Como proteger suas criptos contra ataques de SIM swap

Author logo
Rukkayah Jigam
•
Post image

 

Um ataque de SIM swap pode começar com uma simples ligação para a operadora e terminar com seu e-mail e contas em exchanges expostos antes mesmo de você perceber que o celular ficou sem sinal. O atacante não precisa de malware. Ele só precisa transferir seu número para um SIM sob seu controle. Para proteger suas criptos de SIM swap, remova o SMS 2FA, use um aplicativo autenticador, separe o saldo de exchanges de curto prazo do que você guarda a longo prazo e mantenha valores significativos em uma carteira de hardware com autocustódia.

 

O SIM swap é um dos métodos mais eficazes de roubo de criptos porque dribla a segurança em que a maioria confia: a autenticação em dois fatores por SMS. O SMS pode ser alvo de SIM swap, por isso contas de exchanges e serviços cripto devem usar aplicativos autenticadores em vez de SMS. Este guia explica em detalhes como o golpe funciona, como identificar enquanto está acontecendo e como se proteger.

Como funciona um ataque de SIM swap

O golpe é mais simples do que muita gente imagina. Sem malware. Sem invasão. Só suporte da operadora.

 

Step 1: Research. O atacante primeiro coleta seus dados pessoais: número de telefone, nome, endereço residencial e e-mail. Parte dessas informações vem de vazamentos de dados, como o caso documentado de uma grande empresa de carteira de hardware que expôs nomes, endereços, e-mails e telefones de mais de 270.000 clientes. O resultado foram ataques de SIM swap direcionados a esses usuários. Outros dados podem ser obtidos em redes sociais ou outras fontes online.

 

Para quem usa cripto, o maior risco aparece quando a conta da exchange depende de acesso via SMS. As wallets de exchanges são carteiras quentes e custodiais: a exchange controla as chaves, e você acessa os fundos pelo login do serviço.

 

Esse login é o elo fraco. Se sua conta de exchange ou e-mail usa SMS para redefinir senha ou autenticação em dois fatores, seu número de telefone vira parte do caminho de recuperação. Uma vez que o atacante controla esse número, mensagens de texto destinadas a você passam a chegar no aparelho dele.

 

Here's the practical version: seu saldo em Bitcoin, ETH ou USDT na exchange está protegido pela conta da exchange. Se essa conta pode ser redefinida via SMS, o saldo só é tão seguro quanto sua conta na operadora. Um SIM swap transforma um problema de número de telefone em um problema de conta cripto.

Sinais de que você foi vítima de SIM swap

O alerta mais claro é perder o sinal do celular de repente, sem trocar de aparelho, operadora ou estar em área sem cobertura. Considere isso urgente se o mesmo número está vinculado ao seu e-mail, contas de exchange ou recuperação de senha.

 

Os sinais nas contas também importam. Fique atento a e-mails de redefinição de senha que você não solicitou, notificações de login em exchanges que não reconhece ou prompts de autenticação em dois fatores que aparecem sem você estar acessando. Se sua caixa de entrada mostrar alertas de segurança de Coinbase, Binance, Kraken, Gemini ou outra plataforma custodial, considere que a conta está sob ataque até provar o contrário.

 

Não espere uma explicação perfeita. Se você perder o sinal do celular e receber e-mails inesperados de redefinição de senha ou alertas de segurança, trate como uma tentativa ativa de invasão, principalmente se houver valores relevantes em exchanges. Acesse suas contas cripto de uma conexão segura, revise logins e saques recentes e remova o SMS da recuperação sempre que possível. Se ainda mantém saldo considerável em exchange, transfira a parte de longo prazo para autocustódia assim que recuperar o controle da conta.

 

Esta seção foca nas contas. Os procedimentos de recuperação da operadora variam conforme o provedor, país e configurações. A recomendação para cripto é a mesma em qualquer lugar: reduza o risco removendo o SMS do caminho de acesso e mantenha valores relevantes longe de logins custodiais.

Como proteger suas contas em exchanges cripto

Here's the honest issue: muita gente ativa o SMS 2FA porque é a opção padrão oferecida pelas exchanges. Parece seguro, mas não é — principalmente para quem tem valores relevantes. Por exemplo, se você mantém $5,000 na Coinbase, trocar o SMS por um aplicativo autenticador significa que, mesmo que um invasor faça SIM swap, ele pode receber seus SMS, mas não consegue gerar o código de login.

 

Remove SMS 2FA from every crypto account. Substitua por uma destas opções:

 

Authenticator app (Google Authenticator or Authy). Esses apps geram códigos temporários localmente no seu celular, sem ligação com o SIM. Um invasor que faz SIM swap recebe seus SMS, mas não consegue gerar códigos do autenticador sem acesso físico ao seu aparelho. Qualquer conta de exchange ou serviço cripto deve usar autenticador em vez de SMS.

 

Hardware security key (such as YubiKey). Use uma para contas de exchange com valores altos, se a plataforma permitir. A Coinbase, por exemplo, é compatível com YubiKey para proteção de conta. Um invasor pode roubar SMS, mas não consegue acessar a chave física exigida para login, negociação ou saques.

 

Proteja também a camada do número de telefone. Defina um carrier account PIN diferente do PIN do celular e solicite à operadora port protection, bloqueio de número, bloqueio de SIM ou port freeze. O nome varia conforme a operadora. O objetivo é dificultar transferências e trocas de SIM remotamente.

 

Use a dedicated email address para exchanges cripto. Não reutilize para compras, redes sociais ou newsletters. Remova a recuperação por SMS desse e-mail, proteja com autenticador ou chave física e guarde os códigos de backup offline.

 

Senhas fortes, dispositivos atualizados, atenção aos links e frases de recuperação privadas continuam fundamentais. Essas práticas reduzem o risco na hot wallet, mas não mudam quem controla as chaves da exchange. Por isso, o reforço na exchange tem limite: protege compras, vendas e saldos de curto prazo, mas não transforma Coinbase, Binance, Kraken, Gemini ou similares em autocustódia. Então divida o uso: deixe na exchange só o necessário para negociações do dia a dia. Transfira o saldo de longo prazo para uma wallet em que a chave privada está sob seu controle.

Por que carteiras de hardware são imunes ao SIM swap

Veja como fica a tabela entre diferentes métodos de armazenamento:

Local dos ativosRisco de SIM swapPor quê
Conta em exchange com SMS 2FACríticoO SIM swap burla o SMS 2FA diretamente. Redefinição de senha, conta esvaziada.
Conta em exchange com autenticadorBaixoO SIM swap não gera códigos do autenticador.
Tangem hardware wallet (autocustódia)NenhumO acesso exige posse física do cartão. Não há autenticação por telefone no processo.

A Tangem está na categoria "nenhum" porque o acesso exige o cartão. A Tangem Cold Wallet armazena suas chaves privadas em um chip seguro Samsung S3D350A, certificado EAL6+ pelo Common Criteria. A private key é gerada no próprio chip durante a configuração e nunca sai do cartão em nenhuma circunstância.

 

Para assinar uma transação, basta encostar o cartão físico no celular. Só isso. Sem código SMS. Sem login por e-mail. Sem conta na nuvem. O cartão é a chave.

 

Here's what that means in practice: um invasor poderia fazer SIM swap no seu número, tomar seu e-mail, baixar o app da Tangem e abrir em outro aparelho. Mesmo assim, não consegue acessar sua wallet. Sem o cartão físico em mãos, ele não tem nada. O caminho de ataque que esvazia contas de exchange simplesmente não existe para carteiras de hardware com autocustódia.

 

Essa é a diferença fundamental entre armazenamento custodial e não custodial. Carteiras custodiais, como exchanges (Coinbase, Binance, Kraken), controlam as chaves privadas enquanto você controla apenas o login. Esse login pode ser redefinido por SMS. Já as carteiras de hardware não custodiais colocam a chave literalmente na sua mão e eliminam totalmente a recuperação dependente do número de telefone.

 

One caveat worth naming: se você perder todos os cartões de backup da Tangem e não tiver seed phrase, a recuperação dos fundos é impossível. Nenhuma entidade, nem mesmo a Tangem, pode recuperar os ativos. Esse é o preço da verdadeira autocustódia. A mesma arquitetura que impede ataques remotos também significa que não existe porta dos fundos para recuperação. A Tangem recomenda guardar os cartões em locais separados: um com você, um em casa e outro com alguém de confiança.

 

A Tangem já distribuiu mais de 8 milhões de cartões desde 2018, sem nenhum hack bem-sucedido registrado. O firmware é auditado por Kudelski Security, Riscure e Cure 53. O código-fonte do app é aberto no GitHub. O modelo de segurança pode ser verificado, não só prometido.

Checklist completo de proteção contra SIM swap

Siga estes passos na ordem. Os primeiros protegem suas contas em exchanges hoje. O último tira seus maiores valores do alcance do SIM swap de vez.

  • Remova o SMS 2FA de todas as contas em exchanges cripto
  • Adicione um aplicativo autenticador (Google Authenticator ou Authy) em todas as contas de exchange
  • Adicione uma chave de segurança física para contas de alto valor
  • Defina um PIN na conta da operadora diferente do PIN do celular
  • Solicite port protection, bloqueio de SIM, bloqueio de número ou port freeze à operadora
  • Crie um e-mail exclusivo para exchanges cripto
  • Remova a recuperação por SMS desse e-mail dedicado
  • Transfira valores relevantes das exchanges para uma Tangem hardware wallet

 

As etapas referentes às contas são gratuitas e podem ser feitas em uma tarde, de forma prática. A configuração da Tangem Cold Wallet leva só 1-3 minutos. Juntas, essas medidas reduzem o risco nas contas de exchange e mantêm seus ativos de longo prazo mais protegidos, longe de acessos dependentes do número de telefone.

Perguntas frequentes

  • Não. Se suas criptos estão em uma carteira de hardware com autocustódia como a Tangem, um ataque de SIM swap não consegue roubá-las. O golpe só funciona em contas protegidas por autenticação via SMS. Na autocustódia, a private key fica em um chip físico no cartão. Não existe conta protegida por número de telefone para redefinir, nem caminho de recuperação por e-mail para explorar. Um invasor que faz SIM swap no seu número não ganha acesso à sua wallet.

  • Ambos são muito mais seguros que o SMS 2FA para contas cripto. As recomendações da Vault citam Google Authenticator e Authy como exemplos de apps autenticadores para substituir o SMS, já que o SMS pode ser alvo de SIM swap. A diferença prática está na recuperação. Se você mantém $5,000 em uma exchange, qualquer um dos dois já é um grande avanço porque o código não é enviado para seu número. O Google Authenticator pode manter os códigos só no aparelho se o backup em nuvem estiver desativado. O Authy é prático se você perder o celular, mas como faz backup na nuvem, é importante proteger bem a conta Authy.

  • Troque antes de depositar mais dinheiro. Comece pela conta que tem o maior saldo e siga pelas demais. Substitua o SMS por um app autenticador onde a exchange permitir, salve os códigos de backup offline e garanta que seu e-mail também permita recuperação sem SMS. Se você mantém 100 USDT em uma exchange para trades rápidos, o risco se limita a esse saldo. Mas se há 1 BTC ou uma posição grande em ETH, o risco é bem maior. Transfira o saldo de longo prazo para autocustódia assim que a conta estiver protegida.

  • Elimina o risco para os fundos transferidos. Não protege valores que ainda estão na Coinbase, Binance, Kraken, Gemini ou outras plataformas custodiais. Pense como separar saldos por finalidade. A conta na exchange serve para comprar, vender ou negociar no curto prazo. Sua Tangem guarda as criptos que você não quer expostas a logins de serviço, redefinição de senha ou recuperação por SMS. Se a conta da exchange for comprometida depois, o invasor não acessa os ativos que já estão no cartão.

  • Não. A Tangem não exige cadastro nem KYC para uso básico da wallet. Não coleta dados pessoais: nome, endereço, e-mail ou telefone. As transações conectam direto aos nós públicos da blockchain, sem passar por servidores da Tangem. Não existe conta Tangem para ser comprometida, nem perfil de dados pessoais para um atacante usar como ponto de partida. Isso é importante porque ataques de SIM swap geralmente começam por dados de identidade. Um vazamento que expõe nomes, endereços, e-mails e telefones de 270.000 clientes dá munição aos atacantes. O uso básico da Tangem não gera esse tipo de perfil de conta.

Author logo
Autor Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
Analisado por Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.