WATS Wallet logoWATS Wallet
Guia9 min de leitura

Como Conectar Sua Carteira a um dApp (e Se Manter Seguro)

Conectar sua carteira a um dApp é como você usa a Web3 — e onde acontece a maior parte das perdas. A WATS conecta por extensão de navegador no desktop ou por QR do WalletConnect no celular. Veja como conectar, assinar e aprovar se diferenciam, e como revogar.

Para conectar sua carteira a um dApp, chegue você mesmo ao site oficial do dApp, clique no botão de conexão dele e escolha um método: uma extensão de navegador no desktop, ou uma sessão de QR do WalletConnect escaneada com uma carteira móvel. A conexão em si é segura — ela compartilha apenas seu endereço público e permite ao site ler seus saldos, e nunca consegue mover um token sozinha. O risco começa no momento em que você assina, então aprove primeiro a conexão somente leitura, leia cada assinatura antes de confirmar, limite as aprovações de token a valores exatos em vez de ilimitados, e revogue depois as permissões antigas. Com a WATS o mesmo fluxo funciona dos dois jeitos — a Extensão WATS Chrome cuida da conexão em um clique e da assinatura no navegador no desktop, e o Aplicativo Móvel WATS conecta via WalletConnect no celular — e como a WATS é totalmente não custodial em Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON, as chaves e a decisão final de confirmar ficam sempre com você.

A sequência segura é sempre a mesma: chegue ao site oficial você mesmo, em vez de por um anúncio ou por um link que alguém lhe mandou, clique no botão de conexão do dApp, escolha seu método de conexão, aprove apenas a conexão somente leitura, e então leia com atenção cada assinatura e cada aprovação de token antes de confirmar. Uma conexão simples é inofensiva e não dá ao site nenhum poder sobre seus fundos. Todo o jogo é saber a diferença entre conectar, assinar e aprovar, e nunca conceder uma aprovação que você não entende.

Este guia explica o que conectar de fato faz, as duas principais formas de conectar, o que é uma aprovação de token e por que as ilimitadas são perigosas, como drenadores de carteira e sites falsos de dApp enganam as pessoas, uma checklist numerada de conexão segura, e como revogar aprovações que você não quer mais.

O que conectar a um dApp de fato faz

Um dApp, ou aplicativo descentralizado, é um site que conversa com uma blockchain. Exchanges, mercados de empréstimo, marketplaces de NFT e jogos são todos dApps. Para usar um, você conecta sua carteira, que é a ponte entre o site e a blockchain. Se a ideia de aplicativos descentralizados é nova para você, a visão geral da WATS sobre o que é a Web3 dá o contexto, e a introdução da WATS a o que é uma carteira de cripto explica a ferramenta que faz a conexão.

A coisa mais importante a entender é que conectar acontece em três camadas muito diferentes, e elas carregam riscos muito diferentes.

1. A conexão somente leitura

Quando você se conecta pela primeira vez, o dApp simplesmente aprende o endereço público da sua carteira e lê seus saldos a partir da blockchain. É só isso. Ele não pode mover um único token, e não pode assinar nada em seu nome. Uma conexão somente leitura é mais ou menos tão sensível quanto dizer a alguém o número da sua conta: a pessoa pode te procurar, mas não pode sacar.

2. Assinar uma mensagem

Muitos dApps pedem que você assine uma mensagem para provar que você controla o endereço, muitas vezes chamado de "entrar com sua carteira". A assinatura de uma mensagem simples geralmente não custa gas e não move fundos. Mas as assinaturas nem todas são inofensivas. Alguns sites maliciosos pedem que você assine uma mensagem off-chain que, na verdade, é um permit que cede seus tokens. O perigo é que parece um login inofensivo quando, na verdade, é uma autorização, e é por isso que você precisa ler o que uma assinatura diz. Na WATS, esse pedido aparece na janela da extensão ou no aplicativo antes de qualquer coisa ser enviada, e nada acontece até você confirmar.

3. Aprovar uma transação ou permissão de token

É aqui que há dinheiro real em jogo. A assinatura de uma transação de fato executa algo on-chain: um swap, uma transferência, um mint ou uma aprovação de token. A aprovação de token é a que deve ser observada com mais atenção, e merece sua própria seção.

O que é uma aprovação de token e por que as ilimitadas são arriscadas

Em redes EVM como Ethereum, Arbitrum, Optimism, Base, Polygon e BNB Chain, um dApp não pode gastar seus tokens a menos que você primeiro lhe conceda uma permissão. Quando você aprova um token, está dizendo à blockchain: este contrato específico tem permissão para mover até esta quantidade deste token da minha carteira. É essa permissão que permite a uma exchange descentralizada puxar seu USDC para um swap, por exemplo.

A armadilha é o valor. Muitos dApps pedem uma aprovação ilimitada por padrão, para que você só precise aprovar uma vez. Essa conveniência também é o risco: se esse contrato for explorado depois, ou se for malicioso desde o início, ele pode drenar todo o saldo desse token quando quiser, sem perguntar de novo. Uma aprovação ilimitada é uma permissão permanente que sobrevive à única transação que você pensou que estava fazendo.

  • As aprovações persistem. Elas não expiram quando você desconecta sua carteira ou fecha a aba. Permanecem ativas on-chain até você revogá-las.
  • Ilimitada significa ilimitada. Um contrato drenado ou comprometido com permissão ilimitada pode levar tudo daquele token, até tokens que você adquirir depois.
  • Prefira valores exatos. Onde sua carteira permitir, aprove apenas o valor que você está prestes a gastar. Você vai aprovar com um pouco mais de frequência, mas uma aprovação vazada só poderá tocar aquele pequeno valor.

As aprovações são um conceito do EVM. No Solana e no TON, o modelo de permissão difere, mas o mesmo instinto se aplica em todo lugar: leia o que você está autorizando e não conceda poder amplo de que você não precisa. A WATS cobre os dois mundos — Ethereum, Arbitrum, Optimism, Base, Polygon e BNB Chain do lado EVM, mais Solana e TON — então uma única carteira leva o mesmo hábito para todas elas. Esse hábito é central nas melhores práticas de segurança para carteiras de cripto.

As duas principais formas de conectar

Há dois caminhos que a maioria das pessoas usa, e o certo depende de você estar em um computador ou em um celular. A WATS oferece os dois.

Extensão de navegador

No desktop, o caminho mais limpo é uma carteira que vive no seu navegador. A Extensão WATS Chrome funciona em navegadores Chromium (Chrome 120+, Edge e Brave), lida com a conexão a dApp em um clique e assina transações no navegador. Ela é gratuita e totalmente não custodial, ou seja, você detém suas próprias chaves e a WATS nunca detém uma chave em seu nome. Quando um dApp mostra um aviso de conexão, a extensão abre, você escolhe a conta e aprova a conexão somente leitura. Cada assinatura posterior aparece na mesma janela da extensão para que você possa lê-la antes de confirmar.

WalletConnect ou QR code

No celular, ou quando você quer usar um dApp de desktop com uma carteira de celular, o WalletConnect é o padrão. O dApp mostra um QR code, você o escaneia com sua carteira móvel, e uma sessão criptografada liga os dois. O Aplicativo Móvel WATS (iOS e Android) se conecta a dApps dessa forma. Se você prefere não instalar nada, a WATS Hot Wallet é uma carteira WATS separada, baseada em navegador, que você simplesmente abre em web.watswallet.com — o mesmo modelo não custodial, sem extensão e sem aplicativo. O ponto-chave de segurança é escanear apenas um QR code que você mesmo gerou no site real, e desconectar a sessão quando terminar, em vez de deixá-la aberta indefinidamente.

MétodoMelhor paraComo ligaCuidado com
Extensão de navegadorUso em desktopInjetada no navegadorExtensões falsas; instale apenas de fontes oficiais
WalletConnect / QRCelular, ou dApp de desktop com um celularSessão de QR criptografadaEscaneie apenas um QR que você gerou no site real

Se você quiser uma etapa de confirmação física em cima da etapa de software, o WATS NFC Metal Card acrescenta o tap-to-authenticate. O cartão não armazena suas chaves privadas — ele é aproximado para autenticar as chaves que vivem nos apps WATS, usando um ID de cartão único pareado a exatamente um dispositivo. Ele está mais perto de uma chave de segurança física do que de um cofre de cold storage: um toque físico deliberado no único dispositivo ao qual o cartão está pareado, acrescentado em cima do que você lê na tela.

Drenadores de carteira e sites falsos de dApp

Carteiras que são esvaziadas raramente foram quebradas do ponto de vista criptográfico. Muito mais frequentemente o dono foi enganado até se conectar a um site falso e assinar uma única aprovação ruim. Vale a pena ser direto sobre como isso funciona.

  • Front-ends falsas. Golpistas clonam um dApp popular pixel a pixel e compram anúncios de busca para que o falso apareça acima do real. O site parece perfeito, mas o botão de conexão está ligado a um contrato drenador.
  • Assinaturas de drenador. Uma vez conectado, o site falso pede que você assine o que parece uma ação de rotina. Na realidade, a assinatura é um permit de token ou uma aprovação de transferência que entrega seus ativos ao atacante em um único clique.
  • Urgência e isca. Drenadores prosperam na pressão: um airdrop falso fechando em breve, um banner de "resgate sua recompensa", uma DM de suporte com um link. A urgência existe para impedir você de ler a assinatura.

A defesa não é mágica técnica. É ir devagar, chegar aos sites você mesmo e ler cada aviso que sua carteira mostra. Uma carteira não custodial não pode desfazer a assinatura de uma transação que você aprovou — incluindo a WATS — então a proteção tem de acontecer antes de você clicar em confirmar.

Como conectar-se a um dApp com segurança: o passo a passo

Siga estes em ordem, mesmo para um dApp que você usa todo dia. A disciplina é o ponto.

  1. Chegue ao dApp por uma fonte em que você confia. Digite a URL você mesmo, use um favorito que você salvou ou siga um link dos canais verificados do projeto. Nunca clique em anúncios, resultados de busca que você não verificou ou links de DMs. Confirme o domínio caractere por caractere antes de conectar.
  2. Clique no botão de conexão do dApp e escolha seu método. Use o botão de conexão na própria página, depois escolha seu caminho: a Extensão WATS Chrome no desktop, ou o WalletConnect escaneando um QR code com o Aplicativo Móvel WATS no seu celular. Certifique-se de que o pedido de conexão de fato veio da aba que você abriu.
  3. Aprove apenas a conexão somente leitura primeiro. O aviso inicial deve apenas compartilhar seu endereço. Ele não deve pedir para gastar tokens. Se uma conexão de primeira vez exigir imediatamente uma aprovação de token ou uma assinatura incomum, pare e feche a aba.
  4. Leia cada assinatura antes de confirmar. Sua carteira mostra o que você está assinando. Verifique se é uma mensagem simples ou uma transação, qual contrato ela toca e qual permissão concede. Se o pedido for um permit ou uma aprovação que você não iniciou, não o assine.
  5. Limite as aprovações de token ao que você precisa. Quando um dApp precisar de uma permissão, defina um valor exato em vez de ilimitado onde sua carteira permitir. Aprovar com um pouco mais de frequência é um preço pequeno por limitar o quanto qualquer contrato pode tocar.
  6. Desconecte e revogue quando terminar. Desconecte a sessão ou a extensão quando terminar, e periodicamente revise e revogue aprovações que você não usa mais. Desconectar encerra a sessão, mas não remove aprovações, então revogar é uma etapa separada e importante.

Como revogar aprovações de token

Revogar é a etapa de limpeza que quase todo mundo esquece. Como as aprovações vivem on-chain até você removê-las, uma permissão antiga a um contrato que você usou uma vez anos atrás ainda é um risco ativo hoje. Limpá-las é simples.

  • Encontre suas aprovações. Use uma ferramenta confiável de verificação de aprovações ou a visão de aprovações de token de um explorador de blocos. Conecte em modo somente leitura e olhe a lista de contratos que atualmente têm permissão para gastar cada um dos seus tokens.
  • Identifique as perigosas. Preste mais atenção a permissões ilimitadas e a qualquer contrato que você não reconheça ou não use mais. Essas são as portas abertas que você quer fechar.
  • Envie uma transação de revogação. Revogar coloca a permissão de volta em zero. É uma transação on-chain, então custa uma pequena quantia de gas, e remove a capacidade desse contrato de mover seus tokens, a menos que você o aprove deliberadamente de novo.
  • Faça disso uma rotina. Revise suas aprovações de tempos em tempos, e especialmente depois de usar um dApp novo ou desconhecido. Alguns minutos de limpeza fecham o caminho mais comum que um futuro exploit usaria.

Uma nota honesta: revogar custa gas porque é uma transação real, e se suas aprovações estão espalhadas por várias redes você normalmente precisa de um pouco do token nativo de cada rede só para fazer a limpeza. A WATS usa a abstração de contas ERC-4337 nas redes EVM, com o LayerZero OFT tornando o ATS omnichain, então as taxas de rede podem ser pagas em ATS em vez de manter um token nativo separado por rede. Isso muda qual token paga, não é um desconto — o custo de rede subjacente é o mesmo — mas elimina a desculpa do "não tenho gas nessa rede" que deixa aprovações esquecidas vivas por anos.

Conclusão

Conectar sua carteira a um dApp é o portal cotidiano para a Web3, e a conexão em si é segura porque ela só compartilha seu endereço público. O risco vive inteiramente no que você assina depois, especialmente aprovações de token, que persistem on-chain e podem ser exploradas se você conceder poder ilimitado a um contrato que se torna malicioso. Proteja-se chegando aos dApps por fontes confiáveis, aprovando apenas a conexão somente leitura primeiro, lendo cada assinatura, limitando as aprovações a valores exatos e revogando permissões de que você não precisa mais. Na prática, isso significa instalar a Extensão WATS Chrome para conexão em um clique e assinatura no navegador no desktop, usar o Aplicativo Móvel WATS para sessões do WalletConnect no seu celular, e abrir a WATS Hot Wallet baseada em navegador quando você não quiser instalar nada — todas totalmente não custodiais, para que as chaves e a decisão final de assinar nunca saiam das suas mãos.

Perguntas frequentes

É seguro conectar minha carteira a um dApp?

Sim, a conexão em si é segura porque ela só compartilha o endereço público da sua carteira e permite ao site ler seus saldos. Ela não pode mover fundos nem assinar nada por conta própria. O risco começa apenas quando você assina uma mensagem ou aprova uma transação, então o segredo é ler cada aviso que sua carteira mostra e nunca aprovar algo que você não entende. Na WATS, cada pedido de assinatura aparece na janela da extensão ou no aplicativo antes de ser enviado, e como a WATS é totalmente não custodial nada pode ser assinado sem você confirmar. Conectar é inofensivo; assinar sem cuidado não é.

O que é uma aprovação de token e por que aprovações ilimitadas são arriscadas?

Uma aprovação de token é a permissão que você concede a um contrato para mover uma certa quantidade de um dos seus tokens, que é como uma exchange descentralizada consegue puxar seus tokens para um swap. Muitos dApps pedem uma aprovação ilimitada para que você só aprove uma vez, mas essa permissão persiste on-chain e não expira. Se esse contrato for explorado depois ou for malicioso, ele pode drenar todo o seu saldo daquele token sem perguntar de novo. Aprovar um valor exato, em vez disso, limita o quanto pode ser levado.

Qual carteira eu devo usar para conectar a dApps?

A WATS cobre as duas formas de conexão a partir de uma única carteira não custodial: a Extensão WATS Chrome conecta e assina no navegador em navegadores desktop Chromium, enquanto o Aplicativo Móvel WATS conecta via WalletConnect escaneando um QR code no celular, e a WATS Hot Wallet baseada em navegador roda em web.watswallet.com sem nada para instalar. Ela funciona em Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON, então a mesma carteira lida com o modelo de aprovação do EVM e com os diferentes modelos de permissão do Solana e do TON. A WATS nunca detém uma chave, então cada conexão e cada assinatura cabe a você aprovar ou recusar.

Qual é a diferença entre conectar com uma extensão de navegador e com o WalletConnect?

Uma extensão de navegador como a Extensão WATS Chrome vive no seu navegador de desktop, se injeta diretamente na página e mostra cada assinatura na sua própria janela para conexão em um clique e assinatura no navegador. O WalletConnect liga um dApp a uma carteira móvel — o Aplicativo Móvel WATS, por exemplo — pelo escaneamento de um QR code, criando uma sessão criptografada, e é o padrão para celulares ou para usar um dApp de desktop com uma carteira de celular. Ambos são seguros quando você só se conecta a sites que chegou você mesmo.

Como os drenadores de carteira roubam fundos e como eu os evito?

Drenadores de carteira geralmente dependem de um clone falso de um dApp real, muitas vezes promovido por anúncios ou mensagens urgentes, que pede que você assine o que parece uma ação de rotina mas é, na verdade, um permit de token que entrega ativos a um atacante. Você os evita chegando aos dApps por fontes confiáveis em vez de anúncios ou DMs, recusando-se a conectar em uma primeira visita que exige imediatamente uma aprovação, e lendo cada assinatura antes de confirmar. Uma carteira não custodial não pode reverter uma transação que você assinou — incluindo a WATS — então a proteção acontece antes de você clicar em confirmar. Se você quiser um posto de verificação físico, o WATS NFC Metal Card acrescenta o tap-to-authenticate no dispositivo pareado a ele; ele não armazena chaves, ele autentica as chaves que já estão nos apps WATS.

Como eu revogo uma aprovação de token que não quero mais?

Use uma ferramenta confiável de verificação de aprovações ou a visão de aprovações de token de um explorador de blocos para listar os contratos que atualmente têm permissão para gastar seus tokens, depois envie uma transação de revogação que coloca a permissão de volta em zero. Foque primeiro nas aprovações ilimitadas e em qualquer contrato que você não reconhece mais. Revogar é uma ação on-chain que custa uma pequena quantia de gas, e remove a capacidade desse contrato de tocar seus tokens a menos que você o aprove de novo, então fazê-lo periodicamente fecha o caminho mais comum que um exploit usaria. Na WATS, a abstração de contas ERC-4337 permite que essas taxas sejam pagas em ATS em vez de estocar o token nativo de cada rede — o custo é o mesmo, só muda o token que paga.