Como proteger sua carteira cripto contra ataques de phishing

Author logo
Patrick Dike-Ndulue
Post image

Principais insights

O artigo alerta usuários de cripto sobre o aumento da sofisticação dos golpes de phishing e engenharia social, especialmente por meio de falsos suportes em plataformas como Telegram e Discord. Explica como os golpistas atuam, as etapas dos ataques de phishing e as diferenças entre sites autênticos e falsificados, oferecendo dez dicas essenciais para evitar cair em fraudes. A mensagem principal enfatiza pensamento crítico, vigilância e o uso de carteiras sem seed phrase como a Tangem para minimizar riscos, já que o suporte legítimo nunca solicitará informações sensíveis como seed phrases.

Muitos usuários de cripto já sabem da importância de manter a seed phrase em segredo. Porém, essa consciência abre espaço para que golpistas explorem outras formas de ataque.

Uma tática comum é atrair pessoas desavisadas prometendo um valor significativo em troca de uma pequena comissão. Golpistas são persistentes em buscar acesso total aos ativos cripto de alguém e continuam tentando enganar usuários para que revelem suas seed phrases.


Apesar do que muitos pensam, as vítimas de golpes não são apenas pessoas mais velhas. Pesquisas mostram que a maioria dos casos de fraude ocorre na faixa dos 25 a 45 anos, mais do que acima de 50. Criminosos geralmente miram o grupo mais ansioso financeiramente. Agora, vamos ver como se proteger de golpistas e seus ataques de phishing.

Como funciona um esquema clássico de phishing?

Para ajudar você a entender como um golpe de phishing normalmente acontece, vamos dividir o processo em cinco etapas, cada uma representando um passo na estratégia do golpista para enganar e explorar as pessoas.  

Etapa 1: Preparação 
Nesta etapa inicial, os golpistas planejam cuidadosamente sua campanha de phishing. Eles montam toda a infraestrutura, incluindo sites falsos, domínios e e-mails que imitam os oficiais. O objetivo é criar uma máscara convincente para enganar as vítimas.

Etapa 2: Isca 
Phishers usam vários meios para atrair possíveis vítimas. Frequentemente enviam e-mails, mensagens ou posts em redes sociais que parecem legítimos. Táticas comuns incluem mensagens urgentes, ofertas ou alertas, criando senso de urgência ou empolgação para incentivar uma ação imediata da vítima.

Por exemplo, uma vítima recebe um e-mail de uma equipe falsa de carteira cripto, projeto DeFi ou comunidade cripto — as possibilidades são muitas — oferecendo enviar uma quantia em cripto. O valor geralmente é alto, e o e-mail pode dizer algo assim:  
"Para comemorar nosso lançamento/conclusão/IPO, decidimos enviar US$ 10.000 para quem se cadastrar até o fim da semana, então clique no link para começar."

Etapa 3: Coleta de informações 
Depois que a vítima cai na isca, ela acessa uma versão clonada do site — a página de phishing criada para capturar informações sensíveis. Isso geralmente envolve enganar a pessoa para fornecer credenciais de acesso, dados pessoais ou acesso à carteira cripto via seed phrase.  

Os criminosos usam formulários ou páginas de login muito convincentes para coletar esses dados. Se você acha que consegue identificar um site falso de imediato, pode se decepcionar: ao longo dos anos, os golpistas aprenderam a criar páginas falsas cada vez mais realistas.  

Etapa 4: Exploração 
Com as informações obtidas, os golpistas esvaziam as carteiras das vítimas, roubam suas identidades ou continuam a campanha de phishing mirando os contatos da vítima. Dependendo dos objetivos do criminoso, a exploração pode ser imediata ou ocorrer ao longo do tempo.

Etapa 5: Saída 
Na etapa final, os golpistas podem tentar apagar seus rastros para evitar serem descobertos, eliminar vestígios da infraestrutura de phishing ou simplesmente desaparecer. Às vezes, continuam atacando e explorando as vítimas, ou adaptam suas táticas para campanhas futuras. 
 

Como usuários da Tangem costumam ser alvo?

Vamos analisar alguns cenários comuns de phishing em comunidades cripto, como o chat público da Tangem no Telegram e o servidor do Discord.

Falso suporte ao cliente no Telegram

O ideal seria que nossos usuários buscassem suporte diretamente por e-mail ou pelo chatbot oficial da Tangem para resolver problemas que não podem ser solucionados acessando o Tangem Help. No entanto, muitos vão direto ao chat da Tangem no Telegram ou outros espaços públicos para relatar dúvidas ou sugestões, sem considerar os riscos. Golpistas monitoram essas mensagens públicas e abordam o usuário fingindo ser do suporte da Tangem. 

Protect Your Wallet from Phishing and Scammers.png
Exemplo de mensagem de phishing no Telegram

Esses golpistas oferecem resolver o problema e direcionam a vítima para um site de phishing idêntico ao oficial da Tangem, mas com o botão Get Tangem trocado por Connect Wallet

Pessoas que usam a Tangem como carteira sem seed phrase podem estar imunes a esse tipo de golpe, mas quem usa seed phrase pode ser alvo fácil.

Veja alguns pontos importantes:

  • Tangem representatives ou membros do suporte will never DM you first em nenhuma plataforma. 
     
  • Always contact support directly em vez de deixar mensagens públicas ou comentários. 
     
  • Do not follow suspicious links ou conecte sua carteira a plataformas DeFi suspeitas.

Falso servidor de suporte técnico no Discord

Há muitos golpistas escondidos no nosso Discord, e veja como eles agem. Um novo usuário entra no chat e diz: “Sou novo aqui, tenho uma dúvida sobre adicionar um token na minha Tangem Wallet.” 
O golpista menciona o novo usuário com uma mensagem assim:

"Hello, if you want to open a tech support claim, please fill it out here #techsupport."

Fake Discord tech support server.png

Porém, o link #techsupport (golpe) leva para um canal privado do Discord, não para o oficial da Tangem! Eles costumam oferecer ajuda para resolver o problema em um "OPEN SUPPORT TICKET".

Mais uma vez, we will never ask you to join another server. Se receber mensagens assim, ignore e denuncie imediatamente. Só é possível abrir um chamado pelo site da Tangem e pelos links oficiais.

Canais oficiais da Tangem

A Tangem se comunica exclusivamente por canais oficiais, como site, redes sociais, bots de suporte, etc. Golpistas tentam enganar usuários criando canais falsos que imitam os oficiais. Para garantir autenticidade, sempre confira se está em uma conta ou site legítimo da Tangem.

X (Twitter) https://x.com/Tangem 
 


Telegram https://t.me/tangem

Official Telegram chat: https://t.me/tangem_chat

In German: https://t.me/tangem_chat_de 

Tangem support bot: https://t.me/Tangem_Support_bot
 



Discord   https://discord.gg/tangem  

Instagram https://instagram.com/tangemwallet 
 

Facebook https://facebook.com/Tangemwallet/ 
 

LinkedIn https://www.linkedin.com/company/tangem 
 

YouTube https://www.youtube.com/@tangem_official  

Reddit https://www.reddit.com/r/Tangem/ 
 

Official website: https://tangem.com 

Community manager: https://t.me/anajacobsontangem

Não compartilhe dados sensíveis nem realize transações com pessoas se passando pelo suporte da Tangem. Seguindo essas orientações e mantendo-se atento, você reduz muito o risco de cair em golpes e protege seus ativos.

Diferenças entre o site oficial e sites falsos da Tangem 

Estes são pontos gerais que observamos entre sites autênticos e falsos da Tangem. Sempre tenha cautela ao verificar a autenticidade de qualquer site relacionado a cripto. Veja na tabela abaixo algumas diferenças entre um site legítimo e um site de phishing:

CaracterísticaSite oficial da TangemSite de phishing
URLCorresponde exatamente ao domínio oficialPode conter erros de digitação ou variações
Certificado SSLExibe "https://" e cadeado de conexão seguraPode não ter indicadores de segurança SSL
Informações de contatoFornece dados corretos e verificáveisPode ter informações falsas ou ausentes
Design e marcaConsistente com a marca e design oficiaisFrequentemente apresenta erros ou inconsistências
Solicitação de informaçõesNão pede informações sensíveis Solicita seed phrase
Gramática e ortografiaSem erros evidentesApresenta erros graves de gramática e ortografia
Pop-upsPop-ups limitados e relevantesPop-ups frequentes e irrelevantes
Idade do domínioDomínio estabelecido e antigoDomínio novo ou suspeito
Presença em redes sociaisContas verificadas com seloContas falsas ou não verificadas
Ícones de segurançaExibe ícones e logos de segurançaNão mostra logos ou indicadores reconhecíveis



 

10 dicas concretas para se proteger de phishing e engenharia social no cripto

Veja dez dicas essenciais para evitar cair em golpes e ataques de phishing.

  1. Evite usar seed phrase:  
    Consideramos a Tangem Wallet única porque permite criar uma carteira sem seed phrase. Seed phrases são um risco evidente que golpistas tentam explorar. Ao oferecer ajuda para resolver problemas de transação, normalmente pedem sua seedphrase. 
     
  2. Evite e-mails não solicitados: 
    Não clique em links nem baixe anexos de e-mails desconhecidos. Plataformas cripto legítimas não pedem informações sensíveis por e-mail. Sempre verifique se o e-mail recebido veio de uma conta oficial da Tangem. Em caso de dúvida, entre em contato com nosso suporte o quanto antes. 
     
  3. Verifique certificados SSL: 
    Procure por "https://" na barra de endereço do site, indicando conexão segura. Além disso, veja se há o ícone de cadeado, confirmando o certificado SSL. 
     
  4. Verifique contas em redes sociais: 
    Antes de interagir com uma conta da Tangem em redes sociais, confirme a autenticidade. Contas oficiais geralmente têm selo de verificação — ou confira os links neste artigo. 
     
  5. Informe-se:  
    Se você está lendo este artigo, já está no caminho certo para se manter informado. Parabéns! Você também pode aprender mais sobre táticas comuns de golpes e técnicas de phishing aqui. Conhecimento é uma poderosa ferramenta para reconhecer e evitar ameaças. 
     
  6. Fique atento a erros:  
    Golpistas às vezes nem se preocupam em revisar a ortografia. Se encontrar erros ou estranhezas no e-mail, pode ser sinal de golpe. Além disso, podem ser usados elementos gráficos ou cores erradas, como logos desatualizados. 
     
  7. Verifique URLs dos sites originais: 
    Tenha certeza de estar no site oficial, conferindo se o endereço não tem erros ou variações. Golpistas criam páginas falsas com URLs muito parecidas com as legítimas. Vamos explicar as principais diferenças entre o site falso e o oficial da Tangem.  

    Os golpistas podem trocar letras — por exemplo, metemask em vez de metamask — ou usar números no lugar de letras, como goggle em vez de google. Sempre preste atenção ao endereço na barra do navegador. 
     
  8. Não chame atenção para si: 
    Talvez a dica mais importante para evitar golpistas seja não se expor. Não ostente conquistas em cripto nem publique endereços de carteira em fóruns ou grupos. Também NÃO compartilhe dificuldades em chats públicos, pois pode virar alvo de golpistas oferecendo "ajuda". 
     
  9. Cuidado com extensões falsas de navegador: 
    Algumas carteiras cripto usam extensões do Google Chrome. Golpistas sabem disso e publicam extensões falsas para coletar seed phrases e repassar aos criminosos. Já relatamos um caso em que um usuário de Ledger perdeu US$ 16.000 após instalar uma extensão falsa Ledger Secure. 

    Se encontrar uma extensão para sua carteira cripto na loja do navegador, não instale imediatamente. Primeiro, acesse o site oficial do projeto e veja se existe uma extensão oficial. Se houver, use o link do site. 
     
  10. Desconfie de promessas irreais: 
    Desconfie de ofertas ou esquemas prometendo retornos fora da realidade. Se parece bom demais para ser verdade, provavelmente é golpe. Golpistas atraem vítimas prometendo lucros rápidos e altos ou solução para problemas impossíveis — por exemplo
  • Ajudar a acelerar sua transação na blockchain;
  • Ajudar a recuperar acesso a uma carteira não custodial;
  • Oferecer ajuda para recuperar fundos roubados.

Não entregue sua seed phrase ou senha para ninguém! O suporte legítimo nunca pedirá essas informações, pois elas dão acesso total aos seus ativos. Se quiser migrar para uma carteira sem seed phrase, transfira temporariamente seus fundos para outra carteira, resete sua tangem wallet e ative sem seed phrase — é o recomendado.

Adotando essas dicas no seu dia a dia online, você reduz muito o risco de cair em golpes e ataques de engenharia social. 

Exemplos de ataques de phishing comuns no cripto

Veja exemplos de como golpistas enganam usuários de cripto, desde exchanges falsas até atualizações maliciosas, mostrando a variedade de métodos usados para explorar pessoas no universo cripto.

E-mail de phishing simulando carteira hackeada

Uma tática comum é enviar e-mail em nome de uma exchange ou carteira cripto com uma "notificação" de que dados do cliente foram hackeados ou vazados. A vítima precisa urgentemente acessar um link e "atualizar" sua seed phrase para proteger os fundos. Ou seja, é preciso informar a seed phrase antiga. 
 

image4.jpg

Esse é o jeito mais simples de enganar pessoas, com barreira de entrada baixa. Basta enviar e-mails em massa e criar um site falso. A maioria dos e-mails vai para o spam, mas, pelo volume, alguns chegam ao destinatário.

Sites falsos de geração de carteira

Outro método comum é roubar a seed phrase antes mesmo de você recebê-la. Golpistas copiam sites populares de carteiras cripto, otimizam para aparecer nas buscas, lançam anúncios e esperam as vítimas que querem criar uma carteira acessarem a página.

Tangem Safety Guide.png
Site falso de geração de carteira

Identificar um site falso pode ser difícil — as cópias geralmente são bem parecidas com o original, e cada etapa é copiada: do cadastro à geração da seed phrase. O problema é que não existe TRNG real para gerar seed phrase. Ou seja, você recebe uma seed phrase já criada pelo golpista. Basta ele monitorar depósitos e sacar os fundos.

Não acesse sites de serviços cripto por links de buscas, fóruns ou banners. Se já conhece o site, digite o endereço manualmente. Se não conhece, pesquise em outras fontes. Use o WHOIS para ver há quanto tempo o domínio existe — golpistas costumam registrar domínios por períodos curtos para economizar. 

Spear phishing (phishing direcionado)

Esse é o tipo mais perigoso de phishing, quando o golpista tem um alvo específico. Pode combinar todos os métodos acima, mas com uma diferença: o criminoso pesquisa a vítima antes de agir.

Existem várias formas de ataque, dependendo da situação, da persistência do golpista e, principalmente, do nível de segurança online da vítima. Se seu endereço de carteira está público e tem saldo relevante (isso pode ser checado em um explorador de blockchain), há incentivo para ser alvo.

O golpista pode tentar hackear seu e-mail ou mensageiros, ler conversas e enviar mensagem personalizada em nome de um serviço ou pessoa de confiança. O phishing direcionado muitas vezes é o início de ataques mais complexos. O e-mail pode conter links de phishing ou malware. O esforço é muito maior e o golpe, mais convincente.

Ataque whaling

O ataque whaling é uma forma especializada de spear phishing que mira pessoas de destaque em empresas, como CEOs. O perigo é ainda maior porque pode afetar toda a organização. Se um CEO cair no golpe e clicar no link malicioso, o criminoso pode acessar a rede da empresa inteira.

Ataque de phishing clone

O phishing clone ocorre quando o golpista replica um e-mail legítimo já recebido pela vítima, substituindo o anexo ou link original por um malicioso antes de reenviar. Como o e-mail é idêntico a uma comunicação confiável, a vítima tende a clicar sem desconfiar.

Ataque pharming

No pharming, a vítima é direcionada para um site falso mesmo digitando o endereço correto. Isso acontece se o servidor DNS estiver infectado, alterando a conversão de URLs em endereços IP. Assim, a pessoa pode acessar um site falso muito parecido com o real, tornando esse golpe difícil de perceber.

Ataque evil twin

O ataque evil twin mira redes Wi-Fi públicas. Criminosos criam uma rede falsa com o mesmo nome da original. Quando a vítima se conecta, é solicitado que insira credenciais, que são usadas pelos golpistas para acessar contas.

Voice phishing (Vishing)

O voice phishing, ou vishing, usa ligações ou mensagens de voz em vez de e-mails. Muitas vezes, emprega softwares de síntese de voz para deixar recados alertando sobre supostas fraudes na conta da vítima.

SMS phishing (Smishing)

O SMS phishing, ou smishing, utiliza mensagens de texto em vez de e-mails. Criminosos enviam SMS que parecem de empresas reais, incentivando a vítima a clicar em links maliciosos.

Phishing bots

Phishing bots são programas automatizados que realizam ataques de phishing. Podem enviar e-mails em massa, criar sites falsos e coletar credenciais e dados sensíveis das vítimas. Muitas vezes são usados junto com outros golpes, como ataques DDoS e spam.

Ice phishing

No ice phishing, golpistas enviam uma transação falsa que parece legítima. A vítima precisa assiná-la com sua chave privada e, assim, transfere a posse dos tokens para o criminoso sem perceber.

 

Conclusão

Os golpistas estão cada vez mais sofisticados e suas táticas mudam o tempo todo. O único escudo confiável é o pensamento crítico. Ninguém precisa da sua seed phrase para transferir fundos — só do endereço da carteira. Lembre-se: a seed phrase é a chave dos seus ativos cripto.  
No fim das contas, você não corre risco de perder a seed phrase se guardar seus fundos em uma carteira cripto que não usa esse recurso. Na Tangem Wallet, a chave privada fica armazenada no chip do cartão e não é revelada para ninguém, nem para o dono. Com a Tangem, não é preciso temer golpes de phishing.

Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Analisado por Rukkayah Jigam

Writer & editor covering digital assets and product updates.