Phishing

Definição

O phishing é uma técnica de ciberataque na qual agentes maliciosos se fazem passar por entidades legítimas — por meio de e-mails, sites, mensagens ou aplicativos falsos — para enganar as vítimas e levá-las a revelar informações confidenciais, como senhas, chaves privadas, frases-semente ou autorizar transações fraudulentas. No ecossistema das criptomoedas, o phishing é um dos vetores de ataque mais prevalentes e prejudiciais, responsável por bilhões de dólares em ativos digitais roubados anualmente. O phishing em criptomoedas assume formas especializadas, incluindo páginas de login falsas de exchanges, solicitações fraudulentas de conexão de carteiras, pedidos maliciosos de aprovação de tokens, suporte ao cliente falsificado e alegações enganosas de airdrops — tudo projetado para induzir os usuários a entregar o controle de seus ativos digitais.

Leia também: Frase-semente

Origem e história

DataEvento
1990sO termo "phishing" foi cunhado – os primeiros ataques visavam usuários da AOL.
2003O phishing se torna um dos principais vetores de crimes cibernéticos contra bancos online.
2013Os primeiros ataques de phishing com criptomoedas têm como alvo usuários de corretoras de Bitcoin.
2017Golpes de phishing em ICOs roubam milhões criando sites falsos de venda de tokens.
2018O sequestro de DNS da MyEtherWallet redireciona os usuários para um site de phishing.
2020Golpes de phishing no setor DeFi vêm à tona – transações de aprovação falsas drenam carteiras.
2021Ataques de phishing envolvendo NFTs têm como alvo usuários do OpenSea com links falsos para marketplaces.
2022Mais de 600 milhões de dólares perdidos em ataques de phishing com criptomoedas em todo o mundo.
2023O phishing com inteligência artificial cria comunicações falsas mais convincentes.
2024Envenenamento de endereço e phishing de aprovação tornam-se vetores de ataque dominantes.
“No mundo das criptomoedas, você é o seu próprio banco – o que significa que você também é o seu próprio departamento de segurança. O phishing é a principal ameaça a essa segurança.”
Pesquisador de segurança em blockchain

Como Funciona

Tipo de AtaqueFormaMeta
Sites de câmbio falsosCópia da página de login do ExchangeCredenciais de e-mail/senha
Golpes do Wallet ConnectAplicativo descentralizado (dApp) malicioso solicitando permissõesAprovação/acesso por token
Colheita de frases-sementePáginas falsas de atualização/migração de carteiraFrase de recuperação de 12/24 palavras
RepresentaçãoSuporte falso no Discord/TelegramChaves privadas, fundos
Golpes de lançamento aéreo“Solicitar tokens gratuitos” leva a um contrato maliciosoPermissões da carteira
Envenenamento de endereçosEnvia pequenas quantias de endereços semelhantes.Destino de envio incorreto

Em termos simples

  1. Sites falsosGolpistas criam cópias idênticas de sites populares de exchanges ou carteiras digitais com URLs ligeiramente diferentes (como “metamask.io” em vez de “metamaask.io”). Quando você insere suas credenciais no site falso, os atacantes as capturam instantaneamente.
  2. Aprovações MaliciosasO phishing em DeFi geralmente envolve enganar os usuários para que assinem uma transação de "aprovação" de tokens, o que dá ao atacante acesso ilimitado para gastar tokens da sua carteira – eles não precisam da sua chave privada.
  3. Engenharia socialOs atacantes se fazem passar por funcionários do suporte da corretora no Discord, Telegram ou Twitter, enviando mensagens diretas sobre "problemas com a conta" que levam a links de phishing ou solicitações de informações privadas.
  4. Roubo de Frases de SementeO golpe de phishing mais devastador tem como alvo sua frase mnemônica (12 ou 24 palavras). Nenhum serviço legítimo JAMAIS pedirá sua frase mnemônica – se algo o fizer, é 100% golpe.
  5. Táticas de UrgênciaMensagens de phishing criam uma urgência artificial – “Sua conta será bloqueada!” “Resgate seu airdrop antes que expire!” – pressionando as vítimas a agirem rapidamente sem pensar criticamente.

Exemplos do mundo real

CenárioImplementaçãoResultado
Ataque DNS à MyEtherWallet (2018)Hackers redirecionaram o domínio MEW para um servidor de phishing.US$ 152,000 em ETH foram roubados de usuários que entraram chaves privadas
Phishing em mar aberto (2022)E-mails falsos de migração de contrato enviados a colecionadores de NFTs$ 1.7 milhões em NFTs roubado por meio de assinaturas maliciosas
Esvaziador de Macacos (2022-2023)Phishing como serviço criando páginas falsas de emissão de NFTsUS$ 16 milhões foram perdidos entre milhares de vítimas.
Campanhas de combate ao envenenamentoTransações de poeira de endereços semelhantes visando grandes carteiras.Milhões foram perdidos quando usuários copiaram endereços errados.

Vantagens de compreender o phishing

A VantagemDescrição
Auto-proteçãoReconhecer o phishing previne a perda de bens pessoais.
Segurança comunitáriaDenunciar sites de phishing protege outros usuários.
Consciência de segurançaCompreender as táticas melhora a segurança digital em geral.
Prevenção de fraudeAs organizações podem proteger melhor seus usuários e plataformas.
Due DiligenceAuxilia na avaliação da segurança de plataformas e serviços.

Desvantagens e Riscos

DesvantagemDescrição
Evolução ConstanteAs técnicas de phishing estão em constante aprimoramento e adaptação.
Perdas IrreversíveisCriptomoedas roubadas não podem ser recuperadas por meio de estornos.
Manipulação PsicológicaAté mesmo usuários experientes podem sucumbir à pressão.
Escala de ataquesMilhões de tentativas de phishing têm como alvo usuários de criptomoedas diariamente.
Aprimoramento de IAA IA gera conteúdo de phishing mais convincente.

Dicas de gerenciamento de risco:

  • NUNCA insira sua frase mnemônica em nenhum lugar, exceto em seu próprio perfil. wallet durante a configuração/recuperação
  • Verifique sempre os URLs manualmente – adicione os sites oficiais aos favoritos e utilize esses favoritos.
  • Ative a autenticação de dois fatores por hardware (YubiKey) em todas as contas do Exchange.
  • Utilize uma carteira de hardware que exiba os detalhes da transação para verificação.
  • Nunca clique em links em e-mails ou mensagens diretas não solicitadas sobre suas contas de criptomoedas.
  • Revogue regularmente as aprovações de tokens desnecessárias usando ferramentas como Revoke.cash.

Perguntas frequentes

Como posso identificar uma tentativa de phishing de criptomoedas?

Sinais de alerta incluem: mensagens não solicitadas sobre sua conta, pedidos de frases-semente ou chaves privadas, URLs ligeiramente diferentes dos sites oficiais, mensagens que criam urgência, ofertas que parecem boas demais para ser verdade e mensagens diretas de "equipe de suporte".

Será que minha corretora algum dia vai me pedir a minha frase mnemônica?

Jamais. Nenhuma corretora, provedor de carteira ou equipe de suporte legítima jamais solicitará sua frase mnemônica ou chaves privadas. Esta é a regra mais importante em segurança de criptomoedas: qualquer solicitação dessas informações é sempre um golpe.

O que devo fazer se fui vítima de phishing?

Aja imediatamente: transfira os ativos restantes para uma nova carteira limpa com uma nova frase mnemônica. Revogue todas as aprovações de tokens na carteira comprometida. Reporte o incidente à plataforma envolvida e alerte outros usuários nos canais da comunidade.

As carteiras de hardware podem prevenir o phishing?

Elas reduzem significativamente o risco. As carteiras de hardware exibem os detalhes da transação na tela para verificação antes da assinatura, dificultando que sites de phishing o enganem para aprovar transações maliciosas. No entanto, elas não impedem o phishing por meio da frase mnemônica (seed phrase) se você a inserir em um site falso.

Notícias e Eventos