O que é address poisoning e como evitar em 2026

Author logo
Rukkayah Jigam
Post image

 

Em 2024, um único ataque de address poisoning roubou cerca de US$ 71 milhões em WBTC de uma carteira. A vítima evitou armadilhas óbvias: não clicou em links maliciosos, não vazou a seed phrase. Ela apenas copiou um endereço do histórico de transações, como a maioria faz, e enviou os fundos para o endereço do hacker. É isso que torna esse ataque diferente. Ele não depende de erro técnico da vítima. Ele explora o hábito.

 

Ataques de address poisoning crypto exploram o histórico público de transações, endereços falsos parecidos e o costume de copiar do histórico. Este artigo explica como o ataque funciona na prática, quem está mais vulnerável e o que você pode fazer, a partir de hoje, para não ser a próxima vítima. Para evitar address poisoning, nunca copie do histórico de transações; use um catálogo de endereços salvo, confira o endereço de destino completo e envie uma pequena transação de teste antes de transferir grandes valores.

Como funciona o address poisoning

O ataque tem três etapas distintas. Entender cada uma é o caminho mais rápido para se proteger.

O início: vanity addresses

Um vanity address é um endereço de blockchain comum, gerado repetidamente até começar com um prefixo específico. O processo é apenas estético: roda-se um loop de geração de chaves, deriva-se o endereço, verifica-se se bate com o prefixo desejado e repete até dar certo. O resultado, à primeira vista, parece quase idêntico a um endereço real.

 

Os atacantes usam isso para criar um fake crypto address que imita os primeiros e últimos caracteres de um endereço para o qual você já enviou fundos. Um endereço real pode ser 0xA3f9...7c82. O falso do atacante pode ser 0xA3f1...7c82. Percebeu a diferença? A maioria não percebe, especialmente quando a interface da wallet corta o meio do endereço.

A transação de envenenamento

Depois de criar o endereço parecido, o atacante envia uma zero-value transfer (ou um valor mínimo, centavos) desse endereço falso para sua carteira. Este é o step for the zero-value transfer attack. O custo da transação é quase zero na maioria das redes. Não exige nenhuma ação sua.

 

Agora, o endereço envenenado aparece no seu histórico de transações, ao lado da transferência legítima que você fez antes.

O golpe se concretiza

Na próxima vez que você precisar enviar fundos para o mesmo destinatário, abre o histórico e copia o endereço. Só que copiou o errado. Os fundos vão para o atacante.

 

É assim que o transaction history attack crypto funciona: explorando o hábito de confiar no histórico como atalho. Não exige conhecimento técnico da vítima, só costume.

 

Real-world scale: Já houve vítimas que perderam mais de US$ 100 mil apenas copiando do histórico. Em 2024, um ataque sozinho roubou cerca de US$ 71 milhões em WBTC de uma carteira.

Você está mais em risco se

Nem todo mundo tem a mesma exposição. Atacantes analisam o comportamento on-chain para identificar alvos de alto valor.

 

O risco aumenta se você costuma enviar para os mesmos endereços. Padrões de transferência previsíveis são o que os atacantes procuram. Eles monitoram a atividade, identificam "destinatários frequentes" e programam o ataque para aparecer logo após uma transferência legítima.

 

O risco aumenta se você usa copy-paste from transaction history em vez de um catálogo salvo. Esse é o motivo mais comum das vítimas caírem no golpe. A aba de histórico parece confiável. Não é.

 

O risco aumenta se você não verifica o endereço completo antes de enviar. Atacantes criam endereços parecidos que só batem os primeiros e últimos caracteres. Se você confere só seis de cada ponta, vai deixar passar a troca.

 

O risco aumenta se você usa várias wallets e movimenta fundos entre elas. Vários aplicativos geram mais histórico, mais chances de um endereço envenenado se misturar e mais distração durante transferências. O padrão: crypto address spoofing funciona porque explora a diferença entre o que o usuário acha que conferiu e o que realmente conferiu.

Como evitar: 5 regras de prevenção

Estas cinco regras, aplicadas sempre, bloqueiam o ataque em todas as etapas.

 

Rule 1: Never copy from transaction history.

Use o catálogo de endereços ou contatos da sua wallet, nunca a aba de histórico. O histórico mostra endereços que apareceram nas suas transações, mas isso não significa que são verificados. Um atacante pode inserir um endereço falso no seu histórico sem você saber. O catálogo só guarda o que você salvou de propósito.

 

Rule 2: Verify the FULL address.

Confira cada caractere, não só os seis do começo e do fim. Use um block explorer para colar o endereço de destino e confirmar se o histórico bate com o destinatário esperado. Explorers de blockchain mantêm um registro permanente e público de todas as atividades de um endereço, permitindo verificar antes de enviar fundos. Cada blockchain tem seu explorer, então use o correto para a rede da transação.

 

Rule 3: Send a test transaction first.

Para transferências grandes, envie primeiro US$ 1. Confirme se o destinatário recebeu. Só depois envie o valor total. Isso adiciona um passo e alguns minutos, mas vale a pena. Uma transação confirmada na blockchain é final. Se estiver pendente, algumas redes permitem substituição, mas o mais seguro é verificar o endereço antes da primeira confirmação.

 

Rule 4: Use an address book in your wallet.

Salve endereços verificados com etiquetas. Uma vez salvo e conferido, use sempre a etiqueta para selecionar. Assim, você não copia mais do histórico, só seleciona da lista verificada. Nunca digite ou recopie o endereço de um destinatário já salvo.

 

Rule 5: Check the source of any dust.

Se receber uma microtransação inesperada, algo pequeno e não solicitado, não use esse endereço para nada. Ignore. Nunca envie fundos de volta. O "dust" é a isca. Interagir com ele completa a armadilha.

Como a Tangem protege contra address poisoning

Nenhuma wallet, incluindo a Tangem, pode impedir que atacantes enviem transações "dust" em blockchains públicas. Qualquer um pode mandar uma zero-value transfer para qualquer endereço — isso é uma regra do protocolo, não uma limitação do produto. O que a Tangem faz é dificultar estruturalmente que você caia no golpe.

A arquitetura da carteira de hardware Tangem oferece múltiplas camadas de proteção

Address Verification on Every Transaction

Antes de qualquer transação ser assinada, o app Tangem exibe o endereço de destino completo para conferência visual. O toque físico no cartão adiciona uma pausa deliberada, um momento para conferir, que wallets de software não exigem. No fluxo de assinatura da Tangem, o usuário inicia a transação no app, o app gera os dados não assinados, o usuário toca o cartão, o elemento seguro assina internamente e o app transmite a transação assinada. Em nenhum momento a chave privada entra em contato com um dispositivo conectado à internet. Mas a proteção relevante aqui é menos sobre isolamento da chave e mais sobre o checkpoint humano obrigatório antes do toque.

 

Address Book Integration

O catálogo de endereços da Tangem permite salvar destinatários frequentes com seleção rápida. Depois de salvar um endereço verificado, você seleciona pela etiqueta, não copiando do histórico. O endereço verificado é sempre usado, independentemente do que aparece na aba de histórico. O envio de transações na Tangem também permite digitar manualmente o endereço do destinatário ou escanear QR code, evitando copiar do histórico.

 

Hardware-Enforced Confirmation

Mesmo que um endereço envenenado apareça no seu fluxo, o toque físico no cartão é o checkpoint final. Você vê o endereço no app, confere, toca. Nenhuma transação é executada sem essa confirmação física. O Tangem Mobile Wallet também inclui confirmação por toque longo para assinatura (adicionada na versão 5.35) para evitar toques acidentais.

 

One honest limitation: a interface do app é a camada de verificação. Ler o endereço completo no app antes de tocar não é opcional. Esse passo é a proteção.

 

Using Tangem to Avoid Address Poisoning

  • Use o catálogo de endereços da Tangem para todos os destinatários frequentes.
  • Antes de tocar o cartão, leia o endereço completo mostrado no app, caractere por caractere.
  • Se um endereço no histórico não bater com o salvo no contato, pare e investigue antes de seguir.

O que fazer se enviar para um endereço envenenado

Agilidade é importante aqui, mas antes há uma verdade a aceitar.

Transações cripto confirmadas não podem ser desfeitas

Depois de confirmada, uma transação na blockchain não pode ser cancelada. No Bitcoin, a maioria dos serviços considera de 3 a 6 confirmações como final, o que leva cerca de uma hora (blocos de 10 minutos). No Ethereum, confirmações chegam em poucos minutos (blocos de 12 segundos). Se sua transação já foi confirmada, tecnicamente os fundos estão perdidos.

 

Ainda assim, há medidas que valem a pena.

 

Document the transaction hash immediately. O TXID é público, permanente e único para cada transferência em uma rede. Ele registra valor, remetente, destinatário, taxas e status, sem expor acesso à sua wallet. Copie do app ou do block explorer e guarde em local seguro. Compartilhar o TXID é seguro porque é dado público. O que precisa ser protegido são suas chaves privadas e seed phrase.

 

Report to your exchange if the destination was an exchange address. Isso é raro, já que a maioria dos atacantes usa endereços não custodiais, mas se o endereço de destino for de uma exchange conhecida, entre em contato com o setor de compliance ou abuso da exchange imediatamente, informando o hash da transação, horários e dados relevantes.

 

File a report with your local cybercrime authority. Nos EUA, é o Internet Crime Complaint Center (IC3) do FBI. No Reino Unido, o Action Fraud. Essas denúncias raramente resultam em recuperação direta, mas alimentam bancos de dados de investigações que ajudam a rastrear campanhas maiores.

 

The honest answer: recuperar fundos é extremamente raro. Prevenção é tudo.

O hábito mais seguro: confira antes de tocar

Ataques de address poisoning crypto não exigem um hacker sofisticado ou uma vítima descuidada. Basta um momento de hábito: copiar do histórico em vez de uma fonte verificada. A perda de US$ 71 milhões em WBTC em 2024 aconteceu assim. Diversas vítimas já perderam mais de US$ 100 mil copiando do histórico. O conserto é comportamental e estrutural. Use um catálogo de endereços. Confira o endereço completo antes de cada transação. Trate "dust" inesperado como alerta, não curiosidade. Envie uma transação de teste antes de transferir valores altos.

 

A carteira de hardware Tangem foi criada com essas proteções: catálogo de endereços que elimina o hábito de copiar do histórico, exibição do endereço completo antes de cada toque e confirmação física que força uma pausa. Não torna o ataque impossível no protocolo — nada torna —, mas elimina os hábitos que o ataque explora. Se você quer uma wallet que estrutura seu uso em torno da verificação, e não da memória, a Tangem foi feita para isso. Peça a sua em tangem.com.

Perguntas frequentes

  • Address poisoning é um ataque em que hackers enviam transações pequenas ou de valor zero de um endereço que visualmente se parece com um que você já usou. O objetivo é fazer esse endereço falso aparecer no seu histórico, para que você o copie por engano na próxima vez que for transferir fundos. O ataque não exige acesso às suas chaves; ele depende apenas do hábito de copiar do histórico.

  • Verifique seu histórico de transações em busca de entradas pequenas e inesperadas, geralmente de valor zero ou centavos, vindas de um endereço parecido com um que você já usou. Esse é o passo do envenenamento. Você também pode usar um block explorer para colar endereços suspeitos e ver se o histórico deles é quase todo de microtransações para várias carteiras. Esse padrão é um forte indício de campanha de poisoning.

  • O catálogo de endereços da Tangem, a exibição do endereço completo em toda transação e a confirmação física por toque criam vários pontos de checagem que reduzem o risco de envio para um endereço envenenado. Nenhuma wallet pode impedir que atacantes enviem transações dust em blockchains públicas — isso é uma característica do protocolo. O que a arquitetura da Tangem faz é forçar uma verificação humana antes de qualquer transação, e o catálogo elimina a necessidade de copiar do histórico.

  • Não. O phishing tenta enganar você para revelar sua chave privada ou seed phrase, normalmente por meio de site falso, app falso ou suporte fraudulento. O address poisoning mantém suas chaves seguras. Ele faz você enviar fundos para o endereço errado na blockchain, sem expor suas credenciais. O ataque manipula qual endereço de destino você copia, não compromete sua wallet.

  • Use o explorer correto para a rede que está conferindo. O dossiê de pesquisa cita Bitcoin, Ethereum, Solana, BNB Smart Chain e Polygon como blockchains com explorers dedicados usados para checar transações.

  • Porque é um atalho confiável. A maioria dos usuários acha que o histórico mostra apenas endereços verificados. Atacantes exploram essa confiança injetando um endereço parecido no histórico antes de você precisar enviar novamente.

Author logo
Autor Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
Analisado por Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.