Como recuperar uma carteira cripto comprometida: guia de emergência

Este artigo está disponível nos seguintes idiomas:

Author logo
Rukkayah Jigam
Post image

 

Seus fundos estão sendo movimentados sem sua autorização. Ou seu saldo caiu para zero. Ou alguém avisou que sua seed phrase foi exposta onde não deveria.

Pare. Respire fundo. Veja o que fazer agora.

  1. Crie uma carteira nova em um dispositivo confiável.
  2. Transfira imediatamente os fundos restantes para o novo endereço.
  3. Revogue as aprovações antigas da carteira, se ainda for possível.
  4. Congele contas em exchanges caso os fundos em exchanges tenham sido afetados.
  5. Nunca reutilize a seed phrase antiga.

Se você está em crise, siga a ordem acima sem pular etapas.

Descubra o que aconteceu: análise da invasão

Antes de recuperar, é preciso saber o que foi atingido e como. Isso muda totalmente o próximo passo.

Confira o histórico de transações

Use um block explorer para revisar as transações recentes do seu endereço. Procure por transferências não autorizadas e aprovações de tokens que você não reconhece.

Identifique o vetor do ataque

O que aparece no histórico indica como você foi atingido:

  • Tokens drained via an approve() call you didn't make. Esse é um ataque de phishing ou wallet drainer. O invasor fez você assinar uma aprovação que deu acesso ilimitado a tokens para um contrato malicioso. Sua seed phrase pode ainda estar segura. Revise e revogue essas aprovações onde for possível.
  • All funds sent to an unknown address in one transaction. Sua seed phrase ou chave privada pode ter sido comprometida. Considere a carteira antiga como perdida. Crie uma nova carteira com uma seed nova em um dispositivo limpo e nunca mais use o endereço antigo.
  • Exchange account emptied, no on-chain wallet movement. Trata-se de phishing, ataque SIM swap ou vazamento de credenciais na conta da exchange, não na sua carteira autocustodial. Entre em contato com a exchange imediatamente para congelar a conta e trocar senha e 2FA.
  • Small withdrawals over time. Esse padrão indica keylogger ou malware de acesso remoto no seu dispositivo. Faça uma limpeza completa no aparelho antes de qualquer outra ação.

 

Here's the honest issue: a segurança de uma carteira quente depende totalmente do dispositivo onde ela roda. O MetaMask, por exemplo, armazena seed phrases e chaves privadas localmente no navegador ou no aparelho, e o ambiente de extensão aumenta a exposição a phishing e extensões maliciosas. O Trust Wallet é não custodial e gera as chaves localmente, mas também é uma carteira quente sem módulo de segurança dedicado. Uma vez que há malware no dispositivo, tanto ele quanto seus dados estão em risco.

 

Saber o vetor do ataque define se você está lidando com uma aprovação revogável ou uma seed comprometida. Cada caso exige uma resposta diferente.

Roteiro completo de recuperação

Siga estes passos na ordem. Não pule etapas.

Passo 1: Crie sua nova carteira em um dispositivo limpo

Use um dispositivo que nunca foi usado para acessar cripto. Se suspeitar de malware, não use o aparelho comprometido para nada relacionado a cripto até fazer a limpeza completa.

 

Suas opções:

  • Best option: Peça uma hardware wallet e configure assim que chegar. Isso garante um novo começo com segurança desde o início.
  • If you need access immediately, crie uma nova carteira MetaMask em um dispositivo limpo. Gere uma seed phrase totalmente nova. Anote no papel imediatamente. Guarde separada do aparelho, nunca em app, nuvem ou foto.

 

The key point: a seed phrase é uma sequência de 12 ou 24 palavras que funciona como chave-mestra da carteira. Quem tem acesso a ela controla os fundos. Anote no papel, guarde em um local seguro fisicamente e nunca tire foto ou digite em sites.

Passo 2: Transfira os fundos restantes para a nova carteira

Se ainda houver ativos na carteira comprometida, transfira para o novo endereço imediatamente. Faça isso antes de revogar aprovações, trocar senhas ou qualquer outra ação. Cada segundo conta.

 

Na maioria dos casos, uma transação cripto enviada para um endereço válido é irreversível. Depois que os fundos saem da carteira comprometida para o invasor, não há retorno. Por isso, tire os fundos do endereço comprometido primeiro.

Passo 3: Revogue todas as aprovações na carteira antiga

Mesmo após transferir os fundos, revise e revogue todas as aprovações pendentes onde for possível. Ataques de phishing via WalletConnect funcionam fazendo dApps maliciosos pedirem aprovações com acesso ilimitado a tokens — revogar fecha essa porta. Uma aprovação não revogada é uma porta aberta para tokens recebidos nesse endereço.

Passo 4: Proteja seu ambiente digital

Se suspeitar de keylogger ou malware de acesso remoto:

  • Troque as senhas de e-mail, contas em exchanges e qualquer conta vinculada à cripto usando outro dispositivo não comprometido.
  • Faça uma varredura por malware no aparelho comprometido. Para infecções graves, apenas uma limpeza total e reset de fábrica resolvem. Scans parciais podem não detectar malwares avançados focados em cripto.
  • Ative a autenticação em dois fatores onde for possível.
  • Boas práticas com carteiras quentes incluem senhas fortes e únicas, autenticação em dois fatores, apps e sistemas atualizados e sempre conferir URLs antes de conectar.

Passo 5: Faça os relatos necessários

Relatar dificilmente recupera fundos diretamente. Mas é importante.

  • Exchange funds taken: Entre em contato com a exchange imediatamente. Eles podem sinalizar a conta do invasor e, se os fundos ainda estiverem na plataforma, congelá-los.
  • Phishing site: Denuncie ao Google Safe Browsing e ao PhishTank.
  • Cybercrime authority: Registre ocorrência no IC3 (EUA) ou Action Fraud (Reino Unido). A recuperação é rara, mas os relatos ajudam na análise de padrões e beneficiam outros usuários.

 

One firm warning: nunca pague por “serviços de recuperação” que entrem em contato após um hack. Quase sempre são golpes que miram vítimas em situação de vulnerabilidade. Empresas legítimas jamais pedem chaves privadas, códigos de acesso ou validação de carteira por mensagens não solicitadas.

Reconstruindo: recomece com segurança em hardware

Você já conteve o dano. Agora, como evitar que aconteça de novo?

 

O ataque que comprometeu sua carteira provavelmente explorou um destes três pontos: exposição da seed phrase (phishing, prints, backups em nuvem), malware (keyloggers, captura de tela, roubo de área de transferência) ou aprovação maliciosa em site de phishing drainer.

 

Veja por que cada um desses pontos é um problema estrutural das carteiras quentes.

 

Uma carteira quente é conectada à internet e armazena as chaves privadas usadas para autorizar transações. Nesse modelo, a segurança depende totalmente do dispositivo. Toda carteira de software compartilha a mesma vulnerabilidade: a chave privada está em um aparelho conectado à internet. Ou seja, basta um celular comprometido, um clique em phishing ou uma violação de dados para que tudo seja roubado.

 

Cold storage mantém as chaves privadas totalmente offline, longe de dispositivos conectados, reduzindo o risco de roubo por ataques online. O princípio básico: as chaves privadas nunca tocam a internet.

 

Hardware wallets são dispositivos físicos projetados para gerar e guardar chaves privadas offline. Eles assinam transações internamente e transmitem as assinaturas sem expor as chaves ao ambiente conectado. Esses dispositivos reduzem o risco das carteiras online mantendo as chaves isoladas, longe de hackers, phishing, malware e falhas de plataforma. Para a maioria dos usuários, é a opção prática de cold storage por equilibrar segurança e facilidade de uso.

Por que a Tangem é ideal nesse momento

Ao reconstruir após uma invasão, o que menos se quer é mais uma seed phrase para gerenciar. É aí que o design da Tangem faz diferença. A Tangem gera a chave privada dentro do chip durante a ativação. A chave nunca existe como texto em lugar nenhum. O padrão sem seed phrase da Tangem elimina esse ponto de ataque.

 

Toda transação exige um toque físico do cartão NFC a uma distância de até 5 cm. Nas hardware wallets da Tangem, sempre é necessário tocar o cartão fisicamente para assinar transações, independentemente das configurações biométricas. A integração com WalletConnect inclui simulação de transação com Blockaid, que alerta sobre dApps suspeitos antes da assinatura.

 

O elemento seguro tem certificação EAL6+ Common Criteria. Auditorias independentes da Kudelski Security (2018) e Riscure (2023) confirmaram ausência de vulnerabilidades. O firmware é instalado de fábrica e não pode ser atualizado, eliminando riscos de ataques por atualização maliciosa. O kit com 2 cartões custa US$ 54,90. A configuração leva de 1 a 3 minutos.

 

One honest caveat: se todos os cartões de backup forem perdidos ou destruídos, não há como recuperar os fundos. Nenhuma entidade, nem mesmo a Tangem, pode acessar os ativos. Esse é o preço da segurança sem seed phrase. Guarde o cartão de backup em local físico diferente do principal: cofre, pessoa de confiança ou local à prova de fogo.

 

Fresh start: quando a Tangem gera uma nova carteira, não existe seed phrase antiga para se preocupar. O ataque fica contido no endereço antigo. O novo começa limpo.

Perguntas frequentes

  • Na maioria dos casos, não. Transações em blockchain são irreversíveis. Depois que os tokens saem da sua carteira, é extremamente improvável recuperá-los. Se o invasor enviou para uma exchange conhecida, contate a plataforma — às vezes é possível congelar fundos se eles ainda não saíram de lá. Caso contrário, registre o caso no IC3 ou Action Fraud e aceite a perda. Não pague por "serviços de recuperação".

  • Não. Se sua seed phrase foi comprometida, ela está "queimada" para sempre. As 12 ou 24 palavras podem regenerar todas as chaves e restaurar o acesso à carteira em qualquer aparelho. Quem tem a seed controla todas as contas derivadas dela, permanentemente. Crie uma carteira totalmente nova com seed phrase inédita em um dispositivo limpo. Nunca use novamente a seed comprometida.

  • Se suspeitar de malware, como keylogger, trojan de acesso remoto ou qualquer coisa que possa capturar teclas ou área de transferência, a formatação completa é a única opção segura. Antivírus é só uma medida parcial. Malwares avançados focados em cripto podem escapar da detecção. Para aparelhos suspeitos, o caminho seguro é reset de fábrica ou reinstalação total do sistema antes de usar para cripto novamente.

  • Você pode não ter certeza absoluta. O sinal mais claro: o invasor teve controle total de todas as contas (não só dos tokens aprovados), ou seja, importou a carteira em vez de explorar só uma aprovação. Se você já tirou foto da seed phrase, salvou digitalmente no Google Drive, iCloud, e-mail, app de notas, colou em sites ou usou em aparelho que depois apresentou sinais de malware, considere-a comprometida. O próprio MetaMask confirma: quem tem a Secret Recovery Phrase acessa todas as contas derivadas dela. Recomece do zero.

  • Seed phrase comprometida significa que o invasor importou sua carteira e controla todas as contas derivadas daquela seed, para sempre. No approval drain, um contrato malicioso recebeu permissão para movimentar tokens específicos. O invasor não tem suas chaves, mas pode sacar certos tokens. Approval drains são contornáveis: revogue as permissões e mova os fundos restantes. Uma seed "queimada" não tem solução. O endereço antigo fica permanentemente sob controle do invasor, independente do aparelho.

  • Cautela ajuda, mas não muda a arquitetura básica. A chave privada da carteira quente está em um aparelho conectado à internet — esse é o ponto vulnerável. Hardware wallets mantêm as chaves isoladas, longe de hackers, phishing, malware e falhas de plataforma. O padrão é manter só um valor pequeno para uso diário em carteira quente e guardar o restante em cold storage. Depois de um comprometimento, reconstruir com segurança em hardware é a resposta estrutural correta.

Author logo
Autor Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
Analisado por Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.