Como proteger sua carteira cripto contra ataques de phishing

Este artigo está disponível nos seguintes idiomas:

Author logo
Patrick Dike-Ndulue
Post image

Principais insights

O artigo alerta usuários de criptoativos sobre o aumento da sofisticação dos golpes de phishing e engenharia social que visam seus ativos, especialmente por meio de falsos suportes em plataformas como Telegram e Discord. Explica como os golpistas atuam, as etapas dos ataques de phishing e as diferenças entre sites oficiais e falsos, trazendo dez dicas essenciais para evitar ser vítima. A principal mensagem enfatiza pensamento crítico, vigilância e o uso de carteiras sem seed phrase, como a Tangem, para minimizar riscos, já que o suporte legítimo nunca solicitará informações sensíveis como seed phrases.

Muitos usuários de cripto já sabem da importância de manter a seed phrase em segredo. No entanto, essa consciência cria brechas para que golpistas explorem outras formas de enganar.

Uma tática comum é atrair pessoas desavisadas prometendo uma quantia significativa em troca de uma pequena comissão. Os golpistas são incansáveis na tentativa de obter acesso total aos ativos de alguém. Eles continuam tentando convencer usuários a revelar suas seed phrases.


Apesar do que muitos pensam, as vítimas de golpes não são apenas pessoas mais velhas. Pesquisas mostram que a maioria das vítimas de fraude está na faixa dos 25 a 45 anos, mais do que acima dos 50. Os atacantes costumam mirar no grupo mais ansioso financeiramente. Agora, veja como se proteger de golpistas e ataques de phishing.

Como funciona um esquema clássico de phishing?

Para ajudar você a entender como acontece um golpe típico de phishing, vamos dividir em cinco etapas, cada uma representando um passo na estratégia do atacante para enganar e explorar as pessoas.  

Etapa 1: Preparação 
Nesta etapa inicial, os golpistas planejam cuidadosamente a campanha de phishing. Eles montam a infraestrutura, incluindo sites, domínios e e-mails falsos que imitam os legítimos. O objetivo é criar uma máscara convincente para enganar os alvos.

Etapa 2: Isca 
Phishers usam diferentes meios para atrair as vítimas. Costumam enviar e-mails, mensagens ou posts em redes sociais que parecem legítimos. Táticas comuns incluem mensagens urgentes, ofertas ou alertas, criando senso de urgência ou empolgação para incentivar uma ação imediata.

Por exemplo, uma vítima recebe um e-mail de uma equipe falsa de carteira cripto, projeto DeFi ou comunidade cripto — as possibilidades são infinitas — oferecendo o envio de uma quantia em cripto. O valor geralmente é alto, e o e-mail pode dizer algo assim:  
"Para celebrar nosso lançamento/conclusão/IPO, decidimos enviar US$ 10.000 para quem se cadastrar até o fim da semana. Clique no link para começar."

Etapa 3: Coleta de informações 
Ao cair na isca, a vítima acessa uma versão clonada do site — o site de phishing criado para capturar informações sensíveis. Isso geralmente envolve enganar a pessoa para fornecer credenciais de login, dados pessoais ou acesso à carteira cripto por meio da seed phrase.  

Os atacantes usam formulários ou páginas de login convincentes para coletar esses dados. Se você acha que consegue identificar um site falso facilmente, pode se decepcionar: ao longo dos anos, os golpistas aprenderam a criar páginas falsas muito convincentes.  

Etapa 4: Exploração 
Com as informações obtidas, os atacantes esvaziam as carteiras das vítimas, roubam identidades ou continuam a campanha de phishing mirando os contatos da vítima. Dependendo do objetivo do golpista, a exploração pode ser imediata ou acontecer ao longo do tempo.

Etapa 5: Encerramento 
Na etapa final, os atacantes podem tentar apagar rastros para evitar detecção, eliminar vestígios da infraestrutura de phishing ou simplesmente desaparecer. Às vezes, continuam atacando, explorando vítimas ou adaptando táticas para campanhas futuras. 
 

Como usuários Tangem costumam ser alvo?

Veja alguns cenários comuns de phishing em comunidades cripto, como o chat público da Tangem no Telegram e o servidor do Discord.

Falso suporte ao cliente no Telegram

O ideal seria que nossos usuários buscassem suporte diretamente por e-mail ou pelo chatbot oficial da Tangem para resolver problemas que não podem ser solucionados no Tangem Help. Porém, muitos acabam indo direto para o chat da Tangem no Telegram ou outros espaços abertos para relatar dúvidas ou sugestões, sem considerar os riscos. Golpistas veem essas mensagens no chat público e abordam o usuário fingindo ser do suporte da Tangem. 

Protect Your Wallet from Phishing and Scammers.png
Exemplo de mensagem de phishing no Telegram

O golpista se oferece para resolver o problema e envia a vítima para um site falso que imita o site oficial da Tangem. A diferença é que o botão Get Tangem é trocado por Connect Wallet

Quem usa a Tangem como carteira sem seed phrase pode ficar imune a esse tipo de ataque, mas quem utiliza seed phrase é alvo frequente e pode ser vítima.

Fique atento a estes pontos:

  • Tangem representatives ou membros do suporte will never DM you first em nenhuma plataforma. 
     
  • Always contact support directly em vez de deixar mensagem ou comentário público. 
     
  • Do not follow suspicious links nem conecte sua carteira a plataformas DeFi suspeitas.

Falso servidor de suporte técnico no Discord

Há muitos golpistas escondidos no nosso chat do Discord, e é assim que eles atuam. Um novo usuário entra no chat e diz: “Sou novo aqui, tenho uma dúvida sobre adicionar um token na Tangem Wallet.” 
O golpista menciona o usuário com uma mensagem assim:

"Hello, if you want to open a tech support claim, please fill it out here #techsupport."

Fake Discord tech support server.png

Porém, o link #techsupport (golpe) leva a um canal privado do Discord, não ao oficial da Tangem! Eles costumam oferecer ajuda para resolver o problema em um "OPEN SUPPORT TICKET".

Mais uma vez, we will never ask you to join another server. Se vir mensagens assim, ignore e denuncie imediatamente. Você só pode abrir uma solicitação pelo site da Tangem e pelos links oficiais.

Canais oficiais da Tangem

A Tangem se comunica exclusivamente por canais oficiais, como o site, redes sociais, bots de suporte ao cliente etc. Golpistas tentam enganar criando canais que imitam os oficiais da Tangem. Para garantir a autenticidade, sempre confira se está em uma conta ou site legítimo da Tangem.

X (Twitter) https://x.com/Tangem 
 


Telegram https://t.me/tangem

Official Telegram chat: https://t.me/tangem_chat

In German: https://t.me/tangem_chat_de 

Tangem support bot: https://t.me/Tangem_Support_bot
 



Discord   https://discord.gg/tangem  

Instagram https://instagram.com/tangemwallet 
 

Facebook https://facebook.com/Tangemwallet/ 
 

LinkedIn https://www.linkedin.com/company/tangem 
 

YouTube https://www.youtube.com/@tangem_official  

Reddit https://www.reddit.com/r/Tangem/ 
 

Official website: https://tangem.com 

Community manager: https://t.me/anajacobsontangem

Não compartilhe informações sensíveis nem realize transações com quem se passa pelo suporte da Tangem. Seguindo essas precauções e mantendo-se atento, você reduz muito o risco de cair em golpes e protege seus ativos.

Diferenças entre o site oficial e o falso da Tangem 

Estes são pontos gerais que notamos entre sites falsificados e o site oficial da Tangem. Sempre desconfie ao conferir a autenticidade de qualquer site relacionado a cripto. Veja a tabela abaixo com algumas diferenças entre um site verdadeiro e um de phishing:

CaracterísticaSite oficial da TangemSite de phishing
URLCorresponde exatamente ao domínio oficialPode ter erros ou variações no endereço
Certificado SSLExibe "https://" e cadeado de conexão seguraPode não ter indicadores de segurança SSL
Informações de contatoTraz dados corretos e verificáveisPode faltar ou ter dados falsos
Design e identidade visualConsistente com a marca oficialFrequentemente com design ruim ou erros
Solicitação de dadosNão pede informações sensíveis Solicita seed phrase
Gramática e ortografiaSem erros gritantesCom muitos erros de gramática e ortografia
Pop-upsPop-ups limitados e relevantesPop-ups frequentes e irrelevantes
Idade do domínioDomínio antigo e consolidadoDomínio recém-registrado ou suspeito
Presença nas redes sociaisContas verificadas com seloContas falsas ou não verificadas
Ícones de segurançaExibe ícones e logos de segurançaNão exibe logos ou indicadores reconhecíveis



 

10 dicas práticas para se proteger de phishing e engenharia social em cripto

Para ajudar você a evitar ameaças, confira dez dicas essenciais para não cair em golpes de phishing.

  1. Avoid using seed phrases:  
    Acreditamos que a Tangem Wallet é única por permitir criar uma carteira sem seed phrase. Seed phrases são um risco evidente que golpistas tentam explorar. Ao oferecer ajuda para resolver problemas de transação, geralmente pedem sua seedphrase. 
     
  2. Avoid unsolicited emails: 
    Não clique em links nem baixe anexos de e-mails não solicitados. Plataformas cripto legítimas não pedem informações sensíveis por e-mail. Sempre confira se o e-mail veio de uma conta oficial da Tangem. Em caso de dúvida, contate nosso suporte o quanto antes. 
     
  3. Check for SSL certificates: 
    Procure por "https://" no endereço do site, indicando conexão segura. Além disso, verifique o ícone de cadeado na barra de endereços, confirmando o certificado SSL do site. 
     
  4. Verify social media accounts: 
    Antes de interagir com uma conta da Tangem nas redes sociais, verifique se é oficial. Contas oficiais costumam ter selo de verificação ou confira os links neste artigo. 
     
  5. Educate yourself:  
    Se você está lendo este artigo, já está fazendo um ótimo trabalho se mantendo informado. Temos orgulho de você. Você também pode aprender sobre táticas comuns de golpe e técnicas de phishing aqui. Conhecimento é uma ferramenta poderosa para reconhecer e evitar ameaças. 
     
  6. Spotting errors:  
    Golpistas às vezes nem se preocupam em revisar ortografia. Se notar erros em e-mails, isso pode indicar fraude. Além disso, podem ser usadas cores ou elementos gráficos errados no design, como logos desatualizados. 
     
  7. Verify original website URLs: 
    Garanta que está no site oficial conferindo se o endereço não tem erros ou variações. Golpistas criam sites falsos com URLs parecidas com as legítimas. Falaremos sobre as diferenças entre o site falso e o oficial da Tangem.  

    Podem trocar letras — por exemplo, metemask em vez de metamask — ou usar números no lugar de letras, como goggle em vez de google. Sempre preste atenção ao endereço na barra do navegador. 
     
  8. Don't draw attention to yourself: 
    Talvez a dica mais importante para evitar golpistas seja não chamar atenção. Não se gabe de ganhos em cripto nem publique endereços de carteira em fóruns ou grupos. Também NÃO compartilhe dificuldades em chats públicos. Você pode virar alvo de golpistas oferecendo "ajuda". 
     
  9. Watch out for fake browser extensions: 
    Algumas carteiras cripto usam extensões do Google Chrome. Golpistas sabem disso e publicam extensões falsas para coletar seed phrases e repassar aos atacantes. Já relatamos caso de usuário da Ledger que perdeu USD 16.000 após instalar uma extensão falsa Ledger Secure. 

    Se encontrar uma extensão para sua carteira na loja do navegador, não instale imediatamente. Primeiro, acesse o site oficial do projeto e veja se há uma extensão oficial. Se houver, use o link do site. 
     
  10. Be wary of unrealistic promises: 
    Desconfie de ofertas ou esquemas que prometem retornos irreais. Se parece bom demais para ser verdade, provavelmente é golpe. Golpistas atraem vítimas com promessas de lucros rápidos ou solução milagrosa — por exemplo
  • Ajudar a acelerar sua transação na blockchain;
  • Ajudar a restaurar acesso a uma carteira não custodial;
  • Oferecer recuperar fundos roubados de ladrões.

Do not give your seed phrases or passwords to anyone! Legitimate support members will never ask for this information as it grants full access to your crypto assets. If you want to switch to the seedless wallet, you'll have to transfer your funds temporarily to another wallet, reset your tangem wallet, and set it up without a seed phrase — the recommended way.

Adotar essas dicas no seu dia a dia online reduz muito o risco de cair em golpes e ataques de engenharia social. 

Exemplos de ataques de phishing comuns em cripto

Veja alguns exemplos de como golpistas enganam usuários de criptomoedas, desde exchanges falsas até atualizações maliciosas, mostrando a variedade de métodos usados para explorar pessoas no universo cripto.

E-mail de phishing simulando carteira hackeada

Uma tática comum é enviar um e-mail em nome de uma exchange ou carteira cripto com uma "notificação" de que os dados do cliente foram hackeados ou vazados. A vítima precisa urgentemente clicar em um link e "atualizar" sua seed phrase para proteger os fundos. Ou seja, para isso, é solicitado que informe a seed phrase antiga. 
 

image4.jpg

Esse é o método mais simples de enganar pessoas, com barreira de entrada baixa. Basta enviar e-mails em massa e criar um site falso. A maioria vai parar no spam, mas pelo tamanho da lista, alguns chegam ao destinatário.

Sites falsos de geração de carteira

Outro método comum de phishing é roubar a seed phrase antes mesmo de você recebê-la. Golpistas copiam sites de carteiras populares, otimizam para aparecer nos buscadores, lançam anúncios e aguardam vítimas que querem criar carteira.

Tangem Safety Guide.png
Site falso de geração de carteira

Identificar um site falso pode ser difícil — as cópias costumam ser muito parecidas com a original, e cada etapa é copiada: do cadastro e instalação à geração da seed phrase. O detalhe é que não há TRNG real para gerar a seed phrase. Ou seja, você recebe uma seed phrase já criada que pertence ao golpista. Basta ele monitorar depósitos e sacar os fundos.

Evite acessar sites de serviços cripto por buscadores, links em fóruns ou banners. Se já conhece o site, digite o endereço manualmente. Se não conhece, confira em outras fontes. Use o WHOIS para ver há quanto tempo o domínio foi registrado — golpistas costumam registrar domínios por períodos curtos para economizar. 

Spear phishing (phishing direcionado)

Esse é o tipo mais perigoso de phishing, quando o atacante tem um alvo específico. Pode combinar todos os métodos já citados, mas com uma diferença: os golpistas pesquisam sobre a vítima antes de agir.

Há várias formas de executar o ataque, dependendo da situação, da persistência do golpista e, principalmente, do nível de segurança online da vítima. Se seu endereço de carteira estiver público e houver fundos (isso pode ser verificado em um explorador de blockchain), há incentivo para mirar em você.

Os golpistas podem tentar hackear seu e-mail ou mensageiros, ler conversas e depois enviar mensagem personalizada em nome de um serviço ou pessoa confiável. O phishing direcionado costuma ser o começo de ataques mais complexos. O e-mail pode conter desde link para site falso até malware. O esforço do golpe será muito maior e parecerá real.

Ataque whaling

O ataque whaling é uma forma especializada de spear phishing que mira pessoas de destaque em organizações, como CEOs. O risco é maior porque pode afetar toda a empresa. Por exemplo, se o CEO cair no golpe e clicar no link, o golpista pode acessar toda a rede corporativa.

Ataque de clone phishing

O clone phishing acontece quando o golpista copia um e-mail legítimo já recebido pela vítima. O atacante substitui o anexo ou link original por um malicioso antes de reenviar. Como o e-mail é idêntico ao que a vítima já confiou, ela tende a clicar por hábito.

Ataque pharming

No pharming, a vítima é direcionada para um site falso mesmo digitando o endereço certo. Isso ocorre se o servidor DNS for infectado com código malicioso, alterando a conversão de URLs em endereços IP. Assim, a vítima pode acessar um site falso idêntico ao original, tornando esse ataque difícil de identificar.

Ataque evil twin

No ataque evil twin, o alvo são redes Wi-Fi públicas. Golpistas criam uma rede Wi-Fi falsa com o mesmo nome da legítima. Quando a vítima se conecta, é solicitada a inserir credenciais, que são usadas pelos golpistas para acessar contas.

Voice phishing (Vishing)

O voice phishing, ou vishing, usa ligações ou mensagens de voz em vez de e-mails. Muitas vezes, usa software de síntese de voz para deixar recados alertando sobre supostas fraudes na conta da vítima.

SMS phishing (Smishing)

O SMS phishing, ou smishing, usa mensagens de texto em vez de e-mails. Atacantes enviam SMS que parecem de empresas reais, incentivando a vítima a clicar em links maliciosos.

Phishing bots

Phishing bots são programas automatizados que realizam ataques de phishing. Podem enviar e-mails em massa, criar sites falsos e coletar credenciais e dados sensíveis das vítimas. Muitas vezes, são usados junto com outros ataques, como negação de serviço e spam.

Ice phishing

No ice phishing, golpistas enviam uma transação falsa que parece vir de fonte confiável. A transação pede que a vítima assine com a chave privada. Assim, a vítima é enganada a assinar uma transação que transfere seus tokens para o golpista.

 

Conclusão

Os golpistas estão cada vez mais sofisticados e suas táticas mudam o tempo todo. O único jeito seguro de se proteger é pensar criticamente. Ninguém precisa da sua seed phrase para transferir fundos — só do endereço da carteira. Lembre-se: a seed phrase é a chave dos seus ativos cripto.  
No fim das contas, você não corre o risco de perder a seed phrase se guardar seus fundos em uma carteira cripto que não usa seed phrase. Na Tangem Wallet, a chave privada fica armazenada no chip do cartão e não é revelada nem para o dono. Com a Tangem, não há motivo para temer golpes de phishing.

Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Analisado por Rukkayah Jigam

Writer & editor covering digital assets and product updates.