Golpes em cripto raramente envolvem quebrar criptografia. Eles quebram pessoas: pressa, medo de perder oportunidade, cansaço no fim do dia. A engenharia social evoluiu mais rápido que qualquer ferramenta de defesa, e hoje uma mensagem falsa pode imitar voz, escrita e até o histórico de conversa de alguém que você conhece.

Este manual mostra como evitar golpe de drainer, phishing com inteligência artificial e sequestro de número de celular, com uma rotina que você consegue manter no dia a dia. Nada de conselho vago do tipo tenha cuidado: aqui cada item é uma ação concreta.

A ordem importa. Comece pelo e-mail, siga pelo celular e só depois vá para as carteiras — é assim que os ataques costumam se propagar.

Resumo rápido
  • Seu e-mail principal é a chave-mestra: se ele cair, quase tudo cai junto.
  • SMS não é segundo fator: prefira aplicativo autenticador ou chave física.
  • Drainers não roubam a chave — eles pedem uma assinatura que você concede sem ler.
  • Separe carteiras por função: uma para experimentar, outra para guardar.
  • Toda urgência é suspeita. Golpes precisam que você decida rápido.

O mapa de um ataque moderno

Ataques em série seguem um roteiro previsível. Primeiro o criminoso coleta informações públicas — perfis, comentários em fóruns, vazamentos antigos. Depois escolhe o caminho mais barato para entrar: um e-mail reaproveitado, uma senha repetida, um número de telefone.

A partir daí, o objetivo é obter acesso persistente, não um roubo imediato. Quanto mais tempo o invasor permanece invisível, mais contas ele mapeia e maior é o prejuízo final.

1 senha

reaproveitada basta para iniciar a cadeia

minutos

tempo típico entre assinatura maliciosa e esvaziamento

0

chance de reverter uma transação confirmada

Passo 1: blindar o e-mail

Rotina de reforço da conta principal

  1. 01

    Crie um e-mail exclusivo para finanças

    Endereço novo, sem relação com redes sociais, usado apenas para corretoras e serviços financeiros.

  2. 02

    Senha longa e única

    Gerada por um gerenciador, com no mínimo dezesseis caracteres, jamais reaproveitada em outro serviço.

  3. 03

    Ative segundo fator forte

    Aplicativo autenticador ou chave física. Desative o envio de códigos por SMS sempre que o provedor permitir.

  4. 04

    Revise a recuperação

    Remova telefones antigos, e-mails alternativos esquecidos e perguntas de segurança com respostas públicas.

  5. 05

    Confira as sessões ativas

    Encerre acessos desconhecidos e revogue aplicativos de terceiros que você não usa mais.

Passo 2: proteger o número de celular

No golpe conhecido como SIM swap, o criminoso convence a operadora a transferir seu número para outro chip. A partir daí, ele recebe seus SMS de verificação e chamadas. É um ataque de baixa tecnologia e altíssimo impacto.

  • Solicite à operadora o bloqueio de portabilidade e uma senha de atendimento.
  • Retire o número de celular como método de recuperação em contas financeiras.
  • Use um número secundário, não divulgado, para serviços que exigem telefone.
  • Trate perda repentina de sinal como incidente de segurança, não como falha de rede.

Passo 3: reconhecer phishing feito com IA

Os sinais clássicos — erro de português, endereço estranho, saudação genérica — perderam utilidade. Textos gerados por modelos de linguagem são bem escritos, personalizados e coerentes com o seu histórico público.

O que continua funcionando como defesa

  1. 01Nunca clique em link de mensagem para acessar serviços financeiros. Digite o endereço ou use um favorito salvo por você.
  2. 02Confirme por canal independente: se um contato pede algo incomum, ligue para o número que você já tinha, não para o informado na mensagem.
  3. 03Desconfie de prazo curto. Toda mensagem que exige ação em minutos merece uma pausa de uma hora.
  4. 04Suporte não pede seed phrase, código de autenticação nem acesso remoto. Nunca, em nenhuma circunstância.

A pergunta certa não é se a mensagem parece verdadeira, e sim se ela pode ser verificada por um caminho que o remetente não controla.

Passo 4: entender como funcionam os drainers

Drainer é um contrato ou script que esvazia carteiras a partir de uma autorização legítima concedida pelo próprio usuário. Você entra em um site, conecta a carteira e assina algo que parece inofensivo — uma verificação, um resgate, uma prova de propriedade.

SolicitaçãoAparênciaRisco real
Conectar carteiraInofensivaBaixo: expõe apenas o endereço público
Assinar mensagem simplesLoginMédio: pode autorizar ordens fora da cadeia
Aprovação de tokenPermissãoAlto: pode liberar saldo ilimitado do token
Aprovação de coleção inteiraUm cliqueMuito alto: libera todos os itens de uma vez
Tipos de assinatura e o que cada uma pode permitir.

Passo 5: higiene de dispositivos

  • Mantenha sistema e navegador atualizados; a maioria das invasões usa falhas já corrigidas.
  • Reduza extensões ao mínimo — cada uma pode ler o que aparece na tela.
  • Não instale software pirata em máquina que acessa contas financeiras.
  • Considere um perfil de navegador ou um aparelho dedicado apenas para finanças.
  • Faça backup do sistema separado do backup das chaves; são coisas diferentes.

Passo 6: ter um plano para o dia ruim

O que fazer nas primeiras horas de um incidente

  1. 01

    Isole o dispositivo

    Desconecte da internet o aparelho suspeito e use outro, limpo, para as ações seguintes.

  2. 02

    Mova o que ainda dá para mover

    Transfira fundos remanescentes para uma carteira nova, gerada em ambiente confiável.

  3. 03

    Revogue permissões

    Cancele aprovações ativas e desconecte sessões de aplicações descentralizadas.

  4. 04

    Troque credenciais na ordem certa

    E-mail primeiro, depois corretoras, depois o restante.

  5. 05

    Documente tudo

    Horários, endereços envolvidos e prints. Registre boletim de ocorrência e comunique a plataforma.

Uma rotina mensal de quinze minutos

  • Revisar dispositivos e sessões conectadas nas contas principais.
  • Conferir aprovações ativas nas carteiras usadas para interagir com aplicações.
  • Atualizar firmware dos dispositivos de custódia.
  • Reler a lista de corretoras usadas, comparando com os critérios de como escolher uma exchange.
  • Verificar se a documentação de sucessão continua correta e acessível.

Segurança digital é uma disciplina contínua, e faz parte da mesma conversa sobre privacidade tratada em identidade descentralizada. Outros textos práticos estão reunidos na editoria de tecnologia.

Engenharia social: como os golpes realmente começam

A imagem do invasor quebrando criptografia é ficção. Na prática, quase todo prejuízo começa com uma conversa. Alguém cria urgência, oferece ajuda, simula autoridade e conduz a vítima a executar voluntariamente a ação que causa a perda. A defesa técnica importa, mas o alvo é o seu julgamento sob pressão.

AbordagemComo se apresentaSinal que denuncia
Suporte falsoResposta rápida a uma reclamação pública suaContato por mensagem privada e pedido de dados
Urgência de segurançaAviso de conta comprometida com prazo curtoLink enviado junto do aviso
Oportunidade exclusivaAcesso antecipado com rendimento acima do normalRetorno apresentado como garantido
Autoridade simuladaPerfil parecido com o de figura conhecidaSolicitação de transferência ou assinatura
Arquivo inofensivoDocumento, planilha ou instalador enviado por contatoPedido para desativar proteção do sistema
Os padrões repetem — reconhecer o formato vale mais que decorar casos.

Plano de resposta: o que fazer nos primeiros minutos

Descobrir um comprometimento gera pânico, e pânico produz decisões ruins. Ter uma sequência escrita, decidida com calma antes de precisar, transforma uma emergência em procedimento. A ordem importa: primeiro corte o acesso, depois investigue.

Sequência de contenção

  1. 01

    Isole o dispositivo suspeito

    Desconecte da rede. Não continue usando o mesmo aparelho para tentar consertar as contas afetadas.

  2. 02

    Mova o que ainda dá para mover

    Se as chaves podem estar expostas, transfira fundos para uma carteira nova gerada em dispositivo confiável — nunca no comprometido.

  3. 03

    Revogue sessões e permissões

    Encerre sessões ativas, troque senhas a partir de outro dispositivo e revogue autorizações concedidas a aplicações.

  4. 04

    Documente tudo

    Horários, mensagens, endereços envolvidos e identificadores de transação. Serve para registro formal e para entender a falha.

  5. 05

    Reconstrua em vez de limpar

    Formatar e reinstalar é mais confiável que remover o que um antivírus encontrou. Reintroduza dados a partir de backups anteriores ao incidente.

Segurança não é um produto que se compra. É uma rotina que se mantém — e um plano que existe antes de ser necessário.