Ir para o conteúdo

Phishing de criptomoedas

O phishing de criptomoedas usa personificação e urgência para obter segredos da carteira, transferências ou aprovações e assinaturas maliciosas. A página explica ataque, alertas, proteção e resposta.

Atualizado

Somente para fins educacionais; não constitui recomendação nem aconselhamento de investimento. Investir pode causar perdas.

Resposta direta

O phishing de criptomoedas é engenharia social contra usuários de criptoativos. O invasor imita uma carteira, corretora, projeto ou suporte e pressiona a vítima a revelar frase de recuperação ou senha, instalar software malicioso, enviar ativos ou aprovar uma transação ou assinatura que o beneficie.

Ver um token ou conectar uma carteira normalmente não autoriza transferência. O decisivo é o que o usuário revela, envia, assina ou aprova. Uma solicitação chamada “verificar”, “sincronizar”, “resgatar” ou “proteger” pode conceder direito de gasto ou criar uma assinatura off-chain utilizável depois.

Iscas comuns:

  • Domínios parecidos, resultados patrocinados, extensões falsas e aplicativos de carteira clonados.
  • Mensagens de suporte não solicitadas, alertas de conta e ofertas de recuperação.
  • Airdrops, cunhagens, reembolsos, migrações e brindes de investimento falsos.
  • Códigos QR, anexos ou links para uma transação maliciosa ou formulário de credenciais.
Phishing de criptomoedas
0 / 5
0 itens revisados; 5 itens ainda não resolvidos

A conclusão desta revisão não prova que um ativo, transação ou sistema seja seguro.

Como funciona

O ataque costuma ter três fases. A isca toma emprestada a confiança e cria urgência; depois pede um segredo ou ação da carteira. Frase ou chave privada exposta controla as contas derivadas; credenciais roubadas permitem tomar a conta; aprovação on-chain pode deixar permissão persistente; assinatura off-chain pode ser enviada depois se seus termos permitirem.

Por fim, o invasor transfere ativos ou exerce a permissão. O roubo pode ser imediato, mas assinatura ou limite usados depois fazem a primeira interação parecer inofensiva. Transações blockchain confirmadas geralmente não podem ser revertidas pela carteira ou operador da rede.

Desconectar um site não revoga aprovação on-chain. A revogação é uma transação na rede relevante e normalmente exige taxa de rede.

Exemplo

Uma publicação anuncia airdrop e aponta para domínio diferente em um caractere do real. Ao clicar em “Resgatar”, a solicitação concede grande limite a um contrato ou pede assinatura off-chain para transferência futura. Nada precisa sumir de imediato, mas o invasor pode usar o poder enquanto válido.

A verificação compara pedido e intenção: confirmar o domínio em canal oficial independente e conferir rede, contrato ou beneficiário, ativo, valor ou escopo e prazo. Rejeitar se a carteira não explicar ou pedir autoridade excessiva.

Riscos e controles

  • Nunca inserir frase de recuperação ou chave privada em site nem compartilhá-la com suporte; suporte legítimo não precisa dela.
  • Abrir serviços por favorito verificado ou canal oficial confirmado, não por anúncio ou mensagem não solicitada.
  • Ler cada solicitação. Mensagem sem gas pode conferir poderes e carteira de hardware não protege se o dono confirmar pedido malicioso.
  • Limitar e revisar permissões; separar ativos de longo prazo da carteira usada com aplicativos desconhecidos.
  • Usar senhas únicas e autenticação multifator em contas custodiadas, atualizar o software e atender aos alertas.

Se você pode ter interagido com um phishing

  • Se frase ou chave privada foi exposta, tratar a carteira como comprometida e mover o saldo para nova carteira criada com novo segredo. Não reutilizar a frase.
  • Após contrato ou assinatura suspeitos, revogar permissões na rede correta com explorador confiável ou ferramenta verificada; mover ativos em risco se preciso.
  • Trocar senhas de corretora e email afetadas, ativar autenticação multifator e encerrar sessões desconhecidas.
  • Guardar URLs, mensagens, endereços, hashes e capturas; denunciar ao serviço imitado e às autoridades. Desconfiar de recuperação garantida mediante pagamento antecipado.

Erros comuns

Conectar a carteira permite que o site a esvazie?

A conexão normalmente revela o endereço público selecionado e permite pedidos; sozinha não aprova toda transferência. O perigo começa ao revelar segredo ou confirmar transação, aprovação ou assinatura prejudicial.

Desconectar o site cancela a permissão de tokens?

Não. Desconectar a interface e revogar permissão on-chain são ações distintas. Verifique aprovações na rede correta e envie revogação quando necessário.

Uma carteira de hardware elimina o risco?

Não. Ela isola chaves privadas e exige confirmação física, mas não conhece a intenção do usuário. Verifique os detalhes no dispositivo confiável e rejeite pedidos incompatíveis.

Tópicos relacionados

Fontes

Navegação

Pesquisar na wiki...