Security
Reconhecer phishing e wallet drainers
O phishing continua a ser uma das formas mais comuns através das quais os utilizadores de crypto perdem fundos, precisamente porque não depende de vulnerabilidades técnicas na própria blockchain, mas sim do erro humano. Os atacantes constroem cópias cada vez mais sofisticadas de plataformas, carteiras e bolsas conhecidas, e utilizam os chamados wallet drainers: smart contracts maliciosos que, uma vez aprovados, podem drenar os saldos quase por completo. Abaixo abordamos as formas mais comuns de phishing em crypto, os sinais que indicam fraude e passos concretos para se proteger.
Como é um ataque típico de phishing
Um ataque clássico começa com uma mensagem: um e-mail, uma mensagem privada nas redes sociais ou um anúncio a personificar uma plataforma conhecida. É frequentemente criada urgência, por exemplo, um aviso a alegar que uma conta deve ser 'verificada dentro de 24 horas' ou a afirmação de que cumpre os requisitos para um airdrop gratuito. Essa pressão foi concebida para contornar o pensamento crítico.
O link conduz a um site que parece quase idêntico ao original, frequentemente com um nome de domínio que parece correto à primeira vista, mas que difere por uma letra, um hífen ou uma extensão. Esse site pede-lhe que inicie sessão, introduza uma seed phrase ou ligue uma carteira e aprove uma transação.
Wallet drainers: como funcionam
Um wallet drainer não é malware no sentido tradicional, mas sim um smart contract que obtém acesso aos tokens na sua carteira através de um pedido de 'aprovação'. No momento em que aprova uma transação desse tipo sem ler totalmente os seus detalhes, concede efetivamente ao contrato o direito de mover parte ou a totalidade dos seus ativos, por vezes com um atraso para evitar levantar suspeitas.
Estes ataques são frequentemente divulgados através de páginas falsas de criação de NFTs, alegações falsas de airdrops ou contas de redes sociais de projetos legítimos que foram pirateadas. Como a interação ocorre através de uma janela emergente de carteira aparentemente normal, um wallet drainer não se destaca da mesma forma que um site de phishing clássico.
- Verifique que contrato e que permissão cada aprovação realmente concede
- Desconfie de pedidos de 'aprovação ilimitada'
- Revogue periodicamente aprovações antigas e não utilizadas através de um verificador de aprovação de tokens
Sinais que indicam phishing
Fique atento a nomes de domínio invulgares, erros ortográficos em comunicações com aspeto oficial, um endereço de remetente que não corresponde ao domínio oficial e ofertas que parecem demasiado boas para ser verdade, como a duplicidade garantida de qualquer crypto enviada. As plataformas legítimas nunca pedem a sua seed phrase, nem sequer 'para verificação' ou 'para prestar suporte'.
Os anúncios falsos nos motores de busca também são um problema crescente: os atacantes compram espaço publicitário que aparece no topo dos resultados de pesquisa para nomes de plataformas conhecidas, com hiperligações para um site forjado. Em caso de dúvida, introduza sempre o endereço de uma plataforma diretamente no navegador em vez de clicar num anúncio ou num resultado de pesquisa.
Proteção: hábitos que fazem a diferença
Adicione aos marcadores os URL oficiais das plataformas que utiliza e inicie sessão apenas através desses marcadores. Em cada interação com a carteira, verifique exatamente que transação está a ser solicitada; a maioria das carteiras exibe detalhes como o endereço do contrato envolvido e a permissão solicitada.
Para montantes mais elevados, utilize uma carteira 'cold' separada que não ligue habitualmente a novos sites e uma carteira 'hot' menor para experimentar novos projetos. Isto limita os danos se se deparar com uma tentativa de phishing.
O que fazer se tiver sido alvo
Se introduziu uma seed phrase num site suspeito ou aprovou uma transação maliciosa, mova imediatamente quaisquer fundos restantes para uma nova carteira com uma nova seed phrase. Em seguida, revogue quaisquer aprovações concedidas anteriormente aos contratos envolvidos.
Reporte o incidente à plataforma que foi personificada, para que possam alertar outros utilizadores, e considere apresentar uma denúncia à polícia. Embora a recuperação de crypto roubada seja raramente possível, a denúncia ajuda a mapear padrões de fraude.
Recommended by our newsroom
External parties. Block #9 does not hold or manage your assets at these providers. Not investment advice.
Frequently asked questions
Uma plataforma legítima pediria alguma vez a minha seed phrase?
Não. Nenhuma plataforma, carteira ou agente de suporte legítimo tem qualquer razão válida para pedir a sua seed phrase. Qualquer pedido desse tipo é um sinal de fraude.
O que é exatamente um wallet drainer?
Um wallet drainer é um smart contract malicioso que, após a aprovação de um utilizador, pode mover tokens para fora de uma carteira. O ataque funciona através de uma aprovação de transação aparentemente normal, em vez de recorrer a malware clássico.
Como posso verificar se um site é autêntico?
Compare o domínio letra por letra com o URL oficial conhecido, verifique se a ligação está encriptada e, em caso de dúvida, introduza o endereço manualmente em vez de clicar num link.
É possível recuperar crypto roubada?
Isto é raramente possível, uma vez que as transações na blockchain são definitivas após confirmadas. Em alguns casos, as bolsas ou os investigadores conseguem rastrear fundos roubados, mas não há qualquer garantia de recuperação.
O que é uma 'aprovação ilimitada' e por que motivo é arriscada?
Uma aprovação ilimitada concede a um smart contract permissão para mover uma quantidade ilimitada de tokens, em vez de apenas o montante necessário para a transação imediata. Isto aumenta o risco se o contrato mais tarde se revelar malicioso ou for pirateado.
Read next
Spot crypto scams before you pay
From guaranteed returns to fake platforms: the recurring patterns behind crypto fraud and the checks you can run in two minutes.
Holding your own crypto
How to set up a self-custody wallet, store a seed phrase safely and decide when a hardware wallet is worth it. Practical guide, not advice.
Storing your seed phrase safely
How to store and back up a seed phrase without exposing it to hacks, loss or theft. Practical methods and common mistakes explained.
Two-factor authentication for crypto accounts
Why is 2FA important for crypto accounts, which methods exist and which is safest? A practical explanation without product recommendations.