Phishing de carteira: MetaMask falsa, Ledger falsa, autorização de conexão falsa
Phishing de carteira é o tipo de golpe com maior perda em cripto — MetaMask falsa, Ledger falsa, autorização falsa roubando chaves privadas e ativos. Este artigo detalha 3 tipos e métodos de prevenção.
Você recebe popup “MetaMask需要更新, clique链接” — você clica, insere frase de recuperação para “验证身份”, carteira esvaziada. Isso não é MetaMask real, é phishing.
1. 3 tipos de phishing de carteira
1. Site MetaMask falso
Scammers criam sites falsos (metamask-login.com etc.) para下载插件 falso ou pedir frase de recuperação.
Identificação: MetaMask nunca pede frase de recuperação para “更新” ou “验证”. Qualquer site que pede = golpe. MetaMask só需要 frase ao restaurar carteira — offline.
2. Site Ledger/Trezor falso
Sites falsos para下载 Ledger Live falso ou vender dispositivo usado alterado.
Identificação: Só comprar e下载 em ledger.com ou trezor.io. Dispositivo usado pode ter frase预设 de scammer.
3. Autorização de conexão falsa
Em site DeFi, “conectar carteira” — mas连接合约 falso. Approve后 scammer pode transferir seus tokens.
Identificação: Confirmar合约地址 =官方公布. Não conectar carteira em site来源不明.
2. Características comuns de sites de phishing
- Domínio ligeiramente diferente (metamsk.io vs metamask.io)
- Design专业 mas URL diferente
- Pedir frase de recuperação ou chave privada
- Urgência: “更新紧急”, “账户验证”
- Link传播 por email/Twitter DM
3. Prevenção
- MetaMask não precisa frase para更新
- Só下载软件 carteira em site官方
- Verificar合约地址 antes操作
- Não Approve无限额度
- Regularmente撤销授权旧 (Revoke.cash)
- Carteira专门 para DeFi交互
4. Após phishing, o que fazer
- Inseriu frase: imediatamente gerar nova frase em设备 novo, transferir todos资产. Frase旧永久废弃.
- Autorizou合约 falso: imediatamente撤销 em Revoke.cash, transferir资产到新地址.
Conclusão
Núcleo do phishing: fazer você inserir frase em site falso ou autorizar合约 falso. Prevenção核心: MetaMask não pede frase para更新, só下载官方, verificar合约地址,定期撤销授权旧.
Mais métodos práticos em Dimen Trading
Técnica detalhada de phishing de carteira
1. Extensão Chrome falsa: Scammers publicam extensão MetaMask falsa no Chrome Web Store. Após instalar → registra chaves privadas → scammer远程窃取.
2022: múltiplas extensões falsas existiram semanas antes de serem removidas → usuários que instalaram perderam资产.
Prevenção: Só instalar na página官方 MetaMask no Chrome Web Store. Verificar developer = “MetaMask”.
2. Notificação de更新 falsa: Popup/email/social通知 “MetaMask需要更新” → link falso →下载 versão falsa → chaves roubadas.
Verdade: MetaMask é extensão de navegador, atualiza automaticamente. Qualquer pedido de download manual = golpe.
3. Ledger Live falso: Site下载 falso → software falso → ao conectar hardware, software falso mostra信息 falsa no device confirm → você pensa确认交易正确 mas assinou transação maliciosa.
Prevenção: Só下载 em ledger.com. Verificar签名 de arquivo após download.
4. ERC-20 Approve滥用: “Conectar carteira” em site DeFi falso → Approve → você pensa授权小额 mas授权无限额度 + todos Tokens → scammer调用 transferFrom → todos seus Tokens transferidos.
Prevenção: Cada Approve verificar额度 (set精确值, não无限). Regularmente清理授权 em Revoke.cash.
5. Permit签名 phishing: Nova手法: não需要 Gas费 para Approve → só需要 assinar “Permit” →签名后 scammer pode usar sua签名发起链上转账 → seus Tokens transferidos sem você saber.
Prevenção: Não assinar em site不明. Verificar conteúdo do签名请求 — se涉及 Token转账 →极可能 phishing.
Tendências最新 (2025-2026)
1. AI生成 phishing site: AI cria sites高度逼真 → qualidade de design远超 antes → mais difícil区分真假 visualmente.
2. Marketing精准 em social: Twitter/Telegram广告精准 → targeting quem搜索 cripto →搜索 “Uniswap” →广告 Uniswap falso → clicou → phishing.
3. App celular falso: App Store/Google Play → app carteira falso →看起来专业 → registra chaves →资产被盗.
4. Email phishing: Email看起来 MetaMask/Ledger官方 → link falso → phishing site.
Sistema防护方案
1. Gestão de extensão/App:
- Só instalar de渠道官方
- Regularmente verificar extensões instaladas =版本官方
- Não instalar来源不明
2. Gestão de conexão de carteira:
- Só conectar em site官方验证过
- Verificar域名 antes de cada conexão
- Só授权 mínimo necessário
3. Gestão de授权:
- Approve额度精确 (não无限)
- Semanalmente清理 em Revoke.cash
- Carteira专门 para DeFi (só资金操作)
4. Gestão de签名:
- Não assinar em site不明
- Verificar conteúdo de cada签名请求
- Hardware wallet confirmar todos detalhes no device
5. Gestão de环境:
- OS e navegador seguro
- Software atualizado
- Não操作 em电脑/网络 público
Artigos relacionados
5 Pitfalls que Brasileiros Precisa Evitar no Mercado Cripto
5 armadilhas específicas para brasileiros — BACEN bloqueio, spread PIX, Coinbase wire, phishing PT-BR, declaração IR.
BACEN Pode Bloquear PIX para Exchange — Como Se Proteger
Banco Central do Brasil pode bloquear PIX para exchanges cripto sem aviso. Prevenção: P2P, multi-bank, wallet independente.
5 Golpes em Exchanges que Brasileiros Precisam Conhecer
Os 5 golpes mais comuns em exchanges de criptomoeda que afetam brasileiros. Como identificar, evitar e proteger seus investimentos.
Trading Emocional: Como FOMO e FUD Destroem Brasileiros no Cripto
FOMO e FUD no trading cripto — psicológica do investidor brasileiro, casos reais de perda, técnicas para trading sem emoção.