A autenticação de dois fatores é uma ideia antiga com um núcleo simples: para provar quem você é, combine algo que você sabe, algo que você é e algo que você tem. As carteiras de cripto foram lentas em trazer hardware de verdade para essa mistura. A maioria das carteiras de software se apoia em uma senha ou em uma biometria — um fator, vivendo inteiramente em um telefone que ele mesmo está online. Um segundo fator de hardware muda essa equação ao adicionar algo físico que você precisa segurar e aproximar. O WATS NFC Metal Card é exatamente esse tipo de fator, e este artigo explica como o 2FA por hardware funciona para uma carteira, contra o que ele protege e — tão importante quanto — contra o que não protege.
O que "2FA por hardware" significa para uma carteira
Em uma carteira de software, o desbloqueio cotidiano costuma ser uma biometria: Face ID ou uma impressão digital, que é o fator "algo que você é". Isso é bom, mas tudo acontece em um único dispositivo. O 2FA por hardware introduz um segundo fator independente — "algo que você tem" — na forma de um objeto físico. Com a WATS, esse objeto é o NFC Metal Card. Para autenticar, você aproxima o cartão do seu telefone; a carteira agora tem evidência de duas coisas diferentes ao mesmo tempo: sua biometria no dispositivo e sua posse física do cartão. Um atacante precisa derrotar ambos, juntos, em vez de eliminar um de cada vez.
Por que uma carteira de software se beneficia de um fator físico
As ameaças que uma carteira de software enfrenta são em sua maioria remotas e digitais: páginas de phishing, aprovações maliciosas, um app comprometido, uma sessão roubada. Um toque físico é teimosamente resistente a toda essa categoria, porque você não pode fazer phishing de um toque do outro lado da internet. Um golpista que te engana para um site falso ainda não tem o seu cartão, e não pode conjurar o handshake sem contato à distância. Adicionar um fator "algo que você tem" estreita a superfície de ataque para cenários em que alguém tem tanto o seu dispositivo desbloqueado quanto o seu cartão físico — uma barreira muito mais alta do que uma senha roubada.
Como o cartão de toque WATS funciona como segundo fator
O cartão carrega um chip NTAG 216 embutido (NFC Forum Type 4). Quando você o aproxima, o telefone e o cartão completam um curto handshake sem contato sobre ISO/IEC 14443 a 13,56 MHz, protegido com AES-128 para que a troca não possa ser trivialmente repetida por um bisbilhoteiro casual. Esse handshake é o segundo fator em ação. Ele faz duas tarefas: toque para autenticar, que controla o acesso à carteira, e assinatura por toque, que adiciona uma etapa de confirmação física a uma transação que você já iniciou. Na WATS Hot Wallet, isso se empilha sobre o modelo de custódia dupla — em que uma transação precisa tanto da sua chave quanto da chave WATS — então você acaba com biometria, toque físico e autorização de chave dividida reforçando uns aos outros.
Pense em camadas. A biometria prova que é você no dispositivo. O toque do cartão prova que você está fisicamente presente com o companheiro. A custódia dupla garante que mesmo uma solicitação autorizada ainda precise de duas chaves para se liquidar. Cada camada cobre uma brecha que as outras deixam aberta.
2FA por hardware não é armazenamento a frio — e essa é a questão
Esta é a distinção que as pessoas mais frequentemente confundem, então vamos ser diretos. Uma cold wallet armazena suas chaves privadas offline e assina transações dentro do dispositivo; toda a sua função é manter as chaves longe de uma máquina online. O cartão de toque WATS faz algo diferente: ele não armazena chaves de forma alguma. Suas chaves vivem nos apps não custodiais da WATS. O cartão protege o acesso e a autorização, não a custódia das chaves. Isso não é uma fraqueza pela qual pedir desculpas — é uma escolha de design deliberada com uma vantagem real. Como o cartão não guarda nada, perdê-lo é um inconveniente, não uma catástrofe; um cartão encontrado é metal inerte. Um dispositivo que guarda suas chaves transforma a perda em desastre. Um segundo fator que não guarda nada transforma a perda em um pedido de substituição.
Contra o que ele protege — e contra o que não protege
Ser honesto sobre o modelo de ameaça é o que faz uma alegação de segurança valer alguma coisa. Aqui está a versão direta.
- Ele ajuda contra: phishing remoto e acesso não autorizado em um dispositivo, porque um atacante sem o cartão físico está sem um fator obrigatório; e aprovação descuidada de transações, porque a assinatura agora precisa de um toque físico deliberado.
- Ele não ajuda contra: entregar sua frase de recuperação. O cartão não é sua frase semente e não pode proteger uma frase semente que você já expôs. Trate o cartão como uma segunda fechadura, nunca como um substituto para proteger sua frase de recuperação.
- O que ele não é: não afirmamos que o cartão é um elemento seguro certificado ou um cofre de chaves à prova de violação. Ele é uma tag de autenticação NFC protegida descrita honestamente. Confundir "tag NFC protegida" com "cofre de chaves de hardware" é o erro mais comum que as pessoas cometem sobre cartões como este.
Para onde ir em seguida
Para o modelo de segurança em profundidade — o chip, a durabilidade e o cenário de perda do cartão — leia A segurança do WATS NFC Metal Card, explicada. Para ver como um fator de hardware se encaixa em uma rotina de segurança mais ampla, nosso guia de melhores práticas de segurança de carteiras de cripto o coloca ao lado de backups de frase semente, higiene de aprovações e defesa contra phishing. E se você está pesando um fator de toque contra armazenamento offline de verdade, hot wallet vs cold wallet explica onde cada um pertence.
Perguntas frequentes
O cartão NFC da WATS é o mesmo que uma cold wallet ou carteira de hardware?
Não. Uma cold wallet ou carteira de hardware armazena suas chaves privadas offline e assina dentro do dispositivo. O cartão WATS não armazena chaves — ele é um segundo fator de hardware que autentica o acesso e adiciona um toque físico para assinar. Suas chaves permanecem nos apps não custodiais da WATS.
Um segundo fator de hardware pode sofrer phishing?
Não remotamente. Um toque exige a posse física do cartão e um handshake sem contato real com o seu telefone, então um golpista em um site falso não pode reproduzi-lo. Porém, o cartão não protege uma frase de recuperação que você já entregou — ele guarda o acesso, não a sua frase semente.
O cartão substitui meu desbloqueio biométrico?
Não, ele se sobrepõe a ele. O desbloqueio biométrico é "algo que você é" no dispositivo; o toque do cartão é "algo que você tem". Usar ambos significa que um atacante precisa derrotar dois fatores independentes ao mesmo tempo, em vez de um só.

