Airdrops falsos e golpes de sorteios: como manter seus fundos em criptomoedas seguros

Os falsos airdrops e os golpes de distribuição gratuita de criptomoedas têm sucesso porque imitam algo que pode ser legítimo: projetos realmente distribuem tokens, recompensam os primeiros usuários, realizam campanhas comunitárias e anunciam promoções. A solução mais segura não é desconfiar de todas as promoções, mas sim criar um processo de verificação consistente que permita diferenciar uma oferta plausível de uma solicitação que possa expor sua carteira, credenciais ou fundos.

Um bom processo de segurança deve proporcionar três resultados. Primeiro, você deve ser capaz de decidir se uma oferta pode ser verificada de forma independente por meio de canais oficiais. Segundo, você deve entender exatamente o que está sendo solicitado à sua carteira para assinar ou aprovar antes de autorizar qualquer coisa. Terceiro, se algo já deu errado, você deve saber o que proteger, documentar, revogar e relatar sem agravar a situação.

Uma pessoa consulta uma página suspeita de distribuição gratuita de criptomoedas em um laptop enquanto analisa um aviso de transação em uma carteira e uma lista de verificação de segurança escrita à mão.
Uma oferta suspeita de "token grátis" torna-se muito mais fácil de avaliar quando você verifica a fonte, inspeciona o URL e lê a solicitação da carteira antes de aprovar qualquer coisa.

O que os falsos airdrops e golpes de sorteios estão tentando fazer você fazer

A história superficial varia, mas o objetivo final geralmente é simples: fazer com que você envie criptomoedas, revele uma frase de recuperação ou chave privada, assine uma mensagem prejudicial ou aprove um contrato inteligente que possa movimentar tokens da sua carteira.

A Comissão Federal de Comércio (FTC) alerta que golpistas frequentemente usam promessas de dinheiro grátis, prêmios ou retornos excepcionalmente altos para criar urgência e diminuir o ceticismo da vítima. A FTC também aconselha a não clicar em links inesperados e observa que prêmios legítimos não devem exigir o envio de dinheiro antecipadamente. Consulte as orientações da FTC sobre golpes com criptomoedas e golpes com prêmios e sorteios falsos .

Na Web3, a solicitação pode ser mais sutil do que "envie-nos criptomoedas e nós enviaremos mais de volta". Um site falso de reivindicações pode pedir que você conecte uma carteira e aprove uma transação que parece rotineira. A documentação oficial da MetaMask explica que as aprovações de tokens podem dar a um aplicativo descentralizado permissão para movimentar um token específico em seu nome, e aprovações maliciosas podem solicitar acesso excessivo ou até mesmo praticamente ilimitado. Suas diretrizes de segurança descrevem os airdrops falsos como uma isca comum para phishing e aprovações prejudiciais. Consulte as explicações da MetaMask sobre aprovações de tokens e segurança na Web3 .

O que um processo de verificação bem-sucedido deve comprovar

Não julgue um airdrop pela aparência profissional da página, pela quantidade de respostas em uma publicação nas redes sociais ou pela presença de um logotipo familiar. Um processo de verificação eficaz deve fornecer evidências que permitam rastrear a existência oficial do projeto.

1. Você pode acessar a promoção sem usar a mensagem que a anunciou.

Se um airdrop for legítimo, você deve conseguir começar por uma fonte confiável: o site oficial do projeto, a documentação, o aplicativo verificado ou o perfil oficial em redes sociais que você acessou por conta própria. Não use o link de uma mensagem direta não solicitada, resposta, anúncio, anúncio de busca ou postagem encaminhada como sua única forma de acessar a página de resgate.

O resultado fundamental é a reprodutibilidade independente. Se a promoção só existe através do link que um desconhecido lhe forneceu, ou se não encontrar nenhum anúncio correspondente nos canais oficiais, pare por aí.

2. O domínio e o destino da reivindicação correspondem às informações verificadas do projeto.

Domínios fraudulentos podem usar palavras extras, letras trocadas, subdomínios enganosos ou caracteres visualmente semelhantes. Leia o nome de domínio completo antes de conectar uma carteira. Uma página pode copiar a identidade visual da marca perfeitamente, enquanto envia solicitações de carteira a partir de um domínio ou contrato inteligente não relacionado.

Não considere um ícone de cadeado ou HTTPS como prova de que uma promoção é genuína. HTTPS significa que a conexão é criptografada; isso não garante que o operador seja confiável.

3. A lógica econômica faz sentido.

Uma distribuição legítima de tokens pode exigir uma taxa de transação de rede, dependendo de como a solicitação é implementada, mas isso é muito diferente de ser instruído a transferir criptomoedas para "desbloquear", "verificar", "ativar" ou "dobrar" uma recompensa. A FTC (Comissão Federal de Comércio dos EUA) alerta especificamente que exigências para enviar criptomoedas antecipadamente para receber um prêmio ou dinheiro grátis são características de golpes.

Uma regra útil é perguntar qual valor está sendo movimentado em cada direção. Se a suposta doação depende de você enviar primeiro uma quantia significativa de dinheiro para um endereço controlado por outra pessoa, o risco não é um pequeno detalhe técnico; é a essência da transação.

Leia a solicitação da carteira, não o rótulo do botão.

O momento mais importante geralmente ocorre depois de clicar em "Resgatar". Um botão em um site pode dizer qualquer coisa. A confirmação da carteira é onde você deve verificar o que será de fato autorizado.

Verifique se a solicitação é uma simples conexão de carteira, uma assinatura de mensagem, uma aprovação de token, uma aprovação de NFT ou uma transferência on-chain. Essas ações não são equivalentes. A MetaMask observa que conectar uma carteira é diferente de conceder permissões para tokens: uma aprovação pode autorizar um aplicativo descentralizado (dapp) ou contrato a movimentar tokens, enquanto uma conexão por si só não lhe confere automaticamente essa autoridade.

O que você vê O que verificar Quando parar
Carteira Connect Site correto e conta esperada O domínio é desconhecido ou veio apenas de um link não solicitado.
Mensagem de sinalização Objetivo legível e domínio esperado A mensagem é obscura, não tem relação com a reclamação ou você não a compreende.
Aprovar gastos simbólicos Token, usuário que gastou a conta, valor permitido e motivo pelo qual a aprovação é necessária. O gastador é desconhecido ou a verba é mais ampla do que o necessário.
Enviar criptomoedas Destinatário, valor e motivo comercial Você é informado de que o pagamento é necessário para receber uma recompensa "gratuita" ou um retorno multiplicado.

Se você não consegue explicar a solicitação em linguagem clara e objetiva, não assine ainda. A resposta correta não é tentar adivinhar. Feche a janela, verifique o contrato ou a solicitação por meio da documentação oficial e prossiga somente quando a permissão solicitada corresponder à função que você pretendia usar.

Sinais de alerta que devem mudar sua abordagem imediatamente.

Alguns sinais são tão fortes que você deve parar de interagir em vez de gastar mais tempo tentando fazer com que a oferta se encaixe em uma explicação legítima:

  • Você deverá fornecer uma frase mnemônica, frase secreta de recuperação, chave privada ou palavras-chave de backup da carteira.
  • Você precisa enviar criptomoeda primeiro para receber mais criptomoeda de volta.
  • A oferta está disponível apenas por meio de mensagem direta não solicitada, resposta ou grupo privado.
  • Você se sente pressionado por uma contagem regressiva, um aviso de "última chance" ou a ameaça de que sua cota desaparecerá em minutos.
  • O site solicita aprovações de tokens que não correspondem ao ativo reivindicado.
  • A verba é extremamente alta e não há uma razão clara para isso.
  • O site oficial do projeto e os canais oficiais não mencionam o evento.
  • A equipe de suporte pode pedir que você mova a conversa para um canal privado e compartilhe segredos ou informações de autenticação.

Um único sinal de alerta nem sempre comprova fraude. Por exemplo, aplicativos descentralizados legítimos podem solicitar aprovações de tokens. A decisão deve levar em conta o contexto: se o aplicativo é genuíno, se a permissão solicitada é necessária e se você compreende o escopo. O objetivo da qualidade é a confiança baseada em evidências, não uma pontuação em uma lista de verificação.

Hábitos mais seguros antes de fazer qualquer reclamação.

Use uma carteira dedicada para aplicativos descentralizados (dapps) experimentais e reivindicações de tokens, em vez de expor uma carteira que contenha a maior parte dos seus ativos. Mantenha seus investimentos de longo prazo separados das contas usadas para testar novos protocolos. Isso não torna um contrato malicioso invulnerável, mas pode reduzir o valor exposto caso você cometa um erro.

Revise também as permissões de tokens periodicamente. A documentação oficial do MetaMask recomenda verificar as aprovações existentes e revogar as permissões que você não precisa mais. A revogação é uma ação on-chain em redes compatíveis e normalmente requer uma taxa de rede, portanto, é melhor encará-la como uma prática contínua de higiene da carteira do que como um mecanismo mágico de recuperação.

Adicione aos favoritos os sites oficiais dos projetos que você usa com frequência. Para atividades de alto valor, verifique os endereços dos contratos na documentação oficial, em vez de confiar em nomes ou símbolos de tokens, que podem ser copiados. Se uma promoção é importante o suficiente para justificar o risco de investir fundos, é importante o suficiente para verificar a veracidade das informações em mais de uma fonte oficial independente.

Se você já se conectou, assinou, aprovou ou enviou fundos.

Sua resposta deve depender do que realmente aconteceu. Visitar uma página é diferente de inserir uma frase de recuperação, conceder uma aprovação ou enviar arquivos.

Se você conectou uma carteira, mas não assinou nem aprovou nada,

Se você não confia mais no site, desconecte-o da sua carteira, feche-o e verifique se alguma transação separada foi enviada. A simples conexão geralmente não garante permissão para gastar tokens, mas é recomendável verificar a atividade da sua carteira em vez de presumir que nada aconteceu.

Se você concedeu aprovação a um token suspeito

Analise e revogue a permissão relevante usando um método compatível com sua carteira ou rede. O guia oficial do MetaMask explica a diferença entre desconectar um aplicativo descentralizado (dapp) e revogar uma permissão de contrato inteligente; desconectar o site não cancela necessariamente a aprovação de um token na blockchain. Consulte o guia sobre como revogar permissões de contratos inteligentes e aprovações de tokens .

Se ativos significativos ainda estiverem em risco, considere transferir os ativos não afetados para uma nova carteira cuja frase de recuperação e chaves privadas nunca tenham sido expostas. Não reutilize uma frase mnemônica que possa ter sido comprometida.

Se você expôs uma frase mnemônica ou chave privada

Considere a carteira comprometida. Uma frase mnemônica não pode ser ocultada novamente depois de obtida por terceiros. Crie uma nova carteira usando software ou hardware confiável e transfira os ativos restantes quando for seguro fazê-lo. Não confie na alteração da senha da carteira; uma senha local não invalida uma frase mnemônica ou chave privada roubada.

Se você enviou criptomoedas para um golpista

Aja rapidamente, preserve os hashes da transação, endereços dos destinatários, capturas de tela, mensagens, nomes de usuário, sites e registros de data e hora. Entre em contato com a corretora, provedor de carteira ou serviço envolvido, caso tenha utilizado algum. A FTC aconselha as vítimas a contatarem a empresa de criptomoedas envolvida e denunciarem a transação como fraudulenta, embora as transferências de criptomoedas possam ser difíceis ou impossíveis de reverter.

Nos Estados Unidos, o FBI solicita que as vítimas de golpes com criptomoedas relatem detalhes relevantes das transações ao Centro de Reclamações sobre Crimes na Internet (IC3). As orientações do IC3 enfatizam endereços de carteira, valores, datas e IDs de transação, além de alertar sobre golpes de "recuperação" subsequentes. Consulte as orientações do FBI sobre como relatar crimes com criptomoedas no IC3 .

Como avaliar se o seu processo de segurança está funcionando

O objetivo não é clicar mais rápido nas solicitações da carteira digital. É tomar menos decisões baseadas em urgência, marca ou prova social. Seu processo está funcionando quando você consegue responder consistentemente a estas perguntas antes de tomar uma ação irreversível:

  • Onde posso verificar de forma independente que este airdrop ou sorteio existe?
  • Estou no domínio oficial correto?
  • O que essa assinatura ou transação autorizará?
  • Quais tokens, contratos, gastadores e valores estão envolvidos?
  • Por que essa permissão é necessária para a reivindicação em questão?
  • Qual é o valor máximo que eu poderia perder se minha suposição estiver errada?

Se você não souber responder a essas perguntas, mude sua abordagem: pare, verifique em fontes oficiais, reduza a quantidade exposta ou simplesmente ignore a solicitação. Perder um airdrop geralmente tem um custo de oportunidade limitado. Assinar uma autorização maliciosa ou expor uma frase de recuperação pode colocar muito mais em risco.

Limitações de qualquer lista de verificação antifraude

Nenhuma lista de verificação pode garantir que um contrato inteligente, site ou projeto seja seguro. Sites legítimos podem ser comprometidos, contas oficiais em redes sociais podem ser invadidas, interfaces de carteiras digitais podem mudar e algumas transações maliciosas são difíceis de interpretar para não especialistas. Os avisos de segurança são sinais úteis, não substitutos para a compreensão da ação que você está autorizando.

Para transações desconhecidas ou de alto valor, considere aguardar a confirmação independente da equipe oficial do projeto e da comunidade de segurança, usar uma carteira separada com fundos limitados ou obter uma revisão técnica antes de assinar. O hábito mais importante é simples: trate cada assinatura de carteira como uma decisão de autorização, e não como um simples apertar de botão para obter uma recompensa.

Deixar um comentário

Como analisar o volume de negociação para confirmar uma alta repentina no preço das criptomoedas.

Como analisar o volume de negociação para confirmar uma alta repentina no preço das criptomoedas.

Aprenda a comparar o volume de criptomoedas com sua linha de base, confirmar rompimentos de preço, identificar perda de momentum e evitar confundir um pico manipulado com força.

Airdrops falsos e golpes de sorteios: como manter seus fundos em criptomoedas seguros

Airdrops falsos e golpes de sorteios: como manter seus fundos em criptomoedas seguros

Aprenda a identificar airdrops e sorteios de criptomoedas falsos, a verificar reivindicações com segurança, a compreender os riscos de aprovação da carteira e a responder rapidamente caso já tenha interagido com alguma delas.

Como proteger sua frase mnemônica: práticas recomendadas para evitar perda ou roubo

Como proteger sua frase mnemônica: práticas recomendadas para evitar perda ou roubo

Proteja sua frase-semente criptográfica com um backup offline, armazenamento físico seguro, redundância, defesas contra phishing e um plano de recuperação claro.

Carteiras quentes vs. carteiras frias: qual é a melhor para armazenar suas criptomoedas?

Carteiras quentes vs. carteiras frias: qual é a melhor para armazenar suas criptomoedas?

Compare carteiras de criptomoedas quentes e frias em termos de conveniência, exposição online, risco de recuperação e uso no mundo real. Descubra qual configuração é a mais adequada para negociação, gastos e armazenamento a longo prazo.

Como resolver erros de conexão de chave de API para bots de negociação de criptomoedas

Como resolver erros de conexão de chave de API para bots de negociação de criptomoedas

Corrija erros de conexão da chave de API do seu bot de negociação de criptomoedas com um checklist prático para permissões, listas de IPs permitidos, assinaturas, carimbos de data/hora, endpoints, limites de taxa e testes seguros na Binance e OKX.

Como usar ferramentas de análise e escaneamento de criptomoedas para identificar rompimentos sem precisar acompanhar cada alta.

Como usar ferramentas de análise e escaneamento de criptomoedas para identificar rompimentos sem precisar acompanhar cada alta.

Aprenda um fluxo de trabalho prático de análise de risco usando ferramentas de análise de criptomoedas, scanners de liquidez e on-chain, confirmação de gráficos e verificações de risco, com um exemplo claramente fictício.

How to Set Up and Use Grid Trading Bots on Binance and OKX

How to Set Up and Use Grid Trading Bots on Binance and OKX

Learn how spot grid bots work, then set up and manage one on Binance or OKX with beginner-friendly parameters, risk checks, and exit steps.

5 ferramentas gratuitas para verificar se há golpes e vulnerabilidades em criptomoedas

5 ferramentas gratuitas para verificar se há golpes e vulnerabilidades em criptomoedas

Compare cinco ferramentas gratuitas de análise de criptomoedas para identificar honeypots, sinais de fraude, vulnerabilidades de contratos inteligentes, riscos para detentores e segurança de tokens antes de negociar.

Como identificar uma possível manipulação de mercado de criptomoedas antes que ela aconteça: uma verificação pré-negociação em 8 etapas.

Como identificar uma possível manipulação de mercado de criptomoedas antes que ela aconteça: uma verificação pré-negociação em 8 etapas.

Aprenda a identificar sinais de alerta de golpes no mercado de criptomoedas antes de comprar: hype excessivo, transparência da equipe, concentração de detentores, poderes administrativos, liquidez, restrições de venda e aprovações de carteiras.

Monitorando o sentimento nas redes sociais: como o Twitter e o Telegram podem impulsionar a valorização de memes.

Monitorando o sentimento nas redes sociais: como o Twitter e o Telegram podem impulsionar a valorização de memes.

Aprenda como o X (Twitter) e o Telegram podem amplificar o ímpeto das moedas de memes, quais sinais sociais são importantes, como identificar hype coordenado e como evitar armadilhas de pump-and-dump.