Como proteger suas criptos de golpes de phishing: guia de segurança 2026

Author logo
Rukkayah Jigam
Post image

 

Em 2024, mais de US$ 1,8 bilhão em cripto foram perdidos para ataques de phishing e engenharia social. Não foram bugs de protocolo. Não foram falhas em smart contracts. Os ataques diretos a carteiras individuais envolvem enganar pessoas para que entreguem suas chaves privadas ou assinem transações maliciosas. O alvo é sempre o mesmo: sua chave privada ou seed phrase. Se o invasor conseguir acesso a qualquer um deles, assume sua carteira de forma total e permanente. Todos os ativos desaparecem em minutos.

 

A maioria dos guias de proteção contra phishing traz conselhos genéricos: tenha cuidado, confira URLs e evite clicar em links suspeitos. Este guia vai além. Explica como cada vetor de ataque funciona na prática, para que você entenda de fato o que está defendendo. E mostra a solução estrutural que elimina a raiz da maioria dos ataques: uma carteira de hardware que assina transações offline, onde sua chave nunca entra em contato com sites, navegadores ou interfaces de phishing.

Anatomia de um ataque de phishing em cripto

Todo ataque de phishing em cripto segue a mesma estrutura em quatro etapas. O invasor cria uma fraude convincente: um site clonado, uma conta de Discord comprometida, um falso agente de suporte ou um app malicioso. A vítima interage com o falso porque parece legítimo ou está sob pressão de tempo. Em seguida, revela a seed phrase ou aprova uma transação maliciosa. O invasor drena a carteira, geralmente em minutos.

 

A defesa precisa interromper essa cadeia no momento da interação, antes que qualquer chave seja exposta ou aprovação seja assinada. Entender onde cada ataque mira permite construir uma defesa realmente eficaz.

Vetor de ataque 1: sites falsos e clones

  • Como funciona

Invasores clonam as interfaces de plataformas legítimas, como Uniswap, MetaMask, OpenSea e Ledger. O clone é idêntico ao original. Eles atraem tráfego usando anúncios do Google, ficando acima do site real, ou enviando links via Discord e Telegram. Quando a pessoa acessa o site falso, o golpe segue dois caminhos: o site pede a seed phrase sob o pretexto de "wallet recovery" ou "sync verification", ou apresenta um falso prompt de "connect wallet" que drena os tokens aprovados em uma única transação.

Defesa

Salve nos favoritos todos os sites cripto que você usa e acesse sempre por eles. Nunca clique em links de cripto vindos de anúncios, inclusive os que aparecem no topo dos resultados do Google para termos como "Uniswap" ou "Ledger". Passe os anúncios e vá direto nos resultados orgânicos — ou melhor, use o favorito salvo. Ao acessar um site, confira o URL caractere por caractere. Golpes comuns trocam letras por caracteres Unicode parecidos — como uniswap.0rg em vez de uniswap.org, ou lędger.com com um "e" modificado.

 

Com uma carteira de hardware, mesmo se você cair em um site falso, seus fundos não são drenados automaticamente. A transação maliciosa ainda precisa ser assinada no dispositivo físico, exigindo uma ação manual. Esse passo físico é a barreira que o ataque não consegue ultrapassar.

Vetor de ataque 2: phishing de seed phrase

  • Como funciona

Esse é o ataque mais simples e eficiente do arsenal de phishing. Um site falso, pop-up do navegador ou alguém se passando por suporte pede sua seed phrase de 12 ou 24 palavras para "verify your wallet", "resolver um problema de sincronização" ou "restaurar acesso à conta". A linguagem gera urgência e parece um procedimento padrão. Na prática, qualquer site, app ou pessoa pedindo sua seed phrase está tentando roubar sua carteira. Não existe motivo legítimo para alguém pedir isso.

Defesa

Você só digita a seed phrase no dispositivo físico, e apenas na configuração inicial ou recuperação do hardware. Nunca digite em sites, apps, chats ou e-mails. Equipes legítimas de suporte da MetaMask, Ledger, Trezor e qualquer empresa séria nunca pedem sua seed phrase — e a documentação oficial deixa isso claro.

 

A Tangem elimina esse vetor: não existe seed phrase. A chave é gerada dentro do chip de hardware e nunca vira uma lista escrita. Um site de phishing que pede para "digitar sua seed phrase" não recebe nada, porque não há nada para digitar.

Vetor de ataque 3: aprovações maliciosas de smart contract

  • Como funciona

Protocolos DeFi exigem que você aprove contratos para gastar seus tokens antes de swaps ou depósitos. Isso é normal no padrão ERC-20. Invasores criam versões falsas desses prompts de aprovação, que concedem permissão ilimitada de gasto a um contrato malicioso, não ao protocolo real. O pop-up é idêntico ao da MetaMask. Um clique, e todos os tokens já aprovados ficam vulneráveis ao contrato do invasor. A transação já foi enviada para a blockchain antes que a maioria perceba o erro.

Defesa

Antes de aprovar, confira o endereço do contrato no site oficial do protocolo. Aprovações legítimas vão para endereços publicados e verificáveis. Qualquer endereço estranho merece pesquisa antes de confirmar. Use o revoke.cash regularmente — pelo menos uma vez por mês — para auditar e revogar aprovações de contratos que você não usa mais. Cada aprovação não utilizada é uma porta aberta. O Rabby Wallet tem um scanner de risco integrado para aprovações, oferecendo mais contexto antes de assinar — uma melhoria real em relação ao padrão da MetaMask.

 

Na Tangem, você pode revisar os detalhes da transação de aprovação pelo app antes de assinar via NFC. É possível ver o endereço do contrato e o limite de aprovação antes de confirmar. Aprovações ilimitadas para endereços desconhecidos ficam visíveis e podem ser rejeitadas antes de qualquer assinatura.

Vetor de ataque 4: golpes no Discord e Telegram

  • Como funciona

Discords de projetos NFT e grupos de Telegram de DeFi são alvos frequentes. Invasores comprometem contas de moderadores ou criam contas falsas de "team" e "support" quase idênticas às reais. Essas contas enviam DMs com links de mint exclusivos, avisos de migração urgente ou claims de airdrop. Os links levam a sites maliciosos. A linguagem de urgência, "You need to migrate your wallet," "claim expires in 2 hours,", serve para driblar a cautela.

Defesa

Desative mensagens diretas de membros do servidor em todos os Discords de cripto que participa. O ajuste é por servidor e leva segundos. Assim, comunicações legítimas chegam pelos canais públicos, não por DM. Qualquer DM oferecendo acesso exclusivo, instruções urgentes ou claims de airdrop deve ser tratada como golpe, não importa quão legítima pareça a conta.

 

Mesmo se clicar em um link de DM, a carteira de hardware ainda exige confirmação física antes de processar qualquer transação. O site malicioso recebe apenas o pedido de conexão — não uma transação assinada até que o cartão seja aproximado.

Vetor de ataque 5: sequestro da área de transferência

  • Como funciona

Malwares no computador monitoram a área de transferência em segundo plano. Quando você copia um endereço de carteira para colar em uma exchange, o malware substitui silenciosamente pelo endereço do invasor. Você cola, confere visualmente um endereço longo que começa igual ao seu e envia. Os fundos vão para o invasor. Esse tipo de malware costuma vir junto com softwares piratas, ferramentas falsas de cripto ou extensões de navegador de fontes não oficiais.

Defesa

Depois de colar qualquer endereço, confira os seis primeiros e os seis últimos caracteres com a fonte original antes de confirmar. Sequestradores de área de transferência costumam criar endereços parecidos no início, mas diferentes no meio ou no final. Use QR codes sempre que possível para evitar a área de transferência. Mantenha o sistema limpo: use antivírus confiável, evite softwares piratas e extensões de fontes desconhecidas.

 

O app da Tangem gera o endereço de recebimento direto na interface. Copiar pelo app ou escanear QR codes elimina a área de transferência do processo de recebimento.

Vetor de ataque 6: ataques de SIM swap

  • Como funciona

O invasor entra em contato com sua operadora, se passando por você com dados obtidos em vazamentos ou redes sociais, e convence a operadora a transferir seu número para um SIM sob controle dele. Assim, recebe os códigos SMS de autenticação em dois fatores, redefine senhas de exchanges e drena seu saldo. Tudo pode acontecer em menos de uma hora. Exchanges que usam SMS para 2FA são o alvo principal.

Defesa

Troque o 2FA por SMS em todas as exchanges por um app autenticador imediatamente. Google Authenticator e Authy geram códigos localmente e não são vulneráveis ao SIM swap. Cadastre um PIN de portabilidade ou senha na operadora; isso adiciona uma camada de verificação antes de qualquer transferência de número. Para contas com saldo alto, uma chave de segurança física como YubiKey oferece a 2FA mais forte possível.

A defesa mais completa é tirar os fundos das exchanges e guardar em uma carteira de hardware. Ataques de SIM swap miram contas de exchange porque é lá que estão os fundos. Carteiras de autocustódia não têm fluxo de redefinição de senha, SMS 2FA ou superfícies de ataque de conta que o SIM swap explora.

Vetor de ataque 7: apps falsos de cripto

  • Como funciona

Invasores publicam versões falsas de apps populares como MetaMask, Ledger Live e Trust Wallet por links de download não oficiais em e-mails de phishing, servidores do Discord ou até mesmo em lojas oficiais antes de serem removidos. Esses apps roubam qualquer seed phrase digitada durante a configuração, transmitindo para o servidor do invasor. O usuário acha que está criando uma carteira legítima, mas entrega as chaves ao golpista.

Defesa

Baixe aplicativos de cripto apenas de fontes oficiais: Apple App Store e Google Play Store. Na loja, confira se o nome do desenvolvedor é o oficial. Busque diretamente na loja, nunca por links recebidos por e-mail ou mensagem. Jamais baixe apps de pop-ups, links de DM ou anexos em qualquer comunicação.

 

Com a Tangem, mesmo um app falso não acessa a chave privada. Ela é gerada no chip do cartão, não no app. Um app Tangem falso instalado no seu celular não tem acesso à chave, pois ela está no cartão, não no software.

 

A solução estrutural: assinatura offline por hardware é a arquitetura anti-phishing mais eficaz

As defesas acima são valiosas: favoritos, verificação de endereço, 2FA por autenticador, auditoria de aprovações. Mas todas dependem do seu comportamento — é preciso executá-las corretamente sempre, mesmo sob pressão, estresse ou confusão deliberada.

 

Carteiras de hardware oferecem uma defesa estrutural que não depende de comportamento perfeito. A chave privada da Tangem Wallet é gerada dentro de um secure element NXP certificado EAL6+ e nunca é exportada. Ela não existe no seu celular, computador ou qualquer dispositivo conectado. Um site de phishing que engana você para conectar a carteira só obtém a conexão — não a chave, pois ela não é acessível por software.

 

Não existe seed phrase para ser roubada. O pedido mais comum de phishing, "digite sua seed phrase para verificar sua carteira", não tem resposta válida, pois nenhuma seed phrase foi gerada. Um toque físico NFC é necessário para assinar cada transação — mesmo que um app malicioso tente aprovar uma transação em site falso, seu cartão e PIN ainda são obrigatórios para executar. Mesmo um celular totalmente infectado não consegue assinar sem o cartão físico.

 

O backup de 3 cartões garante que a engenharia social não elimina seu acesso. Um invasor não pode ligar para o suporte da Tangem e pedir recuperação de seed phrase, pois ela não existe — e não há fluxo de recuperação para explorar.

Checklist de segurança cripto: 2026

Security Measure

Protects Against

Priority

Use uma carteira de hardware

Roubo de seed phrase, sequestro da área de transferência, aprovações maliciosas

Crítico

Salve nos favoritos todos os sites cripto

Sites clonados e URLs falsos

Crítico

2FA por app autenticador, nunca SMS

Ataques de SIM swap em exchanges

Crítico

Nunca digite a seed phrase em sites

Phishing de seed phrase

Crítico

Faça teste com valor pequeno antes de grandes saques

Erros de endereço ou rede

Alto

Revogue aprovações de smart contracts todo mês

Exploração de aprovações maliciosas

Alto

Baixe apps só de lojas oficiais

Ataques de apps falsos

Alto

Confira os 6 primeiros e últimos caracteres ao colar endereços

Sequestro da área de transferência

Alto

Desative DMs de membros no Discord

Phishing por DM no Discord

Médio

Use carteira burner separada para novos protocolos DeFi

Conter possíveis explorações de protocolo

Médio

 

Perguntas frequentes

  • Em 2024, os três vetores mais comuns foram phishing de seed phrase (usuários enganados para digitar a seed em sites falsos), aprovações maliciosas de smart contracts (drain de tokens via interações DeFi falsas) e ataques de SIM swap em contas de exchange. Carteiras de hardware eliminam ou reduzem drasticamente o risco nesses três casos.

  • Não há registro de ataque remoto bem-sucedido contra carteiras de hardware com certificação EAL6+ em uso normal. A chave privada fica em um chip resistente a violação, inacessível por software. Hackeamento remoto de uma carteira de hardware usada corretamente não é um vetor de risco conhecido na prática.

  • Aja imediatamente. Acesse revoke.cash e revogue todas as aprovações de tokens da carteira comprometida. Transfira quaisquer ativos restantes para um novo endereço agora. Não continue usando a mesma seed phrase. Crie uma nova carteira do zero. Avise a plataforma ou servidor Discord envolvido. Velocidade é essencial: bots de dreno geralmente agem em minutos após obter aprovação.

  • MetaMask é uma carteira quente de autocustódia que coloca você no controle das chaves, o que é o ideal. Como extensão de navegador, é a carteira mais visada do mercado. Para valores altos, use a MetaMask como interface DeFi conectada a um hardware signer via WalletConnect, não como carteira principal. A chave privada deve ficar no hardware, não na extensão.

  • Só é possível acessar o cartão com o PIN correto. Várias tentativas erradas bloqueiam o cartão permanentemente. Sua cripto está na blockchain, não armazenada no cartão. Um cartão perdido ou roubado sem o PIN é inútil para terceiros.

Author logo
Autor Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
Analisado por Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.