WATS Wallet logoWATS Wallet
Guia9 min de leitura

Como Conectar Sua Carteira a um dApp (e Se Manter Seguro)

Conectar sua carteira a um dApp é como você usa a Web3 — e onde muitos golpes acontecem. Veja como a conexão funciona, como ler aprovações, como revogá-las e um passo a passo seguro.

Para conectar sua carteira a um dApp com segurança, chegue ao site oficial você mesmo, em vez de por um anúncio ou link, clique no botão de conexão do dApp, escolha seu método de conexão (uma extensão de navegador ou um QR code do WalletConnect), aprove apenas a conexão somente leitura, e então leia com atenção cada assinatura e aprovação de token antes de confirmar. Uma conexão simples é inofensiva e não dá ao site nenhum poder sobre seus fundos. O risco começa no momento em que você assina algo, então todo o jogo é saber a diferença entre conectar, assinar e aprovar, e nunca conceder uma aprovação que você não entende.

Este guia explica o que conectar de fato faz, as duas principais formas de conectar, o que é uma aprovação de token e por que as ilimitadas são perigosas, como drenadores de carteira e sites falsos de dApp enganam as pessoas, uma checklist numerada de conexão segura, e como revogar aprovações que você não quer mais.

O que conectar a um dApp de fato faz

Um dApp, ou aplicativo descentralizado, é um site que conversa com uma blockchain. Exchanges, mercados de empréstimo, marketplaces de NFT e jogos são todos dApps. Para usar um, você conecta sua carteira, que é a ponte entre o site e a blockchain. Se a ideia de aplicativos descentralizados é nova para você, nossa visão geral de o que é a Web3 dá o contexto, e nossa introdução a o que é uma carteira de cripto explica a ferramenta que faz a conexão.

A coisa mais importante a entender é que conectar acontece em três camadas muito diferentes, e elas carregam riscos muito diferentes.

1. A conexão somente leitura

Quando você se conecta pela primeira vez, o dApp simplesmente aprende o endereço público da sua carteira e lê seus saldos a partir da blockchain. É só isso. Ele não pode mover um único token, e não pode assinar nada em seu nome. Uma conexão somente leitura é mais ou menos tão sensível quanto dizer a alguém o número da sua conta: a pessoa pode te procurar, mas não pode sacar.

2. Assinar uma mensagem

Muitos dApps pedem que você assine uma mensagem para provar que você controla o endereço, muitas vezes chamado de "entrar com sua carteira". A assinatura de uma mensagem simples geralmente não custa gas e não move fundos. Mas as assinaturas nem todas são inofensivas. Alguns sites maliciosos pedem que você assine uma mensagem off-chain que, na verdade, é um permit que cede seus tokens. O perigo é que parece um login inofensivo quando, na verdade, é uma autorização, e é por isso que você precisa ler o que uma assinatura diz.

3. Aprovar uma transação ou permissão de token

É aqui que há dinheiro real em jogo. A assinatura de uma transação de fato executa algo on-chain: um swap, uma transferência, um mint ou uma aprovação de token. A aprovação de token é a que deve ser observada com mais atenção, e merece sua própria seção.

O que é uma aprovação de token e por que as ilimitadas são arriscadas

Em redes EVM como Ethereum, Arbitrum, Optimism, Polygon e Base, um dApp não pode gastar seus tokens a menos que você primeiro lhe conceda uma permissão. Quando você aprova um token, está dizendo à blockchain: este contrato específico tem permissão para mover até esta quantidade deste token da minha carteira. É essa permissão que permite a uma exchange descentralizada puxar seu USDC para um swap, por exemplo.

A armadilha é o valor. Muitos dApps pedem uma aprovação ilimitada por padrão, para que você só precise aprovar uma vez. Essa conveniência também é o risco: se esse contrato for explorado depois, ou se for malicioso desde o início, ele pode drenar todo o saldo desse token quando quiser, sem perguntar de novo. Uma aprovação ilimitada é uma permissão permanente que sobrevive à única transação que você pensou que estava fazendo.

  • As aprovações persistem. Elas não expiram quando você desconecta sua carteira ou fecha a aba. Permanecem ativas on-chain até você revogá-las.
  • Ilimitada significa ilimitada. Um contrato drenado ou comprometido com permissão ilimitada pode levar tudo daquele token, até tokens que você adquirir depois.
  • Prefira valores exatos. Onde sua carteira permitir, aprove apenas o valor que você está prestes a gastar. Você vai aprovar com um pouco mais de frequência, mas uma aprovação vazada só poderá tocar aquele pequeno valor.

As aprovações são um conceito do EVM. No Solana e no TON, o modelo de permissão difere, mas o mesmo instinto se aplica em todo lugar: leia o que você está autorizando e não conceda poder amplo de que você não precisa. Esse hábito é central nas melhores práticas de segurança para carteiras de cripto.

As duas principais formas de conectar

Há dois caminhos que a maioria das pessoas usa, e o certo depende de você estar em um computador ou em um celular.

Extensão de navegador

No desktop, o caminho mais limpo é uma carteira que vive no seu navegador. A Extensão WATS Chrome funciona em navegadores Chromium (Chrome 120+, Edge e Brave), lida com a conexão a dApp em um clique e assina transações no navegador. Ela é gratuita e totalmente não custodial, ou seja, você detém suas próprias chaves e ninguém mais pode mover seus fundos. Quando um dApp mostra um aviso de conexão, a extensão abre, você escolhe a conta e aprova a conexão somente leitura. Cada assinatura posterior aparece na mesma janela da extensão para que você possa lê-la antes de confirmar.

WalletConnect ou QR code

No celular, ou quando você quer usar um dApp de desktop com uma carteira de celular, o WalletConnect é o padrão. O dApp mostra um QR code, você o escaneia com sua carteira móvel, e uma sessão criptografada liga os dois. A WATS Hot Wallet e o Aplicativo Móvel WATS (iOS e Android) se conectam a dApps dessa forma. O ponto-chave de segurança é escanear apenas um QR code que você mesmo gerou no site real, e desconectar a sessão quando terminar, em vez de deixá-la aberta indefinidamente.

MétodoMelhor paraComo ligaCuidado com
Extensão de navegadorUso em desktopInjetada no navegadorExtensões falsas; instale apenas de fontes oficiais
WalletConnect / QRCelular, ou dApp de desktop com um celularSessão de QR criptografadaEscaneie apenas um QR que você gerou no site real

Drenadores de carteira e sites falsos de dApp

A maioria dos fundos roubados na Web3 não vem de criptografia quebrada. Vem de pessoas sendo enganadas para se conectar a um site falso e assinar uma aprovação ruim. Vale a pena ser direto sobre como isso funciona.

  • Front-ends falsas. Golpistas clonam um dApp popular pixel a pixel e compram anúncios de busca para que o falso apareça acima do real. O site parece perfeito, mas o botão de conexão está ligado a um contrato drenador.
  • Assinaturas de drenador. Uma vez conectado, o site falso pede que você assine o que parece uma ação de rotina. Na realidade, a assinatura é um permit de token ou uma aprovação de transferência que entrega seus ativos ao atacante em um único clique.
  • Urgência e isca. Drenadores prosperam na pressão: um airdrop falso fechando em breve, um banner de "resgate sua recompensa", uma DM de suporte com um link. A urgência existe para impedir você de ler a assinatura.

A defesa não é mágica técnica. É ir devagar, chegar aos sites você mesmo e ler cada aviso que sua carteira mostra. Uma carteira não custodial não pode desfazer a assinatura de uma transação que você aprovou, então a proteção tem de acontecer antes de você clicar em confirmar.

Como conectar-se a um dApp com segurança: o passo a passo

Siga estes em ordem, mesmo para um dApp que você usa todo dia. A disciplina é o ponto.

  1. Chegue ao dApp por uma fonte em que você confia. Digite a URL você mesmo, use um favorito que você salvou ou siga um link dos canais verificados do projeto. Nunca clique em anúncios, resultados de busca que você não verificou ou links de DMs. Confirme o domínio caractere por caractere antes de conectar.
  2. Clique no botão de conexão do dApp e escolha seu método. Use o botão de conexão na própria página, depois escolha seu caminho: a Extensão WATS Chrome no desktop, ou o WalletConnect escaneando um QR code com o Aplicativo Móvel WATS ou a Hot Wallet no seu celular. Certifique-se de que o pedido de conexão de fato veio da aba que você abriu.
  3. Aprove apenas a conexão somente leitura primeiro. O aviso inicial deve apenas compartilhar seu endereço. Ele não deve pedir para gastar tokens. Se uma conexão de primeira vez exigir imediatamente uma aprovação de token ou uma assinatura incomum, pare e feche a aba.
  4. Leia cada assinatura antes de confirmar. Sua carteira mostra o que você está assinando. Verifique se é uma mensagem simples ou uma transação, qual contrato ela toca e qual permissão concede. Se o pedido for um permit ou uma aprovação que você não iniciou, não o assine.
  5. Limite as aprovações de token ao que você precisa. Quando um dApp precisar de uma permissão, defina um valor exato em vez de ilimitado onde sua carteira permitir. Aprovar com um pouco mais de frequência é um preço pequeno por limitar o quanto qualquer contrato pode tocar.
  6. Desconecte e revogue quando terminar. Desconecte a sessão ou a extensão quando terminar, e periodicamente revise e revogue aprovações que você não usa mais. Desconectar encerra a sessão, mas não remove aprovações, então revogar é uma etapa separada e importante.

Como revogar aprovações de token

Revogar é a etapa de limpeza que quase todo mundo esquece. Como as aprovações vivem on-chain até você removê-las, uma permissão antiga a um contrato que você usou uma vez anos atrás ainda é um risco ativo hoje. Limpá-las é simples.

  • Encontre suas aprovações. Use uma ferramenta confiável de verificação de aprovações ou a visão de aprovações de token de um explorador de blocos. Conecte em modo somente leitura e olhe a lista de contratos que atualmente têm permissão para gastar cada um dos seus tokens.
  • Identifique as perigosas. Preste mais atenção a permissões ilimitadas e a qualquer contrato que você não reconheça ou não use mais. Essas são as portas abertas que você quer fechar.
  • Envie uma transação de revogação. Revogar coloca a permissão de volta em zero. É uma transação on-chain, então custa uma pequena quantia de gas, mas remove permanentemente a capacidade desse contrato de mover seus tokens.
  • Faça disso uma rotina. Revise suas aprovações de tempos em tempos, e especialmente depois de usar um dApp novo ou desconhecido. Alguns minutos de limpeza fecham o caminho mais comum que um futuro exploit usaria.

Uma nota honesta: revogar custa gas porque é uma transação real. Algumas carteiras permitem pagar essa taxa em um único token, em vez de estocar a moeda nativa de cada blockchain, o que torna a limpeza de rotina menos trabalhosa. Isso é uma conveniência em torno de como você paga, não um desconto no custo da rede em si.

Conclusão

Conectar sua carteira a um dApp é o portal cotidiano para a Web3, e a conexão em si é segura porque ela só compartilha seu endereço público. O risco vive inteiramente no que você assina depois, especialmente aprovações de token, que persistem on-chain e podem ser exploradas se você conceder poder ilimitado a um contrato que se torna malicioso. Proteja-se chegando aos dApps por fontes confiáveis, aprovando apenas a conexão somente leitura primeiro, lendo cada assinatura, limitando as aprovações a valores exatos e revogando permissões de que você não precisa mais. A Extensão WATS Chrome lida com a conexão em um clique e a assinatura no navegador no desktop, enquanto o Aplicativo Móvel WATS e a Hot Wallet se conectam via WalletConnect em movimento, todos totalmente não custodiais, para que suas chaves, e a decisão final de assinar, permaneçam com você.

Perguntas frequentes

É seguro conectar minha carteira a um dApp?

Sim, a conexão em si é segura porque ela só compartilha o endereço público da sua carteira e permite ao site ler seus saldos. Ela não pode mover fundos nem assinar nada por conta própria. O risco começa apenas quando você assina uma mensagem ou aprova uma transação, então o segredo é ler cada aviso que sua carteira mostra e nunca aprovar algo que você não entende. Conectar é inofensivo; assinar sem cuidado não é.

O que é uma aprovação de token e por que aprovações ilimitadas são arriscadas?

Uma aprovação de token é a permissão que você concede a um contrato para mover uma certa quantidade de um dos seus tokens, que é como uma exchange descentralizada consegue puxar seus tokens para um swap. Muitos dApps pedem uma aprovação ilimitada para que você só aprove uma vez, mas essa permissão persiste on-chain e não expira. Se esse contrato for explorado depois ou for malicioso, ele pode drenar todo o seu saldo daquele token sem perguntar de novo. Aprovar um valor exato, em vez disso, limita o quanto pode ser levado.

Qual é a diferença entre conectar com uma extensão de navegador e com o WalletConnect?

Uma extensão de navegador como a Extensão WATS Chrome vive no seu navegador de desktop, se injeta diretamente na página e mostra cada assinatura na sua própria janela para conexão em um clique e assinatura no navegador. O WalletConnect liga um dApp a uma carteira móvel pelo escaneamento de um QR code, criando uma sessão criptografada, e é o padrão para celulares ou para usar um dApp de desktop com uma carteira de celular. Ambos são seguros quando você só se conecta a sites que chegou você mesmo.

Como os drenadores de carteira roubam fundos e como eu os evito?

Drenadores de carteira geralmente dependem de um clone falso de um dApp real, muitas vezes promovido por anúncios ou mensagens urgentes, que pede que você assine o que parece uma ação de rotina mas é, na verdade, um permit de token que entrega ativos a um atacante. Você os evita chegando aos dApps por fontes confiáveis em vez de anúncios ou DMs, recusando-se a conectar em uma primeira visita que exige imediatamente uma aprovação, e lendo cada assinatura antes de confirmar. Uma carteira não custodial não pode reverter uma transação que você assinou, então a proteção acontece antes de você clicar em confirmar.

Como eu revogo uma aprovação de token que não quero mais?

Use uma ferramenta confiável de verificação de aprovações ou a visão de aprovações de token de um explorador de blocos para listar os contratos que atualmente têm permissão para gastar seus tokens, depois envie uma transação de revogação que coloca a permissão de volta em zero. Foque primeiro nas aprovações ilimitadas e em qualquer contrato que você não reconhece mais. Revogar é uma ação on-chain que custa uma pequena quantia de gas, mas remove permanentemente a capacidade desse contrato de tocar seus tokens, e fazê-lo periodicamente fecha o caminho mais comum que um exploit usaria.