﻿---
title: "Phishing de criptomoedas"
description: "O phishing de criptomoedas usa personificação e urgência para obter segredos da carteira, transferências ou aprovações e assinaturas maliciosas. A página explica ataque, alertas, proteção e resposta."
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Phishing de criptomoedas

> Somente para fins educacionais; não constitui recomendação nem aconselhamento de investimento. Investir pode causar perdas.

<a id="answer"></a>

## Resposta direta

O phishing de criptomoedas é engenharia social contra usuários de criptoativos. O invasor imita uma carteira, corretora, projeto ou suporte e pressiona a vítima a revelar frase de recuperação ou senha, instalar software malicioso, enviar ativos ou aprovar uma transação ou assinatura que o beneficie.

Ver um token ou conectar uma carteira normalmente não autoriza transferência. O decisivo é o que o usuário revela, envia, assina ou aprova. Uma solicitação chamada “verificar”, “sincronizar”, “resgatar” ou “proteger” pode conceder direito de gasto ou criar uma assinatura off-chain utilizável depois.

Iscas comuns:

- Domínios parecidos, resultados patrocinados, extensões falsas e aplicativos de carteira clonados.
- Mensagens de suporte não solicitadas, alertas de conta e ofertas de recuperação.
- Airdrops, cunhagens, reembolsos, migrações e brindes de investimento falsos.
- Códigos QR, anexos ou links para uma transação maliciosa ou formulário de credenciais.

<a id="mechanism"></a>

## Como funciona

O ataque costuma ter três fases. A isca toma emprestada a confiança e cria urgência; depois pede um segredo ou ação da carteira. Frase ou chave privada exposta controla as contas derivadas; credenciais roubadas permitem tomar a conta; aprovação on-chain pode deixar permissão persistente; assinatura off-chain pode ser enviada depois se seus termos permitirem.

Por fim, o invasor transfere ativos ou exerce a permissão. O roubo pode ser imediato, mas assinatura ou limite usados depois fazem a primeira interação parecer inofensiva. Transações blockchain confirmadas geralmente não podem ser revertidas pela carteira ou operador da rede.

Desconectar um site não revoga aprovação on-chain. A revogação é uma transação na rede relevante e normalmente exige taxa de rede.

<a id="example"></a>

## Exemplo

Uma publicação anuncia airdrop e aponta para domínio diferente em um caractere do real. Ao clicar em “Resgatar”, a solicitação concede grande limite a um contrato ou pede assinatura off-chain para transferência futura. Nada precisa sumir de imediato, mas o invasor pode usar o poder enquanto válido.

A verificação compara pedido e intenção: confirmar o domínio em canal oficial independente e conferir rede, contrato ou beneficiário, ativo, valor ou escopo e prazo. Rejeitar se a carteira não explicar ou pedir autoridade excessiva.

<a id="risks"></a>

## Riscos e controles

- Nunca inserir frase de recuperação ou chave privada em site nem compartilhá-la com suporte; suporte legítimo não precisa dela.
- Abrir serviços por favorito verificado ou canal oficial confirmado, não por anúncio ou mensagem não solicitada.
- Ler cada solicitação. Mensagem sem gas pode conferir poderes e carteira de hardware não protege se o dono confirmar pedido malicioso.
- Limitar e revisar permissões; separar ativos de longo prazo da carteira usada com aplicativos desconhecidos.
- Usar senhas únicas e autenticação multifator em contas custodiadas, atualizar o software e atender aos alertas.

### Se você pode ter interagido com um phishing

- Se frase ou chave privada foi exposta, tratar a carteira como comprometida e mover o saldo para nova carteira criada com novo segredo. Não reutilizar a frase.
- Após contrato ou assinatura suspeitos, revogar permissões na rede correta com explorador confiável ou ferramenta verificada; mover ativos em risco se preciso.
- Trocar senhas de corretora e email afetadas, ativar autenticação multifator e encerrar sessões desconhecidas.
- Guardar URLs, mensagens, endereços, hashes e capturas; denunciar ao serviço imitado e às autoridades. Desconfiar de recuperação garantida mediante pagamento antecipado.

<a id="misconceptions"></a>

## Erros comuns

### Conectar a carteira permite que o site a esvazie?

A conexão normalmente revela o endereço público selecionado e permite pedidos; sozinha não aprova toda transferência. O perigo começa ao revelar segredo ou confirmar transação, aprovação ou assinatura prejudicial.

### Desconectar o site cancela a permissão de tokens?

Não. Desconectar a interface e revogar permissão on-chain são ações distintas. Verifique aprovações na rede correta e envie revogação quando necessário.

### Uma carteira de hardware elimina o risco?

Não. Ela isola chaves privadas e exige confirmação física, mas não conhece a intenção do usuário. Verifique os detalhes no dispositivo confiável e rejeite pedidos incompatíveis.

<a id="related"></a>

## Tópicos relacionados

- [Frase de recuperação](/pt-br/crypto/seed-phrase/)
- [Assinatura da carteira](/pt-br/crypto/wallet-signature/)
- [Permissão da carteira](/pt-br/crypto/wallet-approval/)
- [Carteira de hardware](/pt-br/crypto/hardware-wallet/)
- [Envenenamento de endereço](/pt-br/crypto/address-poisoning/)

<a id="sources"></a>

## Fontes

- [Segurança Ethereum e prevenção de golpes](https://ethereum.org/security/) - Ethereum.org (acessado: 2026-08-21)
- [Ajuda e denúncia de golpes](https://ethereum.org/community/support/scams/) - Ethereum.org (acessado: 2026-08-21)
- [Phishing de assinatura](https://support.metamask.io/stay-safe/protect-yourself/wallet-and-hardware/signature-phishing/) - MetaMask Help Center (acessado: 2026-08-21)
- [Revogar permissões de contratos e tokens](https://support.metamask.io/more-web3/learn/how-to-revoke-smart-contract-allowances-token-approvals/) - MetaMask Help Center (acessado: 2026-08-21)

Source: https://wiki.fcontext.com/pt-br/crypto/phishing-scam/index.mdx
