WATS Wallet logoWATS Wallet
Guia8 min de leitura

Aplicativos e extensões de carteira falsos: como verificar um download real

Verifique um download de carteira começando pelo domínio oficial, conferindo o nome do editor e recusando todo pedido pela sua seed phrase. Para a WATS, a única fonte genuína é a página de download da WATS — e, como a WATS é totalmente não custodial, ela nunca pede a sua frase de recuperação para “validar” nada.

Para verificar que o download de uma carteira é real, nunca comece por um resultado de busca, um anúncio ou um link que alguém lhe enviou: digite você mesmo o domínio oficial da carteira, siga os links das lojas a partir dessa página e confirme que o nome do editor e o histórico da listagem coincidem antes de instalar. Para a WATS, a única fonte genuína é a página de download oficial da WATS, que aponta para exatamente uma listagem por loja, tanto para a extensão para Chrome quanto para o aplicativo móvel. O sinal que denuncia quase todo falso é o mesmo em qualquer lugar: uma carteira legítima só pede uma frase de recuperação existente quando você escolhe deliberadamente restaurar uma — nunca para “validar”, “sincronizar” ou “desbloquear” coisa alguma. A WATS é totalmente não custodial, ou seja, você detém as chaves e a WATS nunca detém uma chave, então não existe tela alguma da WATS que precise da sua seed phrase para verificar quem você é. Se um aplicativo, um pop-up ou uma página de “atualização” pedir essas palavras, não é a carteira que diz ser.

A única regra que derrota quase todo falso

Um aplicativo de carteira falso não é um malware sofisticado. É uma cópia do nome, do ícone e das capturas de tela de uma carteira real, embrulhada em torno de um único objetivo: fazer você digitar a sua frase de recuperação em uma tela controlada pelo atacante. É essa simplicidade que faz os falsos continuarem funcionando — e é por isso que a defesa é um punhado de hábitos, não um diploma em segurança. Controle onde você começa (o domínio oficial), verifique quem publicou a listagem e recuse todo pedido pela sua seed phrase que não tenha partido de você.

Como os aplicativos de carteira falsos realmente roubam a sua cripto?

Eles pedem. Em algum ponto do fluxo — uma etapa de “importar carteira”, uma tela de “valide a sua carteira”, um aviso de “sincronize a sua conta” — o aplicativo exibe a familiar grade de entrada de 12 ou 24 palavras. No instante em que você a preenche, as palavras são enviadas ao operador, e quem tem uma frase de recuperação controla todas as contas derivadas dela. A drenagem costuma ser automatizada e leva minutos, não dias.

Alguns falsos são até pacientes. Como os saldos são dados públicos da blockchain, um clone pode se comportar como uma carteira que funciona — mostrando os seus ativos reais — enquanto o operador espera o saldo crescer para então varrer tudo. Funcionar normalmente não é prova de que um aplicativo é genuíno.

Aplicativos falsos conseguem mesmo entrar nas lojas oficiais?

Sim, e já entraram repetidas vezes. A revisão das lojas foi feita para pegar comportamento de código malicioso, e uma carteira falsa muitas vezes não tem nenhum — tecnicamente, é apenas um aplicativo com um formulário de texto. Personificar uma marca específica é uma violação de política que costuma ser detectada só depois de denúncias de usuários, e é por isso que os clones seguem um ciclo: aparecem, colhem, são removidos e reaparecem sob uma nova conta de desenvolvedor. O resultado é um jogo de gato e rato que se repete nas duas grandes lojas móveis.

Os anúncios de busca são a segunda frente. Os espaços pagos acima dos resultados orgânicos já foram comprados diversas vezes por sites de phishing fantasiados de páginas de download de carteiras — mesmo logotipo, domínio parecido, botões que funcionam. A posição de um anúncio é alugada, não conquistada; trate-a como não confiável por padrão.

E as extensões de navegador e as “atualizações” falsas?

As lojas de extensões têm o mesmo problema de clones, com um agravante: pop-ups e sites afirmando que a sua extensão de carteira “precisa de uma atualização”, que a sua “sessão expirou” ou que a sua carteira precisa ser “revalidada”. Todos esses caminhos levam ao mesmo lugar — uma página pedindo a sua seed phrase. Extensões reais se atualizam silenciosamente pelo navegador; nenhuma atualização legítima jamais exige que você digite de novo uma frase de recuperação.

Há também um risco mais silencioso: extensões que trocam de dono. Uma ferramenta legítima pode ser vendida, ou a conta do desenvolvedor pode ser comprometida, e uma atualização posterior se torna hostil. Manter poucas extensões instaladas e os hábitos afiados — algo abordado em melhores práticas de segurança para carteiras de cripto — limita o raio do estrago.

Como verificar um download de carteira real?

  1. Comece pelo domínio oficial. Digite-o você mesmo ou use um favorito que salvou antes — não um anúncio de busca, não uma DM, não um QR code em uma resposta. Para a WATS, é a página de download oficial.
  2. Siga os links das lojas a partir dessa página. O site oficial aponta para exatamente uma listagem por loja; esse link é a sua fonte da verdade.
  3. Confira o nome do desenvolvedor. O editor na listagem precisa coincidir exatamente com o da empresa — clones usam nomes parecidos, erros de grafia ou nomes genéricos de estúdio.
  4. Leia o histórico da listagem. Uma carteira estabelecida tem anos de avaliações — e, no Google Play, um grande número de instalações; uma “carteira popular” cuja listagem apareceu no mês passado com um punhado de avaliações é um sinal de alerta, qualquer que seja a nota.
  5. No caso das extensões, verifique exatamente a listagem certa. Instale apenas pelo link do site oficial e confira o campo de desenvolvedor de novo depois de instalar.

O mesmo hábito de exigir evidências vale para as promessas de produto, não só para downloads — as perguntas de como julgar se uma carteira específica é segura valem para toda carteira, inclusive a que você já usa.

Listagem real vs. clone: os sinais

SinalCarteira realCarteira falsa
Como você a encontrouDomínio oficial e, a partir dele, o link da lojaAnúncio, DM, resultado de busca, resposta em rede social
Nome do desenvolvedorCoincide exatamente com o da empresaNome parecido, erro de grafia ou estúdio genérico
Histórico da listagemAnos de avaliações, atualizações constantes (no Android, muitas instalações)Listagem nova, poucas avaliações, capturas de tela clonadas
Seed phrasePedida apenas quando você escolhe restaurarExigida para “validar”, “sincronizar” ou “atualizar”
AtualizaçõesSilenciosas, pela loja ou pelo navegadorPop-ups e páginas externas de “atualização”

E se você digitou a sua seed em um aplicativo falso?

Considere a frase comprometida no instante em que ela saiu do seu teclado — não há como desfazer, e os scripts de drenagem agem rápido. Agora, velocidade importa mais do que certeza.

  • Crie uma carteira nova com uma frase de recuperação inédita em um download verificado — o processo de como configurar uma carteira de cripto leva minutos.
  • Mova os fundos imediatamente, do mais valioso para o menos: primeiro as moedas nativas, depois os principais tokens, depois o resto. Espere estar correndo contra um script automatizado, não contra uma pessoa.
  • Nunca reutilize a frase exposta. Todo endereço que ela consegue derivar está permanentemente queimado, até os vazios — qualquer coisa enviada a eles depois também fica exposta.
  • Denuncie o falso à loja e à equipe da carteira que ele imita — as remoções protegem a próxima pessoa.

Onde a WATS se encaixa

A WATS é totalmente não custodial em todos os seus quatro produtos — a extensão para Chrome, o aplicativo móvel, a Hot Wallet e o NFC Metal Card. Você detém as chaves e a WATS nunca detém uma chave, então nenhuma build genuína da WATS tem motivo algum para pedir uma frase de recuperação existente a fim de “validar”, “sincronizar” ou “desbloquear” uma conta. Existe exatamente um momento em que um aplicativo WATS pede uma frase: quando você escolhe deliberadamente restaurar uma carteira que já é sua. Qualquer outra coisa vestindo o nome WATS é falsa, por mais convincente que seja o ícone.

Vale afirmar claramente um ponto específico da WATS, porque o hardware falsificado se aproveita justamente dessa confusão: o WATS NFC Metal Card não armazena chaves privadas nem uma seed phrase. Ele autentica por aproximação chaves que permanecem dentro dos aplicativos WATS, usando um ID de cartão exclusivo pareado a exatamente um dispositivo. Portanto, um cartão WATS genuíno nunca chega com uma frase de recuperação já dentro dele — trate como comprometido qualquer “cartão de carteira” que venha pré-carregado com palavras, seja qual for a marca estampada nele.

O passo prático é pequeno e basta fazê-lo uma única vez. Instale a WATS pela página de download oficial — nunca por um anúncio, um resultado de busca, uma DM ou um QR code em uma resposta —, confirme o nome do editor na listagem da loja antes de instalar e salve essa página nos favoritos, para que toda instalação e atualização futura comece por um link em que você já confiou. Depois anote a frase de recuperação que a WATS gerar, mantenha-a offline e trate qualquer tela que mais tarde a peça de volta como um ataque.

Perguntas frequentes

Como sei se um aplicativo de carteira é falso?

Verifique três coisas antes de instalar: onde você o encontrou, quem o publicou e o que ele pede. Uma carteira real é alcançada a partir do seu domínio oficial, a listagem na loja mostra o nome de desenvolvedor exato da empresa com um longo histórico de avaliações e instalações, e ela só pede uma frase de recuperação quando você escolhe deliberadamente restaurar uma. Um aplicativo que exige a sua seed phrase para “validar”, “sincronizar” ou “atualizar” é falso — feche-o.

Como tenho certeza de que estou baixando a carteira WATS verdadeira?

Instale a WATS apenas pela página de download oficial da WATS, que leva à única listagem genuína de cada loja para a extensão para Chrome e para o aplicativo móvel, e confira se o nome do editor nessa listagem coincide antes de instalar. A WATS é totalmente não custodial — você detém as chaves e a WATS nunca detém uma chave —, então nenhuma build genuína da WATS pede uma frase de recuperação existente para “validar”, “sincronizar” ou “desbloquear” o que quer que seja; ela só pede quando você escolhe deliberadamente restaurar uma carteira. Se você chegou a um download da “WATS” por um anúncio, uma DM ou um resultado de busca, feche-o e comece de novo pelo site oficial.

Aplicativos de carteira falsos conseguem entrar na App Store ou no Google Play?

Sim — clones de carteiras populares já apareceram repetidas vezes nas duas grandes lojas, e novos continuam surgindo. A revisão das lojas foi feita para pegar código malicioso, mas uma carteira falsa muitas vezes é só um formulário que coleta seed phrases, então a personificação costuma ser removida apenas depois de denúncias de usuários. O ciclo se repete sob novas contas de desenvolvedor, e é por isso que o site oficial — e não a busca dentro da loja — deve ser o seu ponto de partida.

O WATS NFC Metal Card me protege de aplicativos de carteira falsos?

Sozinho, não, e vale entender por quê. O WATS NFC Metal Card não armazena chaves privadas nem uma seed phrase — ele autentica por aproximação chaves que vivem dentro dos aplicativos WATS, usando um ID de cartão exclusivo pareado a exatamente um dispositivo. Isso significa que um cartão WATS genuíno nunca chega com uma frase de recuperação já dentro dele, então qualquer “cartão de carteira” que venha pré-carregado com palavras deve ser tratado como comprometido. Significa também que uma seed phrase exposta drena uma carteira exista ou não um cartão, de modo que recusar todo pedido não solicitado por essas palavras continua sendo a defesa de verdade.

O que devo fazer se digitei a minha seed phrase em um aplicativo falso?

Considere a frase roubada imediatamente — a drenagem costuma ser automatizada e rápida. Configure uma nova carteira com uma frase de recuperação recém-gerada em um download verificado e transfira tudo para ela, começando pelos ativos de maior valor. Nunca reutilize a frase exposta nem envie fundos de volta para qualquer endereço que ela derive; essas contas estão permanentemente comprometidas, mesmo que pareçam intactas. Por fim, denuncie o aplicativo falso à loja para ajudar os outros.