Como proteger suas criptos contra golpes de phishing: guia de segurança
Este artigo está disponível nos seguintes idiomas:
- A anatomia de um golpe de phishing em cripto
- Vetor de ataque 1: sites falsos e clones
- Vetor de ataque 2: phishing de seed phrase
- Vetor de ataque 3: aprovações maliciosas de smart contract
- Vetor de ataque 4: golpes no Discord e Telegram
- Vetor de ataque 5: sequestro da área de transferência
- Vetor de ataque 6: ataques de SIM swap
- Vetor de ataque 7: aplicativos falsos de cripto
- A solução estrutural: assinatura offline em hardware é a arquitetura anti-phishing mais eficaz
- Checklist de segurança cripto: 2026
Em 2024, mais de US$ 1,8 bilhão em cripto foram perdidos em ataques de phishing e engenharia social. Não foram bugs de protocolo. Não foram falhas em smart contracts. Os ataques miram diretamente as carteiras dos usuários, tentando enganar as pessoas para que entreguem suas chaves privadas ou assinem transações maliciosas. O alvo é sempre o mesmo: sua chave privada ou seed phrase. Se o atacante conseguir acesso a qualquer um deles, ele assume sua carteira completamente e de forma irreversível. Todos os ativos desaparecem em poucos minutos.
A maioria dos guias sobre phishing em cripto traz conselhos vagos: tenha cuidado, verifique URLs, evite clicar em links suspeitos. Este guia vai além. Explica como cada vetor de ataque funciona na prática, para que você entenda de fato o que está defendendo. E mostra a solução estrutural que elimina a causa raiz da maioria dos ataques: uma carteira de hardware que assina transações offline, onde sua chave nunca toca nenhum site, navegador ou interface de phishing.
A anatomia de um golpe de phishing em cripto
Todo golpe de phishing em cripto segue a mesma estrutura de quatro etapas. O atacante cria uma cópia convincente: um site clonado, uma conta de Discord comprometida, um falso agente de suporte ou um app malicioso. A vítima interage com o falso, seja porque parece legítimo ou por estar sob pressão de tempo. Em seguida, a vítima revela a seed phrase ou aprova uma transação maliciosa. O atacante drena a carteira, normalmente em minutos.
A defesa precisa interromper essa cadeia no ponto de interação, antes que qualquer chave seja exposta ou aprovação seja assinada. Entender onde cada ataque mira nessa cadeia é o que permite construir uma defesa realmente eficaz.
Vetor de ataque 1: sites falsos e clones
Como funciona
Os atacantes clonam as interfaces de plataformas legítimas de cripto, como Uniswap, MetaMask, OpenSea e Ledger. O clone é idêntico ao original. Eles direcionam tráfego para o site falso por meio de anúncios no Google, aparecendo acima do site real, ou enviando links pelo Discord e Telegram. Quando o usuário acessa o site falso, o ataque segue dois caminhos: o site pede a seed phrase sob o pretexto de "wallet recovery" ou "sync verification", ou exibe um prompt malicioso de "connect wallet" que drena os tokens aprovados em uma única transação.
Defesa
Salve nos favoritos todos os sites de cripto que você usa e acesse apenas por esses favoritos. Nunca clique em links de cripto em anúncios de busca, mesmo que apareçam no topo do Google para termos como "Uniswap" ou "Ledger". Role até os resultados orgânicos, ou melhor ainda, use seu favorito salvo. Ao chegar em um site, confira o URL letra por letra. Truques comuns incluem trocar letras por caracteres Unicode parecidos — uniswap.0rg em vez de uniswap.org, ou lędger.com com um "e" modificado.
Com uma carteira de hardware, mesmo que você acesse um site falso, seus fundos não são drenados automaticamente. A transação maliciosa ainda precisa ser assinada pelo dispositivo físico, exigindo uma ação manual sua. Esse passo físico é a barreira que o ataque não consegue ultrapassar.
Vetor de ataque 2: phishing de seed phrase
Como funciona
Esse é o ataque mais simples e eficaz do arsenal de phishing. Um site falso, um pop-up no navegador ou alguém se passando por suporte pede sua seed phrase de 12 ou 24 palavras para "verify your wallet", "resolver um problema de sincronização" ou "restaurar acesso à conta". A linguagem é feita para criar urgência. O pedido parece um procedimento padrão. Na prática, qualquer site, app ou pessoa pedindo sua seed phrase está tentando roubar sua carteira. Não existe motivo legítimo para alguém pedir isso.
Defesa
Você só digita sua seed phrase no próprio dispositivo físico, e apenas durante a configuração inicial ou recuperação do hardware. Jamais digite em sites, aplicativos, chats ou formulários de e-mail. Os times de suporte da MetaMask, Ledger, Trezor e de toda empresa séria de cripto nunca vão pedir sua seed phrase, e a documentação oficial deles diz exatamente isso.
A Tangem elimina esse vetor de ataque. Não existe seed phrase. A chave é gerada dentro do chip de hardware e nunca vira uma lista de palavras em papel. Um site de phishing que pede para você "digitar sua seed phrase" não recebe nada, porque não há nada para digitar.
Vetor de ataque 3: aprovações maliciosas de smart contract
Como funciona
Protocolos DeFi exigem que você aprove contratos para gastar seus tokens antes de realizar swaps ou depósitos. Isso faz parte do funcionamento dos tokens ERC-20. Atacantes criam versões falsas desses prompts de aprovação, concedendo permissão ilimitada para um contrato malicioso em vez de um protocolo legítimo. O pop-up parece idêntico a uma aprovação normal da MetaMask. Um clique, e todos os tokens que você já aprovou ficam permanentemente vulneráveis ao contrato do atacante. A transação já foi enviada para a blockchain antes que a maioria dos usuários perceba o que aconteceu.
Defesa
Antes de aprovar qualquer contrato, confira o endereço do contrato com a documentação oficial do protocolo. Aprovações legítimas vão para endereços publicados e verificáveis. Qualquer endereço estranho merece uma pesquisa antes de confirmar. Use o revoke.cash regularmente — pelo menos uma vez por mês para auditar e revogar aprovações de contratos que você não utiliza mais. Toda aprovação não usada é uma porta aberta. O Rabby Wallet possui um scanner de risco de aprovação integrado, que traz mais contexto antes de assinar — uma melhoria real em relação ao padrão da MetaMask.
Com a Tangem, você pode revisar os detalhes da transação de aprovação no app antes de finalizar a assinatura via NFC. Você vê o endereço do contrato e o limite de aprovação antes de confirmar. Aprovações ilimitadas para endereços desconhecidos ficam visíveis e podem ser rejeitadas antes de qualquer assinatura.
Vetor de ataque 4: golpes no Discord e Telegram
Como funciona
Discords de projetos NFT e grupos de Telegram de DeFi são alvos frequentes. Atacantes comprometem contas de moderadores ou criam contas falsas de "team" e "support" quase idênticas às verdadeiras. Essas contas enviam DMs para membros da comunidade com links de mint exclusivos, avisos de migração de carteira ou claims de airdrop. Os links levam a sites maliciosos. A linguagem de urgência, "You need to migrate your wallet," "claim expires in 2 hours,", serve para evitar que a pessoa avalie com calma.
Defesa
Desative mensagens diretas de membros em todos os servidores de cripto no Discord. Essa configuração é por servidor e leva poucos segundos. Depois disso, comunicações legítimas chegam nos canais públicos de anúncio, nunca por DM. Qualquer DM oferecendo acesso exclusivo, instruções de emergência ou claims de airdrop deve ser tratada como golpe por padrão, não importa quão legítima a conta pareça.
Mesmo que você clique em um link recebido por DM no Discord, a carteira de hardware ainda exige uma confirmação física antes de processar qualquer transação. O site malicioso recebe apenas o pedido de conexão; a transação só é assinada quando você encosta o cartão.
Vetor de ataque 5: sequestro da área de transferência
Como funciona
Malwares instalados no seu computador monitoram a área de transferência em segundo plano. Quando você copia um endereço de carteira para colar em um campo de saque de exchange, o malware substitui silenciosamente pelo endereço do atacante. Você cola, confere visualmente um endereço longo que começa igual ao seu, e envia. Os fundos vão para o atacante. Esse tipo de malware geralmente chega junto com softwares piratas, ferramentas falsas de cripto ou extensões de navegador de fontes não oficiais.
Defesa
Após colar qualquer endereço de carteira, confira os seis primeiros e os seis últimos caracteres com a fonte original antes de confirmar. Sequestradores de área de transferência costumam criar endereços parecidos, mudando o meio ou o final. Usar QR codes sempre que possível elimina a necessidade de usar a área de transferência. Mantenha seu sistema limpo: use antivírus confiável, evite softwares piratas e extensões de fontes desconhecidas.
O app da Tangem gera seu endereço de recebimento direto na interface. Copiar do app e escanear QR codes elimina a área de transferência do processo de recebimento.
Vetor de ataque 6: ataques de SIM swap
Como funciona
O atacante entra em contato com sua operadora de celular, se passando por você usando dados vazados ou de redes sociais, e convence a operadora a transferir seu número para um chip que ele controla. Assim, ele recebe seus códigos de autenticação via SMS, redefine a senha da sua conta na exchange e zera seu saldo. Todo o processo pode levar menos de uma hora. Exchanges que usam SMS como 2FA são os alvos principais.
Defesa
Troque o 2FA de todas as exchanges de SMS para um app autenticador imediatamente. Google Authenticator e Authy geram códigos localmente no seu aparelho e não são vulneráveis ao SIM swap. Cadastre uma senha de portabilidade ou PIN extra com sua operadora; isso adiciona uma etapa de verificação antes de qualquer transferência de número. Para contas com saldo alto, uma chave de segurança física como a YubiKey oferece o 2FA mais forte disponível.
A defesa mais completa é tirar os fundos das exchanges e transferir para uma carteira de hardware. Ataques de SIM swap miram contas em exchanges justamente porque é lá que estão os fundos. Carteiras de autocustódia não têm fluxo de redefinição de senha, 2FA por SMS ou superfícies de ataque de conta que o SIM swap explora.
Vetor de ataque 7: aplicativos falsos de cripto
Como funciona
Atacantes publicam versões falsas de apps populares como MetaMask, Ledger Live e Trust Wallet por links de download não oficiais em e-mails de phishing, servidores do Discord ou até mesmo nas lojas de aplicativos antes de serem removidos. Esses apps roubam qualquer seed phrase digitada durante a configuração, enviando para o servidor do atacante. O usuário acredita estar configurando uma carteira legítima enquanto entrega suas chaves.
Defesa
Baixe todo aplicativo de cripto apenas de fontes oficiais: Apple App Store e Google Play Store. Na loja, confira se o nome do desenvolvedor é o oficial. Busque diretamente na loja, nunca por links enviados por e-mail ou mensagem. Jamais baixe apps de cripto por pop-up no navegador, link em DM ou anexo de mensagem.
Com a Tangem, mesmo um app falso não consegue acessar a chave privada. A chave é gerada dentro do chip do cartão, não no app. Um app Tangem falso instalado no seu celular não tem acesso à chave, pois ela está no cartão, não no software.
A solução estrutural: assinatura offline em hardware é a arquitetura anti-phishing mais eficaz
As defesas acima são valiosas: favoritos, verificação de endereço, 2FA por autenticador, auditoria de aprovações. Mas todas dependem do seu comportamento — é preciso executar corretamente toda vez, mesmo sob pressão, estresse ou confusão proposital.
Carteiras de hardware oferecem uma defesa estrutural, que não depende de comportamento perfeito. A chave privada da Tangem Wallet é gerada dentro de um chip NXP certificado EAL6+ e nunca é exportada. Ela não existe no seu celular, computador ou qualquer dispositivo conectado. Um site de phishing que consegue enganar você para conectar a carteira recebe apenas a conexão — não a chave, pois ela não é acessível via software.
Não existe seed phrase para ser roubada. O pedido de phishing mais comum, "digite sua seed phrase para verificar sua carteira", não tem resposta válida, pois nenhuma seed phrase foi gerada. Cada transação exige um toque físico via NFC, então mesmo que um app malicioso tente aprovar uma transação em um site falso, seu cartão e PIN ainda são necessários para executar. Mesmo um celular totalmente infectado por malware não consegue assinar uma transação sem o cartão físico.
O backup de 3 cartões garante que ataques de engenharia social não eliminem seu acesso. Um atacante não pode ligar para o suporte da Tangem e pedir recuperação de seed phrase, pois ela não existe e não há fluxo de recuperação a ser explorado.
Checklist de segurança cripto: 2026
Security Measure | Protects Against | Priority |
Use uma carteira de hardware | Roubo de seed phrase, sequestro de área de transferência, aprovações maliciosas | Crítico |
Salve nos favoritos todos os sites de cripto | Ataques de sites clones e URLs falsos | Crítico |
2FA por app autenticador, nunca SMS | Ataques de SIM swap em exchanges | Crítico |
Nunca digite a seed phrase em nenhum site | Phishing de seed phrase | Crítico |
Faça uma transferência teste antes de saques grandes | Erros de endereço ou rede | Alta |
Revogue aprovações de smart contracts não usados mensalmente | Exploração de aprovações maliciosas | Alta |
Baixe apps apenas das lojas oficiais | Ataques por apps falsos | Alta |
Confira os 6 primeiros e 6 últimos caracteres ao colar endereços | Sequestro de área de transferência | Alta |
Desative DMs de membros em servidores do Discord | Phishing por DM no Discord | Média |
Use uma carteira burner separada para novos protocolos DeFi | Conter possíveis exploits de protocolo | Média |
Perguntas frequentes
-
Em 2024, os três vetores mais comuns foram phishing de seed phrase (usuários enganados a digitar a seed em sites falsos), aprovações maliciosas de smart contracts (drain de tokens por interações falsas em DeFi) e ataques de SIM swap em contas de exchange. Carteiras de hardware eliminam ou reduzem drasticamente o risco desses três.
-
Não há registro de ataque remoto bem-sucedido contra carteiras de hardware certificadas EAL6+ em uso normal. A chave privada fica armazenada em um chip resistente a violação, que não pode ser lido por software. Hackeamento remoto de uma carteira de hardware usada corretamente não é um vetor de ataque conhecido na prática.
-
Aja imediatamente. Acesse o revoke.cash e revogue todas as aprovações de tokens associadas à sua carteira comprometida. Transfira qualquer ativo restante para um novo endereço de carteira agora. Não continue usando a mesma seed phrase. Crie uma nova carteira do zero. Avise a plataforma ou servidor do Discord relevante. Velocidade é essencial: bots automáticos geralmente drenam tudo em minutos após a aprovação.
-
MetaMask é uma carteira quente de autocustódia, ou seja, você controla suas chaves — o que é o ideal. Por ser uma extensão de navegador, é a carteira mais visada do mercado. Para grandes valores, use a MetaMask apenas como interface DeFi conectada a um hardware signer via WalletConnect, não como carteira principal. A chave privada deve ficar no hardware, não na extensão.
-
Só é possível acessar o cartão com o PIN correto. Várias tentativas erradas podem bloquear o cartão permanentemente. Sua cripto está na blockchain, não armazenada no cartão. Um cartão perdido ou roubado sem o PIN é praticamente inútil.