Início
/
Glossário
/
Drenador de carteira

Drenador de carteira

Multiativos
Infraestrutura cripto
Entenda o que é um wallet drainer, como funciona, os cenários comuns de phishing e os riscos de autorização em carteiras cripto, incluindo formas de verificar permissões e reduzir o risco de roubo.

Definição simples

Drenador de carteira — frequentemente chamado de wallet drainer no mercado cripto — é um tipo de ferramenta ou script malicioso usado para roubar ativos de carteiras de criptomoedas. Normalmente, aparece disfarçado em sites de phishing, falsas páginas de airdrop, páginas falsas de mint de NFT ou DApps maliciosas, induzindo o utilizador a ligar a carteira e assinar uma transação ou conceder uma autorização. Depois da aprovação, o atacante pode transferir tokens, NFTs ou explorar permissões já concedidas para movimentar ativos mais tarde.

Não se trata de uma ferramenta de negociação legítima nem de uma funcionalidade padrão de uma carteira blockchain. É uma infraestrutura maliciosa comum em fraudes envolvendo criptoativos.

Como funciona

Um drenador de carteira nem sempre precisa obter diretamente a sua chave privada ou frase de recuperação. Em muitos casos, depende de o próprio utilizador assinar uma ação que parece normal, mas que é perigosa.

MétodoO que acontecePossível consequência

Autorização maliciosa de tokens

O utilizador aprova que um contrato possa gastar os seus tokens ERC-20

O atacante pode transferir tokens até ao limite autorizado

Autorização em massa de NFTs

O utilizador assina uma autorização semelhante a

setApprovalForAll

O atacante pode transferir todos os NFTs de uma determinada coleção

Assinatura maliciosa

O utilizador assina uma mensagem ou transação que não compreende

Pode ser usada posteriormente para submeter transações ou demonstrar intenção de autorização

Confirmação de transação falsa

A página afirma tratar-se de “receber uma recompensa” ou “verificar a carteira”, mas na prática é uma transferência ou autorização

Os ativos na carteira podem ser transferidos diretamente

Phishing de frase de recuperação

O site pede a frase de recuperação, chave privada ou ficheiro Keystore

A carteira fica totalmente comprometida; é o cenário de maior risco

Importante: uma transação em blockchain, depois de confirmada, costuma ser difícil de reverter. Revogar autorizações pode reduzir perdas futuras, mas não recupera ativos que já tenham sido transferidos.

Onde costuma aparecer

Drenadores de carteira aparecem com frequência nos seguintes contextos:

  1. Falsos airdrops ou falsas páginas de whitelist: publicações em redes sociais que prometem “receber tokens por tempo limitado” ou “mint gratuito de NFT”.
  2. Sites falsos de exchanges, carteiras ou projetos: domínios muito parecidos com os sites verdadeiros, por vezes com apenas uma letra ou sufixo diferente.
  3. Links enviados por mensagem privada no Discord, Telegram, X e outras plataformas: fraudadores fazem-se passar por apoio ao cliente, equipa do projeto ou administradores.
  4. Contas oficiais ou sites comprometidos: mesmo quando a fonte parece fiável, é importante verificar o link e o conteúdo da assinatura.
  5. Anúncios maliciosos e resultados de pesquisa: ao pesquisar carteiras, exchanges ou projetos DeFi, links patrocinados podem direcionar para sites de phishing.

Exemplo simples

Imagine que um utilizador vê numa rede social um link para “receber um airdrop de um projeto popular”. A página pede para ligar a carteira e apresenta uma transação de autorização. O utilizador pensa que está apenas a verificar a carteira, mas na verdade aprova que um contrato gaste os seus stablecoins sem limite. Poucos minutos depois, o atacante chama o contrato e transfere os stablecoins da carteira do utilizador.

Este exemplo mostra que o risco muitas vezes não está em “ligar a carteira” por si só, mas sim no tipo de transação ou autorização que o utilizador assina.

O que os iniciantes devem verificar

Antes de assinar, verifique pelo menos os seguintes pontos:

  • Se está a ser pedida a frase de recuperação ou chave privada: uma DApp legítima não deve pedir a sua frase de recuperação nem a sua chave privada.
  • Se o tipo de transação é claro: se a carteira indicar “autorização”, “aprovação” ou “pedido de assinatura”, não confie apenas no texto do site.
  • Se o limite autorizado é excessivo: autorizações ilimitadas aumentam o potencial de perda; quando possível, prefira limites definidos.
  • Se o domínio está correto: confirme o domínio por canais oficiais e evite clicar em links de mensagens privadas ou anúncios desconhecidos.
  • Se o endereço do contrato é fiável: use exploradores de blockchain para consultar a data de criação do contrato, histórico de interações e informações públicas do projeto.
  • Se o conteúdo da assinatura é legível: assinaturas incompreensíveis, com caracteres estranhos ou dados em hexadecimal, exigem cautela adicional.

Formas de reduzir o risco

  • Use uma carteira de hardware para proteger ativos mantidos a longo prazo, mas continue a verificar cuidadosamente o conteúdo das assinaturas.
  • Separe a carteira usada para interações frequentes da carteira de armazenamento de longo prazo; evite concentrar todos os ativos numa única hot wallet.
  • Verifique e revogue regularmente autorizações de tokens ou NFTs que já não utiliza.
  • Tenha cautela com projetos novos, links pouco conhecidos e mensagens de “recebimento por tempo limitado”.
  • Antes de interagir, teste o processo com um valor pequeno, quando aplicável, mas saiba que isso não elimina totalmente o risco.
  • Se notar algo anormal, priorize a transferência de ativos que não estejam afetados por autorizações e revogue permissões suspeitas; se a frase de recuperação tiver sido exposta, crie imediatamente uma nova carteira.

Diferença face a ataques comuns a carteiras

A característica típica de um drenador de carteira é induzir o utilizador a conceder uma autorização ou assinar uma operação, em vez de depender apenas de uma invasão técnica. Ele explora a falta de familiaridade com o significado das transações, a dificuldade em avaliar a origem dos sites ou a ideia errada de que “ligar a carteira” é sempre uma ação neutra.

Por isso, a prevenção não se limita à instalação de software de segurança. Também passa por compreender quem está a receber a autorização, qual é o limite autorizado e qual é o objetivo real da transação apresentada na janela da carteira.

Termos relacionados

  • Phishing: técnica em que atacantes se fazem passar por sites ou pessoas de confiança para levar o utilizador a divulgar informações ou assinar transações perigosas.
  • Autorização de token (Token Approval): permissão que permite a um contrato movimentar determinado token em nome do utilizador.
  • Frase de recuperação (Seed Phrase): credencial principal para recuperar uma carteira; se for exposta, a carteira geralmente deixa de ser segura.
  • Hot wallet: carteira ligada à internet, prática para transações, mas com maior superfície de exposição.
  • Carteira de hardware (Hardware Wallet): dispositivo que mantém chaves privadas offline e pode reduzir o risco de roubo da chave privada, mas não decide pelo utilizador se uma autorização é maliciosa.

Referências

Aviso de Risco e Isenção de Responsabilidade

O mercado envolve riscos, e o investimento deve ser feito com cautela. Este artigo não constitui aconselhamento financeiro pessoal e não leva em consideração os objetivos específicos de investimento, a situação financeira ou as necessidades de usuários individuais. Os usuários devem considerar se quaisquer opiniões, pontos de vista ou conclusões neste artigo são adequados às suas circunstâncias específicas. Investir com base nisso é de responsabilidade própria.

O Fim
TraderKnows
Escrito porTraderKnows
Data de criação:2026-08-12 17:14
Última atualização:2026-08-12 17:19
Análise independente: Pesquisado manualmente e verificado pelo time de Compliance da TraderKnows, com base em registros regulatórios públicos.
Fale Conosco
Redes Sociais
Região
Região

Direitos autorais © 2023-2026 Traderknows Ltd. Todos os direitos reservados.

Revisar
Contato