Definição simples
Uma carteira falsa é uma aplicação, site, extensão de navegador ou ferramenta de apoio ao cliente que se faz passar por uma carteira de criptomoedas legítima. Normalmente, tenta levar o utilizador a inserir a frase-semente, a chave privada, a palavra-passe ou a assinar autorizações on-chain arriscadas, com o objetivo de roubar ativos.
No mercado de criptomoedas, a carteira não “guarda” as moedas em si. Ela gere chaves privadas e permite interagir com a blockchain. Se a frase-semente ou a chave privada forem expostas, um atacante pode geralmente controlar os ativos associados ao endereço, e as transferências on-chain são, na maioria dos casos, irreversíveis.
Como funciona uma carteira falsa
O objetivo central de uma carteira falsa é obter controlo sobre os ativos do utilizador. As formas mais comuns incluem:
| Método | Como aparece | Possível consequência |
|---|---|---|
Roubo de frase-semente ou chave privada | Pede ao utilizador para “importar a carteira”, “verificar a conta” ou “recuperar ativos” | O atacante pode transferir os ativos da carteira |
Saldo falso | Mostra depósitos, rendimentos ou airdrops inexistentes | Induz o utilizador a depositar mais fundos ou pagar taxas |
Autorizações maliciosas | Leva o utilizador a ligar a carteira e assinar transações pouco claras ou autorizações ilimitadas | Tokens podem ser transferidos ou a autorização pode ser abusada |
Falso apoio ao cliente | Imita uma exchange, projeto de carteira ou suporte on-chain | Induz à divulgação de dados sensíveis ou à instalação de malware |
Apps ou extensões falsas | Nome e ícone parecidos com os de carteiras conhecidas | Pode registar dados introduzidos ou substituir endereços de receção |
Canais comuns de distribuição
As carteiras falsas não aparecem apenas em sites desconhecidos. Também podem ser promovidas por canais que parecem legítimos. Utilizadores iniciantes devem ter especial atenção a estes cenários:
- Anúncios em motores de busca ou sites falsificados com bom posicionamento nos resultados.
- Links de “download oficial” enviados por redes sociais, grupos de conversa ou mensagens privadas.
- APKs de terceiros, lojas não oficiais de extensões de navegador ou ficheiros comprimidos de instalação.
- Páginas de ligação de carteira que imitam airdrops, staking, mineração ou plataformas de arbitragem.
- “Apoio ao cliente” que pede a frase-semente, partilha de ecrã ou controlo remoto do dispositivo.
Exemplo simples
Imagine que um utilizador vê nas redes sociais um link para “receber um airdrop de um novo token”. A página pede para ligar a carteira e informa: “para verificar a elegibilidade, introduza as suas 12 palavras da frase-semente”. Este é um sinal de alto risco: uma carteira ou projeto legítimo normalmente não precisa que o utilizador introduza a frase-semente numa página web. Se o utilizador a enviar, o atacante pode importar a carteira e transferir os ativos rapidamente.
Outro exemplo comum é uma app de carteira falsificada. O nome e o ícone são parecidos com os de uma carteira conhecida, mas a origem do download não é o site oficial nem a página oficial da loja de apps. Depois de o utilizador importar a carteira, os ativos são transferidos. Em geral, estes incidentes são difíceis de reverter através da própria blockchain.
Sinais importantes para identificar uma carteira falsa
- Pede para inserir a frase-semente, chave privada ou ficheiro keystore num formulário web.
- Afirma que é “necessário depositar para levantar” ou que é preciso pagar “impostos”, “taxas” ou “garantia” para desbloquear saldo.
- O link de download vem de uma mensagem privada desconhecida, ficheiro de grupo ou URL encurtado.
- O domínio difere do projeto real por apenas uma letra, hífen ou terminação.
- A página promete retornos fixos elevados, arbitragem sem risco ou acesso interno.
- Depois de ligar a carteira, pede a assinatura de autorizações incompreensíveis, especialmente autorizações ilimitadas.
- O suposto apoio ao cliente recusa a verificação através de canais oficiais.
Medidas básicas de proteção para iniciantes
- Descarregue apenas por canais oficiais: dê preferência ao site do projeto, documentação oficial ou página do programador oficial na loja de apps.
- Nunca revele a frase-semente ou a chave privada: isto inclui apoio ao cliente, administradores de grupos, páginas de airdrop e alegadas ferramentas de verificação de segurança.
- Confirme o domínio e o publicador da app: não confie apenas no ícone e no nome. Verifique a ortografia, certificados, dados do programador e avaliações históricas.
- Tenha cuidado ao assinar autorizações: ligar a carteira não é o mesmo que transferir fundos, mas uma autorização pode permitir que um contrato mova os seus tokens. Não confirme transações que não compreende.
- Testes com pequenos valores não substituem a verificação de segurança: uma transferência pequena bem-sucedida não prova que a plataforma ou carteira é fiável. Plataformas falsas também podem permitir pequenos levantamentos para reduzir a suspeita.
- Considere uma hardware wallet ou gestão por carteiras separadas: ativos de longo prazo, interações diárias e testes de airdrop podem usar endereços diferentes para reduzir o risco de uma única exposição.
- Verifique e revogue autorizações desnecessárias regularmente: para páginas DeFi, NFT ou de airdrop às quais já ligou a carteira, reveja o estado das permissões periodicamente.
O que fazer se suspeitar que usou uma carteira falsa
- Pare imediatamente de depositar fundos ou assinar transações.
- Se a frase-semente ou chave privada puder ter sido exposta, transfira o mais rapidamente possível os ativos ainda controláveis para um endereço de carteira novo; a nova carteira deve usar uma nova frase-semente.
- Para tokens já autorizados, revogue as permissões o quanto antes através de ferramentas fiáveis ou funções oficiais da carteira.
- Guarde provas, como URLs, hashes de transação, conversas, origem do download da app e endereços de receção.
- Envie informação para a exchange relevante, suporte oficial da carteira, canais de denúncia de exploradores de blockchain ou autoridades policiais/reguladoras locais.
Importante: as transações on-chain são normalmente irreversíveis. Qualquer pessoa ou entidade que prometa “recuperação garantida” de ativos deve ser tratada com cautela, pois fraudes secundárias são comuns.
Diferenças face a uma carteira legítima
| Comparação | Prática comum de uma carteira legítima | Prática comum de uma carteira falsa |
|---|---|---|
Tratamento da frase-semente | Gerada e guardada localmente; não é enviada a terceiros | Pede que seja inserida numa página web, janela de apoio ou formulário externo |
Origem do download | Site oficial, página oficial da loja de apps, programador verificável | Links por mensagem privada, ficheiros de grupo, domínios falsificados |
Confirmação de transações | Mostra de forma clara a transação, autorização ou assinatura | Usa termos como “verificar”, “receber” ou “desbloquear” para ocultar o risco |
Pedidos do apoio ao cliente | Não pede chaves privadas nem frase-semente | Pede partilha de ecrã, controlo remoto ou frase-semente |
Termos relacionados
- Frase-semente: conjunto de palavras usado para recuperar uma carteira; é uma das credenciais centrais de controlo dos ativos.
- Chave privada: dado essencial que controla os ativos de um endereço blockchain; se for exposta, os ativos podem ser transferidos.
- Site de phishing: site que imita uma plataforma legítima para obter dados de acesso, chaves privadas ou autorizações.
- Autorização maliciosa: permissão on-chain que leva o utilizador a autorizar um contrato a mover tokens.
- Fraude de relacionamento ou “pig butchering”: esquema em que o fraudador constrói confiança através de relação social ou emocional e depois encaminha a vítima para uma plataforma falsa de investimento ou negociação.
Fontes de referência
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.finra.org/investors/insights/cryptocurrency-scams
- https://www.cftc.gov/LearnAndProtect/AdvisoriesAndArticles/fraudadv_digitalasset.html
- https://www.fbi.gov/how-we-can-help-you/scams-and-safety/common-frauds-and-scams/cryptocurrency-investment-fraud
- https://ethereum.org/en/wallets/