⚠️ Armadilhas & Evitar

Phishing de carteira: MetaMask falsa, Ledger falsa, autorização de conexão falsa

Phishing de carteira é o tipo de golpe com maior perda em cripto — MetaMask falsa, Ledger falsa, autorização falsa roubando chaves privadas e ativos. Este artigo detalha 3 tipos e métodos de prevenção.

2026-07-12 · Demonjoy — Brasil

Você recebe popup “MetaMask需要更新, clique链接” — você clica, insere frase de recuperação para “验证身份”, carteira esvaziada. Isso não é MetaMask real, é phishing.

1. 3 tipos de phishing de carteira

1. Site MetaMask falso

Scammers criam sites falsos (metamask-login.com etc.) para下载插件 falso ou pedir frase de recuperação.

Identificação: MetaMask nunca pede frase de recuperação para “更新” ou “验证”. Qualquer site que pede = golpe. MetaMask só需要 frase ao restaurar carteira — offline.

2. Site Ledger/Trezor falso

Sites falsos para下载 Ledger Live falso ou vender dispositivo usado alterado.

Identificação: Só comprar e下载 em ledger.com ou trezor.io. Dispositivo usado pode ter frase预设 de scammer.

3. Autorização de conexão falsa

Em site DeFi, “conectar carteira” — mas连接合约 falso. Approve后 scammer pode transferir seus tokens.

Identificação: Confirmar合约地址 =官方公布. Não conectar carteira em site来源不明.

2. Características comuns de sites de phishing

  • Domínio ligeiramente diferente (metamsk.io vs metamask.io)
  • Design专业 mas URL diferente
  • Pedir frase de recuperação ou chave privada
  • Urgência: “更新紧急”, “账户验证”
  • Link传播 por email/Twitter DM

3. Prevenção

  1. MetaMask não precisa frase para更新
  2. Só下载软件 carteira em site官方
  3. Verificar合约地址 antes操作
  4. Não Approve无限额度
  5. Regularmente撤销授权旧 (Revoke.cash)
  6. Carteira专门 para DeFi交互

4. Após phishing, o que fazer

  • Inseriu frase: imediatamente gerar nova frase em设备 novo, transferir todos资产. Frase旧永久废弃.
  • Autorizou合约 falso: imediatamente撤销 em Revoke.cash, transferir资产到新地址.

Conclusão

Núcleo do phishing: fazer você inserir frase em site falso ou autorizar合约 falso. Prevenção核心: MetaMask não pede frase para更新, só下载官方, verificar合约地址,定期撤销授权旧.

Mais métodos práticos em Dimen Trading

Técnica detalhada de phishing de carteira

1. Extensão Chrome falsa: Scammers publicam extensão MetaMask falsa no Chrome Web Store. Após instalar → registra chaves privadas → scammer远程窃取.

2022: múltiplas extensões falsas existiram semanas antes de serem removidas → usuários que instalaram perderam资产.

Prevenção: Só instalar na página官方 MetaMask no Chrome Web Store. Verificar developer = “MetaMask”.

2. Notificação de更新 falsa: Popup/email/social通知 “MetaMask需要更新” → link falso →下载 versão falsa → chaves roubadas.

Verdade: MetaMask é extensão de navegador, atualiza automaticamente. Qualquer pedido de download manual = golpe.

3. Ledger Live falso: Site下载 falso → software falso → ao conectar hardware, software falso mostra信息 falsa no device confirm → você pensa确认交易正确 mas assinou transação maliciosa.

Prevenção: Só下载 em ledger.com. Verificar签名 de arquivo após download.

4. ERC-20 Approve滥用: “Conectar carteira” em site DeFi falso → Approve → você pensa授权小额 mas授权无限额度 + todos Tokens → scammer调用 transferFrom → todos seus Tokens transferidos.

Prevenção: Cada Approve verificar额度 (set精确值, não无限). Regularmente清理授权 em Revoke.cash.

5. Permit签名 phishing: Nova手法: não需要 Gas费 para Approve → só需要 assinar “Permit” →签名后 scammer pode usar sua签名发起链上转账 → seus Tokens transferidos sem você saber.

Prevenção: Não assinar em site不明. Verificar conteúdo do签名请求 — se涉及 Token转账 →极可能 phishing.

Tendências最新 (2025-2026)

1. AI生成 phishing site: AI cria sites高度逼真 → qualidade de design远超 antes → mais difícil区分真假 visualmente.

2. Marketing精准 em social: Twitter/Telegram广告精准 → targeting quem搜索 cripto →搜索 “Uniswap” →广告 Uniswap falso → clicou → phishing.

3. App celular falso: App Store/Google Play → app carteira falso →看起来专业 → registra chaves →资产被盗.

4. Email phishing: Email看起来 MetaMask/Ledger官方 → link falso → phishing site.

Sistema防护方案

1. Gestão de extensão/App:

  • Só instalar de渠道官方
  • Regularmente verificar extensões instaladas =版本官方
  • Não instalar来源不明

2. Gestão de conexão de carteira:

  • Só conectar em site官方验证过
  • Verificar域名 antes de cada conexão
  • Só授权 mínimo necessário

3. Gestão de授权:

  • Approve额度精确 (não无限)
  • Semanalmente清理 em Revoke.cash
  • Carteira专门 para DeFi (só资金操作)

4. Gestão de签名:

  • Não assinar em site不明
  • Verificar conteúdo de cada签名请求
  • Hardware wallet confirmar todos detalhes no device

5. Gestão de环境:

  • OS e navegador seguro
  • Software atualizado
  • Não操作 em电脑/网络 público

Gate.io — Brasil

PIX · Taxa mais baixa · Suporte PT

Comece a Negociar com Segurança no Gate.io →