{"id":452,"date":"2026-08-29T22:35:19","date_gmt":"2026-08-29T22:35:19","guid":{"rendered":"https:\/\/hoge.gg\/it\/defai-agenti-ai-defi-2026-rischi-regole-fisco\/"},"modified":"2026-08-29T22:35:19","modified_gmt":"2026-08-29T22:35:19","slug":"defai-agenti-ai-defi-2026-rischi-regole-fisco","status":"publish","type":"post","link":"https:\/\/hoge.gg\/it\/defai-agenti-ai-defi-2026-rischi-regole-fisco\/","title":{"rendered":"DeFAI nel 2026: quando gli agenti AI gestiscono la DeFi da soli"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Per quasi vent&#8217;anni la finanza decentralizzata ha chiesto agli esseri umani di fare il lavoro pesante: leggere i grafici, confrontare i rendimenti, calcolare i rischi e firmare ogni singola transazione. Nel 2026 quella premessa sta saltando. Una nuova generazione di software, gli agenti AI on-chain, non si limita a suggerire una mossa: apre un wallet, valuta le alternative, firma la transazione e la manda in blocco senza chiedere il permesso a nessuno. Quando questi agenti entrano dentro i protocolli DeFi, e quindi prestano, scambiano, forniscono liquidit\u00e0 e ribilanciano portafogli, nasce quella che il settore ha ribattezzato DeFAI: la fusione fra finanza decentralizzata e agenti autonomi. \u00c8 la promessa di un mercato che non dorme mai e non si distrae mai. Ed \u00e8 anche il motivo per cui, il 4 maggio 2026, un aggressore \u00e8 riuscito a svuotare un portafoglio collegato a un agente AI usando un messaggio scritto in codice Morse. Questa guida spiega come funziona la DeFAI, chi la costruisce, quanto vale oggi, dove si rompe e che cosa dicono il fisco italiano e le regole europee.<\/p><h2 class='wp-block-heading'>Che cosa significa DeFAI (e perch\u00e9 non \u00e8 un semplice trading bot)<\/h2><p class=\"wp-block-paragraph\">DeFAI \u00e8 l&#8217;acronimo con cui si indica l&#8217;incontro fra DeFi e agenti di intelligenza artificiale autonomi. La parola chiave \u00e8 autonomia. Un trading bot tradizionale esegue regole fisse scritte da un umano: se il prezzo scende sotto una certa soglia compra, se un rendimento supera un valore sposta i fondi. Non capisce nulla, applica una tabella. Un agente DeFAI parte da un livello diverso. Al centro c&#8217;\u00e8 un modello linguistico che interpreta un obiettivo espresso in linguaggio naturale, per esempio \u00abmassimizza il rendimento sugli stablecoin mantenendo un rischio contenuto\u00bb, lo scompone in passi, sceglie i protocolli, decide gli importi e firma da solo le operazioni.<\/p><p class=\"wp-block-paragraph\">La differenza pratica \u00e8 enorme. Il bot fallisce quando il mercato esce dallo scenario previsto dalle sue regole. L&#8217;agente, almeno in teoria, ragiona sulla situazione nuova e adatta la strategia. Questa flessibilit\u00e0 \u00e8 la ragione dell&#8217;entusiasmo, ma \u00e8 anche la radice dei problemi: un software che interpreta il linguaggio pu\u00f2 essere ingannato con il linguaggio, cosa impossibile con un bot a regole rigide.<\/p><p class=\"wp-block-paragraph\">Vale la pena fissare subito il confine. Non tutto ci\u00f2 che viene venduto come agente AI lo \u00e8 davvero. Molti prodotti restano copiloti: analizzano, propongono, ma lasciano l&#8217;ultima firma all&#8217;utente. Si parla di DeFAI in senso pieno solo quando l&#8217;agente controlla le chiavi e pu\u00f2 muovere valore senza un intervento umano per ogni operazione. \u00c8 quel salto, da consigliere ad attore, a cambiare tutto sul piano tecnico, della sicurezza e delle responsabilit\u00e0.<\/p><h2 class='wp-block-heading'>L&#8217;anatomia di un agente DeFAI: cervello, portafoglio e mani<\/h2><p class=\"wp-block-paragraph\">Un agente DeFAI si pu\u00f2 scomporre in tre organi. Il cervello \u00e8 il modello linguistico, che pu\u00f2 girare su un servizio cloud (GPT, Claude) oppure in locale su una macchina controllata dall&#8217;operatore: \u00e8 la parte che pianifica, interpreta i dati on-chain e decide. Il portafoglio \u00e8 ci\u00f2 che rende l&#8217;agente un attore economico: spesso \u00e8 uno smart account (secondo lo standard di account abstraction ERC-4337) oppure un sistema di session key, che consente di concedere all&#8217;agente permessi limitati e revocabili, per esempio un tetto di spesa giornaliero o l&#8217;accesso a un solo protocollo. Le mani sono gli strumenti, i plugin che traducono una decisione in una chiamata concreta: depositare su Aave, scambiare su Uniswap, aprire una posizione, votare in una DAO.<\/p><p class=\"wp-block-paragraph\">A tenere insieme il tutto ci sono la memoria e il ciclo di autonomia. L&#8217;agente osserva lo stato della catena e del portafoglio, pianifica, agisce, poi torna a osservare il risultato, in un anello continuo. La memoria, spesso costruita con tecniche di retrieval, gli permette di ricordare posizioni aperte, preferenze e vincoli.<\/p><p class=\"wp-block-paragraph\">Il punto delicato \u00e8 il confine di fiducia. Nel momento in cui l&#8217;agente detiene o pu\u00f2 usare le chiavi, chi controlla quell&#8217;agente controlla il denaro. \u00c8 la stessa logica del blind signing dei wallet tradizionali, quando si firma una transazione senza capirne davvero il contenuto, ma amplificata: qui a firmare \u00e8 un software che a sua volta pu\u00f2 essere manipolato. Per questo le session key con limiti di spesa non sono un dettaglio, sono la prima linea di difesa dell&#8217;intera architettura. Un agente ben progettato non ha mai pi\u00f9 permessi di quanti gliene servano per il compito assegnato.<\/p><h2 class='wp-block-heading'>Che cosa fa davvero un agente dentro la DeFi<\/h2><p class=\"wp-block-paragraph\">Sul piano operativo un agente DeFAI fa le stesse cose che farebbe un gestore attento, ma alla velocit\u00e0 del software e ventiquattro ore su ventiquattro. La tabella seguente riassume i compiti pi\u00f9 diffusi nel 2026, i protocolli tipici su cui operano e il rischio che ciascuna attivit\u00e0 porta con s\u00e9.<\/p><figure class='wp-block-table'><table><thead><tr><th>Compito<\/th><th>Protocolli tipici<\/th><th>Cosa automatizza l&#8217;agente<\/th><th>Rischio principale<\/th><\/tr><\/thead><tbody><tr><td>Ottimizzazione del rendimento<\/td><td>Aave, Morpho, Pendle<\/td><td>Sposta il capitale verso il tasso migliore e reinveste gli interessi<\/td><td>Rendimenti che evaporano, bug degli smart contract<\/td><\/tr><tr><td>Gestione della liquidit\u00e0<\/td><td>Uniswap v3\/v4<\/td><td>Ribilancia i range di prezzo delle posizioni concentrate<\/td><td>Impermanent loss, costi del gas<\/td><\/tr><tr><td>Ribilanciamento del portafoglio<\/td><td>Aggregatori DEX<\/td><td>Mantiene i pesi target fra asset diversi<\/td><td>Slippage, MEV<\/td><\/tr><tr><td>Protezione dalle liquidazioni<\/td><td>Mercati di prestito<\/td><td>Sorveglia l&#8217;health factor, aggiunge collaterale o rimborsa<\/td><td>Oracoli, latenza<\/td><\/tr><tr><td>Arbitraggio e ricerca MEV<\/td><td>DEX, mempool<\/td><td>Cattura differenze di prezzo fra sedi diverse<\/td><td>Competizione, transazioni fallite<\/td><\/tr><tr><td>Mercati predittivi<\/td><td>Polymarket via Olas<\/td><td>Apre e chiude posizioni su eventi<\/td><td>Illiquidit\u00e0, code di risoluzione<\/td><\/tr><tr><td>Governance DAO<\/td><td>Snapshot, governance on-chain<\/td><td>Vota e delega secondo un mandato<\/td><td>Attacchi di governance<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Alcune di queste attivit\u00e0 sono gi\u00e0 mature. Gli agenti di ottimizzazione del rendimento spostano capitale fra Aave, Morpho e Pendle inseguendo il tasso migliore e reinvestendo gli interessi in automatico. Altri presidiano l&#8217;health factor di una posizione a leva e intervengono prima che scatti la liquidazione. Un filone particolarmente attivo \u00e8 quello dei mercati predittivi: reti di agenti aprono e chiudono posizioni su piattaforme come Polymarket e in alcune giornate rappresentano una quota rilevante delle transazioni firmate tramite Safe su Gnosis Chain, come abbiamo raccontato nella guida agli <a href='https:\/\/hoge.gg\/it\/agenti-mercati-predittivi-ai-polymarket-2026\/'>agenti sui mercati predittivi<\/a>.<\/p><p class=\"wp-block-paragraph\">Il tratto comune \u00e8 che l&#8217;agente non chiede conferma. Questo lo rende potentissimo sui compiti ripetitivi e sensibili al tempo, dove un umano sarebbe troppo lento, ma trasferisce tutto il peso sulla qualit\u00e0 del modello e sui limiti che gli sono stati imposti.<\/p><h2 class='wp-block-heading'>La mappa del settore: quanto vale e chi conta<\/h2><p class=\"wp-block-paragraph\">Misurare la DeFAI \u00e8 complicato, perch\u00e9 gran parte del valore non sta negli agenti ma nei token dei framework e delle infrastrutture che li abilitano. Al 29 agosto 2026 la categoria \u00abAI Agents\u00bb monitorata da <a href='https:\/\/www.coingecko.com\/en\/categories\/ai-agents'>CoinGecko<\/a> capitalizza circa 3,08 miliardi di dollari, poco meno di 2,66 miliardi di euro, con un volume giornaliero attorno ai 312 milioni. La tabella mostra i principali token del comparto.<\/p><figure class='wp-block-table'><table><thead><tr><th>Token<\/th><th>Prezzo (EUR)<\/th><th>Capitalizzazione (EUR)<\/th><th>Ruolo nel settore<\/th><\/tr><\/thead><tbody><tr><td>Venice (VVV)<\/td><td>~14,31<\/td><td>~682 mln<\/td><td>Inferenza AI senza censura<\/td><\/tr><tr><td>Virtuals (VIRTUAL)<\/td><td>~0,60<\/td><td>~394 mln<\/td><td>Launchpad no-code di agenti<\/td><\/tr><tr><td>ASI Alliance (FET)<\/td><td>~0,13<\/td><td>~293 mln<\/td><td>Rete di agenti (ex Fetch.ai)<\/td><\/tr><tr><td>Kite (KITE)<\/td><td>~0,11<\/td><td>~268 mln<\/td><td>L1 per i pagamenti tra agenti<\/td><\/tr><tr><td>OriginTrail (TRAC)<\/td><td>~0,31<\/td><td>~136 mln<\/td><td>Grafo di conoscenza verificabile<\/td><\/tr><tr><td>Holoworld (HOLO)<\/td><td>~0,057<\/td><td>~43 mln<\/td><td>Creazione di agenti multimediali<\/td><\/tr><tr><td>Autonolas (OLAS)<\/td><td>~0,022<\/td><td>~6,3 mln<\/td><td>Infrastruttura per agenti autonomi<\/td><\/tr><\/tbody><\/table><figcaption class='wp-element-caption'>Dati CoinGecko al 29 agosto 2026, convertiti al cambio euro\/dollaro di circa 1,16.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Due avvertenze sono d&#8217;obbligo. La prima: quasi nessuno di questi token \u00e8 l&#8217;agente che gestisce i vostri fondi, sono piuttosto reti di calcolo, launchpad e livelli di pagamento. La seconda, pi\u00f9 importante, \u00e8 che il prezzo del token non misura la qualit\u00e0 del software. Il caso pi\u00f9 eloquente \u00e8 ElizaOS, uno dei framework per agenti pi\u00f9 usati su GitHub: il suo token \u00e8 collassato fino a valere pochi milioni, mentre il codice open source continua a essere scaricato e forkato da team di primo piano. Chi valuta la DeFAI guardando solo alla capitalizzazione dei token rischia di confondere la febbre speculativa con la sostanza tecnologica. \u00c8 un errore che nel 2025 e nel 2026 \u00e8 costato caro a molti.<\/p><h2 class='wp-block-heading'>Intent e solver: come gli agenti eseguono senza sbagliare rotta<\/h2><p class=\"wp-block-paragraph\">Un agente che deve scambiare un token non ha bisogno di calcolare da solo il percorso ottimale fra decine di pool. Nel 2026 lo standard emergente \u00e8 l&#8217;esecuzione basata sugli intent. L&#8217;agente dichiara che cosa vuole ottenere, per esempio il miglior prezzo possibile per convertire un certo importo, e una rete di solver, operatori specializzati e in competizione fra loro, si occupa di trovare e costruire la transazione migliore. Protocolli come CoW Protocol, UniswapX, 1inch Fusion e Across hanno reso questo modello ordinario.<\/p><p class=\"wp-block-paragraph\">Per gli agenti \u00e8 un accoppiamento naturale. Ragionare per obiettivi anzich\u00e9 per singoli passi \u00e8 esattamente ci\u00f2 che sanno fare i modelli linguistici, e delegare l&#8217;esecuzione ai solver li protegge da molti errori di routing e da parte del MEV, perch\u00e9 diverse di queste architetture usano aste in batch che riducono il valore estraibile a danno dell&#8217;utente. Il rovescio della medaglia \u00e8 che i solver stessi sono spesso agenti, e la stessa dinamica competitiva che tutela l&#8217;utente crea un ecosistema di software che si d\u00e0 battaglia a ogni blocco. La ricerca del MEV, un tempo territorio di bot iper-specializzati, diventa cos\u00ec un altro campo in cui gli agenti AI si affrontano.<\/p><h2 class='wp-block-heading'>I framework e l&#8217;infrastruttura: Olas, Virtuals ed ElizaOS<\/h2><p class=\"wp-block-paragraph\">Dietro ogni agente c&#8217;\u00e8 uno stack, e tre nomi dominano la conversazione. Olas (gi\u00e0 Autonolas) \u00e8 forse l&#8217;infrastruttura pi\u00f9 orientata all&#8217;autonomia complessa: offre il Mech Marketplace, un mercato in cui gli agenti comprano e vendono servizi fra loro, l&#8217;app Pearl per far girare agenti dal proprio dispositivo e un&#8217;architettura che esegue i modelli pesanti fuori catena verificandone i risultati on-chain. Nel 2026 Olas ha attivato una commissione di protocollo del 15% sui pagamenti fra agenti sulle catene EVM supportate, come documenta il suo <a href='https:\/\/olas.network\/blog\/q2-2026'>rendiconto trimestrale<\/a>: un segnale che il traffico agente-ad-agente \u00e8 ormai abbastanza reale da valere la pena tassarlo.<\/p><p class=\"wp-block-paragraph\">Virtuals Protocol ha scelto la strada opposta, quella dell&#8217;accessibilit\u00e0: \u00e8 un launchpad no-code su Base e Solana su cui migliaia di progetti hanno creato agenti senza scrivere codice. ElizaOS, scritto in TypeScript e distribuito con licenza MIT, \u00e8 invece il framework di riferimento per gli sviluppatori, e la sua parabola, un token azzerato accanto a un codice che sopravvive, \u00e8 la migliore illustrazione del principio del paragrafo precedente.<\/p><p class=\"wp-block-paragraph\">Sotto tutti c&#8217;\u00e8 il livello del calcolo. Un agente ha bisogno di inferenza, e sempre pi\u00f9 spesso la compra da reti decentralizzate anzich\u00e9 da un singolo fornitore. \u00c8 qui che si intrecciano progetti come Ritual e l&#8217;intero filone dell&#8217;inferenza verificabile, che prova non solo che un calcolo \u00e8 stato eseguito, ma che \u00e8 stato eseguito correttamente. Per la DeFAI non \u00e8 un dettaglio accademico: se un agente muove denaro sulla base di un&#8217;inferenza, poter dimostrare che quell&#8217;inferenza non \u00e8 stata alterata \u00e8 parte della sicurezza.<\/p><h2 class='wp-block-heading'>Come si pagano tra loro: x402, AP2 e i binari dei micro-pagamenti<\/h2><p class=\"wp-block-paragraph\">Perch\u00e9 un&#8217;economia di agenti funzioni, gli agenti devono potersi pagare senza aprire un conto o inserire una carta. Nel 2026 lo standard che ha preso la testa \u00e8 x402, ideato da Coinbase per riportare in vita il codice HTTP 402 \u00abPayment Required\u00bb, rimasto inutilizzato per decenni. Il meccanismo \u00e8 semplice: un servizio risponde con un 402 e le istruzioni di pagamento, l&#8217;agente firma una transazione in stablecoin e riprova, ottenendo l&#8217;accesso. Il 14 luglio 2026 la Linux Foundation ha reso operativa la <a href='https:\/\/www.linuxfoundation.org\/press\/linux-foundation-announces-operational-launch-of-x402-foundation-to-standardize-internet-native-payments-for-ai-agents-and-applications'>x402 Foundation<\/a> con 40 organizzazioni fondatrici, tra cui Visa, Mastercard, American Express, Stripe, Google, AWS e Coinbase. In parallelo Google promuove AP2 (Agent Payments Protocol) per il livello di autorizzazione, cio\u00e8 per stabilire che un agente sia davvero abilitato a spendere.<\/p><p class=\"wp-block-paragraph\">Il regolamento reale avviene soprattutto in USDC su Base. Ed \u00e8 qui che serve onest\u00e0 sui numeri: la standardizzazione corre molto pi\u00f9 veloce dell&#8217;uso. Jesse Pollak, creatore di Base in Coinbase, ha quantificato in circa 48 milioni di dollari il valore realmente transitato su x402 fino alla primavera 2026, con circa il 95% su Base, e ha riassunto la logica del settore in una frase diventata celebre: \u00abgli agenti sono definiti nel software e operano nel software, vogliono denaro sotto forma di software\u00bb (<a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/25\/coinbase-s-jesse-pollak-says-ai-agents-are-the-next-big-wave-for-crypto-payments'>CoinDesk<\/a>). Solana guida invece per numero di transazioni, gonfiato per\u00f2 da traffico minimo e speculativo. In sintesi: l&#8217;impianto istituzionale \u00e8 pronto, il volume economico \u00e8 ancora piccolo. Per la DeFAI questo livello di pagamento \u00e8 il sistema nervoso che collega gli agenti fra loro, ma \u00e8 un sistema nervoso ancora giovane.<\/p><h2 class='wp-block-heading'>Il tallone d&#8217;Achille: prompt injection e il caso Grok\/Bankr<\/h2><p class=\"wp-block-paragraph\">La vulnerabilit\u00e0 che definisce questa fase della DeFAI ha una data precisa. Il 4 maggio 2026 un aggressore ha svuotato un portafoglio su Base collegato all&#8217;agente Bankr, costruito attorno a Grok di xAI. L&#8217;attacco \u00e8 stato in due tempi. Prima l&#8217;aggressore ha inviato al wallet dell&#8217;agente un NFT che, per come era configurato Bankr, sbloccava i permessi di trasferimento: un caso da manuale di eccessiva delega di poteri. Poi ha pubblicato su X un messaggio cifrato in codice Morse chiedendo all&#8217;agente di decodificarlo. Grok, facendo ci\u00f2 che fanno i chatbot, ha ripetuto pubblicamente il testo nascosto, che era esattamente l&#8217;istruzione attesa dallo scanner di Bankr: inviare circa 3 miliardi di token DRB, per un valore vicino ai 175.000 dollari (poco pi\u00f9 di 150.000 euro), all&#8217;indirizzo dell&#8217;attaccante. L&#8217;incidente \u00e8 catalogato dall&#8217;<a href='https:\/\/oecd.ai\/en\/incidents\/2026-05-04-4a73'>OECD.AI<\/a>, e la societ\u00e0 di sicurezza SlowMist lo ha definito un \u00abattacco alla catena dei permessi\u00bb (<a href='https:\/\/www.cryptotimes.io\/2026\/05\/07\/slowmist-labels-grok-ai-bankr-hack-a-permission-chain-attack\/'>CryptoTimes<\/a>). Gran parte dei fondi \u00e8 stata poi restituita, ma il precedente resta.<\/p><p class=\"wp-block-paragraph\">Il difetto \u00e8 strutturale e ha due nomi nella tassonomia OWASP: prompt injection (LLM01) ed excessive agency (LLM06). Il modello non sa distinguere un&#8217;istruzione da un semplice dato: se legge un testo che sembra un ordine, tende a eseguirlo. Esiste una variante ancora pi\u00f9 insidiosa, l&#8217;iniezione nella memoria. Un gruppo di ricercatori di Princeton, con il benchmark CrAIBench, ha mostrato che avvelenando la memoria persistente di un agente costruito su ElizaOS le difese contro la prompt injection diventano quasi inutili, perch\u00e9 il contenuto malevolo entra dal contesto salvato e non da un messaggio in tempo reale (<a href='https:\/\/arxiv.org\/abs\/2503.16248'>arXiv<\/a>). La tabella riassume i vettori principali.<\/p><figure class='wp-block-table'><table><thead><tr><th>Vettore<\/th><th>Come funziona<\/th><th>Caso reale<\/th><th>Mitigazione<\/th><\/tr><\/thead><tbody><tr><td>Prompt injection<\/td><td>Istruzioni nascoste nel testo che l&#8217;agente legge<\/td><td>Grok\/Bankr, 4 maggio 2026<\/td><td>Separare istruzioni e dati, comandi in whitelist<\/td><\/tr><tr><td>Excessive agency<\/td><td>Permessi troppo ampi concessi all&#8217;agente<\/td><td>NFT che sblocca i trasferimenti su Bankr<\/td><td>Permessi minimi, session key revocabili<\/td><\/tr><tr><td>Memory injection<\/td><td>Avvelenamento della memoria persistente<\/td><td>Benchmark CrAIBench su ElizaOS<\/td><td>Verifica di integrit\u00e0 della memoria<\/td><\/tr><tr><td>Blind signing<\/td><td>Firma di transazioni che l&#8217;agente non comprende<\/td><td>Classico dei wallet, amplificato dagli agenti<\/td><td>Simulazione delle tx, limiti di spesa<\/td><\/tr><tr><td>Dipendenza dagli oracoli<\/td><td>Prezzi manipolati ingannano la logica dell&#8217;agente<\/td><td>Manipolazioni ricorrenti degli oracoli<\/td><td>Oracoli robusti, circuit breaker<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Il dilemma autonomia-sicurezza: i limiti secondo Vitalik<\/h2><p class=\"wp-block-paragraph\">Qui sta il paradosso della DeFAI: ogni difesa efficace erode l&#8217;autonomia, che \u00e8 la ragione stessa di usare un agente. Se impongo un&#8217;approvazione umana per ogni transazione, ho ricostruito il copilota. Se non impongo nulla, resto esposto al prossimo attacco in codice Morse. Vitalik Buterin ha affrontato il problema in un intervento dell&#8217;aprile 2026. La sua proposta pratica: limitare le transazioni autonome di un agente a circa 100 dollari al giorno e richiedere una conferma umana per gli importi superiori o per qualsiasi operazione che porti con s\u00e9 calldata, cio\u00e8 istruzioni complesse (<a href='https:\/\/news.bitcoin.com\/ethereums-vitalik-buterin-warns-against-ai-agent-security-risks-shares-his-private-llm-stack\/'>Bitcoin.com News<\/a>). Buterin descrive questo schema come un \u00ab2 su 2\u00bb in cui l&#8217;essere umano e il modello sono due fattori di conferma distinti, che intercettano errori diversi, e raccomanda di far girare i modelli in locale, ricordando che una quota vicina al 15% delle \u00abskill\u00bb degli agenti pu\u00f2 contenere istruzioni malevole (<a href='https:\/\/vitalik.eth.limo\/general\/2026\/04\/02\/secure_llms.html'>vitalik.eth.limo<\/a>).<\/p><p class=\"wp-block-paragraph\">La risposta tecnologica pi\u00f9 ambiziosa arriva dal calcolo verificabile: zk-ML, ambienti di esecuzione fidati (TEE), opML e standard di identit\u00e0 come ERC-8004 puntano a rendere dimostrabile ci\u00f2 che un agente ha fatto. Attenzione per\u00f2 a una sfumatura decisiva: queste tecniche provano che un calcolo \u00e8 stato eseguito integralmente e su un certo modello, non che l&#8217;istruzione ricevuta fosse legittima. Proteggono dalla manomissione, non dall&#8217;inganno. \u00c8 una difesa necessaria ma non sufficiente, e chi promette che il calcolo verificabile risolva la prompt injection sta vendendo qualcosa che non esiste.<\/p><h2 class='wp-block-heading'>Il rischio sistemico: agenti correlati, MEV e cascate di liquidit\u00e0<\/h2><p class=\"wp-block-paragraph\">Un singolo agente che sbaglia perde i soldi del suo padrone. Mille agenti che sbagliano nello stesso momento muovono il mercato. \u00c8 il rischio meno discusso e forse il pi\u00f9 serio della DeFAI. Quando molti agenti usano modelli simili, leggono gli stessi dati e inseguono gli stessi rendimenti, tendono a comportarsi in modo correlato: entrano insieme, escono insieme e nelle fasi di stress possono innescare cascate di liquidazioni che si autoalimentano. La stessa riflessivit\u00e0 che rende i mercati cripto nervosi diventa pi\u00f9 rapida e pi\u00f9 profonda quando a premere il grilletto \u00e8 il software.<\/p><p class=\"wp-block-paragraph\">A questo si aggiunge la dipendenza dagli oracoli. Un agente che decide sulla base di un prezzo manipolato prende una decisione perfettamente logica ma sbagliata, e lo fa senza il dubbio che avrebbe un umano. E poich\u00e9 gli agenti competono anche sul MEV, un episodio di stress pu\u00f2 trasformarsi in una corsa di predatori che peggiora lo slippage per tutti. Il tema si intreccia con quello, pi\u00f9 ampio, della <a href='https:\/\/hoge.gg\/it\/correlazione-azioni-crypto-2026-come-si-misura\/'>correlazione fra azioni e cripto<\/a>: pi\u00f9 attori automatizzati condividono lo stesso segnale, pi\u00f9 i mercati si muovono all&#8217;unisono. Nessuno di questi rischi \u00e8 una ragione per fermare la DeFAI, ma sono la prova che la vera partita non \u00e8 costruire l&#8217;agente pi\u00f9 intelligente, bens\u00ec evitare che migliaia di agenti diventino, di fatto, un unico gigantesco trader.<\/p><h2 class='wp-block-heading'>Le regole europee: MiCA, Consob e quando scatta la MiFID II<\/h2><p class=\"wp-block-paragraph\">Sul piano normativo il primo punto da chiarire \u00e8 che MiCA regola i fornitori di servizi sulle cripto-attivit\u00e0 (i CASP) e gli emittenti, non il software dell&#8217;agente in quanto tale. In Italia il periodo transitorio si \u00e8 chiuso il 1\u00b0 luglio 2026: la <a href='https:\/\/www.consob.it\/web\/consob\/w\/termina-il-periodo-transitorio-del-regolamento-mica-sulle-cripto-attivit%C3%A0-in-italia-9-soggetti-abilitati'>Consob<\/a>, in coordinamento con la Banca d&#8217;Italia, ha comunicato che gli operatori abilitati sono nove, otto CASP (CheckSig, Conio, CryptoSmart, Hercle, Hodlie, Olliv Italia, Riv Digital, Young Platform) pi\u00f9 Banca Sella, sulla base del D.lgs. 129\/2024. MiCA per\u00f2 \u00e8 stata scritta per le cripto-attivit\u00e0 a pronti, non per un software che agisce da solo.<\/p><p class=\"wp-block-paragraph\">Il confine si sposta quando l&#8217;agente smette di eseguire ordini e comincia a consigliare o a gestire un portafoglio per conto di terzi. In quel caso si entra nel perimetro della MiFID II, vigilata in Italia dalla Consob. L&#8217;ESMA ha gi\u00e0 chiarito, in una dichiarazione sull&#8217;uso dell&#8217;intelligenza artificiale nei servizi di investimento, che le imprese devono rispettare gli obblighi MiFID II anche quando la decisione passa per un modello: agire nel migliore interesse del cliente, essere trasparenti sul ruolo dell&#8217;AI e mantenere una supervisione umana e presidi organizzativi adeguati (<a href='https:\/\/www.esma.europa.eu\/press-news\/esma-news\/esma-provides-guidance-firms-using-artificial-intelligence-investment-services'>ESMA<\/a>). Resta poi il nodo che nessuna norma risolve ancora: un agente non ha personalit\u00e0 giuridica n\u00e9 codice fiscale. Se qualcosa va storto, la responsabilit\u00e0 ricade sul principale, la persona o la societ\u00e0 che lo ha configurato e ne detiene le chiavi. Lo stesso vale per gli obblighi antiriciclaggio: quando a operare \u00e8 un agente, chi \u00e8 il cliente da identificare? \u00c8 una domanda che si lega direttamente alle regole su <a href='https:\/\/hoge.gg\/it\/kyc-aml-crypto-2026-come-funzionano-le-regole\/'>KYC e AML<\/a> e che, per ora, non ha una risposta pulita.<\/p><h2 class='wp-block-heading'>Il fisco italiano: ogni transazione dell&#8217;agente \u00e8 un evento fiscale<\/h2><p class=\"wp-block-paragraph\">Per un utente italiano il capitolo fiscale \u00e8 forse il pi\u00f9 concreto. Dal 1\u00b0 gennaio 2026 le plusvalenze sulle cripto-attivit\u00e0 sono tassate al 33% e la vecchia soglia di esenzione di 2.000 euro \u00e8 stata abolita (<a href='https:\/\/www.eutekne.info\/Sezioni\/Art_1082976_tassazione_al_33_per_le_plusvalenze_su_cripto_attivita_realizzate.aspx'>Eutekne<\/a>). C&#8217;\u00e8 per\u00f2 un&#8217;eccezione importante e molto rilevante per gli agenti: gli e-money token denominati in euro e conformi a MiCAR, con riserve detenute nell&#8217;Unione, restano tassati al 26%, e la semplice conversione fra euro ed euro-stablecoin, cos\u00ec come il rimborso al valore nominale, non genera plusvalenza.<\/p><p class=\"wp-block-paragraph\">Perch\u00e9 questo conta per la DeFAI? Perch\u00e9 un agente che paga o incassa in USDC, cio\u00e8 in una stablecoin agganciata al dollaro, realizza in teoria una cessione ogni volta che la variazione del cambio euro\/dollaro produce un guadagno: migliaia di micro-operazioni diventano migliaia di potenziali eventi fiscali. Un agente che lavora in una stablecoin in euro conforme evita gran parte di questo attrito, e il ragionamento fiscale finisce per coincidere con l&#8217;argomento della sovranit\u00e0 monetaria europea. C&#8217;\u00e8 di pi\u00f9: l&#8217;attivit\u00e0 di trading automatico ad alta frequenza, ventiquattro ore su ventiquattro, rischia di essere riqualificata dall&#8217;amministrazione come reddito d&#8217;impresa, con la perdita del trattamento da capital gain. Chi affida denaro a un agente dovrebbe pretendere un registro completo di ogni transazione, esattamente come chi pianifica le <a href='https:\/\/hoge.gg\/it\/crypto-tax-minusvalenze-compensazione-fine-2026\/'>minusvalenze di fine anno<\/a> o segue il dibattito sulla <a href='https:\/\/hoge.gg\/it\/crypto-tax-manovra-2027-aliquota-33-cosa-cambia\/'>manovra 2027 e l&#8217;aliquota al 33%<\/a> deve tenere i conti in ordine.<\/p><h2 class='wp-block-heading'>Come valutare (e mettere in sicurezza) un agente DeFAI<\/h2><p class=\"wp-block-paragraph\">Chi vuole usare un agente DeFAI, o costruirne uno, pu\u00f2 ridurre il rischio seguendo pochi principi concreti. Non eliminano il pericolo, ma spostano le probabilit\u00e0 dalla parte giusta.<\/p><ul class='wp-block-list'><li>Chiavi non-custodial e session key: l&#8217;agente dovrebbe operare con permessi limitati e revocabili, mai con l&#8217;accesso pieno al portafoglio principale.<\/li><li>Tetto di spesa e conferma umana: il modello \u00abumano pi\u00f9 modello, 2 su 2\u00bb di Buterin \u00e8 la difesa pi\u00f9 semplice ed efficace, e un cap giornaliero taglia il danno massimo.<\/li><li>Permessi isolati: un agente per ogni compito, non un super-agente onnipotente, cos\u00ec un exploit non contamina tutto il resto.<\/li><li>Esecuzione verificabile dove possibile: TEE e prove crittografiche non fermano l&#8217;inganno, ma proteggono dalla manomissione del calcolo.<\/li><li>Audit del codice e dei plugin: ricordando che una quota rilevante delle skill in circolazione pu\u00f2 contenere istruzioni malevole.<\/li><li>Kill switch e monitoraggio degli oracoli: la possibilit\u00e0 di spegnere l&#8217;agente in fretta vale pi\u00f9 di qualsiasi rendimento.<\/li><li>Registro fiscale: tracciare ogni operazione fin dal primo giorno, per non trovarsi impreparati con il fisco.<\/li><li>Diffidare del token: la salute di un framework non si misura dal prezzo del suo token, come insegna la storia recente.<\/li><\/ul><p class=\"wp-block-paragraph\">La DeFAI non \u00e8 n\u00e9 la rivoluzione miracolosa raccontata dai launchpad n\u00e9 la truffa liquidata dagli scettici. \u00c8 una tecnologia potente e immatura, in cui la parte difficile non \u00e8 far ragionare l&#8217;agente ma impedirgli di fare danni. Nel 2026 il confine fra un assistente utile e un rischio incontrollato passa quasi tutto per i limiti che gli imponiamo.<\/p><h2 class='wp-block-heading'>Domande frequenti<\/h2><h3 class='wp-block-heading'>Che cos&#8217;\u00e8 la DeFAI?<\/h3><p class=\"wp-block-paragraph\">DeFAI \u00e8 la fusione fra finanza decentralizzata (DeFi) e agenti AI autonomi. Un agente DeFAI \u00e8 un software basato su un modello linguistico dotato di un proprio wallet, che interpreta un obiettivo, decide la strategia e firma da solo le transazioni dentro i protocolli DeFi (prestito, scambio, liquidit\u00e0), senza un intervento umano per ogni operazione.<\/p><h3 class='wp-block-heading'>Gli agenti AI che gestiscono la DeFi sono sicuri?<\/h3><p class=\"wp-block-paragraph\">Non ancora del tutto. Il caso Grok\/Bankr del maggio 2026 ha mostrato come un attacco di prompt injection possa svuotare un wallet collegato a un agente. Il rischio principale \u00e8 che il modello non sa distinguere un&#8217;istruzione da un dato: chi controlla il testo che l&#8217;agente legge pu\u00f2 controllarne le azioni. Limiti di spesa, approvazione umana sopra soglia e permessi isolati riducono il pericolo.<\/p><h3 class='wp-block-heading'>Come pagano gli agenti AI on-chain?<\/h3><p class=\"wp-block-paragraph\">Attraverso stablecoin come USDC su reti veloci ed economiche (soprattutto Base) e standard di pagamento nati per le macchine, come x402 (che riusa il codice HTTP 402) e AP2 di Google. Nel 2026 la Linux Foundation ha istituzionalizzato x402 con una fondazione dedicata e 40 membri, tra cui Visa, Mastercard e Coinbase.<\/p><h3 class='wp-block-heading'>Come vengono tassati in Italia i guadagni di un agente AI?<\/h3><p class=\"wp-block-paragraph\">Dal 1\u00b0 gennaio 2026 le plusvalenze cripto sono tassate al 33% e la vecchia soglia di 2.000 euro \u00e8 stata abolita. Fanno eccezione gli e-money token in euro conformi a MiCAR, tassati al 26%. Ogni transazione dell&#8217;agente che genera una plusvalenza \u00e8 un evento fiscale, e l&#8217;attivit\u00e0 ad alta frequenza pu\u00f2 essere riqualificata come reddito d&#8217;impresa.<\/p><h3 class='wp-block-heading'>Chi \u00e8 responsabile se un agente AI perde i miei fondi?<\/h3><p class=\"wp-block-paragraph\">L&#8217;agente non ha personalit\u00e0 giuridica n\u00e9 codice fiscale, quindi la responsabilit\u00e0 ricade sulla persona o sulla societ\u00e0 che lo ha configurato e ne detiene le chiavi (il principale). MiCA regola i fornitori di servizi, non il software dell&#8217;agente; se l&#8217;agente d\u00e0 consigli o gestisce un portafoglio si applica la MiFID II, sotto la vigilanza di Consob.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Che cos'\u00e8 la DeFAI?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"DeFAI \u00e8 la fusione fra finanza decentralizzata (DeFi) e agenti AI autonomi. Un agente DeFAI \u00e8 un software basato su un modello linguistico dotato di un proprio wallet, che interpreta un obiettivo, decide la strategia e firma da solo le transazioni dentro i protocolli DeFi, senza un intervento umano per ogni operazione.\"}},{\"@type\":\"Question\",\"name\":\"Gli agenti AI che gestiscono la DeFi sono sicuri?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non ancora del tutto. Il caso Grok\/Bankr del maggio 2026 ha mostrato come un attacco di prompt injection possa svuotare un wallet collegato a un agente. Il rischio principale \u00e8 che il modello non sa distinguere un'istruzione da un dato. Limiti di spesa, approvazione umana sopra soglia e permessi isolati riducono il pericolo.\"}},{\"@type\":\"Question\",\"name\":\"Come pagano gli agenti AI on-chain?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Attraverso stablecoin come USDC su reti veloci ed economiche (soprattutto Base) e standard di pagamento nati per le macchine, come x402 e AP2 di Google. Nel 2026 la Linux Foundation ha istituzionalizzato x402 con una fondazione dedicata e 40 membri, tra cui Visa, Mastercard e Coinbase.\"}},{\"@type\":\"Question\",\"name\":\"Come vengono tassati in Italia i guadagni di un agente AI?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Dal 1 gennaio 2026 le plusvalenze cripto sono tassate al 33% e la vecchia soglia di 2.000 euro \u00e8 stata abolita. Fanno eccezione gli e-money token in euro conformi a MiCAR, tassati al 26%. Ogni transazione dell'agente che genera una plusvalenza \u00e8 un evento fiscale, e l'attivit\u00e0 ad alta frequenza pu\u00f2 essere riqualificata come reddito d'impresa.\"}},{\"@type\":\"Question\",\"name\":\"Chi \u00e8 responsabile se un agente AI perde i miei fondi?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"L'agente non ha personalit\u00e0 giuridica n\u00e9 codice fiscale, quindi la responsabilit\u00e0 ricade sulla persona o sulla societ\u00e0 che lo ha configurato e ne detiene le chiavi. MiCA regola i fornitori di servizi, non il software dell'agente; se l'agente d\u00e0 consigli o gestisce un portafoglio si applica la MiFID II, sotto la vigilanza di Consob.\"}}]}<\/script><p class=\"wp-block-paragraph\">Di Marcus Okafor, redazione HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Gli agenti AI non si limitano pi\u00f9 a suggerire: aprono wallet, firmano transazioni e gestiscono strategie DeFi da soli. Guida alla DeFAI, tra promesse, rischi, regole Consob e fisco.<\/p>\n","protected":false},"author":5,"featured_media":453,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[13],"tags":[],"class_list":["post-452","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ai-crypto"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/posts\/452","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/comments?post=452"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/posts\/452\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/media\/453"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/media?parent=452"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/categories?post=452"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/it\/wp-json\/wp\/v2\/tags?post=452"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}