Você copia um endereço de carteira, cola no campo de envio e confirma. Tudo parece certo. Mas um malware silencioso substituiu esse endereço assim que ele chegou à área de transferência — e agora seus fundos desapareceram para sempre, enviados a um desconhecido. A maioria dos ataques bem-sucedidos contra quem possui criptomoedas não invade a blockchain. Eles exploram comportamentos humanos previsíveis: copiar e colar endereços sem conferir, baixar aplicativos a partir dos resultados de busca e confiar em um número de telefone como fator de recuperação. Na autocustódia, você é a última linha de defesa. Entender sua superfície de ataque é o primeiro passo para protegê-la.
Phishing: quando a ameaça usa uma aparência confiável
O phishing em criptoativos assume três formas principais. O phishing por e-mail imita alertas de corretoras ou notificações de carteiras para criar urgência — uma conta suspensa, um acesso suspeito ou um saque que você não fez. O phishing por anúncios de busca coloca anúncios pagos que imitam sites de carteiras ou corretoras descentralizadas acima dos resultados orgânicos; o domínio do anúncio difere sutilmente do verdadeiro ("metamask-app.io" em vez de "metamask.io"). O phishing em redes sociais chega por mensagens diretas no Discord, enviadas por bots de suporte falsos, ou por grupos no Telegram que prometem airdrops.
Em todos os casos, o objetivo é o mesmo: obter sua frase-semente ou chave privada, ou induzir você a aprovar uma transação maliciosa. Nenhum serviço legítimo pede sua frase-semente. Nem o provedor da sua carteira, nem o suporte de uma corretora, nem um site que ofereça verificar sua conta.
O phishing por anúncios de busca é cada vez mais perigoso porque o visual de um site falso pode ser idêntico ao original, até nos pixels. O invasor compra anúncios no Google ou no Bing para pesquisas de quem já está decidido a agir, como "MetaMask download" ou "Uniswap app". Quem clica no anúncio em vez de acessar o site diretamente acaba em um site que drena fundos. Os sinais de alerta — URL incompatível, pedido para importar a carteira logo na primeira visita e linguagem que cria urgência — são fáceis de não perceber quando você está com pressa.
Como se proteger: Salve nos favoritos os endereços oficiais das carteiras e acesse-os diretamente. Nunca clique em links de carteiras recebidos por e-mail ou exibidos em anúncios de busca. Se possível, use uma carteira de hardware para assinar transações. Assim, mesmo um site falso convincente não consegue extrair suas chaves: o dispositivo exige que você pressione um botão físico na própria tela, resistente a adulterações.
Malware que altera a área de transferência: a troca silenciosa de endereço
Um malware que sequestra a área de transferência monitora a área de transferência do sistema em busca de padrões que correspondam a endereços de carteiras de criptomoedas. Os endereços de Bitcoin começam com 1, 3 ou bc1; os endereços de Ethereum começam com 0x. Quando detecta uma sequência compatível, o malware a substitui silenciosamente por um endereço controlado pelo invasor antes de você colá-la.
O ataque é invisível por definição. O campo de envio mostra o endereço do invasor, que pode parecer correto à primeira vista, especialmente se os primeiros e os últimos caracteres forem falsificados para se parecerem com os do destino pretendido.
Esse malware é distribuído por diversos canais: extensões maliciosas de navegador, aplicativos para computador adulterados, como ferramentas de negociação piratas ou rastreadores de carteira falsos, e programas falsificados que acompanham carteiras de hardware. A campanha GitVenom, documentada pela Kaspersky no fim de 2024, distribuiu malware que sequestra a área de transferência por meio de repositórios falsos no GitHub. Cerca de 5 BTC — equivalentes a aproximadamente $485,000 na época — foram roubados de vítimas no Brasil, na Turquia e na Rússia. Esse tipo de ataque não se limita ao Windows. O ClipXDaemon, identificado pela Cyble em fevereiro de 2026, ataca sistemas Linux ao interceptar sessões da área de transferência do X11.
Como se proteger: Depois de colar qualquer endereço de carteira, confira a sequência inteira, caractere por caractere, antes de confirmar. Uma carteira de hardware impõe esse hábito: ela mostra o endereço de destino verdadeiro na própria tela, independentemente do conteúdo da área de transferência do computador. Nunca instale extensões de navegador fora das lojas oficiais e evite executar programas obtidos fora do canal de distribuição verificado pelo desenvolvedor.
Envenenamento de endereço: um caractere errado pode custar tudo
O envenenamento de endereço explora um atalho comum nas interfaces de carteiras. A maioria delas exibe apenas os primeiros quatro a seis caracteres e os últimos quatro a seis de um endereço de carteira. Os invasores geram endereços parecidos — chamados de endereços personalizados — que correspondem exatamente aos caracteres visíveis. Em seguida, enviam pequenas transações de "poeira" (quantias pequenas, quase sem valor) do endereço falso para a carteira da vítima, inserindo o endereço parecido no histórico de transações dela.
Mais tarde, quando a vítima quer enviar fundos novamente para um endereço conhecido, ela percorre o histórico de transações, vê a entrada familiar, copia o endereço e envia os fundos para a carteira do invasor.
A escala desse ataque é significativa. A Chainalysis documentou uma única campanha em 2024 que gerou 82,031 endereços falsos, afetou 2,774 vítimas e causou perdas totais de aproximadamente $69.7 milhões. Em maio de 2024, um ataque de envenenamento de endereço quase custou $68 milhões a uma única pessoa que possuía Wrapped Bitcoin (WBTC); os fundos foram devolvidos após uma negociação, mas o invasor manteve cerca de $3 milhões em ganhos de valorização durante o período de negociação. Em dezembro de 2025, uma pessoa que negociava criptomoedas perdeu $49,999,950 em USDT em uma única transação para um endereço envenenado.
Nunca copie endereços do histórico de transações. Use um catálogo de endereços salvos ou cole novamente o endereço a partir da fonte original verificada a cada envio.
Como se proteger: Salve os endereços que usa com frequência no catálogo de endereços da carteira, em vez de copiá-los novamente do histórico. Ao enviar quantias altas, confira cada caractere do endereço de destino — não apenas os primeiros e os últimos. Carteiras de hardware exibem o endereço completo na tela para conferência manual antes da assinatura.
Aplicativos de carteira falsos: malware escondido na App Store
Aplicativos de carteira falsos copiam o ícone, o nome e a interface de carteiras legítimas. Depois de instalados, eles exibem uma tela falsa para importar a frase-semente — roubando as frases de quem restaura uma carteira existente — ou executam silenciosamente transações que drenam os fundos das contas conectadas.
Esses aplicativos circulam em lojas oficiais, o que os torna particularmente convincentes. A Check Point Research documentou em 2024 um aplicativo falso chamado "WalletConnect — Crypto Wallet" no Google Play. Ele acumulou mais de 10,000 downloads em cinco meses, escapou completamente à detecção (zero detecções no VirusTotal) e drenou mais de $70,000 de mais de 150 vítimas usando o kit de ferramentas MS Drainer. Em 2025, o Google removeu mais de 22 aplicativos falsos de carteiras de criptomoedas que se passavam por PancakeSwap, SushiSwap e Raydium — muitos usavam telas falsas de importação para roubar frases-semente.
Anúncios de busca e manipulação de SEO colocam aplicativos falsos acima das versões legítimas tanto nos resultados das lojas de aplicativos quanto nas buscas na web, agravando o problema.
Como se proteger: Antes de instalar qualquer aplicativo de carteira, acesse primeiro o site oficial da carteira e siga o link de download disponível lá. Confira o nome exato do desenvolvedor: uma única diferença de caractere pode ser a única distinção visível. Leia as avaliações mais recentes e veja se há relatos de perda de fundos. E, acima de tudo, nunca digite uma frase-semente em um aplicativo recém-instalado, a menos que você tenha chegado até ele pelo canal oficial de distribuição.
Troca de SIM: quando seu número de telefone se torna um risco
A troca de SIM (também chamada de sequestro de SIM) é um ataque de engenharia social em que o invasor convence sua operadora de celular a transferir seu número de telefone para um cartão SIM que ele controla. Isso geralmente é feito por meio de uma combinação de dados pessoais obtidos em vazamentos, redes sociais e, em alguns casos, suborno de funcionários da operadora.
Depois que o invasor assume o controle do seu número, ele intercepta senhas temporárias enviadas por SMS (SMS OTP). Isso permite que ele redefina a senha da sua conta de e-mail e, em seguida, acesse sua conta na corretora para, por fim, esvaziar sua carteira de criptoativos. Como transações na blockchain são irreversíveis, as criptomoedas são um alvo ideal: ao contrário de uma transferência bancária, não há estorno nem processo para contestá-la.
A dimensão do problema está documentada e continua crescendo. O relatório anual de 2024 do Internet Crime Complaint Center (IC3) do FBI registrou 982 denúncias de troca de SIM nos Estados Unidos, com aproximadamente US$ 26 milhões em prejuízos reportados. O serviço britânico de prevenção a fraudes Cifas relatou um aumento de 1.055% nos casos de troca de SIM em 2024, chegando a quase 3.000 incidentes, ante 289 no ano anterior. Em março de 2025, a T-Mobile foi condenada a pagar US$ 33 milhões em uma arbitragem após uma única troca de SIM possibilitar o roubo dos criptoativos de um cliente.
Quem possui criptoativos é alvo desproporcional desse tipo de ataque: o patrimônio na blockchain é visível publicamente, as redes sociais costumam revelar quem possui criptoativos e a irreversibilidade elimina a possibilidade de estorno.
Como se proteger: Remova seu número de telefone como fator de autenticação de dois fatores (2FA) em todas as corretoras, contas de e-mail e serviços em nuvem. Substitua os códigos temporários por SMS (SMS OTP) por um aplicativo autenticador TOTP, como Aegis ou Raivo, ou por uma chave de segurança de hardware FIDO2. Defina um PIN ou uma senha para sua conta diretamente com a operadora de celular. Use um endereço de e-mail exclusivo, não vinculado a contas de redes sociais, para acessar corretoras. Evite anunciar publicamente que possui criptoativos.
O hábito que impede a maioria dos ataques: verifique antes de confirmar
Todos os ataques abordados aqui exploram a mesma brecha: a diferença entre o que aparece na tela e o que realmente está sendo assinado, enviado ou aprovado. O objetivo do invasor é sempre fazer você confirmar algo antes de verificar.
A defesa que vale para todos esses casos é fazer uma pausa antes de cada confirmação:
- Confira o endereço de destino completo, caractere por caractere — não apenas os primeiros e os últimos caracteres.
- Confirme o valor e o ativo corretos antes de assinar.
- Confira se o endereço do site ou do aplicativo corresponde exatamente ao seu favorito salvo.
As carteiras de hardware ajudam a criar esse hábito por sua própria concepção. Os detalhes da transação aparecem em uma tela resistente a adulterações, que o computador conectado não consegue modificar, e é preciso pressionar um botão físico para assinar. Isso não torna as carteiras de hardware invulneráveis, mas elimina toda uma categoria de ataques que depende de manipular o que você vê em uma tela comprometida.
Para proteger suas contas, substitua a autenticação por SMS pela autenticação TOTP ou FIDO2 em todas as plataformas que oferecem essas opções. Para manter sua frase-semente segura: ela nunca deve aparecer em uma aba do navegador, janela de conversa, captura de tela ou backup na nuvem, independentemente do que qualquer “agente de suporte” solicitar.
Principais conclusões
- Phishing, malware que altera a área de transferência, aplicativos falsos e trocas de SIM são os principais vetores de ataque contra quem usa autocustódia — nenhum deles exige quebrar a criptografia.
- O envenenamento de endereço insere endereços parecidos no histórico de transações; nunca copie um endereço de destino do histórico de transações.
- O malware que altera a área de transferência substitui endereços copiados sem que você perceba; sempre confira o endereço completo depois de colá-lo e antes de confirmar o envio.
- Aplicativos de carteira falsos circulam em lojas oficiais sem serem detectados por nenhum antivírus; acesse o link de download pelo site oficial da carteira.
- A autenticação de dois fatores por SMS é um risco. Substitua-a pela autenticação TOTP ou por uma chave de segurança de hardware FIDO2 em todas as contas que protegem o acesso a criptoativos.
- Uma carteira de hardware exige que você confira os dados no momento da assinatura e elimina a maior categoria de ataques de engano por meio da tela.



