WATS Wallet logoWATS Wallet
Técnico9 min de leitura

Cartões Cripto NFC Explicados: Como Funciona a Autenticação por Aproximação

Os cartões cripto NFC existem em duas variantes muito diferentes: cartões frios que guardam as suas chaves e assinam offline, e companheiros de autenticação por aproximação que adicionam um fator físico sem guardar quaisquer chaves. Eis como cada um realmente funciona.

Um cartão cripto NFC é um cartão sem contacto que aproxima do telemóvel para interagir com uma carteira de criptomoedas, mas o termo esconde dois designs completamente diferentes. Alguns cartões NFC são dispositivos frios de armazenamento de chaves: um secure element dentro do cartão guarda as suas chaves privadas e assina transações offline, de modo que o próprio cartão é a carteira. Outros são companheiros de autenticação por aproximação: não guardam quaisquer chaves e atuam antes como um fator físico que confirma que você está presente antes de uma ação que a sua carteira já preparou ser concluída. Ambos usam o mesmo handshake de rádio de curto alcance, mas protegem coisas diferentes e falham de maneiras diferentes. Saber qual o tipo que tem em mãos é o cerne de tudo.

Como funciona o NFC

O NFC — Near Field Communication — é um subconjunto de curto alcance da antiga família RFID. Os cartões cripto NFC, tal como os passes de transportes e os cartões de pagamento sem contacto, operam a 13,56 MHz e seguem a norma ISO/IEC 14443 para cartões de proximidade. O cartão não tem bateria. Quando o aproxima a um par de centímetros de um leitor NFC — o seu telemóvel — a bobina do leitor emite um pequeno campo eletromagnético, e esse campo induz corrente suficiente na antena do cartão para despertar o chip. O cartão alimenta-se a partir do leitor durante o meio segundo de que precisa para comunicar.

Uma vez alimentados, os dois dispositivos executam um curto handshake sem contacto: o leitor pede, o cartão responde, e uma breve troca de mensagens estabelece o que o cartão é e o que pode fazer. Num cartão cripto bem construído, esta troca é envolvida em encriptação — habitualmente AES — para que um intruso casual não possa simplesmente registar a conversa e reproduzi-la mais tarde. O conteúdo exato desse handshake é onde as duas filosofias de cartão divergem, mas a mecânica de rádio é idêntica para ambos.

A propriedade de segurança mais subvalorizada do NFC é o seu alcance. Como o cartão é alimentado passivamente pelo campo do leitor, só funciona quando está quase a tocar no telemóvel — normalmente abaixo dos 4 cm. Não há transmissão por uma sala inteira, nem leitura a partir do bolso de um estranho a uma distância normal. A física que torna o NFC conveniente também torna impraticável a leitura remota à distância. O alcance não substitui a criptografia, mas é uma camada de defesa genuína e gratuita: um atacante geralmente tem de encostar fisicamente o cartão a um leitor para conseguir fazer fosse o que fosse com ele.

Dois tipos de cartões cripto NFC

Eis a distinção que quase todos os compradores percebem mal, porque os cartões parecem idênticos por fora. O mesmo retângulo de metal escovado pode ser uma de duas ferramentas de segurança fundamentalmente diferentes.

  • Cartões frios de armazenamento de chaves. As chaves privadas vivem dentro do cartão, num chip endurecido, e o cartão assina transações internamente. O cartão é a sua carteira. Aproximá-lo é a forma de assinar.
  • Companheiros de autenticação por aproximação. O cartão não guarda quaisquer chaves. As suas chaves vivem em software (uma aplicação de telemóvel ou extensão de navegador) ou num dispositivo separado. O cartão é um fator físico — um tangível "sim, estou aqui" que controla o acesso ou confirma uma ação. Aproximá-lo prova posse, não custódia de chaves.

Nenhum dos designs é universalmente melhor. Respondem a perguntas diferentes. Um cartão frio responde a "como mantenho as minhas chaves de assinatura fora de qualquer dispositivo ligado à internet?" Um companheiro de autenticação por aproximação responde a "como adiciono um segundo fator físico a uma carteira que ainda quero usar livremente no meu telemóvel?" Confundir os dois leva aos erros mais perigosos deste domínio — tratar um cartão companheiro como se fosse um cofre, ou tratar um cartão frio com a mesma leviandade de um passe de transportes. A tabela abaixo expõe a diferença sem rodeios.

Propriedade Cartão frio de armazenamento de chaves Companheiro de autenticação por aproximação
Guarda chaves privadas? Sim, num secure element Não — as chaves vivem noutro lugar
Assina transações? Sim, internamente e offline Não — autentica uma ação
Funciona por si só? É a carteira (com uma aplicação para retransmitir) Não — precisa da aplicação de carteira emparelhada
Se for perdido ou roubado O risco depende da proteção por PIN/seed Metal inerte por si só; não há chaves para roubar
Função principal Manter as chaves de assinatura offline Adicionar um fator de presença física

Cartões frios de armazenamento de chaves

Um cartão NFC de armazenamento de chaves é uma carteira de hardware em formato de cartão. O componente definidor é um secure element — um chip resistente a adulteração, semelhante ao de um passaporte ou de um SIM, concebido para que a chave privada gerada no seu interior nunca possa ser exportada em texto simples. Você inicia uma transação numa aplicação companheira, a aplicação envia a transação não assinada para o cartão via NFC, o secure element assina-a internamente, e apenas a assinatura concluída regressa para fora. A chave nunca toca no seu telemóvel, nunca toca na internet e nunca abandona o silício onde nasceu.

É um modelo robusto, e é por isso que esta categoria existe. Os compromissos são os habituais do armazenamento frio. A cópia de segurança e a recuperação têm de ser tratadas deliberadamente — seja através de uma seed phrase que você registe, seja através de um esquema multicartão em que vários cartões partilham a capacidade de recuperar uma conta. Perder o cartão sem cópia de segurança pode significar perder os fundos, exatamente como com qualquer carteira de hardware. E a segurança assenta, em última análise, na integridade do secure element e na sua certificação: está a confiar que o chip faz o que o fabricante afirma e resiste a ataques físicos de extração. Para quem tem como modelo de ameaça "manter as minhas chaves de assinatura fora de todos os dispositivos ligados", um cartão frio devidamente certificado é uma ferramenta séria. Dizemo-lo abertamente, ainda que não seja o design que a WATS oferece — se quiser conhecer os prós e contras mais amplos do hardware metálico em geral, o nosso artigo sobre se vale a pena ter carteiras cripto metálicas pondera a categoria com honestidade.

Companheiros de autenticação por aproximação

Um cartão de autenticação por aproximação inverte a pergunta. Em vez de mover as suas chaves para o cartão, deixa-as onde já estão — numa aplicação de carteira não custodial — e adiciona o cartão como um fator físico sobreposto. A aproximação não assina com uma chave dentro do cartão. Prova que você possui fisicamente o cartão no momento de uma ação que já iniciou na aplicação, da mesma forma que uma chave de segurança de hardware prova posse quando inicia sessão num site sensível.

O atrativo é a usabilidade do dia a dia. Mantém a experiência fluida de uma carteira de telemóvel — abrir a aplicação, desbloquear com Face ID ou impressão digital, fazer o que veio fazer — e o cartão adiciona um passo de confirmação tangível que um atacante remoto simplesmente não consegue reproduzir, porque não tem o metal na mão. Fazer phishing de uma palavra-passe ou até enganar um pedido biométrico não faz surgir o cartão físico junto ao leitor.

A honestidade que este modelo exige diz respeito ao âmbito. Um cartão companheiro protege a porta de entrada — acesso e confirmação. Por si só, não guarda uma chave de assinatura, porque não há nele nenhuma chave de assinatura para guardar. A sua segurança depende, por isso, da carteira com que está emparelhado: o cartão é um fator dentro de um design maior, não um cofre autossuficiente. Quem lhe disser que um cartão companheiro sem chaves é "armazenamento frio" está a vender-lhe um erro de categoria. Usado para aquilo que é, contudo, é uma forma limpa e de baixo atrito de acoplar um fator físico a uma hot wallet.

O que é o cartão WATS

O WATS NFC Metal Card é claramente do tipo autenticação por aproximação. É um fator físico para a sua carteira WATS e não guarda as suas chaves privadas, nem é armazenamento frio. As suas chaves permanecem nas aplicações não custodiais da WATS — a aplicação móvel e a Chrome Extension — e a função do cartão é autenticar o acesso e permitir a assinatura por aproximação NFC: aproxima o cartão do telemóvel, a aplicação lê-o, e essa aproximação torna-se uma confirmação tangível para uma ação que você já iniciou.

Do lado do hardware, foi construído para ser transportado e maltratado. Os detalhes:

  • Chip: NTAG 216 (NFC Forum Type 4), uma tag NFC protegida — não um cofre de chaves privadas.
  • Segurança do handshake: encriptação AES-128 sobre a troca sem contacto.
  • Norma / frequência: ISO/IEC 14443 a 13,56 MHz, a mesma pilha de cartões de proximidade descrita acima.
  • Durabilidade: à prova de água IP68 (submersível a 1,5 m durante 30 minutos) e tolerâncias MIL-STD-810 entre -40 °C e +85 °C.
  • Formato: tamanho de cartão CR-80 (85,6 x 53,98 x 0,84 mm), cerca de 22 g em aço inoxidável escovado ou cerca de 5 g em policarbonato.

Uma nuance que vale a pena afirmar diretamente: o AES-128 aqui protege o handshake, a troca de autenticação, e não guarda uma chave de assinatura secreta gravada num secure element certificado. A WATS descreve o cartão com precisão como uma tag de autenticação NFC protegida, e não como um cofre de chaves inviolável, porque é isso que ele é. O cartão relaciona-se com o modelo de custódia dupla da WATS — uma funcionalidade da WATS Hot Wallet, onde o controlo é dividido entre uma chave que você detém e uma chave que a WATS detém, de modo que nenhuma das partes possa mover fundos sozinha — como uma camada adicional, e não como uma substituição. O desbloqueio biométrico prova que é você no dispositivo; a aproximação do cartão prova que possui fisicamente o companheiro; e a custódia dupla garante que, mesmo um pedido autorizado, continua a precisar de ambas as chaves para se liquidar on-chain. O cartão reforça a porta de entrada; a custódia dupla governa o cofre. Para um percurso mais aprofundado pelo chip e pelo cenário de perda, veja como funciona o modelo de segurança do WATS NFC metal card.

Pontos fortes e limites

Ser justo em relação a um cartão de autenticação por aproximação significa nomear os dois lados.

O que faz bem. Adiciona um fator físico genuíno que derrota ataques puramente remotos. O curto alcance do NFC significa que não pode ser lido através de uma sala. Como não guarda quaisquer chaves, perdê-lo é um incómodo e não uma catástrofe — um cartão encontrado, isoladamente, é metal inerte que não consegue assinar nada nem mover fundos por si só. E a construção em metal significa que sobrevive à água, ao calor, ao frio e ao fundo de uma mala muito melhor do que uma nota em papel ou um cartão de plástico.

O que não faz. Não é armazenamento frio e nunca afirma sê-lo. Não mantém uma chave de assinatura offline, porque a chave não está nele. Por si só, não protege contra um telemóvel totalmente comprometido em que um atacante controla a aplicação de carteira e está presente para aproximar o cartão — um fator companheiro eleva a fasquia, mas não é absoluto. E depende da segurança da carteira com que está emparelhado; é uma camada numa pilha, avaliada pela pilha como um todo. Um cartão frio de armazenamento de chaves faz o compromisso oposto: maior isolamento das chaves, mas a perda e a cópia de segurança passam a ter um peso muito maior, e você transporta algo que genuinamente é a sua carteira. Escolha pelo seu modelo de ameaça, e não por qual cartão parece mais pesado. Se quiser ver os dois designs lado a lado, a nossa compilação das melhores carteiras Web3 com cartão metálico NFC compara-os sem fingir que um vence para toda a gente. Quando tiver optado pela abordagem WATS, pode emparelhar o cartão depois de descarregar a aplicação WATS.

Conclusão

"Cartão cripto NFC" é uma só expressão para duas ferramentas diferentes que por acaso partilham um rádio. Ambos dependem do mesmo handshake sem contacto a 13,56 MHz, ISO/IEC 14443, e ambos beneficiam do curto alcance como propriedade de segurança gratuita. Mas um cartão frio de armazenamento de chaves guarda as suas chaves num secure element e assina offline, enquanto um companheiro de autenticação por aproximação não guarda quaisquer chaves e simplesmente prova que você está fisicamente presente. O WATS NFC Metal Card é firmemente do segundo tipo — um fator físico duradouro para a sua carteira não custodial WATS, concebido para que perdê-lo seja um incómodo e não um desastre, e honesto quanto ao facto de autenticar o acesso em vez de guardar uma chave. Escolha o design que corresponde àquilo que realmente precisa de proteger, e nunca deixe o peso de um cartão convencê-lo de que ele é algo que não é.

Perguntas frequentes

O que é um cartão cripto NFC?

É um cartão sem contacto que aproxima de um telemóvel com NFC para interagir com uma carteira de criptomoedas, funcionando sobre a mesma norma de rádio a 13,56 MHz, ISO/IEC 14443, dos cartões de pagamento sem contacto. O termo abrange dois designs muito diferentes: cartões frios que guardam chaves privadas e assinam transações offline, e cartões companheiros de autenticação por aproximação que não guardam quaisquer chaves e atuam como um fator de confirmação física. O cartão parece igual em qualquer dos casos, por isso é importante saber qual o tipo que tem.

Um cartão NFC de autenticação por aproximação guarda as minhas chaves privadas?

Não. Um cartão companheiro de autenticação por aproximação, como o WATS NFC Metal Card, não guarda quaisquer chaves privadas. As suas chaves permanecem nas suas aplicações de carteira não custodiais, e o cartão limita-se a provar que você está fisicamente presente quando confirma uma ação. Isso é o oposto de um cartão frio de armazenamento de chaves, onde as chaves vivem dentro de um secure element no próprio cartão.

O WATS NFC Metal Card é uma carteira fria?

Não. É explicitamente um companheiro de autenticação por aproximação, e não armazenamento frio de chaves. Usa uma tag NFC protegida NTAG 216 com um handshake protegido por AES-128 para autenticar o acesso e permitir a assinatura por aproximação, mas não há nenhuma chave de assinatura no seu interior. As suas chaves permanecem na aplicação móvel não custodial WATS e na Chrome Extension, e o cartão adiciona um fator físico por cima.

Se perder o meu cartão cripto NFC, alguém pode roubar os meus fundos?

Para um cartão de autenticação por aproximação como o cartão WATS, não — um cartão encontrado, isoladamente, é metal inerte que não guarda chaves e não consegue assinar nada por si só. Continua a usar a sua carteira através das aplicações e emparelha um cartão de substituição. Para um cartão frio de armazenamento de chaves, a resposta depende inteiramente da sua proteção por PIN e seed phrase, uma vez que esse tipo de cartão contém efetivamente as suas chaves, e é por isso que a cópia de segurança e a recuperação importam muito mais nos cartões frios.

Porque é que o curto alcance do NFC é considerado uma funcionalidade de segurança?

Porque um cartão NFC é alimentado passivamente pelo campo eletromagnético do leitor, só funciona quando está quase a tocar no telemóvel, normalmente a cerca de 4 centímetros. Isso torna impraticável a leitura remota ou à distância através de uma sala, já que um atacante geralmente tem de encostar fisicamente o cartão a um leitor para conseguir fazer fosse o que fosse. O alcance não substitui a encriptação, mas é uma camada de defesa genuína e incorporada.