[{"data":1,"prerenderedAt":25},["ShallowReactive",2],{"blog-content-pt-how-to-spot-crypto-phishing":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"how-to-spot-crypto-phishing","Como Identificar Phishing de Cripto: Sites Falsos, DMs e Mensagens Urgentes","Você identifica o phishing de cripto pela abordagem, não pela arte da página: contato não solicitado, um prazo fabricado e um pedido da sua seed phrase ou de uma assinatura em uma página à qual você chegou por um link. A WATS é totalmente não custodial e nunca detém uma chave, então ninguém da WATS jamais precisará dessas palavras. Veja a taxonomia completa das iscas, as verificações de URL que expõem clones e o que fazer depois de clicar.","Como identificar phishing de cripto: sites clonados em anúncios de busca, airdrops falsos, golpes de suporte por DM, ganchos de urgência e QR codes envenenados — além da checagem de domínio da direita para a esquerda, a regra da seed phrase, o que fazer depois de clicar e por que a WATS, sendo totalmente não custodial, nunca vai pedir a sua frase de recuperação.","\u003Cblockquote>\u003Cp>O phishing de cripto se revela pela abordagem, não pela aparência: um contato fora dos canais que você nunca pediu — uma DM, um anúncio pago de busca, um QR code, um convite de calendário —, um prazo fabricado e um pedido que nenhuma parte legítima jamais faz, a saber, a sua seed phrase ou uma assinatura em uma página à qual você chegou por um link. Nenhuma parte legítima jamais precisa da sua frase de recuperação, e uma carteira totalmente não custodial como a WATS — em que você detém as chaves e a WATS nunca detém uma chave — não tem conta alguma para desbloquear nem motivo algum para pedir essas palavras. O design não prova nada, então confira o domínio caractere por caractere e leia-o da direita para a esquerda: o nome registrado fica imediatamente antes do domínio de topo, o que faz de app.wallet.com.claim-rewards.io o site claim-rewards.io. Nunca chegue a um site financeiro por um anúncio, uma DM ou um QR code — salve o endereço verdadeiro nos favoritos uma vez e entre somente por esse favorito, e lembre-se de que HTTPS e um cadeado provam criptografia, não honestidade. Se você já clicou, faça a triagem pelo que veio depois: fechar a aba costuma ser inofensivo, conectar sem assinar apenas expõe o seu endereço, uma assinatura significa que você deve revisar a atividade recente e revogar agora as aprovações de tokens que não reconhece, e uma seed phrase digitada significa que a carteira está permanentemente comprometida e que tudo precisa ser movido imediatamente para uma recém-gerada.\u003C\u002Fp>\u003C\u002Fblockquote>\n\n\u003Ch2>Como identificar phishing de cripto?\u003C\u002Fh2>\n\u003Cp>\u003Cstrong>Phishing de cripto\u003C\u002Fstrong> se revela por três sinais: uma abordagem fora dos canais — uma DM, um anúncio ou um convite que você nunca pediu —, um prazo fabricado (“resgate em 10 minutos”, “sua carteira está em risco”) e um pedido que nenhuma parte legítima jamais faz: a sua seed phrase, ou uma assinatura em uma página à qual você chegou por um link. Confira o domínio caractere por caractere e verifique por um canal em que você já confia.\u003C\u002Fp>\n\u003Cp>O phishing é a metade social do ataque. A metade técnica — a aprovação ou a assinatura maliciosa esperando atrás do link — pertence aos \u003Ca href=\"\u002Fblog\u002Fwhat-is-a-wallet-drainer\">wallet drainers\u003C\u002Fa>, e aquele artigo cobre a mecânica on-chain. Este aqui é sobre o passo anterior: reconhecer a isca enquanto os seus fundos ainda são seus.\u003C\u002Fp>\n\n\u003Ch2>A taxonomia das iscas: cinco formas de chegarem até você\u003C\u002Fh2>\n\u003Cp>Quase toda campanha é uma variação de cinco métodos de entrega. Aprenda os formatos, e a isca específica — o nome do token, a marca sendo imitada — deixa de importar.\u003C\u002Fp>\n\u003Ctable>\u003Cthead>\u003Ctr>\u003Cth>Isca\u003C\u002Fth>\u003Cth>Como funciona\u003C\u002Fth>\u003Cth>O sinal que entrega\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd>Site clonado em anúncio de busca\u003C\u002Ftd>\u003Ctd>Um anúncio pago acima do resultado verdadeiro leva você a uma cópia idêntica em um domínio parecido\u003C\u002Ftd>\u003Ctd>O domínio — nunca o design\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>Resgate de airdrop falso\u003C\u002Ftd>\u003Ctd>“Você é elegível” para um token de que você vagamente se lembra; a página de resgate quer uma conexão e uma assinatura\u003C\u002Ftd>\u003Ctd>Elegibilidade não solicitada mais uma contagem regressiva\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>“Suporte” por DM\u003C\u002Ftd>\u003Ctd>Minutos depois de você reclamar publicamente, uma conta de aparência oficial oferece ajuda por um formulário de “validação”\u003C\u002Ftd>\u003Ctd>O suporte de verdade nunca manda DM primeiro\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>Ganchos de urgência e medo\u003C\u002Ftd>\u003Ctd>“Sua carteira será suspensa”, “a migração encerra hoje à noite” — o pânico é o produto\u003C\u002Ftd>\u003Ctd>Um prazo que você não encontra em nenhum canal oficial\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>QR codes envenenados e convites de calendário\u003C\u002Ftd>\u003Ctd>Eventos de calendário adicionados automaticamente ou adesivos com QR em conferências levam você direto ao clone\u003C\u002Ftd>\u003Ctd>Você nunca pediu por isso\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\n\n\u003Ch2>Como os sites falsos de cripto enganam as pessoas?\u003C\u002Fh2>\n\u003Cp>Sites clonados funcionam porque copiar design não custa nada. Um atacante espelha um dapp ou site de carteira real — logo, layout, botão de conectar — em minutos, hospeda tudo em um domínio parecido e então compra um anúncio de busca para que o falso fique \u003Cem>acima\u003C\u002Fem> do original nos resultados, ou semeia o link em respostas, DMs e posts de airdrop falso. Clones entregues por anúncio são eficazes justamente porque clicar no primeiro resultado da busca parece diligência, e não risco. A página se comporta perfeitamente até o instante em que pede que você assine ou “verifique” algo — a aparência de um site não diz nada sobre o que ele é. Só o domínio diz.\u003C\u002Fp>\n\n\u003Ch2>Como saber se uma URL é falsa?\u003C\u002Fh2>\n\u003Cp>O domínio é a única coisa que um atacante não consegue copiar exatamente — então ele chega perto e conta com você não olhar. Quatro verificações pegam quase tudo:\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Leia da direita para a esquerda.\u003C\u002Fstrong> O nome registrado fica imediatamente antes do domínio de topo (ou sufixo público — em domínios de país como .co.uk, é a parte antes de .co.uk): em app.wallet.com.claim-rewards.io, o site verdadeiro é claim-rewards.io — tudo à esquerda disso é enfeite.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Cace caracteres trocados.\u003C\u002Fstrong> Um rn no lugar de um m, um 1 no lugar de um l, um 0 no lugar de um o, ou uma letra parecida emprestada de outro alfabeto — um único caractere é tudo de que um clone precisa. Nomes de domínio não diferenciam maiúsculas de minúsculas, então o truque nunca está na capitalização; está nas formas das letras. Os navegadores muitas vezes expõem a versão com alfabeto emprestado ao mostrar o endereço em sua forma bruta xn--… (punycode) em vez da palavra que você esperava, o que por si só já é motivo para parar.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Desconfie do caminho, não apenas do endereço.\u003C\u002Fstrong> Nunca entre em um site financeiro por um anúncio, uma DM, um QR code ou um convite de calendário. Salve os sites oficiais nos favoritos uma vez, a partir de uma fonte confiável, e chegue somente pelo favorito.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Ignore o cadeado.\u003C\u002Fstrong> HTTPS prova que a conexão está criptografada, não que o site é honesto — sites de phishing também carregam certificados válidos.\u003C\u002Fli>\n\u003C\u002Ful>\n\n\u003Ch2>A única regra que derrota a maior parte disso\u003C\u002Fh2>\n\u003Cp>Seja qual for a embalagem, quase toda campanha converge para os mesmos dois pedidos: digitar a sua frase de recuperação, ou assinar algo em uma página à qual você não navegou por conta própria. Por isso uma única regra faz a maior parte do trabalho de defesa: \u003Cem>nenhuma parte legítima jamais vai pedir a sua seed phrase\u003C\u002Fem>. Nem uma equipe de carteira, nem uma exchange, nem uma ferramenta de “sincronização” ou “validação”, nem um resgate de airdrop. Como explica \u003Ca href=\"\u002Fblog\u002Fwhat-is-a-seed-phrase\">o que é uma seed phrase\u003C\u002Fa>, a frase \u003Cem>é\u003C\u002Fem> as chaves — quem possui essas palavras possui a carteira, de forma permanente e irreversível. No instante em que elas são pedidas, você não está em uma conversa de suporte; você está em um assalto.\u003C\u002Fp>\n\n\u003Ch2>Verifique o canal, não a mensagem\u003C\u002Fh2>\n\u003Cp>O phishing tem sucesso ao tomar emprestado, por um momento, um canal em que você confia — uma caixa de entrada, um feed, uma página de busca. O contra-hábito é simples: \u003Cem>nunca aja pelo canal em que a mensagem chegou\u003C\u002Fem>. Se o “suporte” mandar uma DM, feche a DM e abra um chamado pelo site oficial do projeto. Se um e-mail disser que a sua carteira precisa migrar, vá até o seu favorito e procure o anúncio lá. Se um airdrop for real, ele será publicado nos canais que você já segue — não nos que encontraram você.\u003C\u002Fp>\n\u003Cp>A urgência existe justamente para impedir essa checagem. Um prazo real sobrevive a dez minutos de verificação; um falso é projetado para não sobreviver. Esses hábitos se encaixam em uma rotina mais ampla — disciplina de assinatura, higiene de aprovações, guarda de chaves — coberta em \u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">melhores práticas de segurança para carteiras de cripto\u003C\u002Fa>.\u003C\u002Fp>\n\n\u003Ch2>O que fazer se você clicou em um link de phishing?\u003C\u002Fh2>\n\u003Cp>Faça a triagem pelo que aconteceu \u003Cem>depois\u003C\u002Fem> do clique — o clique sozinho raramente é o dano.\u003C\u002Fp>\n\u003Col>\n\u003Cli>\u003Cstrong>Você clicou e não fez mais nada.\u003C\u002Fstrong> Feche a aba. Um navegador moderno visitando uma página não expõe, por si só, as suas chaves.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Você conectou a carteira, mas não assinou nada.\u003C\u002Fstrong> Conectar revela o seu endereço e permite que o site proponha transações — não concede acesso aos fundos. Desconecte o site nas configurações da sua carteira e siga em frente.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Você assinou uma transação ou mensagem.\u003C\u002Fstrong> Presuma que algo foi concedido: revise a atividade recente da sua carteira e revogue quaisquer aprovações de tokens que você não reconheça. Saiba que uma assinatura off-chain — uma mensagem no estilo permit — não deixa rastro no seu histórico de transações até que o atacante de fato a use, então um histórico vazio não é prova de que nada foi autorizado; se a carteira guarda algo que você não pode perder, mova também esses ativos para uma carteira nova. O artigo sobre drainers citado acima explica exatamente o que essas assinaturas autorizam.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Você digitou a sua seed phrase.\u003C\u002Fstrong> A carteira está comprometida e não tem conserto — gere uma carteira nova em um dispositivo limpo e mova tudo para ela imediatamente. Atacantes automatizam a varredura de frases recém-obtidas por phishing; velocidade é a única alavanca que você tem.\u003C\u002Fli>\n\u003C\u002Fol>\n\n\u003Ch2>Onde a WATS se encaixa\u003C\u002Fh2>\n\u003Cp>A \u003Ca href=\"\u002Fsecurity\">WATS\u003C\u002Fa> é totalmente não custodial em todos os seus quatro produtos — a Chrome Extension, o aplicativo móvel, a Hot Wallet e o NFC Metal Card. Você detém as chaves, e a WATS nunca detém uma chave. É isso que torna aquela regra única trivial de aplicar: não existe conta do lado da WATS para um falso “agente de suporte” desbloquear, não existe cópia da sua frase de recuperação do lado da WATS para “reverificar”, e não existe situação alguma em que a WATS precise dessas palavras. Qualquer mensagem que as peça vestindo a marca WATS é phishing por definição, por melhor que o logo esteja copiado.\u003C\u002Fp>\n\u003Cp>Vale ser preciso sobre o que isso compra e o que não compra, porque é o exagero nesse ponto que acaba machucando as pessoas. A não custódia não é um recurso antiphishing: autocustódia significa que a defesa são os seus hábitos, e uma frase digitada em um site clonado está perdida, não importa qual carteira a gerou. O que a não custódia elimina é toda uma superfície de engenharia social — a “recuperação de conta”, o “desbloqueio de conformidade”, a história do “saldo congelado” — porque esses pretextos só funcionam onde uma empresa guarda algo em seu nome. O \u003Ca href=\"\u002Fnfc-card\">NFC Metal Card\u003C\u002Fa> da WATS pertence ao mesmo esclarecimento: ele não armazena chave privada alguma nem seed phrase alguma, autentica por aproximação chaves que permanecem dentro dos aplicativos WATS, e cada cartão carrega um ID exclusivo pareado a exatamente um dispositivo. Portanto, quem pedir que você “ative”, “registre” ou “valide” um cartão digitando a sua frase de recuperação em uma página está aplicando um golpe, não uma etapa de configuração.\u003C\u002Fp>\n\u003Cp>A versão prática de tudo isso é curta. Instale a WATS pela \u003Ca href=\"\u002Fdownload\">página de download\u003C\u002Fa> oficial, e não por um anúncio, uma DM ou um QR code que puseram na sua mão; salve esse endereço nos favoritos na primeira vez e entre pelo favorito todas as vezes seguintes. Anote a frase que a WATS gerar, mantenha-a offline e trate todo pedido por ela — em qualquer canal, com qualquer redação, venha de quem vier — como o ataque que ele é. Esses três hábitos, somados à checagem de domínio da direita para a esquerda, são o que de fato mantém intacta uma carteira em autocustódia.\u003C\u002Fp>",[10,13,16,19,22],{"q":11,"a":12},"Uma empresa legítima de cripto vai pedir a minha seed phrase alguma vez?","Não — nunca, sob nenhuma circunstância. A seed phrase é a chave mestra que regenera todas as chaves privadas da sua carteira, e nenhuma equipe de carteira, exchange, agente de suporte ou airdrop precisa dela para coisa alguma: problemas de suporte são resolvidos em software, não assumindo a custódia das suas chaves. Qualquer formulário, DM, pop-up ou “ferramenta de validação” que peça essas palavras é uma tentativa de phishing, ponto final, por mais oficial que pareça.",{"q":14,"a":15},"A WATS vai pedir a minha seed phrase alguma vez?","Não. A WATS nunca vai pedir a sua seed phrase, em canal nenhum, por motivo nenhum. A WATS é totalmente não custodial — você detém as chaves e a WATS nunca detém uma chave — então não há conta para desbloquear, saldo para liberar nem ação de suporte que pudesse exigir essas palavras. A sua frase só é digitada no seu próprio aplicativo WATS, durante a configuração ou a recuperação. Qualquer um que entre em contato como WATS e peça a frase, ou que direcione você a uma página que a peça, está executando um ataque de phishing, e a resposta correta é parar e navegar até o site oficial por conta própria, em vez de responder.",{"q":17,"a":18},"Como posso checar se um site de cripto é verdadeiro?","Leia o domínio da direita para a esquerda: o nome registrado fica logo antes do domínio de topo (ou sufixo público — em domínios de país como .co.uk, é a parte antes de .co.uk), então app.wallet.com.claim-site.io é claim-site.io, e não wallet.com. Procure caracteres trocados, como um rn no lugar de um m. Nunca chegue por um anúncio, DM ou QR code — navegue a partir de um favorito que você salvou de uma fonte oficial. Um cadeado só prova criptografia; sites de phishing também carregam certificados válidos.",{"q":20,"a":21},"Usar uma carteira não custodial como a WATS me protege de phishing?","Em parte, e é importante saber qual parte. O fato de a WATS ser totalmente não custodial elimina os pretextos em que o phishing mais se apoia — não existe conta guardada pela WATS para “recuperar”, “desbloquear” ou “verificar”, e a WATS nunca detém uma chave nem precisa da sua frase de recuperação — então qualquer mensagem que use esse roteiro é imediatamente identificável como falsa. O que isso não faz é impedir que você digite a sua frase em um site clonado ou assine uma transação maliciosa; na autocustódia, essas decisões são só suas. A carteira elimina a mentira; são os seus hábitos — favoritos, checagens de domínio, ler o que você assina — que impedem o roubo.",{"q":23,"a":24},"O que devo fazer se digitei a minha seed phrase em um site de phishing?","Trate a carteira como permanentemente comprometida — não há como tornar a frase secreta de novo, e trocar uma senha não adianta nada, porque a frase é as chaves. Crie uma carteira totalmente nova, com uma seed phrase recém-gerada, em um dispositivo limpo, instalando o aplicativo a partir de uma fonte oficial à qual você mesmo navegou, e não por qualquer link da mensagem que pegou você; depois mova todos os ativos para os novos endereços imediatamente, porque atacantes automatizam a varredura de frases obtidas por phishing e a velocidade importa. Em seguida, revise tudo o mais que a frase antiga protegia e aposente-a em todos os lugares.",1786059378196]