirizzo web: può essere collegato direttamente a un wallet e diventare un punto di raccolta dei fondi. Monitorare registrazioni, varianti del marchio e collegamenti tra dominio e wallet consente di anticipare fenomeni di impersonation.
Il quarto controllo interviene dopo l’evento, seguendo i flussi collegati alla frode fino al rientro in FIAT. A questi si aggiunge la transaction simulation, utile per verificare cosa eseguirà realmente una transazione prima della firma e tradurre un’istruzione tecnica in un esito operativo comprensibile: consentire, rivedere o bloccare.
Un’analisi condotta da Crypfy su 30 banche e società di servizi bancari italiane, utilizzando fonti pubbliche e dati on-chain, evidenzia un’esposizione già concreta. Diciannove organizzazioni su trenta risultano avere il brand registrato come dominio Web3 da terzi; tutte e trenta presentano flussi verso exchange e broker crypto nel perimetro considerato; diciassette hanno già iniziative legate a crypto o asset digitali.
Questi numeri non indicano automaticamente la presenza di una frode. Mostrano però che l’esposizione esiste anche quando l’istituzione non offre direttamente servizi crypto. I clienti acquistano asset digitali, utilizzano exchange e trasferiscono fondi verso operatori che possono appoggiarsi a banche terze o a IBAN virtuali. Il confine organizzativo non coincide più con il confine del rischio.
Quando una frode arriva su blockchain, le tracce non scompaiono. Le transazioni sono registrate su ledger pubblici e possono essere seguite, anche se l’attribuzione dell’identità richiede dati e collaborazione nei punti di confine. La vera variabile critica è il tempo.
Nel caso di stablecoin centralizzate dotate di funzione di freeze, la catena di intervento può coinvolgere banca e vittima, blockchain intelligence, autorità, exchange ed emittente. Il processo parte dalla reazione sul Web2, prosegue con il tracciamento on-chain e può arrivare al blocco dell’indirizzo e alla messa in sicurezza dei fondi. La finestra indicata nella presentazione è di circa 48 ore e può chiudersi prima se gli asset vengono convertiti in strumenti non congelabili.
Per questo il punto da presidiare non è la stablecoin in sé, ma la conversione. La capacità di collegare rapidamente il bonifico, l’exchange, il wallet e il successivo percorso on-chain può aumentare le possibilità di intervento e costruire evidenze utili anche quando il recupero non è più praticabile.
La convergenza tra Web2 e Web3 richiede un passaggio da controlli separati a una vista unificata del rischio. Per iniziare, ogni organizzazione dovrebbe porsi tre domande concrete:
La sfida non è creare un presidio parallelo dedicato alle crypto. È estendere l’antifrode esistente affinché possa leggere un flusso ormai unico, dall’identità al pagamento, dalla destinazione on-chain al possibile rientro nel circuito FIAT. Web2 e Web3 sono già collegati per chi attacca. Devono diventarlo anche per chi difende.
Alfa Group S.p.A.
Fondata nel 1996, Alfa Group è una PMI Innovativa italiana che opera nel mondo della cybersecurity ed è leader nella gestione e riduzione del rischio di frode e cyber per il settore bancario, per le grandi aziende e per la Pubblica Amministrazione. Alfa Group utilizza algoritmi proprietari di intelligenza artificiale nella rilevazione e contrasto alle frodi, proteggendo oltre 120 istituzioni finanziare, monitorando circa 23 milioni di utenti digitali attraverso le soluzioni di Fraud Management, oltre a offrire copertura a oltre 450 mila Asset IT grazie ai servizi di Cyber Exposure Management.
Crypfy
Crypfy è una startup innovativa focalizzata sulla Web3 e blockchain risk intelligence, che sviluppa soluzioni tecnologiche e servizi di advisory per il monitoraggio, la prevenzione delle frodi e la compliance nel mondo delle criptovalute e degli asset digitali.

Articolo a cura di:
Andrea Castellaneta, CEO e Co-Founder di Crypfy.ai