Zelcore

Guia de segurança de carteiras cripto

Modelos de ameaça, frases-semente, carteiras de hardware, cuidados ao assinar transações e os designs de MPC e smart accounts que vêm depois da frase-semente.

Esta é a central de tudo o que a Zelcore publicou sobre como manter segura uma carteira de autocustódia. O guia abaixo percorre as camadas na ordem em que os atacantes realmente as exploram e indica o artigo aprofundado de cada uma. Em seguida, vem o índice completo dos artigos sobre segurança.

Segurança de carteiras cripto, explicada a partir das ameaças

Quase toda perda catastrófica em cripto vem de um punhado de erros: uma frase-semente guardada onde uma câmera ou uma sincronização na nuvem podia alcançá-la, uma transação aprovada rápido demais, um endereço trocado por um malware na área de transferência, um "atendente do suporte" que pediu as palavras de recuperação. Segurança de carteira é a prática de fechar essas portas na ordem em que elas realmente são usadas contra você.

Esta página é o mapa. Ela percorre as camadas de uma configuração segura de autocustódia, da frase-semente às carteiras de hardware e aos novos modelos de contas inteligentes e MPC, e leva ao guia aprofundado de cada uma. Leia tudo uma vez, do começo ao fim, e depois use o plano pessoal de custódia para transformar isso em limites que você vai seguir de verdade.

Comece por um modelo de ameaças, não por um produto

Conselho de segurança sem modelo de ameaças é só uma lista de tarefas. As perguntas que importam são simples: quanto você está protegendo, quem realisticamente quer isso e o que você faria no dia seguinte ao roubo de um celular ou à invasão de um notebook? Quem tem algumas centenas de dólares no celular e quem guarda as economias de uma vida no computador precisam de configurações diferentes, e tratar os dois da mesma forma desperdiça esforço com um e deixa o outro exposto.

Conheça sua superfície de ataque

Sites de phishing, sequestradores da área de transferência que trocam o endereço que você cola, apps de carteira falsos nas lojas de aplicativos, golpes de troca de chip (SIM swap) que tomam o seu número de celular e envenenamento de endereço, que planta endereços parecidos no seu histórico. Esses são os ataques que de fato atingem quem faz autocustódia, e a maioria mira o momento do envio, não o lugar onde você guarda. Sua superfície de ataque cataloga cada um com os sinais que os denunciam.

Monte o modelo para a sua situação

Uma abordagem baseada em perfis escolhe a combinação por você: qual saldo fica numa carteira quente, quando uma carteira de hardware compensa o investimento e se uma frase-senha, uma passkey ou uma configuração com várias partes combina com a sua vida. Como montar seu modelo de ameaças de carteira para 2026 traz o seletor e uma checklist de oito pontos.

Entenda o que uma corretora realmente guarda

Um saldo em corretora é uma promessa de pagamento. As moedas ficam nas carteiras da corretora, e o seu direito sobre elas vale tanto quanto a solvência e a honestidade da empresa. "Not your keys, not your coins": o que as corretoras realmente guardam destrincha a diferença com falências reais, e é por isso que a autocustódia existe.

A frase-semente: a raiz de tudo

Uma carteira moderna, incluindo a Zelcore, é uma frase-semente BIP-39 de 12 ou 24 palavras. Todas as chaves privadas de todas as redes são derivadas dela, então quem tem a frase tem tudo, e perdê-la significa perder tudo. Acertar só nisso já resolve a maior parte do caminho.

Entenda o que as palavras codificam, como funciona a derivação e o que uma semente recupera ou não em Frases-semente explicadas, o artigo mais importante deste site.

Adicione uma segunda carteira oculta com uma frase-senha BIP-39 depois de entender os prós e contras. A 25ª palavra explica por que ela neutraliza o roubo físico do backup e por que esquecê-la é definitivo.

Uma semente, mais de 80 redes. O problema da custódia multichain mostra como os caminhos BIP-32 e BIP-44 permitem que uma única frase faça o backup de contas em Bitcoin, Ethereum, Solana e em tudo o mais que a Zelcore suporta.

Faça o backup do jeito certo: duas cópias, em lugares separados, metal para valores altos, nunca uma foto, nunca dividido em metades. O passo a passo de backup e recuperação mostra exatamente o que fazer na Zelcore.

Carteiras de hardware: contra o que elas protegem

Uma carteira de hardware mantém as chaves privadas num elemento seguro e pede que você confirme cada transação no dispositivo. Um computador comprometido pode mostrar uma tela falsa, mas não consegue assinar sem a sua confirmação física. É uma melhoria real e grande para quem tem mais do que poderia perder, e também não é um campo de força.

O modelo de ameaças honesto

Um elemento seguro protege contra malware no computador hospedeiro e contra o roubo remoto de chaves. Ele não protege contra você aprovar uma transação maliciosa, contra uma frase-semente anotada sem cuidado nem contra um ataque à cadeia de suprimentos num dispositivo comprado de segunda mão. Carteiras de hardware: contra o que elas realmente protegem traça essa linha com precisão, e Por que as carteiras de hardware importam é a versão para iniciantes.

Como usar uma com a Zelcore

A carteira para computador da Zelcore pareia com dispositivos Ledger e Trezor; o pareamento de hardware é um recurso exclusivo do computador e não está disponível no aplicativo para celular nem na extensão de navegador. Como parear uma carteira de hardware com a Zelcore é o guia passo a passo.

Assinaturas, aprovações e o momento do envio

O armazenamento recebe a atenção, mas a maior parte do dinheiro se perde no momento do envio. Aprovações de tokens que deixam um contrato gastar o seu saldo para sempre, atualizações de delegação que transformam um endereço comum em um programável e contratos "auxiliares" que drenam o que você autorizou são as versões modernas do golpe do endereço falso. O hábito que protege você é o mesmo em todo lugar: leia o que está assinando, rejeite o que você não iniciou e revogue o que já não usa.

O EIP-7702 permite que um endereço comum de Ethereum execute código de contrato inteligente no próprio endereço. É útil, e é uma superfície de phishing totalmente nova. Saiba como é um pedido de delegação antes de dar de cara com um.

A extensão de navegador da Zelcore mostra a rede, o valor e o contrato de cada solicitação antes que você aprove. Desconecte os sites quando terminar e revise os sites conectados com frequência.

Na Tron e em outras redes onde tokens falsos e aprovações ilimitadas são comuns, Como usar a Tron com segurança é o exemplo prático.

Além da frase-semente: MPC, passkeys e contas inteligentes

A frase-semente tornou a autocustódia possível e também concentrou tudo num único ponto de falha catastrófico. Uma nova geração de modelos distribui esse risco: a computação multipartidária (MPC) divide a chave para que ela nunca exista inteira, as passkeys (chaves de acesso) substituem senhas por criptografia vinculada ao dispositivo e as contas inteligentes transformam a própria carteira num contrato programável com regras de recuperação. São avanços reais, com novos modos de falha reais. Além da frase-semente é o mapa de todo esse universo.

MPC e assinatura por limiar

Esquemas de assinatura por limiar e o compartilhamento de Shamir permitem que duas de três partes assinem sem que nenhuma parte sozinha tenha a chave. Quem guarda cada parte, e o que acontece quando uma se perde, é todo o projeto. Carteiras MPC explicadas compara TSS e Shamir e as configurações comuns de 2 de 3.

Passkeys: um ótimo fator, uma chave única perigosa

As passkeys acabam com o phishing e com as senhas. Uma única passkey como sua única chave cripto, porém, herda o modelo de sincronização na nuvem e de recuperação de conta que o fornecedor da sua plataforma usa. Passkeys para cripto explica onde elas se encaixam na sua configuração.

Contas inteligentes e recuperação social

A abstração de contas (ERC-4337) transforma a carteira num contrato com regras: limites de gasto, guardiões, recuperação com bloqueio de tempo. Comece por O que uma conta inteligente realmente faz e depois veja a arquitetura do ERC-4337 se quiser entender o funcionamento por dentro. Para modelos de recuperação, Carteiras de recuperação social comparadas e Como escolher uma carteira inteligente comparam Safe, Argent e Coinbase Smart Wallet, e Armadilhas das contas inteligentes lista as armadilhas operacionais, com destaque para a divergência de endereços entre redes.

Higiene de dispositivos e contas

A carteira é tão segura quanto o dispositivo em que ela roda. O básico não tem glamour e funciona: criptografia de disco completo (BitLocker, FileVault), uma senha exclusiva de doze caracteres ou mais, atualizações do sistema operacional aplicadas sem demora e nenhuma carteira num celular com root ou jailbreak. Instale software de carteira só pelo site oficial ou pela página oficial na loja de aplicativos, nunca por um link recebido numa mensagem.

A Zelcore adiciona duas camadas no nível do dispositivo: desbloqueio biométrico (Windows Hello, Face ID, Touch ID, impressão digital no Android), processado localmente e nunca enviado a um servidor, e a autenticação de dois fatores descentralizada (d2FA) opcional, uma verificação por PIN para transações de alto valor validada por uma rede descentralizada, e não por um único servidor. As duas estão descritas nas páginas da carteira para computador e da carteira para celular.

A Zelcore passou por auditoria de segurança da Cure53, e o relatório completo do teste de invasão é público.

Tenha uma carteira quente para o dia a dia e uma configuração fria separada para os valores que você raramente movimenta. Seu plano pessoal de custódia define os limites.

Sincronize seus dispositivos a partir da mesma semente, em vez de ficar copiando arquivos. Como sincronizar a Zelcore entre seus dispositivos mostra como.

Quando algo dá errado, a rapidez importa. Depois de uma drenagem de NFTs é o roteiro de recuperação, e quase tudo nele vale para qualquer carteira drenada.

Uma checklist de segurança para concluir nesta semana

Encontre o backup da sua frase-semente e confirme que todas as palavras estão legíveis. Faça uma segunda cópia se você só tiver uma.

Faça um teste de restauração num dispositivo reserva ou numa instalação nova antes de confiar no backup.

Ative o desbloqueio biométrico e, para saldos maiores, o d2FA na Zelcore.

Se você tem mais do que poderia perder sem aperto, compre uma carteira de hardware direto do fabricante e pareie com o aplicativo para computador.

Revise e revogue aprovações de tokens antigas em todas as redes EVM que você usa.

Salve nos favoritos os sites que você usa e nunca siga links de carteira vindos de mensagens ou de anúncios em buscadores.

Escreva um plano de custódia de uma página: o que fica onde e quem poderia recuperar tudo se você não pudesse.

Perguntas sobre segurança de carteiras, respondidas

Todos os artigos sobre segurança de carteiras

Ilustração vetorial: uma caixa de tokens com fundos insuficientes ao lado de uma ampulheta vazia e uma caixa protegida, com fundos suficientes, ao lado de uma ampulheta pela metade

Entenda o aluguel de armazenamento da Ergo: como caixas de tokens inativas são reivindicadas

Na Ergo, qualquer pessoa pode reivindicar uma caixa que permaneça sem movimentação por quatro anos. Entenda como funciona o aluguel de armazenamento, o que aconteceu com a reserva da Flux e como proteger seus tokens.

8 min de leitura
Criando seu modelo de ameaças para carteiras em 2026

Criando seu modelo de ameaças para carteiras em 2026

Crie um modelo pessoal de ameaças para carteiras de criptomoedas em 2026: escolha uma combinação de soluções com base no seu perfil e siga uma lista de verificação de 8 pontos que prioriza a redundância em vez da memorização.

9 min de leitura
Título: Carteiras com recuperação social: comparação entre Safe, Argent e Coinbase

Carteiras com recuperação social: comparação entre Safe, Argent e Coinbase

Safe, Argent e Coinbase Smart Wallet oferecem recuperação sem frase-semente, mas seus modelos de guardiões, bloqueios temporais e pressupostos de confiança diferem bastante.

10 min de leitura
Passkeys para cripto: ótimas como fator, perigosas como única chave

Passkeys para cripto: ótimas como fator, perigosas como única chave

As passkeys são muito eficazes contra phishing e senhas, mas usar uma única passkey como chave exclusiva para suas criptomoedas traz o risco de recuperação por sincronização na nuvem. Use-a como fator, não como chave.

9 min de leitura
Carteiras MPC explicadas: TSS, Shamir e 2 de 3

Carteiras MPC explicadas: TSS, Shamir e 2 de 3

Carteiras MPC dividem a assinatura para que a chave privada nunca exista por inteiro. TSS ou Shamir, configurações de compartilhamento 2 de 3 e quem guarda cada parte: segurança real ou confiança transferida?

11 min de leitura
Além da frase-semente: um panorama da autocustódia moderna

Além da frase-semente: MPC, passkeys, contas inteligentes e recuperação social

A frase-semente concentra tudo em um único ponto de falha. Conheça os modelos que a substituem ou complementam: MPC e assinatura por limiar, passkeys, contas inteligentes e recuperação social, com as vantagens e desvantagens de cada um e como escolher.

11 min de leitura
Título: Armadilhas das contas inteligentes: recuperação, divergência de endereços entre redes e esquemas de assinatura

Armadilhas das contas inteligentes: recuperação, divergência de endereços entre redes e esquemas de assinatura

Os desafios operacionais das contas inteligentes em 2026: divergência de endereços entre redes, modelos de recuperação que falham de forma segura, esquemas de assinatura incompatíveis com carteiras de hardware e uma lista de verificação.

12 min de leitura
Como escolher uma carteira inteligente: Coinbase Smart Wallet, Safe, Argent e outras opções

Como escolher uma carteira inteligente: Coinbase Smart Wallet, Safe, Argent e outras opções

Uma comparação prática e criteriosa entre Coinbase Smart Wallet, Safe, Argent e outras opções, com modelos de recuperação, suporte a redes e dicas para usar com Zelcore.

11 min de leitura
EIP-7702: atualize sua EOA sem mudar de endereço — e a nova brecha para phishing que isso criou

EIP-7702: atualize sua EOA sem mudar de endereço — e a nova brecha para phishing que isso criou

O EIP-7702 permite que uma EOA comum execute temporariamente código de contrato inteligente no mesmo endereço. Isso é útil — e criou uma nova categoria de phishing que drena fundos com uma única assinatura.

4 min de leitura
Arquitetura ERC-4337: EntryPoint, Bundlers e Paymasters sem complicação

Arquitetura ERC-4337: EntryPoint, Bundlers e Paymasters sem complicação

Um guia direto sobre as seis funções do ERC-4337, a estrutura UserOperation, EntryPoint v0.6 vs. v0.7, paymasters e o alt-mempool público.

10 min de leitura
Por que as EOAs estão obsoletas: o que uma conta inteligente realmente faz

Por que as EOAs estão obsoletas: o que uma conta inteligente realmente faz

A BundleBear registra 1.07B de UserOps e 56.7M de contas inteligentes. Veja por que uma EOA tem limitações estruturais e o que uma conta inteligente faz em seu lugar.

9 min de leitura
Seu plano pessoal de custódia — um guia para decidir

Seu plano pessoal de custódia — um guia para decidir

Um guia passo a passo para decidir onde seus ativos ficam de fato: limites para escolher entre carteira quente e fria, quando vale a pena adicionar uma frase secreta ou uma camada de assinatura múltipla, como planejar a herança e exemplos concretos de alocação.

9 min de leitura
Sua superfície de ataque: phishing, malware que altera a área de transferência, aplicativos falsos e troca de SIM

Sua superfície de ataque: phishing, malware que altera a área de transferência, aplicativos falsos e troca de SIM

Um catálogo prático dos principais ataques contra usuários de autocustódia — envenenamento de endereços, malware na área de transferência, aplicativos falsos de carteira e troca de SIM — com medidas concretas para se proteger de cada um.

11 min de leitura
A 25ª palavra: como uma senha adiciona uma segunda camada

A 25ª palavra: como uma senha adiciona uma segunda camada

Como as senhas BIP-39 criam uma carteira oculta totalmente independente, por que são a defesa mais forte contra o roubo físico de uma frase-semente, quais são os riscos graves de falha e quando vale a pena correr esse risco.

8 min de leitura
Carteiras de hardware: contra o que elas realmente protegem — e contra o que não protegem

Carteiras de hardware: contra o que elas realmente protegem — e contra o que não protegem

Uma análise clara das ameaças: contra o que um elemento seguro protege, contra o que não protege e como criar hábitos de autocustódia que não dependam de uma falsa sensação de segurança.

9 min de leitura
O desafio da custódia em várias blockchains — uma frase-semente, muitos registros

O desafio da custódia em várias blockchains — uma frase-semente, muitos registros

Por que uma única frase-semente BIP-32/44 dá acesso a contas em Bitcoin, Ethereum, Solana e mais de 80 outras blockchains no Zelcore — e quais são as implicações práticas para a reutilização de endereços, os metadados específicos de cada blockchain e a proteção do seu único ponto de falha.

9 min de leitura
“Sem suas chaves, sem suas moedas” — o que uma corretora realmente detém

“Sem suas chaves, sem suas moedas” — o que uma corretora realmente detém

Explica a diferença entre um saldo que representa uma dívida da corretora e a propriedade efetiva na blockchain, usando falências concretas (FTX, Mt. Gox) para mostrar o que significa “custodial” na prática.

7 min de leitura