Como proteger suas criptos contra ataques de SIM swap

Author logo
Rukkayah Jigam
Post image

 

Um ataque de SIM swap pode começar com uma ligação para a operadora e terminar com seu e-mail e contas em exchanges expostos, antes mesmo de você perceber que o celular ficou sem sinal. O criminoso não precisa de malware — só precisa transferir seu número para um chip que ele controla. Para proteger suas criptos de SIM swap, remova o SMS 2FA, use um app autenticador, separe saldos de curto prazo nas exchanges dos seus investimentos de longo prazo e guarde valores relevantes em uma carteira de hardware com autocustódia.

 

O SIM swap é um dos métodos mais eficazes de roubo de criptos porque contorna a segurança que muita gente usa: autenticação em dois fatores por SMS. O SMS pode ser clonado via SIM swap, por isso contas de exchanges e serviços cripto devem usar apps autenticadores em vez de SMS. Este guia explica como o ataque funciona, como identificar enquanto acontece e como se proteger.

Como funciona um ataque de SIM swap

O golpe é mais simples do que muitos imaginam. Sem malware. Sem invasão. Só engenharia social com a operadora.

 

Step 1: Research. O criminoso primeiro coleta seus dados pessoais: número de telefone, nome, endereço residencial e e-mail. Parte dessas informações vem de vazamentos de dados, como o que atingiu uma grande fabricante de carteiras de hardware, expondo nomes, endereços, e-mails e telefones de mais de 270.000 clientes. O resultado foram ataques de SIM swap contra esses usuários. Outros dados podem vir de redes sociais ou fontes públicas.

 

Para quem usa cripto, o maior risco está quando a conta de exchange depende de acesso via SMS. Carteiras de exchange são hot wallets online e custodiais: a exchange controla as chaves, e você acessa os fundos pelo login do serviço.

 

Esse login é o elo fraco. Se sua conta de exchange ou e-mail usa SMS para redefinir senha ou autenticação em dois fatores, seu número de telefone vira parte do caminho de recuperação. Quando o criminoso assume esse número, as mensagens chegam no aparelho dele.

 

Here's the practical version: seu saldo em Bitcoin, ETH ou USDT na exchange está protegido pela conta da exchange. Se ela pode ser recuperada via SMS, a segurança do saldo depende só da sua conta na operadora. O SIM swap transforma um problema de número de telefone em um problema de conta cripto.

Sinais de que você foi vítima de SIM swap

O alerta mais claro é o celular perder o sinal de repente, sem que você esteja trocando de aparelho, de operadora ou em área sem cobertura. Considere urgente se esse número está vinculado ao seu e-mail, contas de exchange ou recuperação de senha.

 

Os sinais do lado das contas também importam. Fique atento a e-mails de redefinição de senha que você não solicitou, notificações de login em exchanges que não reconhece ou códigos 2FA chegando quando você não está acessando nada. Se sua caixa de entrada mostrar alertas de segurança da Coinbase, Binance, Kraken, Gemini ou outra plataforma custodial, trate a conta como comprometida até ter certeza do contrário.

 

Não espere explicação perfeita. Se perdeu o sinal do celular e vê e-mails ou alertas de segurança inesperados, aja como se fosse um ataque em andamento — principalmente se houver valores relevantes em exchanges. Acesse suas contas cripto por uma conexão segura, revise logins e saques recentes e remova o SMS da recuperação sempre que possível. Se ainda mantém saldo alto na exchange, transfira o valor de longo prazo para autocustódia assim que recuperar o controle da conta.

 

Esta seção foca nas contas. Os procedimentos de recuperação da operadora variam conforme o país e o perfil da conta. Mas para cripto, a regra é sempre a mesma: reduza o risco removendo o SMS do caminho de acesso e mantenha valores relevantes longe de logins custodiais.

Como proteger suas contas em exchanges cripto

Here's the honest issue: muita gente ativa o SMS 2FA porque é o padrão das exchanges. Parece seguro, mas não é — especialmente para contas com valores altos. Se você mantém $5,000 na Coinbase, trocar o SMS por um app autenticador significa que, mesmo que um criminoso clone seu chip, ele não conseguirá gerar o código de acesso.

 

Remove SMS 2FA from every crypto account. Troque por uma destas opções:

 

Authenticator app (Google Authenticator or Authy). Esses apps geram códigos temporários localmente no seu celular, sem ligação com o chip. Mesmo que o criminoso clone seu número, ele não consegue gerar os códigos do app autenticador sem acesso físico ao aparelho. Toda conta de exchange ou serviço cripto deve usar app autenticador em vez de SMS.

 

Hardware security key (such as YubiKey). Use para contas de alto valor, se a plataforma permitir. A Coinbase, por exemplo, é compatível com YubiKey. Mesmo que o criminoso intercepte SMS, ele não consegue acessar sua conta, negociar ou sacar fundos sem a chave física.

 

Reforce também a camada do número de telefone. Cadastre um carrier account PIN diferente do PIN do celular e solicite à operadora port protection, bloqueio de número, bloqueio de SIM ou port freeze. O nome varia, mas o objetivo é dificultar transferências de número e trocas de chip feitas remotamente.

 

Use a dedicated email address para exchanges cripto. Não reutilize para compras, redes sociais ou newsletters. Remova o SMS da recuperação desse e-mail, proteja com app autenticador ou chave física e guarde os códigos de backup offline.

 

Senhas fortes, dispositivos atualizados, atenção a URLs e frases de recuperação privadas continuam essenciais. Isso reduz riscos em hot wallets, mas não muda quem controla as chaves da exchange. Por isso, há um limite para reforçar contas custodiais: protege compras, vendas e saldos de curto prazo, mas não transforma Coinbase, Binance, Kraken, Gemini ou similares em autocustódia. Então, divida a estratégia: mantenha na exchange só o necessário para negociar ou gastar no curto prazo. Transfira investimentos de longo prazo para uma carteira onde a private key está sob seu controle.

Por que carteiras de hardware são imunes ao SIM swap

Veja como fica a comparação entre métodos de armazenamento:

Onde está o ativoRisco de SIM swapPor quê
Conta em exchange com SMS 2FACríticoSIM swap burla o SMS 2FA. Redefine senha e esvazia a conta.
Conta em exchange com app autenticadorBaixoSIM swap não gera códigos do app autenticador.
Tangem hardware wallet (autocustódia)NenhumO acesso exige o cartão físico. Não há autenticação por telefone no caminho.

A Tangem está na categoria "nenhum" porque o acesso exige o cartão. A Tangem Cold Wallet armazena suas chaves privadas em um chip seguro Samsung S3D350A, certificado EAL6+ pelo Common Criteria. A private key é gerada no próprio chip durante a configuração e nunca sai do cartão em nenhuma situação.

 

Para assinar uma transação, basta encostar o cartão físico no celular. Só isso. Sem SMS. Sem login por e-mail. Sem conta em nuvem. O cartão é a chave.

 

Here's what that means in practice: um invasor pode clonar seu número, tomar seu e-mail, baixar o app da Tangem e abrir em outro aparelho. Ainda assim, não acessa sua wallet. Sem o cartão físico, não há como. O caminho de ataque que esvazia contas em exchanges simplesmente não existe em carteiras de hardware com autocustódia.

 

Essa é a diferença fundamental entre armazenamento custodial e não custodial. Exchanges como Coinbase, Binance e Kraken controlam as chaves privadas enquanto você controla o login. Esse login pode ser recuperado via SMS. Já carteiras de hardware não custodiais colocam a chave literalmente nas suas mãos e eliminam totalmente a recuperação dependente do número de telefone.

 

One caveat worth naming: se você perder todos os cartões de backup da Tangem e não tiver seed phrase, não há como recuperar os fundos. Ninguém, nem mesmo a Tangem, consegue recuperar. Esse é o preço da verdadeira autocustódia. O mesmo sistema que impede ataques remotos também não permite recuperação por terceiros. A recomendação é guardar os cartões em locais diferentes: um com você, um em casa e outro com alguém de confiança.

 

A Tangem já distribuiu mais de 8 milhões de cartões desde 2018, sem nenhum hack bem-sucedido registrado. O firmware é auditado por Kudelski Security, Riscure e Cure 53. O código-fonte do app é aberto no GitHub. O modelo de segurança pode ser verificado, não só prometido.

Checklist completo de proteção contra SIM swap

Siga estes passos na ordem. Os primeiros protegem suas contas em exchanges hoje. O último tira seus investimentos mais relevantes do alcance do SIM swap de vez.

  • Remova o SMS 2FA de todas as contas em exchanges cripto
  • Adicione um app autenticador (Google Authenticator ou Authy) em todas as exchanges
  • Adicione uma chave de segurança física para contas de alto valor
  • Cadastre um carrier account PIN diferente do PIN do celular
  • Solicite port protection, bloqueio de SIM, bloqueio de número ou port freeze à operadora
  • Crie um e-mail exclusivo para exchanges cripto
  • Remova o SMS da recuperação desse e-mail exclusivo
  • Transfira valores relevantes das exchanges para uma Tangem hardware wallet

 

Os itens de conta são gratuitos e podem ser ativados em uma tarde, facilitando o processo. Configurar a Tangem Cold Wallet leva só 1-3 minutos. Juntos, esses passos simples reduzem riscos em contas de exchange e protegem seus investimentos de longo prazo, tirando-os do alcance de ataques baseados em número de telefone.

Perguntas frequentes

  • Não. Se suas criptos estão em uma carteira de hardware com autocustódia como a Tangem, o SIM swap não consegue roubar seus fundos. O ataque só funciona contra contas protegidas por autenticação via SMS. Autocustódia significa que a private key fica em um chip físico no cartão. Não existe conta protegida por número de telefone para ser resetada, nem caminho de recuperação por e-mail para explorar. Um invasor que clona seu número não ganha nada que permita acessar sua wallet.

  • Ambos são muito mais seguros que SMS 2FA para contas cripto. O guia da Vault cita Google Authenticator e Authy como exemplos de apps autenticadores para usar no lugar do SMS, já que o SMS pode ser clonado via SIM swap. A diferença prática está na recuperação. Se você mantém $5,000 em uma exchange, qualquer um dos dois já é um salto de segurança, pois o código não é enviado para seu número. O Google Authenticator pode manter os códigos só no aparelho se o backup em nuvem estiver desligado. O Authy facilita a recuperação se você perder o celular, mas o backup em nuvem exige proteger bem a conta Authy.

  • Troque antes de colocar mais dinheiro. Comece pela conta com maior saldo e siga para as demais. Substitua o SMS por um app autenticador sempre que a exchange permitir, salve os códigos de backup offline e garanta que seu e-mail também permita recuperação sem SMS. Se você mantém 100 USDT em uma exchange para trades rápidos, o risco fica limitado a esse saldo. Mas se mantém 1 BTC ou uma posição grande em ETH, o risco é bem maior. Transfira o valor de longo prazo para autocustódia assim que a conta estiver segura.

  • Elimina o risco da exchange para os fundos que você transferiu. Não protege valores que ainda estejam na Coinbase, Binance, Kraken, Gemini ou outras plataformas custodiais. Pense como uma separação de saldos por finalidade. Sua conta na exchange serve para comprar, vender ou negociar no curto prazo. A Tangem guarda o que você não quer exposto a logins de serviço, resets de senha ou recuperação por SMS. Se a conta na exchange for comprometida depois, o invasor não acessa os ativos que já estão no cartão.

  • Não. A Tangem não exige cadastro nem KYC para uso básico da wallet. Não coleta dados pessoais: nome, endereço, e-mail ou telefone. As transações se conectam direto aos nodes públicos da blockchain, sem passar por servidores da Tangem. Não existe conta Tangem para ser comprometida, nem perfil pessoal para servir de ponto de partida a um ataque. Isso é importante porque ataques de SIM swap geralmente começam com dados de identidade. Um vazamento que expõe nomes, endereços, e-mails e telefones de 270.000 clientes dá munição ao criminoso. O uso básico da Tangem não cria esse tipo de perfil.

Author logo
Autor Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
Analisado por Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.