Segurança Intermediário 9 min de leitura

Como detectar golpes cripto - 6 tipos e checklist de defesa

Existem seis padrões centrais de golpe em cripto. Quando você os reconhece, para de cair. Este guia percorre cada um com casos reais do campo, as bandeiras vermelhas que os entregam, e um checklist para o caso de você já ter clicado. O hero abaixo tem os seis num só lugar.

Manual de golpes · 6 padrões
CLIQUE NUM TIPO PRA INSPECIONAR
Tokens honeypot
Como aparece
Um token novo com gráfico que só sobe. Comprar é fácil. Quando você tenta vender, MetaMask dá erro toda vez. O contrato é codado pra que compras passem mas vendas revertam.
Bandeiras vermelhas
Solução: cole o contrato em Honeypot.is ou DexTools. Honeypot precisa ser No. Buy e sell tax ambos abaixo de 10%. Liquidez travada. Qualquer amarelo é descarte.

O padrão, o custo, a regra

O padrão
Todo golpe cripto funciona criando urgência ou confiança e te apontando uma única ação errada: compre este token, assine esta transação, cole sua seed. Vai com calma e 90% do truque cai.
O custo
As perdas vêm em três tamanhos. Pequena: um swap ruim, $20-200 perdidos. Média: wallet drenada por uma assinatura em site falso, $1k-50k. Total: seed comprometida, toda wallet naquela frase perdida pra sempre.
A regra
Nada em cripto é de graça. Ninguém manda DM pra estranho com arbitragem lucrativa. Ninguém faz giveaway no Twitter pedindo sua seed. No instante em que algo parece generoso demais, é o golpe.

6 tipos de golpe em detalhes

Quase todo golpe cripto na natureza cai em um destes seis. Quando você consegue nomeá-los, identifica em segundos.

01 / CONTRATO DO TOKEN
Tokens honeypot
O smart contract permite comprar mas reverte cada venda. O gráfico parece uma tendência de alta perfeita porque ninguém pode vender. Promovido por dicas: "essa moeda lista na Binance amanhã, 100x garantido". Você compra, vê o pump, tenta tirar lucro, e seu botão de sell não funciona. O dono saca a liquidez e some com tudo.
Cheque em Honeypot.is
02 / WEB
Clones phishing de sites
Cópia pixel a pixel de um protocolo real com URL ligeiramente diferente: uniswap-app.com, alt-layer-claim.io, trustpad-com.net. O hífen é o sinal: domínios reais quase nunca usam. Você conecta a wallet, assina uma transação, e um contrato malicioso esvazia todo token com approval ativo.
Confira o URL exatamente
03 / SOCIAL
DM e spam em grupos
DM aleatório no Telegram oferecendo "estratégia de arbitragem", "grupo privado de sinais" ou "bug de bridge". A maioria leva a uma exchange falsa onde depósitos funcionam e saques estão bloqueados. Mesma história em grupos: você é adicionado a um chat com centenas de membros falsos todos elogiando o mesmo projeto golpe.
Mute e reporte
04 / BUSCA
Anúncios falsos no Google
Pesquise "uniswap", "metamask" ou "chainlist" e o primeiro resultado é um anúncio pago de clone phishing acima do site real. As pessoas clicam no primeiro sem pensar. Quando o Google pega, eles compram um anúncio novo em outro domínio e o ciclo recomeça. Trate toda a seção de anúncios em buscas cripto como hostil.
Sempre passe pelos anúncios
05 / MALWARE
Software pirata e sequestro de área de transferência
Apps pirateadas, especialmente arquivos Excel de torrent, costumam vir com sequestrador de área de transferência. Você copia o endereço, cola no Telegram, e o endereço colado é silenciosamente trocado pelo do atacante. Você só percebe quando o destinatário diz "esse não é o seu endereço". A essa altura a transferência de teste já foi.
Confira endereços colados
06 / SEED
Roubo de seed phrase
O pior. Malware varre seu disco procurando padrões de 12, 18 ou 24 palavras e manda os matches pro atacante. A wallet fica permanentemente comprometida: um bot fica de olho no endereço e varre qualquer depósito futuro em segundos. Até fundos que você manda depois de saber são roubados na hora. Trate como morta.
Nunca guarde seed em texto plano

3 meses de aquecimento: como funcionou um grupo de golpe de $100k+

O golpe mais polido que vi acontecer pessoalmente não foi um rug rápido. Foi paciente, profissional, e rodou meses antes de roubar alguém.

Reporte de campo · início 2023
Apareceu um novo canal de "sinais cripto" e começou a comprar publicidade em todo lugar
Compraram anúncios em cada canal cripto Telegram médio que conseguiram alcançar. Em poucas semanas tinham mais de 100,000 inscritos. O conteúdo era afiado: análises reais de projetos, análise real de gráficos, calls bons às vezes. As pessoas seguem canais assim o tempo todo. Parecia totalmente legítimo.

Checklist de defesa de 7 passos

Cole num post-it ao lado do monitor. Cada passo não custa nada e remove uma categoria inteira de golpes da sua vida.

1
Digite URLs na mão pra tudo que toque sua wallet
Nunca clique num link wallet-connect de uma resposta no Twitter, mensagem no Telegram ou anúncio do Google. Sempre digite o domínio na barra você mesmo ou use bookmark. Esse hábito sozinho mata phishing por completo.
2
Verifique todo novo contrato de token em Honeypot.is ou DexTools
Antes de qualquer swap de small-cap ou token novo, cole o endereço do contrato em um scanner honeypot. Honeypot: No. Buy tax: abaixo de 10%. Sell tax: abaixo de 10%. Liquidez: locked. Se algum campo está amarelo ou vermelho, sai fora.
3
Nunca DM com desconhecidos oferecendo "esquemas" ou "arbitragem"
Traders reais não mandam mensagem pra estranhos com estratégias lucrativas. Se alguém pudesse ganhar $10k por dia com um truque privado, não estaria compartilhando. Block, mute, segue.
4
Passe pelos anúncios do Google em qualquer busca cripto
Pra termos como "uniswap", "metamask", "chainlist", "phantom wallet", o primeiro resultado pago é frequentemente clone phishing. Sempre desça até o primeiro resultado orgânico (não pago) e confira o domínio.
5
Verifique o endereço colado toda vez que enviar
Sequestradores de área de transferência trocam endereços silenciosamente. Confira os primeiros 4 e últimos 4 caracteres do endereço colado antes de assinar. Se não bater com o que copiou, sua máquina tem malware. Para, escaneia, troca pra dispositivo limpo.
6
Mantenha a seed phrase fora da internet, ponto
Nunca digite, cole nem fotografe a seed de 12-24 palavras. Não em gerenciador de senha, não em nota na nuvem, não em screenshot. Só papel ou hardware wallet. Quando a seed toca um dispositivo conectado, considere comprometida.
7
Use uma máquina separada pra cripto sério
Se você guarda dinheiro real, dedique um dispositivo só pra cripto. Sem torrents, sem downloads aleatórios, sem software pirata. Um Mac limpo ou um Linux fresco custa menos que uma wallet drenada.

O que fazer se já conectou num site golpe

Pegou em minutos? Geralmente ainda dá pra salvar a wallet. Faça os dois passos abaixo nos próximos 5-10 minutos. Versão rápida: revogue approvals, depois desconecte cada site.

PASSO 1 / 5 MIN
Revogue approvals em Revoke.cash
Abra revoke.cash, conecte a wallet afetada, e revogue cada approval que não bate com um protocolo que você usa ativamente. Token approvals são como contratos golpe drenam wallets depois: um approval malicioso permite que eles transfiram seus tokens a qualquer momento, mesmo dias depois de você fechar a aba. Cheque cada chain (Ethereum, BSC, Polygon, Arbitrum, Base) - approvals são por chain.
PASSO 2 / 2 MIN
Desconecte cada site do MetaMask
Abra MetaMask, clique nos três pontos no canto superior direito, depois Connected sites. Toque em disconnect em cada entrada, até nas que confia. Sites reais depois sempre dá pra reconectar. Faça isso em cada wallet (MetaMask, Phantom, Rabby) que usa no mesmo navegador.

Se você assinou um approval malicioso e viu tokens saírem em segundos, os fundos se foram. Mova o que sobrou pra uma wallet fresca em dispositivo limpo imediatamente. A wallet comprometida considere queimada. Se sua seed phrase já foi digitada ou guardada na máquina afetada, a frase inteira mais cada wallet nela está morta - mova tudo pra uma seed completamente nova hoje.

Stuck on a term? Every crypto term explained simply in our glossary. Open the glossary