Definição
O phishing é uma técnica de ciberataque na qual agentes maliciosos se fazem passar por entidades legítimas — por meio de e-mails, sites, mensagens ou aplicativos falsos — para enganar as vítimas e levá-las a revelar informações confidenciais, como senhas, chaves privadas, frases-semente ou autorizar transações fraudulentas. No ecossistema das criptomoedas, o phishing é um dos vetores de ataque mais prevalentes e prejudiciais, responsável por bilhões de dólares em ativos digitais roubados anualmente. O phishing em criptomoedas assume formas especializadas, incluindo páginas de login falsas de exchanges, solicitações fraudulentas de conexão de carteiras, pedidos maliciosos de aprovação de tokens, suporte ao cliente falsificado e alegações enganosas de airdrops — tudo projetado para induzir os usuários a entregar o controle de seus ativos digitais.
Leia também: Frase-semente
Origem e história
| Data | Evento |
| 1990s | O termo "phishing" foi cunhado – os primeiros ataques visavam usuários da AOL. |
| 2003 | O phishing se torna um dos principais vetores de crimes cibernéticos contra bancos online. |
| 2013 | Os primeiros ataques de phishing com criptomoedas têm como alvo usuários de corretoras de Bitcoin. |
| 2017 | Golpes de phishing em ICOs roubam milhões criando sites falsos de venda de tokens. |
| 2018 | O sequestro de DNS da MyEtherWallet redireciona os usuários para um site de phishing. |
| 2020 | Golpes de phishing no setor DeFi vêm à tona – transações de aprovação falsas drenam carteiras. |
| 2021 | Ataques de phishing envolvendo NFTs têm como alvo usuários do OpenSea com links falsos para marketplaces. |
| 2022 | Mais de 600 milhões de dólares perdidos em ataques de phishing com criptomoedas em todo o mundo. |
| 2023 | O phishing com inteligência artificial cria comunicações falsas mais convincentes. |
| 2024 | Envenenamento de endereço e phishing de aprovação tornam-se vetores de ataque dominantes. |
“No mundo das criptomoedas, você é o seu próprio banco – o que significa que você também é o seu próprio departamento de segurança. O phishing é a principal ameaça a essa segurança.”
Como Funciona

| Tipo de Ataque | Forma | Meta |
| Sites de câmbio falsos | Cópia da página de login do Exchange | Credenciais de e-mail/senha |
| Golpes do Wallet Connect | Aplicativo descentralizado (dApp) malicioso solicitando permissões | Aprovação/acesso por token |
| Colheita de frases-semente | Páginas falsas de atualização/migração de carteira | Frase de recuperação de 12/24 palavras |
| Representação | Suporte falso no Discord/Telegram | Chaves privadas, fundos |
| Golpes de lançamento aéreo | “Solicitar tokens gratuitos” leva a um contrato malicioso | Permissões da carteira |
| Envenenamento de endereços | Envia pequenas quantias de endereços semelhantes. | Destino de envio incorreto |
Em termos simples
- Sites falsosGolpistas criam cópias idênticas de sites populares de exchanges ou carteiras digitais com URLs ligeiramente diferentes (como “metamask.io” em vez de “metamaask.io”). Quando você insere suas credenciais no site falso, os atacantes as capturam instantaneamente.
- Aprovações MaliciosasO phishing em DeFi geralmente envolve enganar os usuários para que assinem uma transação de "aprovação" de tokens, o que dá ao atacante acesso ilimitado para gastar tokens da sua carteira – eles não precisam da sua chave privada.
- Engenharia socialOs atacantes se fazem passar por funcionários do suporte da corretora no Discord, Telegram ou Twitter, enviando mensagens diretas sobre "problemas com a conta" que levam a links de phishing ou solicitações de informações privadas.
- Roubo de Frases de SementeO golpe de phishing mais devastador tem como alvo sua frase mnemônica (12 ou 24 palavras). Nenhum serviço legítimo JAMAIS pedirá sua frase mnemônica – se algo o fizer, é 100% golpe.
- Táticas de UrgênciaMensagens de phishing criam uma urgência artificial – “Sua conta será bloqueada!” “Resgate seu airdrop antes que expire!” – pressionando as vítimas a agirem rapidamente sem pensar criticamente.
Exemplos do mundo real
| Cenário | Implementação | Resultado |
| Ataque DNS à MyEtherWallet (2018) | Hackers redirecionaram o domínio MEW para um servidor de phishing. | US$ 152,000 em ETH foram roubados de usuários que entraram chaves privadas |
| Phishing em mar aberto (2022) | E-mails falsos de migração de contrato enviados a colecionadores de NFTs | $ 1.7 milhões em NFTs roubado por meio de assinaturas maliciosas |
| Esvaziador de Macacos (2022-2023) | Phishing como serviço criando páginas falsas de emissão de NFTs | US$ 16 milhões foram perdidos entre milhares de vítimas. |
| Campanhas de combate ao envenenamento | Transações de poeira de endereços semelhantes visando grandes carteiras. | Milhões foram perdidos quando usuários copiaram endereços errados. |
Vantagens de compreender o phishing
| A Vantagem | Descrição |
| Auto-proteção | Reconhecer o phishing previne a perda de bens pessoais. |
| Segurança comunitária | Denunciar sites de phishing protege outros usuários. |
| Consciência de segurança | Compreender as táticas melhora a segurança digital em geral. |
| Prevenção de fraude | As organizações podem proteger melhor seus usuários e plataformas. |
| Due Diligence | Auxilia na avaliação da segurança de plataformas e serviços. |
Desvantagens e Riscos
| Desvantagem | Descrição |
| Evolução Constante | As técnicas de phishing estão em constante aprimoramento e adaptação. |
| Perdas Irreversíveis | Criptomoedas roubadas não podem ser recuperadas por meio de estornos. |
| Manipulação Psicológica | Até mesmo usuários experientes podem sucumbir à pressão. |
| Escala de ataques | Milhões de tentativas de phishing têm como alvo usuários de criptomoedas diariamente. |
| Aprimoramento de IA | A IA gera conteúdo de phishing mais convincente. |
Dicas de gerenciamento de risco:
- NUNCA insira sua frase mnemônica em nenhum lugar, exceto em seu próprio perfil. wallet durante a configuração/recuperação
- Verifique sempre os URLs manualmente – adicione os sites oficiais aos favoritos e utilize esses favoritos.
- Ative a autenticação de dois fatores por hardware (YubiKey) em todas as contas do Exchange.
- Utilize uma carteira de hardware que exiba os detalhes da transação para verificação.
- Nunca clique em links em e-mails ou mensagens diretas não solicitadas sobre suas contas de criptomoedas.
- Revogue regularmente as aprovações de tokens desnecessárias usando ferramentas como Revoke.cash.
Perguntas frequentes
Como posso identificar uma tentativa de phishing de criptomoedas?
Sinais de alerta incluem: mensagens não solicitadas sobre sua conta, pedidos de frases-semente ou chaves privadas, URLs ligeiramente diferentes dos sites oficiais, mensagens que criam urgência, ofertas que parecem boas demais para ser verdade e mensagens diretas de "equipe de suporte".
Será que minha corretora algum dia vai me pedir a minha frase mnemônica?
Jamais. Nenhuma corretora, provedor de carteira ou equipe de suporte legítima jamais solicitará sua frase mnemônica ou chaves privadas. Esta é a regra mais importante em segurança de criptomoedas: qualquer solicitação dessas informações é sempre um golpe.
O que devo fazer se fui vítima de phishing?
Aja imediatamente: transfira os ativos restantes para uma nova carteira limpa com uma nova frase mnemônica. Revogue todas as aprovações de tokens na carteira comprometida. Reporte o incidente à plataforma envolvida e alerte outros usuários nos canais da comunidade.
As carteiras de hardware podem prevenir o phishing?
Elas reduzem significativamente o risco. As carteiras de hardware exibem os detalhes da transação na tela para verificação antes da assinatura, dificultando que sites de phishing o enganem para aprovar transações maliciosas. No entanto, elas não impedem o phishing por meio da frase mnemônica (seed phrase) se você a inserir em um site falso.









