Somente para fins educacionais; não constitui recomendação nem aconselhamento de investimento. Investir pode causar perdas.
Resposta direta
Quando transações estranhas, autorizações maliciosas ou frases mnemônicas vazam na carteira, operações incorretas aumentarão as perdas. Este artigo fornece procedimentos de emergência para isolar dispositivos, criar novas carteiras, transferir ativos, revogar permissões e preservar evidências por tipo de ameaça.
O primeiro objetivo após um incidente de segurança de carteira não é recuperar os ativos que foram transferidos, mas evitar que mais ativos sejam expostos. Muitas perdas serão ampliadas nos primeiros minutos: os usuários criam novas carteiras no mesmo dispositivo potencialmente infectado, clicam no link “revogar autorização” enviado pelo falso serviço de atendimento ao cliente ou transferem moedas novamente para o endereço vazado para reabastecer o gás.
Diferentes eventos são tratados em ordens diferentes, divididas em pelo menos quatro categorias:
Vazamento de chaves privadas ou frases mnemônicas
Um invasor pode assinar diretamente qualquer transação. Mesmo que a autorização do token seja revogada, a segurança da carteira não poderá ser restaurada. Este endereço deve ser considerado permanentemente não confiável.
Autorização de token malicioso
A chave privada ainda pode estar segura, mas um contrato obteve a cota para transferir um token específico. É necessário revogar a autorização e verificar se existem outras permissões de Permissão ou Operador NFT.
Assinaturas ou pedidos maliciosos
Comprometimento do dispositivo, navegador ou phishing
Se malware, extensão falsa ou página de phishing pode ter capturado segredos, pare de assinar, preserve as provas e use um ambiente limpo com uma nova seed.
A conclusão desta revisão não prova que um ativo, transação ou sistema seja seguro.
Como funciona
Os ativos da rede são controlados por assinaturas de chave privada. A autorização de token permite apenas que um contrato transfira tokens em seu nome:
Condições de transferibilidade = assinatura válida da própria carteira ou contrato autorizado para chamada de acordo com as regras
A revogação da autorização pode fechar o segundo caminho, mas não pode impedir que a pessoa que detém a chave privada siga o primeiro caminho. Se a frase mnemônica tiver sido inserida em uma página de phishing, enviada a outras pessoas, salva em uma unidade de nuvem comprometida ou importada para um dispositivo malicioso, a carteira antiga deverá ser retirada.
As transações Blockchain são geralmente irreversíveis. Se a chamada “carteira sincronizada”, “verificação de conta” e “migração segura” exigirem a inserção de uma frase mnemônica, quase sempre é um sinal de alto risco. O atendimento oficial ao cliente não exige uma frase mnemônica para ajudar a verificar as transações.
Exemplo
A carteira antiga tem:
-
15.000 USDC;
-
3ETH;
-
USD 2.000 em NFTs;
-
5 ETH de garantia e 4.000 USDC de dívida em Aave;
-
Tokens espalhados no valor de $ 300.
Se o invasor transferiu alguns tokens, primeiro transfira o USDC e o ETH disponível. As posições DeFi não podem simplesmente transferir aToken e ignorar a dívida. Você deve verificar o fator saúde, quitação da dívida e retirada de garantias.
Supondo que 5 ETH valham USD 15.000 a USD 3.000 e a dívida seja de USD 4.000, a posição ainda tem um buffer alto. Você pode preparar 4.000 USDC para reembolso de uma fonte segura e transferir o ETH para uma nova carteira após desempacotar. No entanto, se os fundos de reembolso forem transferidos para a carteira antiga e forem automaticamente eliminados, você deve verificar se o protocolo suporta reembolso de terceiros ou execução de outras carteiras por meio de um front-end confiável. Não tente cegamente contratos complexos sem entender as exigências.
A prioridade pode ser escrita como:
Valor preservado esperado = valor do ativo × probabilidade de sucesso na transferência - risco de nova operação
Esta não é uma fórmula exata, mas um lembrete para não realizar assinaturas de alto risco para ativos no valor de dezenas de dólares, o que atrasará a transferência de dezenas de milhares de dólares de ativos.
Riscos
- Monitore ativos bloqueados e desbloqueios futuros.
Mesmo que não haja anormalidades no endereço antigo no curto prazo, a confiança não pode ser restaurada. Os invasores podem esperar que ativos de maior valor cheguem antes de agir.
Camada de carteiras por finalidade:
-
Cold wallet: ativos de alto valor e longo prazo, não conectados a DApps desconhecidos;
-
Carteira de transações: fundos limitados, utilizados para protocolos comuns;
-
Carteira temporária: testando novos projetos e recebendo airdrops;
-
Endereço de observação: somente leitura, nenhuma chave privada é importada.
Defina um limite de autorização para cada interação e revogue permissões que não serão mais usadas quando concluídas. Verifique regularmente as autorizações em dispositivos confiáveis, mas não transforme “conectar todas as ferramentas todas as semanas” em uma nova superfície de ataque.
Use uma carteira vazia ou uma semente de teste para o exercício de recuperação. Não insira o mnemônico real da carteira de longo prazo em um dispositivo conectado à Internet. As carteiras de hardware não podem proteger transações maliciosas confirmadas ativamente pelos usuários, portanto, você ainda precisa verificar a cadeia, o contrato, o método, o valor e as alterações de ativos antes de assinar.
O invasor pode esperar pelo gás, pelo desbloqueio ou por um saldo maior. Assim que a frase mnemônica for exposta, o endereço deverá ser retirado.
- Preserve hashes, URLs e horários como provas e comunique o roubo aos serviços responsáveis.
Erros comuns
Mito 1: Os ativos ainda não foram movidos, indicando que a frase mnemônica não vazou
Mito 2: A carteira está segura novamente após a revogação da autorização
A revogação trata apenas de permissões de contrato e não pode invalidar a chave privada vazada.
Mito 3: Basta criar um novo endereço na carteira antiga
Endereços derivados da mesma frase mnemônica ainda são controlados por essa frase mnemônica. Uma semente completamente nova deve ser criada.
Mito 4: Reabastecer o gás irá mantê-lo à frente dos atacantes
Programas de digitalização automática de moeda podem transferir Gás imediatamente. Transações privadas, pagamentos de terceiros ou resgates profissionais precisam ser avaliados e o dinheiro não pode ser enviado repetidamente.
Mito 5: Encontre “hackers on-chain” para se recuperar
A fraude secundária muitas vezes tem como alvo as vítimas. Não forneça uma frase mnemônica, controle remotamente o dispositivo ou pague as chamadas taxas de descongelamento.
Tópicos relacionados
Fontes oficiais
-
Segurança Ethereum - Ethereum.org (accessed: 2026-08-22)
-
EIP-20: Token Standard - Ethereum Improvement Proposals (accessed: 2026-08-22)
-
EIP-2612: Permit Extension for EIP-20 Signed Approvals - Ethereum Improvement Proposals (accessed: 2026-08-22)
-
EIP-712: Typed Structured Data Hashing and Signing - Ethereum Improvement Proposals (accessed: 2026-08-22)