Somente para fins educacionais; não constitui recomendação nem aconselhamento de investimento. Investir pode causar perdas.
Resposta direta
O phishing de criptomoedas é engenharia social contra usuários de criptoativos. O invasor imita uma carteira, corretora, projeto ou suporte e pressiona a vítima a revelar frase de recuperação ou senha, instalar software malicioso, enviar ativos ou aprovar uma transação ou assinatura que o beneficie.
Ver um token ou conectar uma carteira normalmente não autoriza transferência. O decisivo é o que o usuário revela, envia, assina ou aprova. Uma solicitação chamada “verificar”, “sincronizar”, “resgatar” ou “proteger” pode conceder direito de gasto ou criar uma assinatura off-chain utilizável depois.
Iscas comuns:
- Domínios parecidos, resultados patrocinados, extensões falsas e aplicativos de carteira clonados.
- Mensagens de suporte não solicitadas, alertas de conta e ofertas de recuperação.
- Airdrops, cunhagens, reembolsos, migrações e brindes de investimento falsos.
- Códigos QR, anexos ou links para uma transação maliciosa ou formulário de credenciais.
A conclusão desta revisão não prova que um ativo, transação ou sistema seja seguro.
Como funciona
O ataque costuma ter três fases. A isca toma emprestada a confiança e cria urgência; depois pede um segredo ou ação da carteira. Frase ou chave privada exposta controla as contas derivadas; credenciais roubadas permitem tomar a conta; aprovação on-chain pode deixar permissão persistente; assinatura off-chain pode ser enviada depois se seus termos permitirem.
Por fim, o invasor transfere ativos ou exerce a permissão. O roubo pode ser imediato, mas assinatura ou limite usados depois fazem a primeira interação parecer inofensiva. Transações blockchain confirmadas geralmente não podem ser revertidas pela carteira ou operador da rede.
Desconectar um site não revoga aprovação on-chain. A revogação é uma transação na rede relevante e normalmente exige taxa de rede.
Exemplo
Uma publicação anuncia airdrop e aponta para domínio diferente em um caractere do real. Ao clicar em “Resgatar”, a solicitação concede grande limite a um contrato ou pede assinatura off-chain para transferência futura. Nada precisa sumir de imediato, mas o invasor pode usar o poder enquanto válido.
A verificação compara pedido e intenção: confirmar o domínio em canal oficial independente e conferir rede, contrato ou beneficiário, ativo, valor ou escopo e prazo. Rejeitar se a carteira não explicar ou pedir autoridade excessiva.
Riscos e controles
- Nunca inserir frase de recuperação ou chave privada em site nem compartilhá-la com suporte; suporte legítimo não precisa dela.
- Abrir serviços por favorito verificado ou canal oficial confirmado, não por anúncio ou mensagem não solicitada.
- Ler cada solicitação. Mensagem sem gas pode conferir poderes e carteira de hardware não protege se o dono confirmar pedido malicioso.
- Limitar e revisar permissões; separar ativos de longo prazo da carteira usada com aplicativos desconhecidos.
- Usar senhas únicas e autenticação multifator em contas custodiadas, atualizar o software e atender aos alertas.
Se você pode ter interagido com um phishing
- Se frase ou chave privada foi exposta, tratar a carteira como comprometida e mover o saldo para nova carteira criada com novo segredo. Não reutilizar a frase.
- Após contrato ou assinatura suspeitos, revogar permissões na rede correta com explorador confiável ou ferramenta verificada; mover ativos em risco se preciso.
- Trocar senhas de corretora e email afetadas, ativar autenticação multifator e encerrar sessões desconhecidas.
- Guardar URLs, mensagens, endereços, hashes e capturas; denunciar ao serviço imitado e às autoridades. Desconfiar de recuperação garantida mediante pagamento antecipado.
Erros comuns
Conectar a carteira permite que o site a esvazie?
A conexão normalmente revela o endereço público selecionado e permite pedidos; sozinha não aprova toda transferência. O perigo começa ao revelar segredo ou confirmar transação, aprovação ou assinatura prejudicial.
Desconectar o site cancela a permissão de tokens?
Não. Desconectar a interface e revogar permissão on-chain são ações distintas. Verifique aprovações na rede correta e envie revogação quando necessário.
Uma carteira de hardware elimina o risco?
Não. Ela isola chaves privadas e exige confirmação física, mas não conhece a intenção do usuário. Verifique os detalhes no dispositivo confiável e rejeite pedidos incompatíveis.
Tópicos relacionados
- Frase de recuperação
- Assinatura da carteira
- Permissão da carteira
- Carteira de hardware
- Envenenamento de endereço
Fontes
- Segurança Ethereum e prevenção de golpes - Ethereum.org (acessado: 2026-08-21)
- Ajuda e denúncia de golpes - Ethereum.org (acessado: 2026-08-21)
- Phishing de assinatura - MetaMask Help Center (acessado: 2026-08-21)
- Revogar permissões de contratos e tokens - MetaMask Help Center (acessado: 2026-08-21)