Como proteger sua carteira cripto contra ataques de phishing
- Principais insights
- Como funciona um esquema clássico de phishing?
- Como usuários Tangem costumam ser alvo?
- Canais oficiais da Tangem
- Diferenças entre o site oficial e o falso da Tangem
- 10 dicas práticas para se proteger de phishing e engenharia social em cripto
- Exemplos de ataques de phishing comuns em cripto
- Conclusão
Principais insights
O artigo alerta usuários de criptoativos sobre o aumento da sofisticação dos golpes de phishing e engenharia social que visam seus ativos, especialmente por meio de falsos suportes em plataformas como Telegram e Discord. Explica como os golpistas atuam, as etapas dos ataques de phishing e as diferenças entre sites oficiais e falsos, trazendo dez dicas essenciais para evitar ser vítima. A principal mensagem enfatiza pensamento crítico, vigilância e o uso de carteiras sem seed phrase, como a Tangem, para minimizar riscos, já que o suporte legítimo nunca solicitará informações sensíveis como seed phrases.
Muitos usuários de cripto já sabem da importância de manter a seed phrase em segredo. No entanto, essa consciência cria brechas para que golpistas explorem outras formas de enganar.
Uma tática comum é atrair pessoas desavisadas prometendo uma quantia significativa em troca de uma pequena comissão. Os golpistas são incansáveis na tentativa de obter acesso total aos ativos de alguém. Eles continuam tentando convencer usuários a revelar suas seed phrases.
Apesar do que muitos pensam, as vítimas de golpes não são apenas pessoas mais velhas. Pesquisas mostram que a maioria das vítimas de fraude está na faixa dos 25 a 45 anos, mais do que acima dos 50. Os atacantes costumam mirar no grupo mais ansioso financeiramente. Agora, veja como se proteger de golpistas e ataques de phishing.
Como funciona um esquema clássico de phishing?
Para ajudar você a entender como acontece um golpe típico de phishing, vamos dividir em cinco etapas, cada uma representando um passo na estratégia do atacante para enganar e explorar as pessoas.
Etapa 1: Preparação
Nesta etapa inicial, os golpistas planejam cuidadosamente a campanha de phishing. Eles montam a infraestrutura, incluindo sites, domínios e e-mails falsos que imitam os legítimos. O objetivo é criar uma máscara convincente para enganar os alvos.
Etapa 2: Isca
Phishers usam diferentes meios para atrair as vítimas. Costumam enviar e-mails, mensagens ou posts em redes sociais que parecem legítimos. Táticas comuns incluem mensagens urgentes, ofertas ou alertas, criando senso de urgência ou empolgação para incentivar uma ação imediata.
Por exemplo, uma vítima recebe um e-mail de uma equipe falsa de carteira cripto, projeto DeFi ou comunidade cripto — as possibilidades são infinitas — oferecendo o envio de uma quantia em cripto. O valor geralmente é alto, e o e-mail pode dizer algo assim:
"Para celebrar nosso lançamento/conclusão/IPO, decidimos enviar US$ 10.000 para quem se cadastrar até o fim da semana. Clique no link para começar."
Etapa 3: Coleta de informações
Ao cair na isca, a vítima acessa uma versão clonada do site — o site de phishing criado para capturar informações sensíveis. Isso geralmente envolve enganar a pessoa para fornecer credenciais de login, dados pessoais ou acesso à carteira cripto por meio da seed phrase.
Os atacantes usam formulários ou páginas de login convincentes para coletar esses dados. Se você acha que consegue identificar um site falso facilmente, pode se decepcionar: ao longo dos anos, os golpistas aprenderam a criar páginas falsas muito convincentes.
Etapa 4: Exploração
Com as informações obtidas, os atacantes esvaziam as carteiras das vítimas, roubam identidades ou continuam a campanha de phishing mirando os contatos da vítima. Dependendo do objetivo do golpista, a exploração pode ser imediata ou acontecer ao longo do tempo.
Etapa 5: Encerramento
Na etapa final, os atacantes podem tentar apagar rastros para evitar detecção, eliminar vestígios da infraestrutura de phishing ou simplesmente desaparecer. Às vezes, continuam atacando, explorando vítimas ou adaptando táticas para campanhas futuras.
Como usuários Tangem costumam ser alvo?
Veja alguns cenários comuns de phishing em comunidades cripto, como o chat público da Tangem no Telegram e o servidor do Discord.
Falso suporte ao cliente no Telegram
O ideal seria que nossos usuários buscassem suporte diretamente por e-mail ou pelo chatbot oficial da Tangem para resolver problemas que não podem ser solucionados no Tangem Help. Porém, muitos acabam indo direto para o chat da Tangem no Telegram ou outros espaços abertos para relatar dúvidas ou sugestões, sem considerar os riscos. Golpistas veem essas mensagens no chat público e abordam o usuário fingindo ser do suporte da Tangem.

O golpista se oferece para resolver o problema e envia a vítima para um site falso que imita o site oficial da Tangem. A diferença é que o botão Get Tangem é trocado por Connect Wallet.
Quem usa a Tangem como carteira sem seed phrase pode ficar imune a esse tipo de ataque, mas quem utiliza seed phrase é alvo frequente e pode ser vítima.
Fique atento a estes pontos:
- Tangem representatives ou membros do suporte will never DM you first em nenhuma plataforma.
- Always contact support directly em vez de deixar mensagem ou comentário público.
- Do not follow suspicious links nem conecte sua carteira a plataformas DeFi suspeitas.
Falso servidor de suporte técnico no Discord
Há muitos golpistas escondidos no nosso chat do Discord, e é assim que eles atuam. Um novo usuário entra no chat e diz: “Sou novo aqui, tenho uma dúvida sobre adicionar um token na Tangem Wallet.”
O golpista menciona o usuário com uma mensagem assim:
"Hello, if you want to open a tech support claim, please fill it out here #techsupport."

Porém, o link #techsupport (golpe) leva a um canal privado do Discord, não ao oficial da Tangem! Eles costumam oferecer ajuda para resolver o problema em um "OPEN SUPPORT TICKET".
Mais uma vez, we will never ask you to join another server. Se vir mensagens assim, ignore e denuncie imediatamente. Você só pode abrir uma solicitação pelo site da Tangem e pelos links oficiais.
Canais oficiais da Tangem
A Tangem se comunica exclusivamente por canais oficiais, como o site, redes sociais, bots de suporte ao cliente etc. Golpistas tentam enganar criando canais que imitam os oficiais da Tangem. Para garantir a autenticidade, sempre confira se está em uma conta ou site legítimo da Tangem.
X (Twitter) https://x.com/Tangem
Telegram https://t.me/tangem
Official Telegram chat: https://t.me/tangem_chatIn German: https://t.me/tangem_chat_de
Tangem support bot: https://t.me/Tangem_Support_bot
Discord https://discord.gg/tangemInstagram https://instagram.com/tangemwallet
Facebook https://facebook.com/Tangemwallet/
LinkedIn https://www.linkedin.com/company/tangem
YouTube https://www.youtube.com/@tangem_official
Reddit https://www.reddit.com/r/Tangem/
Official website: https://tangem.com
Community manager: https://t.me/anajacobsontangem
Não compartilhe informações sensíveis nem realize transações com quem se passa pelo suporte da Tangem. Seguindo essas precauções e mantendo-se atento, você reduz muito o risco de cair em golpes e protege seus ativos.
Diferenças entre o site oficial e o falso da Tangem
Estes são pontos gerais que notamos entre sites falsificados e o site oficial da Tangem. Sempre desconfie ao conferir a autenticidade de qualquer site relacionado a cripto. Veja a tabela abaixo com algumas diferenças entre um site verdadeiro e um de phishing:
| Característica | Site oficial da Tangem | Site de phishing |
|---|---|---|
| URL | Corresponde exatamente ao domínio oficial | Pode ter erros ou variações no endereço |
| Certificado SSL | Exibe "https://" e cadeado de conexão segura | Pode não ter indicadores de segurança SSL |
| Informações de contato | Traz dados corretos e verificáveis | Pode faltar ou ter dados falsos |
| Design e identidade visual | Consistente com a marca oficial | Frequentemente com design ruim ou erros |
| Solicitação de dados | Não pede informações sensíveis | Solicita seed phrase |
| Gramática e ortografia | Sem erros gritantes | Com muitos erros de gramática e ortografia |
| Pop-ups | Pop-ups limitados e relevantes | Pop-ups frequentes e irrelevantes |
| Idade do domínio | Domínio antigo e consolidado | Domínio recém-registrado ou suspeito |
| Presença nas redes sociais | Contas verificadas com selo | Contas falsas ou não verificadas |
| Ícones de segurança | Exibe ícones e logos de segurança | Não exibe logos ou indicadores reconhecíveis |
10 dicas práticas para se proteger de phishing e engenharia social em cripto
Para ajudar você a evitar ameaças, confira dez dicas essenciais para não cair em golpes de phishing.
- Avoid using seed phrases:
Acreditamos que a Tangem Wallet é única por permitir criar uma carteira sem seed phrase. Seed phrases são um risco evidente que golpistas tentam explorar. Ao oferecer ajuda para resolver problemas de transação, geralmente pedem sua seedphrase.
- Avoid unsolicited emails:
Não clique em links nem baixe anexos de e-mails não solicitados. Plataformas cripto legítimas não pedem informações sensíveis por e-mail. Sempre confira se o e-mail veio de uma conta oficial da Tangem. Em caso de dúvida, contate nosso suporte o quanto antes.
- Check for SSL certificates:
Procure por "https://" no endereço do site, indicando conexão segura. Além disso, verifique o ícone de cadeado na barra de endereços, confirmando o certificado SSL do site.
- Verify social media accounts:
Antes de interagir com uma conta da Tangem nas redes sociais, verifique se é oficial. Contas oficiais costumam ter selo de verificação ou confira os links neste artigo.
- Educate yourself:
Se você está lendo este artigo, já está fazendo um ótimo trabalho se mantendo informado. Temos orgulho de você. Você também pode aprender sobre táticas comuns de golpe e técnicas de phishing aqui. Conhecimento é uma ferramenta poderosa para reconhecer e evitar ameaças.
- Spotting errors:
Golpistas às vezes nem se preocupam em revisar ortografia. Se notar erros em e-mails, isso pode indicar fraude. Além disso, podem ser usadas cores ou elementos gráficos errados no design, como logos desatualizados.
- Verify original website URLs:
Garanta que está no site oficial conferindo se o endereço não tem erros ou variações. Golpistas criam sites falsos com URLs parecidas com as legítimas. Falaremos sobre as diferenças entre o site falso e o oficial da Tangem.
Podem trocar letras — por exemplo, metemask em vez de metamask — ou usar números no lugar de letras, como goggle em vez de google. Sempre preste atenção ao endereço na barra do navegador.
- Don't draw attention to yourself:
Talvez a dica mais importante para evitar golpistas seja não chamar atenção. Não se gabe de ganhos em cripto nem publique endereços de carteira em fóruns ou grupos. Também NÃO compartilhe dificuldades em chats públicos. Você pode virar alvo de golpistas oferecendo "ajuda".
- Watch out for fake browser extensions:
Algumas carteiras cripto usam extensões do Google Chrome. Golpistas sabem disso e publicam extensões falsas para coletar seed phrases e repassar aos atacantes. Já relatamos caso de usuário da Ledger que perdeu USD 16.000 após instalar uma extensão falsa Ledger Secure.
Se encontrar uma extensão para sua carteira na loja do navegador, não instale imediatamente. Primeiro, acesse o site oficial do projeto e veja se há uma extensão oficial. Se houver, use o link do site.
- Be wary of unrealistic promises:
Desconfie de ofertas ou esquemas que prometem retornos irreais. Se parece bom demais para ser verdade, provavelmente é golpe. Golpistas atraem vítimas com promessas de lucros rápidos ou solução milagrosa — por exemplo
- Ajudar a acelerar sua transação na blockchain;
- Ajudar a restaurar acesso a uma carteira não custodial;
- Oferecer recuperar fundos roubados de ladrões.
Do not give your seed phrases or passwords to anyone! Legitimate support members will never ask for this information as it grants full access to your crypto assets. If you want to switch to the seedless wallet, you'll have to transfer your funds temporarily to another wallet, reset your tangem wallet, and set it up without a seed phrase — the recommended way.
Adotar essas dicas no seu dia a dia online reduz muito o risco de cair em golpes e ataques de engenharia social.
Exemplos de ataques de phishing comuns em cripto
Veja alguns exemplos de como golpistas enganam usuários de criptomoedas, desde exchanges falsas até atualizações maliciosas, mostrando a variedade de métodos usados para explorar pessoas no universo cripto.
E-mail de phishing simulando carteira hackeada
Uma tática comum é enviar um e-mail em nome de uma exchange ou carteira cripto com uma "notificação" de que os dados do cliente foram hackeados ou vazados. A vítima precisa urgentemente clicar em um link e "atualizar" sua seed phrase para proteger os fundos. Ou seja, para isso, é solicitado que informe a seed phrase antiga.

Esse é o método mais simples de enganar pessoas, com barreira de entrada baixa. Basta enviar e-mails em massa e criar um site falso. A maioria vai parar no spam, mas pelo tamanho da lista, alguns chegam ao destinatário.
Sites falsos de geração de carteira
Outro método comum de phishing é roubar a seed phrase antes mesmo de você recebê-la. Golpistas copiam sites de carteiras populares, otimizam para aparecer nos buscadores, lançam anúncios e aguardam vítimas que querem criar carteira.

Identificar um site falso pode ser difícil — as cópias costumam ser muito parecidas com a original, e cada etapa é copiada: do cadastro e instalação à geração da seed phrase. O detalhe é que não há TRNG real para gerar a seed phrase. Ou seja, você recebe uma seed phrase já criada que pertence ao golpista. Basta ele monitorar depósitos e sacar os fundos.
Evite acessar sites de serviços cripto por buscadores, links em fóruns ou banners. Se já conhece o site, digite o endereço manualmente. Se não conhece, confira em outras fontes. Use o WHOIS para ver há quanto tempo o domínio foi registrado — golpistas costumam registrar domínios por períodos curtos para economizar.
Spear phishing (phishing direcionado)
Esse é o tipo mais perigoso de phishing, quando o atacante tem um alvo específico. Pode combinar todos os métodos já citados, mas com uma diferença: os golpistas pesquisam sobre a vítima antes de agir.
Há várias formas de executar o ataque, dependendo da situação, da persistência do golpista e, principalmente, do nível de segurança online da vítima. Se seu endereço de carteira estiver público e houver fundos (isso pode ser verificado em um explorador de blockchain), há incentivo para mirar em você.
Os golpistas podem tentar hackear seu e-mail ou mensageiros, ler conversas e depois enviar mensagem personalizada em nome de um serviço ou pessoa confiável. O phishing direcionado costuma ser o começo de ataques mais complexos. O e-mail pode conter desde link para site falso até malware. O esforço do golpe será muito maior e parecerá real.
Ataque whaling
O ataque whaling é uma forma especializada de spear phishing que mira pessoas de destaque em organizações, como CEOs. O risco é maior porque pode afetar toda a empresa. Por exemplo, se o CEO cair no golpe e clicar no link, o golpista pode acessar toda a rede corporativa.
Ataque de clone phishing
O clone phishing acontece quando o golpista copia um e-mail legítimo já recebido pela vítima. O atacante substitui o anexo ou link original por um malicioso antes de reenviar. Como o e-mail é idêntico ao que a vítima já confiou, ela tende a clicar por hábito.
Ataque pharming
No pharming, a vítima é direcionada para um site falso mesmo digitando o endereço certo. Isso ocorre se o servidor DNS for infectado com código malicioso, alterando a conversão de URLs em endereços IP. Assim, a vítima pode acessar um site falso idêntico ao original, tornando esse ataque difícil de identificar.
Ataque evil twin
No ataque evil twin, o alvo são redes Wi-Fi públicas. Golpistas criam uma rede Wi-Fi falsa com o mesmo nome da legítima. Quando a vítima se conecta, é solicitada a inserir credenciais, que são usadas pelos golpistas para acessar contas.
Voice phishing (Vishing)
O voice phishing, ou vishing, usa ligações ou mensagens de voz em vez de e-mails. Muitas vezes, usa software de síntese de voz para deixar recados alertando sobre supostas fraudes na conta da vítima.
SMS phishing (Smishing)
O SMS phishing, ou smishing, usa mensagens de texto em vez de e-mails. Atacantes enviam SMS que parecem de empresas reais, incentivando a vítima a clicar em links maliciosos.
Phishing bots
Phishing bots são programas automatizados que realizam ataques de phishing. Podem enviar e-mails em massa, criar sites falsos e coletar credenciais e dados sensíveis das vítimas. Muitas vezes, são usados junto com outros ataques, como negação de serviço e spam.
Ice phishing
No ice phishing, golpistas enviam uma transação falsa que parece vir de fonte confiável. A transação pede que a vítima assine com a chave privada. Assim, a vítima é enganada a assinar uma transação que transfere seus tokens para o golpista.
Conclusão
Os golpistas estão cada vez mais sofisticados e suas táticas mudam o tempo todo. O único jeito seguro de se proteger é pensar criticamente. Ninguém precisa da sua seed phrase para transferir fundos — só do endereço da carteira. Lembre-se: a seed phrase é a chave dos seus ativos cripto.
No fim das contas, você não corre o risco de perder a seed phrase se guardar seus fundos em uma carteira cripto que não usa seed phrase. Na Tangem Wallet, a chave privada fica armazenada no chip do cartão e não é revelada nem para o dono. Com a Tangem, não há motivo para temer golpes de phishing.