Padrões de phishing que miram especificamente quem usa cripto
Conselhos genéricos sobre phishing perdem os ataques feitos para este público. Os padrões são constantes, e reconhecer o formato funciona melhor do que conferir URLs.
Os conselhos padrão sobre phishing — confira a URL, procure o cadeado — foram escritos para um mundo em que o pior caso era uma senha roubada que dava para trocar. Os ataques em cripto são construídos para um público cujos erros são irreversíveis, e têm o formato correspondente. Os padrões se repetem, e reconhecer o formato é mais confiável do que inspecionar cada link.
O falso atendente de suporte
Você publica um problema em público — um fórum, um chat, uma rede social — e em minutos alguém prestativo aparece nas suas mensagens diretas, se apresentando como suporte daquilo que você mencionou.
A pista é a direção do contato. Suporte legítimo não inicia uma conversa privada porque você reclamou em público. Tudo o que vem depois, seja um site de “validação”, uma ferramenta de “sincronização” ou um compartilhamento de tela, existe para chegar à sua frase-semente ou fazer você assinar algo.
O hábito que derrota isso é absoluto: ninguém que entra em contato primeiro é suporte. Nem se o nome exibido bater, nem se o avatar estiver certo, nem se souber detalhes da sua publicação pública.
A aprovação que não é uma transferência
Os ataques mais eficazes não pedem que você envie nada. Eles pedem que você assine uma aprovação que concede a um contrato permissão para mover um token em seu nome, muitas vezes sem limite e sem prazo.
Funciona porque o aviso não parece um pagamento. Nenhum valor sai da sua carteira no momento da assinatura, a carteira pode mostrar um valor pequeno ou zero, e os fundos se movem depois. Pessoas que jamais enviariam fundos a um desconhecido aprovam um contrato para resgatar um airdrop ou se conectar a um site.
A defesa é ler a tela do dispositivo ou da carteira em vez do site, e desconfiar de qualquer limite ilimitado. Revisar e revogar periodicamente aprovações permanentes é uma manutenção que quase ninguém faz.
O endereço que parece certo
Duas variantes, ambas explorando o fato de que ninguém lê um endereço inteiro.
Malware de área de transferência substitui um endereço copiado pelo do atacante no momento em que você cola. O envenenamento de endereços envia a você uma transação minúscula a partir de um endereço cujos primeiros e últimos caracteres batem com um que você usa, para que depois, ao copiar do seu histórico, você pegue o errado.
Os dois derrotam o hábito de conferir os quatro primeiros e os quatro últimos caracteres, que é o hábito que quase todo mundo tem. Verificar o meio, usar uma agenda de endereços salva e enviar primeiro um pequeno teste são as contramedidas — e em qualquer valor relevante a transação de teste vale a taxa.
Urgência sobre a sua própria segurança
“Sua carteira está comprometida, migre imediatamente.” “Atividade suspeita detectada, verifique agora.” A mensagem é construída para que a emoção que ela produz — medo pela segurança — empurre você exatamente para a ação que a destrói.
Nada em cripto exige de fato agir em minutos. Não há migração que um provedor de carteira real vá exigir, nenhuma etapa de validação que envolva a sua frase, e nenhuma razão legítima para alguém precisar dela. Pressão de tempo aplicada a uma decisão de segurança é, ela mesma, o sinal.
O resultado de busca e o anúncio pago
Buscar por uma carteira ou corretora traz posições pagas acima do resultado real, e essas posições são periodicamente compradas por atacantes que apontam para um clone convincente. O site é idêntico pixel a pixel e o domínio erra por pouco.
Favoritos resolvem isso por completo e não custam nada. Chegue a qualquer coisa que guarde valor por um favorito que você criou, nunca por um resultado de busca, e a categoria inteira deixa de se aplicar.
Por que inteligência não é a defesa
Vale dizer, porque a vergonha de ter caído em um desses impede as pessoas de relatarem. Esses ataques têm sucesso contra gente experiente e cuidadosa, porque são desenhados para pegar em momentos comuns de distração, e não durante uma inspeção atenta.
O que de fato protege é um punhado de hábitos que não dependem do julgamento do momento: favoritos em vez de busca, ninguém que escreve primeiro é suporte, ler a tela do dispositivo e não o site, uma transação de teste em qualquer valor grande, e revisão periódica de aprovações. Cada um remove uma categoria inteira, por mais convincente que seja uma tentativa específica. A nossa nota sobre do que cada medida de segurança protege cobre o lado das ferramentas.
O airdrop falso e o token que você não comprou
Tokens inesperados aparecendo numa carteira são um padrão permanente, e não um incômodo ocasional. O token é criado por um atacante, distribuído amplamente e nomeado de modo a sugerir valor e um processo de resgate.
Interagir com ele é a armadilha. Tentar vender ou resgatar leva você a um site que pede uma aprovação, e a aprovação é o ataque. Ter o token não custa nada; tocá-lo é o que carrega risco.
A resposta certa a um token inesperado é ignorá-lo. A maioria das carteiras permite escondê-lo da vista. Não existe versão disso em que um token que você não esperava acabe sendo um golpe de sorte, e o puxão emocional dessa possibilidade é exatamente aquilo sobre o que o padrão é construído.
Canais oficiais comprometidos
A variante mais difícil, porque o conselho de sempre falha. A própria conta social de um projeto, o seu servidor de comunidade ou, ocasionalmente, o seu site são tomados, e o link malicioso é publicado a partir da fonte genuína.
Toda heurística baseada em conferir o remetente quebra aqui. O que ainda funciona é não depender de nenhum canal isolado: confirmar um anúncio nos outros canais do projeto antes de agir, tratar qualquer coisa com prazo com suspeita adicional, e chegar aos sites por favoritos para que uma publicação comprometida não consiga direcionar você a lugar nenhum.
Isso também sustenta um hábito que parece excessivo até deixar de parecer: nunca conectar uma carteira com valor significativo a um site ao qual você chegou por um link, seja quem for que o publicou.
Carteiras separadas fazem quase todo o trabalho
A defesa estrutural de maior alavancagem não é a vigilância, que uma hora falha, e sim a separação. Uma carteira com os ativos de longo prazo que nunca se conecta a site nenhum, e uma carteira separada com saldo pequeno usada para tudo o que é interativo.
Isso converte uma categoria de desfechos catastróficos em um aborrecimento. Uma aprovação assinada a partir da carteira de interação expõe o que há nela, que por projeto é pouco. A carteira de posições é inalcançável porque não tem relação com aplicação nenhuma.
Custa alguma inconveniência e remove a exigência de você nunca errar — o que é uma fundação melhor do que qualquer quantidade de cuidado, porque cuidado é um recurso que acaba num dia ruim e estrutura não.