Una copia falsa di GTA 6 trapelata svuota il tuo portafoglio di criptovalute.

| 1 settembre 2026
Una copia falsa di GTA 6 trapelata svuota il tuo portafoglio di criptovalute.

Abbiamo visto siti truffa costruiti attorno a Grand Theft Auto VI (GTA 6) si rivolge ai visitatori in tre modi diversi quest'anno.

A giugno, abbiamo esaminato siti che vendevano l'accesso anticipato a GTA 6 per centinaia di dollari in criptovaluta. Pagavi, non ricevevi nulla e non potevi annullare il pagamento. Ad agosto, abbiamo scoperto falsi siti di Extended Look e demo che distribuivano un infostealer invece del gioco.

Il sito che abbiamo esaminato questa settimana sembra un sito di fan dedicato al conto alla rovescia per GTA 6, ma offre la vendita di una copia pirata del gioco. Appena si accede al sito, si carica un programma per svuotare il portafoglio: un codice progettato per rubare criptovalute e altri asset dai portafogli collegati. Se si sceglie di pagare con criptovalute, il programma chiede di collegare un portafoglio. Può colpire asset su diverse reti blockchain.

Come appare la pagina

Sito truffa criptovalute GTA 6

Il travestimento funziona perché gran parte della pagina utilizza informazioni che sembrano accurate. C'è un conto alla rovescia in tempo reale fino al 19 novembre, una mappa di Leonida e una griglia con informazioni sulla data di uscita e tessere di gioco. I dettagli sulla data di uscita corrispondono agli annunci di Rockstar: GTA 6 è previsto per il 19 novembre su PlayStation 5 e Xbox Series. X |S, e Rockstar non ha annunciato una versione per PC.

Tra quel materiale accurato si trovano due offerte. Una vende una copia trapelata per 50 dollari. L'altra offre la stessa cosa in criptovaluta: 1 SOL (che al momento della stesura di questo testo vale circa 102 dollari).

La pagina informa quindi i visitatori che tutti gli altri siti che offrono materiale riservato sono una truffa e che questo è l'unico posto sicuro dove acquistarlo. Avvertire i visitatori della presenza di altri truffatori è una tecnica comune, pensata per rassicurare chiunque nutra già dei sospetti.

Il sito si contraddice anche in modi che chiunque può verificare. Il suo piè di pagina afferma che la pagina non offre alcun acquisto, download , o pagamento di qualsiasi tipo, direttamente sotto due pulsanti di pagamento. La casella di registrazione è intitolata "Ricevi notifiche. Non farti truffare". La griglia dei fatti afferma che il gioco è solo per console, mentre le FAQ promettono una versione per PC download dopo l'acquisto, e afferma che nessun prezzo è stato confermato, mesi dopo che Rockstar ha aperto i preordini a giugno.

Anche la scrittura si divide in due. Le sezioni del conto alla rovescia e della mappa sono un testo pulito. Il testo di vendita contiene diversi errori, tra cui un errore di ortografia “ download "e un riferimento a GTA IV anziché a GTA VI. La nostra interpretazione è che sia stato riutilizzato un template per fan dall'aspetto legittimo e che la presentazione di vendita sia stata aggiunta da qualcun altro che non l'ha revisionato.

Collega il portafoglio

Cosa succede quando colleghi un portafoglio

Qui ci sono due frammenti di codice, e sono molto diversi.

Il primo attacco è scritto direttamente nella pagina web e prende di mira un portafoglio Solana. Non addebita il prezzo pubblicizzato. Piuttosto, controlla il saldo del portafoglio, trattiene una piccola somma per coprire le commissioni di transazione e si prepara a trasferire il resto all'attaccante. Il prezzo pubblicizzato non ha alcuna rilevanza nel calcolo.

Il secondo è uno script separato di circa 2,4 MB, ed è molto più potente. Include uno strumento legittimo e ampiamente utilizzato per connettere siti web a portafogli di criptovalute, consentendogli di funzionare con molti portafogli anziché uno solo. A questo strumento è stato aggiunto del codice malevolo che inventaria il portafoglio connesso, calcola il valore dei suoi asset, comunica i dettagli all'attaccante e recupera le transazioni affinché la vittima le approvi.

Lo script è configurato per colpire portafogli su sette reti blockchain: Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base e Fantom. Riconosce le principali stablecoin su queste reti e può richiedere diversi tipi di accesso. A seconda di ciò che la vittima approva, può trasferire criptovalute immediatamente o ottenere l'autorizzazione per spostare token e intere collezioni di NFT in un secondo momento.

Un trasferimento preleva immediatamente le risorse. Un'approvazione può consentire all'attaccante di accedervi in ​​un secondo momento. Questo script supporta entrambe le opzioni.

Prima controlla dove ti trovi

Prima di chiedere al visitatore di collegare un portafoglio, lo script scarica le relative impostazioni dal server dell'operatore. Se una particolare impostazione è abilitata, utilizza l'indirizzo IP del visitatore per identificarne il paese e lo confronta con un elenco predefinito: Armenia, Azerbaigian, Bielorussia, Kazakistan, Kirghizistan, Moldavia, Russia, Tagikistan, Turkmenistan e Uzbekistan.

Lo script cerca il paese del visitatore e lo confronta con un elenco.

I visitatori provenienti da questi paesi visualizzano il messaggio "Questo sito web non è disponibile nella tua regione" e vengono reindirizzati a una pagina vuota. Tutti gli altri continuano la navigazione.

L'impostazione che controlla questa funzione di blocco dei paesi si chiama CIS_Protection nel codice.

Escludere questo gruppo di paesi è una convenzione consolidata in alcuni strumenti utilizzati dai criminali informatici, solitamente interpretata come un tentativo di eludere le forze dell'ordine locali. Non trarremmo conclusioni su chi si cela dietro a tutto ciò basandoci solo su un elenco di paesi. Ciò che emerge è che chi ha creato lo strumento ha preso una decisione consapevole su quali paesi fosse disposto a derubare e ha formalizzato tale decisione in un file di configurazione.

Calcola quanto vale il tuo portafoglio

Lo script profila i visitatori prima di chiedere loro di approvare qualsiasi operazione. Verifica le loro disponibilità su diverse blockchain, ne calcola il valore totale e invia i dettagli all'operatore. Questi includono il valore stimato in dollari del portafoglio, i token e gli NFT in esso contenuti, l'indirizzo IP e il paese del visitatore e il numero di connessioni effettuate dal portafoglio.

Lo script è inoltre progettato per rendere più difficile l'analisi. È in grado di rilevare i browser automatizzati utilizzati dagli scanner di sicurezza, sopprimere i messaggi che normalmente apparirebbero nella console per sviluppatori del browser, interferire con gli strumenti per sviluppatori e nascondere i propri indirizzi server all'interno del codice.

Diversi dettagli suggeriscono che il programma per il prelievo fraudolento di fondi sia a noleggio piuttosto che autocostruito. L'indirizzo Solana riportato sulla pagina web non compare nello script principale. Quest'ultimo, invece, scarica un ID operatore e le relative impostazioni da un server remoto, che si occupa anche di preparare le transazioni mostrate alle vittime. Ciò ricorda un servizio in hosting utilizzato da più clienti, sebbene non siamo in grado di identificarne il prodotto. Permette inoltre di modificare la destinazione dei fondi rubati senza alterare il sito web.

I siti falsi di GTA 6 che abbiamo analizzato a giugno chiedevano alle vittime di inviare un pagamento fisso, limitando la perdita immediata a tale importo. Questo sito, invece, può tentare di prelevare tutto il contenuto del portafoglio collegato. A seconda di ciò che la vittima autorizza, l'attaccante potrebbe trasferire immediatamente il saldo attuale del portafoglio oppure ottenere l'autorizzazione a prelevare token e NFT in un secondo momento.

Cosa controllare prima di approvare qualsiasi cosa

Il semplice collegamento del tuo portafoglio non autorizza il sito a prelevare nulla. Il pericolo si presenta quando approvi la transazione o la richiesta di autorizzazione successiva.

La schermata di approvazione rappresenta un'importante ultima linea di difesa. Il portafoglio di criptovalute Phantom, ad esempio, afferma di simulare ogni transazione prima della firma e di mostrare un'anteprima in linguaggio semplice di ciò che accadrà, incluso un avviso in caso di anomalie. Altri portafogli affidabili fanno lo stesso, ma non possono proteggervi se approvate una richiesta senza leggerla.

Controlla la schermata di approvazione del portafoglio per individuare due segnali di allarme. Innanzitutto, rifiuta qualsiasi transazione che preveda il trasferimento di tutto o quasi tutto il tuo saldo anziché il prezzo che ti aspettavi di pagare. In secondo luogo, rifiuta qualsiasi richiesta di approvazione, autorizzazione o concessione di accesso ai tuoi token o NFT. Ciò potrebbe consentire a un malintenzionato di spostare tali risorse in un secondo momento, e un negozio che vende un gioco non ha alcun motivo di richiedere tale autorizzazione.

Come proteggersi

  • Nessuno sta ancora vendendo una copia giocabile di GTA 6. Rockstar sta vendendo i preordini per l'uscita prevista il 19 novembre. Qualsiasi sito che offra una copia trapelata, anticipata o giocabile non è un rivenditore autorizzato.
  • Considerate una richiesta di connessione al portafoglio su un sito di gioco come un segnale di stop. Gli acquisti legittimi di GTA 6 sono disponibili presso i negozi e i rivenditori autorizzati da Rockstar. Rockstar non chiede agli acquirenti di collegare un portafoglio di criptovalute o di inviare criptovalute a un indirizzo di portafoglio.
  • Leggete sempre la schermata di approvazione e rifiutate qualsiasi transazione che si avvicini al vostro saldo totale o che richieda un accesso continuativo.
  • Non lasciare che le parti accurate garantiscano il resto. Una data di uscita corretta e un'immagine autentica non costano nulla a un malintenzionato.
  • Evitate di avere ingenti somme di denaro nel portafoglio che utilizzate per navigare in internet.
  • Blocca le pagine prima che vengano caricate. Malwarebytes Browser Guard è gratuito e blocca i siti truffa e dannosi durante la navigazione.

Cosa fare se hai collegato un portafoglio

  1. Esaminate e revocate tutte le autorizzazioni concesse tramite il sito. Tali autorizzazioni potrebbero consentire all'aggressore di impossessarsi delle risorse in un secondo momento, anche se al momento non è stato rubato nulla.
  2. Per terminare la connessione corrente, disconnetti il ​​sito dal tuo portafoglio. Questa operazione non annulla le autorizzazioni che hai già concesso.
  3. Verifica il contenuto completo del portafoglio, inclusi token e NFT, su ogni blockchain che utilizzi.
  4. Se sono stati prelevati fondi o se hai inserito la tua frase di recupero, trasferisci tutti gli oggetti di valore rimasti in un portafoglio appena creato.
  5. Segnala l'indirizzo del destinatario al fornitore del tuo portafoglio digitale e a un servizio pubblico di segnalazione truffe. Questo può aiutare i fornitori a identificare l'indirizzo e ad avvisare gli altri utenti.

Diffidate di chiunque si offra di recuperare criptovalute rubate in cambio di un compenso. Spesso si tratta di una seconda truffa ai danni della stessa vittima.

Un trasferimento completato non può essere annullato. Il codice che abbiamo analizzato non richiede né espone la frase di recupero del portafoglio, quindi la semplice connessione al sito non compromette tale frase. Se l'hai inserita in qualsiasi momento durante la procedura, considerala una compromissione separata e trasferisci i tuoi fondi rimanenti in un nuovo portafoglio. Tutte le autorizzazioni concesse rimangono attive finché non le revochi.

Ricorda

L'attrattiva non è cambiata da giugno. Si tratta sempre della promessa di giocare a GTA 6 prima dell'uscita ufficiale di Rockstar, una promessa che resta impossibile da mantenere.

Ciò che è cambiato è ciò che si cela dietro. Un approccio prevedeva un costo. Un altro rubava le password. Questo, invece, richiede l'autorizzazione per accedere ai portafogli digitali utilizzando uno strumento progettato per essere noleggiato, riconfigurato e adattato a qualsiasi interesse del momento.

GTA 6 uscirà il 19 novembre 2026, negli stessi negozi digitali già utilizzati dai giocatori. Nessuna copia non autorizzata e giocabile prima del lancio deve essere considerata legittima.

Indicatori di compromissione (IOC)

Infrastruttura di drenaggio

  • centrodigestionedellarapina[.]life 
  • dasunerforschtelandamendederwelt[.]sbs

Indirizzo Solana utilizzato dal trasferimento inline della pagina

21iWU6FJWJ9FKKz4Jek2CyTh2x1fqs5jawjrNgE3nHjN

Informazioni sull'autore

Stefan Dasic

Ingegnere senior di ricerca sui malware/Responsabile tecnico della protezione web, ThreatLabs

Appassionato di soluzioni antivirus, Stefan si è occupato di test di malware e di QA di prodotti AV fin da giovane. Come parte del team di Malwarebytes , Stefan si dedica alla protezione dei clienti e alla loro sicurezza.