Padrões de phishing que têm usuários de cripto especificamente como alvo
O phishing em cripto segue um pequeno número de padrões repetíveis. Como eles se parecem, por que funcionam, e os hábitos que os neutralizam.

Declaração de parceria
A My Coin Partner recebe comissão de algumas das plataformas sobre as quais escreve. A comissão não decide o que classificamos ou recomendamos, e cada comparação informa o critério pelo qual foi pontuada. Ler a divulgação completa.
O conselho padrão sobre phishing — cheque a URL, procure o cadeado — foi escrito para um mundo em que o pior cenário era uma senha roubada que você podia trocar. Os ataques em cripto são construídos para um público cujos erros são irreversíveis, e são moldados de acordo. Os padrões se repetem, e reconhecer o formato é mais confiável do que inspecionar cada link.
O falso agente de suporte
Você publica um problema publicamente — um fórum, um chat, uma rede social — e alguém prestativo aparece nas suas mensagens diretas em minutos, se apresentando como suporte para o que quer que você tenha mencionado.
O sinal revelador é a direção do contato. Um suporte legítimo não inicia uma conversa privada porque você reclamou publicamente. Tudo o que vem a seguir, seja um site de “validação”, uma ferramenta de “sincronização”, ou um compartilhamento de tela, existe para chegar até sua frase de recuperação ou fazer você assinar alguma coisa.
O hábito que neutraliza isso é absoluto: ninguém que entra em contato com você primeiro é suporte. Nem se o nome de exibição bater, nem se o avatar estiver certo, nem se souberem detalhes da sua publicação pública.
A aprovação que não é uma transferência
Os ataques mais eficazes não pedem que você envie nada. Eles pedem que você assine uma aprovação que concede a um contrato permissão para movimentar um token em seu nome, muitas vezes sem limite e sem prazo de validade.
Funciona porque o prompt não se parece com um pagamento. Nenhuma quantia sai da sua carteira no momento da assinatura, a carteira pode mostrar um valor pequeno ou zero, e os fundos se movem depois. Pessoas que jamais enviariam fundos a um estranho vão aprovar um contrato para reivindicar um airdrop ou se conectar a um site.
A defesa é ler a tela do dispositivo ou da carteira, e não a do site, e desconfiar de qualquer permissão ilimitada. Revisar e revogar periodicamente aprovações vigentes é uma manutenção que a maioria das pessoas nunca realiza.
O endereço que parece certo
Duas variantes, ambas explorando o fato de que ninguém lê um endereço completo.
Malware de área de transferência substitui um endereço copiado pelo do invasor no momento em que você cola. O envenenamento de endereço envia a você uma transação minúscula a partir de um endereço cujos primeiros e últimos caracteres coincidem com um que você usa, de modo que, quando mais tarde você copiar do seu histórico, pegue o errado.
Ambas neutralizam o hábito de checar os quatro primeiros e os quatro últimos caracteres, que é o hábito que quase todo mundo tem. Verificar o meio, usar uma agenda de endereços salvos, e enviar primeiro um teste pequeno são as contramedidas — e a transação de teste vale sua taxa em qualquer valor substancial.
Urgência sobre a sua própria segurança
“Sua carteira está comprometida, migre imediatamente.” “Atividade suspeita detectada, verifique agora.” A mensagem é projetada para que a emoção que ela produz — medo em relação à segurança — empurre você em direção à ação que a destrói.
Nada em cripto genuinamente exige ação em poucos minutos. Não existe migração que um provedor de carteira de verdade vá exigir, nenhuma etapa de validação envolvendo sua frase, e nenhum motivo legítimo para alguém precisar dela. A pressão de tempo aplicada a uma decisão de segurança já é, em si, o sinal de alerta.
O resultado de busca e o anúncio pago
Buscar por uma carteira ou exchange retorna posicionamentos pagos acima do resultado real, e esses posicionamentos são periodicamente comprados por invasores apontando para um clone convincente. O site é pixel-perfeito e o domínio é quase idêntico ao verdadeiro.
Favoritos resolvem isso completamente e não custam nada. Acesse qualquer coisa que guarde valor por meio de um favorito que você mesmo criou, nunca por um resultado de busca, e a categoria inteira deixa de se aplicar.
Por que inteligência não é a defesa
Vale dizer isso porque a vergonha de cair em um desses golpes impede as pessoas de denunciá-los. Esses ataques têm sucesso contra pessoas experientes e cuidadosas, porque são projetados para pegá-las durante momentos comuns de distração, e não durante uma inspeção cuidadosa.
O que de fato protege você é um pequeno número de hábitos que não dependem de julgamento no momento: favoritos em vez de busca, ninguém que manda mensagem primeiro é suporte, ler a tela do dispositivo, não a do site, uma transação de teste em qualquer valor grande, e revisão periódica de aprovações. Cada um deles elimina uma categoria inteira, independentemente de quão convincente seja uma tentativa individual. Nossa nota sobre o que cada medida de segurança protege cobre o lado das ferramentas.
O falso airdrop e o token que você não comprou
Tokens inesperados aparecendo em uma carteira são um padrão constante, não um incômodo ocasional. O token é criado por um invasor, distribuído amplamente, e nomeado para sugerir valor e um processo de reivindicação.
Interagir com ele é a armadilha. Tentar vender ou reivindicar o encaminha para um site que solicita uma aprovação, e a aprovação é o ataque. Deter o token não custa nada; mexer nele é o que carrega risco.
A resposta correta a um token inesperado é ignorá-lo. A maioria das carteiras permite ocultá-lo da visualização. Não existe versão disso em que um token que você não esperava se revele um golpe de sorte, e o apelo emocional dessa possibilidade é exatamente aquilo sobre o que o padrão é construído.
Canais oficiais comprometidos
A variante mais difícil, porque o conselho de sempre falha. A própria conta social de um projeto, o servidor da comunidade, ou ocasionalmente seu site é tomado, e o link malicioso é publicado a partir da fonte genuína.
Toda heurística baseada em checar o remetente quebra aqui. O que ainda funciona é não depender de um único canal: confirmar um anúncio nos outros canais do projeto antes de agir, tratar qualquer coisa com prazo limitado com suspeita adicional, e acessar sites por meio de favoritos, para que uma publicação comprometida não consiga levar você a lugar nenhum.
Isso também argumenta a favor de um hábito que parece excessivo até deixar de parecer — nunca conectar uma carteira que guarda valor significativo a um site que você acessou a partir de um link, seja quem for que o publicou.
Carteiras separadas fazem a maior parte do trabalho
A defesa estrutural de maior alavancagem não é a vigilância, que eventualmente falha, mas a separação. Uma carteira que guarda ativos de longo prazo e nunca se conecta a nenhum site, e uma carteira separada, com um saldo pequeno, usada para tudo que é interativo.
Isso converte uma categoria de resultados catastróficos em um simples aborrecimento. Uma aprovação assinada a partir da carteira de interação expõe o que há nela, que por design é pouco. A carteira de reserva fica inalcançável porque não tem nenhuma relação com nenhum aplicativo.
Isso custa alguma inconveniência e elimina a exigência de que você nunca cometa um erro — o que é uma base melhor do que qualquer quantidade de cuidado, porque cuidado é um recurso que se esgota em um dia ruim, e estrutura não.
Leituras relacionadas
-
Dicas de segurança
Carteiras de hardware: contra o que elas protegem, e como as pessoas ainda perdem fundos
Uma carteira de hardware mantém sua chave privada fora de um computador conectado à internet. Contra o que isso protege, e os…
5 min de leitura
-
Dicas de segurança
Segurança de carteira: contra o que cada medida protege, e contra o que não protege
Hardware wallets, backups de seed phrase e multiassinatura defendem contra ameaças diferentes. Saber qual é qual evita uma falsa sensação de segurança.
6 min de leitura

