Início
/
Glossário
/
Roubo de chave privada

Roubo de chave privada

Crypto
Infraestrutura cripto
Roubo de chave privada ocorre quando um atacante obtém a chave privada ou frase de recuperação de uma carteira e transfere criptoativos. Saiba como funciona, riscos e prevenção.

Definição simples

Roubo de chave privada é a situação em que um atacante obtém a chave privada ou a frase de recuperação de uma carteira cripto por meio de phishing, malware, fugas de dados, engenharia social ou cópias de segurança inseguras. Com essas informações, o atacante pode assinar transações em nome da carteira e transferir os ativos.

Na maioria das blockchains públicas, quem controla a chave privada consegue iniciar transações válidas a partir daquele endereço. Por isso, o roubo de uma chave privada costuma ser mais grave do que a simples exposição de uma palavra-passe de aplicação. É importante lembrar que, depois de confirmadas, as transações em blockchain são normalmente difíceis de reverter. A possibilidade de recuperar ativos depende do destino dos fundos, da cooperação de plataformas, de procedimentos legais e das circunstâncias específicas on-chain; não se deve presumir que a recuperação será possível.

Como a chave privada controla criptoativos

Uma carteira cripto normalmente envolve dois tipos de informação essenciais:

ConceitoFunçãoDeve ser público?

Chave pública / endereço

Usado para receber ativos, semelhante a um endereço de pagamento

O endereço geralmente pode ser público

Chave privada / frase de recuperação

Usada para assinar transações e provar o direito de movimentar ativos

Nunca deve ser divulgada

Quando o utilizador inicia uma transferência, a carteira usa a chave privada para criar uma assinatura digital da transação. Os nós da rede verificam se a assinatura é válida antes de aceitarem a transação. Se um atacante obtiver a chave privada ou a frase de recuperação, pode importar a carteira noutro dispositivo e enviar os ativos para outros endereços.

A frase de recuperação é normalmente composta por 12, 18 ou 24 palavras, muitas vezes em inglês, e pode ser usada para recuperar ou gerar chaves privadas. Para a maioria dos utilizadores, divulgar a frase de recuperação equivale, na prática, a divulgar a chave privada.

Situações comuns

SituaçãoComo costuma aparecerPonto de risco

Sites de phishing

Páginas falsas de carteiras, corretoras ou airdrops que pedem a frase de recuperação

O utilizador entrega voluntariamente dados da chave

Malware

Trojans, sequestro da área de transferência, aplicações falsas de carteira

Roubo de ficheiros locais ou captura de dados digitados

Cópias de segurança inseguras

Capturas de ecrã da frase, armazenamento em cloud, envio para o próprio email

Exposição se a conta cloud ou o dispositivo forem comprometidos

Engenharia social

Falsos agentes de suporte, administradores ou representantes de projetos

Uso de confiança para induzir a divulgação da frase

Perda de controlo do dispositivo

Telemóvel ou computador acessado por terceiros ou com software de controlo remoto

O atacante pode ver a carteira ou os backups

Exemplo simples

Imagine que um investidor iniciante vê um link para “receber um airdrop”. A página afirma que é necessário “verificar a propriedade da carteira” e pede as 12 palavras da frase de recuperação. Depois de o utilizador as inserir, o atacante importa imediatamente a carteira noutro dispositivo e inicia uma transferência. Mesmo que o utilizador desinstale a aplicação da carteira em seguida, o atacante já conhece a frase de recuperação e pode continuar a controlar esse endereço.

Neste exemplo, o problema principal não é a variação do preço de mercado, mas a transferência do controlo da carteira. As medidas habituais incluem deixar de usar imediatamente esse endereço, mover os ativos ainda não transferidos para uma nova carteira, guardar provas e contactar plataformas relevantes ou autoridades competentes.

Relação com carteiras com custódia e sem custódia

A forma do risco de roubo de chave privada depende do tipo de carteira:

Tipo de carteiraQuem controla a chave privadaPrincipal risco para o utilizador

Carteira sem custódia

O próprio utilizador controla a chave privada ou a frase de recuperação

Exposição da frase, perda do backup, assinatura de transações maliciosas

Carteira com custódia

Uma corretora ou prestador de custódia gere as chaves privadas

Roubo da conta da plataforma, incidente de segurança na plataforma, abuso de permissões de levantamento

Ao usar serviços com custódia, o utilizador normalmente não lida diretamente com a chave privada, mas ainda deve proteger a palavra-passe de login, a autenticação de dois fatores, o email e as definições de endereços de levantamento. Ao usar uma carteira sem custódia, o utilizador tem controlo mais direto, mas também assume maior responsabilidade pela autocustódia.

Como reduzir o risco

  • Nunca forneça a frase de recuperação ou a chave privada a sites, suporte ao cliente ou administradores de comunidades. Manutenção de carteiras, pedidos de airdrop ou verificações de conta legítimas normalmente não devem exigir a frase de recuperação completa.
  • Guarde a frase de recuperação offline, por exemplo escrita em papel ou em material durável, num local seguro. Evite capturas de ecrã, cloud, aplicações de mensagens e email.
  • Verifique o site oficial e a origem das aplicações. Descarregue carteiras apenas por canais oficiais e tenha cuidado com anúncios em motores de busca, domínios falsos e aplicações imitadoras.
  • Mesmo com uma carteira hardware, mantenha cautela. Uma carteira hardware pode reduzir a exposição da chave privada em dispositivos ligados à internet, mas não protege a frase de recuperação se o utilizador a inserir numa página de phishing.
  • Confirme o endereço e o conteúdo da transação antes de assinar, especialmente autorizações de contratos, aprovações ilimitadas e pedidos de assinatura desconhecidos.
  • Separe o uso de carteiras, por exemplo mantendo uma carteira para interações diárias e outra para armazenamento de longo prazo, para reduzir o risco de exposição num único ponto.
  • Se suspeitar que a chave privada foi exposta, mova os ativos para uma nova carteira o mais rapidamente possível. Alterar apenas a palavra-passe da aplicação da carteira geralmente não impede um atacante que já obteve a frase de recuperação.

Diferença entre roubo de chave privada e outros riscos

RiscoEnvolve necessariamente exposição da chave privada?Explicação

Roubo de chave privada

Sim

O atacante obtém a chave privada ou a frase de recuperação e pode assinar transferências diretamente

Abuso de autorização

Não necessariamente

O utilizador pode ter assinado uma autorização maliciosa para um contrato, permitindo a movimentação de certos tokens

Roubo de conta numa corretora

Não necessariamente

O atacante pode levantar fundos ao aceder à conta, sem obter a chave privada on-chain

Perda da chave privada

Não

O utilizador deixa de conseguir aceder à chave; os ativos podem ficar inacessíveis, mas isso não significa que tenham sido roubados por terceiros

Limites que iniciantes devem lembrar

A segurança da chave privada não é uma questão de rentabilidade do investimento, mas de controlo dos ativos. Mesmo que o preço de um ativo não caia, os ativos numa carteira podem ser transferidos se a chave privada for roubada. Por outro lado, guardar bem a chave privada não garante lucro nas transações; apenas protege tecnicamente o controlo da carteira.

Se estiverem envolvidos montantes relevantes, plataformas estrangeiras ou transações suspeitas, é prudente guardar hashes de transação, endereços, registos de conversas, capturas de páginas e outras provas, e considerar apoio de profissionais de segurança, da plataforma envolvida ou dos canais legais locais.

Termos relacionados

  • Chave privada: dado secreto usado para assinar transações e principal credencial de controlo de uma carteira cripto.
  • Frase de recuperação: conjunto de palavras usado para recuperar uma carteira, normalmente capaz de gerar chaves privadas.
  • Chave pública / endereço da carteira: identificador público usado para receber ativos.
  • Carteira hardware: tipo de carteira que guarda a chave privada num dispositivo dedicado.
  • Ataque de phishing: tentativa de induzir o utilizador, por meio de sites, emails ou mensagens falsos, a revelar informações sensíveis.
  • Autorização de contrato: permissão on-chain pela qual o utilizador permite que um contrato inteligente movimente determinados tokens.

Fontes de referência

Aviso de Risco e Isenção de Responsabilidade

O mercado envolve riscos, e o investimento deve ser feito com cautela. Este artigo não constitui aconselhamento financeiro pessoal e não leva em consideração os objetivos específicos de investimento, a situação financeira ou as necessidades de usuários individuais. Os usuários devem considerar se quaisquer opiniões, pontos de vista ou conclusões neste artigo são adequados às suas circunstâncias específicas. Investir com base nisso é de responsabilidade própria.

O Fim
TraderKnows
Escrito porTraderKnows
Data de criação:2026-08-12 17:11
Última atualização:2026-08-12 17:21
Análise independente: Pesquisado manualmente e verificado pelo time de Compliance da TraderKnows, com base em registros regulatórios públicos.
Fale Conosco
Redes Sociais
Região
Região

Direitos autorais © 2023-2026 Traderknows Ltd. Todos os direitos reservados.

Revisar
Contato