WATS Wallet logoWATS Wallet
Guia6 min de leitura

Apareceram Tokens Aleatórios na Sua Carteira? Airdrops Fraudulentos, Dust e o Que Não Fazer (EVM, Solana, TON)

Apareceu na sua carteira um token que nunca comprou. Só por lá estar, não consegue movimentar os seus fundos; o perigo começa quando o vende, aprova, assina ou segue a respetiva ligação. Eis o que fazer em EVM, Solana e TON, e como o dust e o address poisoning se distinguem.

Por Alltoscan LLC, a empresa por trás da WATS Wallet Política editorial

Publicado Atualizado

Em outubro de 2026: um token que nunca comprou não consegue movimentar os seus fundos só por estar na sua carteira. Qualquer pessoa pode enviar tokens para qualquer endereço público sem a sua autorização. O perigo só começa quando interage com ele: ao tentar vendê-lo, trocá-lo ou enviá-lo, ao aprovar ou assinar o que quer que ele peça, ou ao visitar um site indicado no nome do token, na descrição do NFT ou no comentário de uma transferência TON. Não lhe toque, verifique-o num block explorer sem ligar a sua carteira e oculte-o na visualização da carteira.

Um token que nunca comprou pode roubar as suas criptomoedas?

Não: deter um token não solicitado é inofensivo, porque o saldo de um token não consegue chegar aos seus outros ativos. Uma transferência ERC-20 não precisa do consentimento do destinatário, e os tokens SPL da Solana e os jettons da TON funcionam da mesma forma. O seu endereço é público, pelo que receber um token não revela nada sobre a sua seed phrase.

Só a sua chave privada pode autorizar a movimentação dos seus ativos, através de uma assinatura ou de uma aprovação de gasto ou delegação que tenha concedido antes (uma aprovação ERC-20 em EVM, um delegado de token na Solana). A documentação de suporte da MetaMask afirma que ninguém consegue aceder aos seus fundos só por depositar tokens na sua carteira; o dano acontece quando tenta interagir com eles.

Para perceber como uma assinatura maliciosa esvazia uma carteira, veja o que é um wallet drainer.

Porque aparecem tokens aleatórios na sua carteira?

A maioria dos tokens não solicitados é spam ou isco, porque enviá-los custa muito pouco a quem os envia. Os tipos mais comuns são:

  • Airdrops fraudulentos: tokens ou NFTs sem valor com um URL ou uma mensagem do tipo "resgate a sua recompensa" no nome, símbolo ou descrição, concebidos para o levar a um site de phishing ou de drainer.
  • Imitações falsas: um token chamado USDT ou TON que não é o contrato verdadeiro.
  • Dusting: quantias minúsculas enviadas para muitos endereços para os associar a um único proprietário, tratado mais abaixo.
  • Address poisoning: transferências minúsculas ou de valor zero a partir de endereços semelhantes, que plantam uma entrada falsa no seu histórico; veja como funciona o address poisoning.
  • Um airdrop legítimo: ocasionalmente é real. Confirme-o apenas pelos canais oficiais do projeto, nunca por uma ligação no token.

O que deve fazer perante um token que não comprou?

Não toque no token e verifique-o a partir do exterior. Por ordem:

  1. Não venda, não troque, não envie nem aprove o token.
  2. Não visite nenhum URL que conste do nome do token, da descrição do NFT ou do comentário da transferência.
  3. Verifique-o num block explorer sem ligar a sua carteira.
  4. Apure se se trata de dust, de uma entrada de valor zero ou de uma transferência de saída verdadeira.
  5. Oculte o token na visualização da carteira.
  6. Na Solana, se quiser, faça a limpeza com as ferramentas da própria carteira.
  7. Se já assinou ou aprovou alguma coisa, revogue-a e siga a lista de verificação da primeira hora.

Para o passo do block explorer, abra o Etherscan, o Solscan ou o Tonviewer num separador novo, escrevendo o endereço manualmente, cole o seu endereço e leia o contrato do token. É só de leitura, e nunca clica em "connect wallet". Veja como ler um block explorer.

A maioria das carteiras permite ocultar um token. As páginas de suporte da MetaMask indicam que ocultar não altera o saldo on-chain nem as allowances do token, pelo que não desfaz uma aprovação que já tenha concedido.

Se já interagiu, revogue qualquer aprovação que tenha concedido. Se introduziu uma seed phrase ou se os fundos saíram, siga o que fazer na primeira hora depois de uma carteira ser esvaziada.

Redes EVM: como funcionam os honeypots e as aprovações?

No Ethereum, na BNB Chain, na Base, na Arbitrum e noutras redes EVM, a armadilha começa quando tenta vender. Um honeypot é um token concebido para que o possa receber mas não vender, muitas vezes associado a um passo falso de resgate ou aprovação que é a verdadeira armadilha. A documentação de suporte da MetaMask descreve o isco: uma mensagem de erro apresentada quando vê o token num explorer ou tenta negociá-lo leva-o a um site fraudulento que diz que tem de aprovar uma transação ou o acesso ao token, ou fornecer a sua Secret Recovery Phrase, para o vender ou resgatar. Veja como verificar se um token é uma fraude.

Um preço apresentado para um token desconhecido não significa que o consiga vender. O centro de ajuda da Trust Wallet desaconselha vender, trocar ou enviar tokens que não pediu, porque isso pode acionar um smart contract malicioso, e diz que ocultar o token é seguro. Se já concedeu uma aprovação, revogue-a.

Solana: deve queimar tokens e NFTs de spam?

Manter spam na Solana é inofensivo, e queimá-lo é uma limpeza opcional que pode também devolver um pequeno depósito de rent. O spam chega muitas vezes sob a forma de NFTs ou tokens que prometem um mint gratuito ou uma recompensa por trás de uma ligação; numa publicação de agosto de 2022, a Phantom disse que essas ligações o levam a resgatar algo ou lhe pedem a sua seed phrase.

Cada token que detém fica na sua própria conta de token, que implica um depósito de rent. Segundo a documentação da Solana, uma conta de token tem de ter saldo zero antes de poder ser fechada, e fechá-la envia os seus lamports, incluindo esse depósito, para um destino escolhido pelo proprietário. Assim, o spam é primeiro queimado e depois a conta é fechada. Na mesma publicação, a Phantom disse que os NFTs de spam "nunca são perigosos de queimar" e que queimar devolve um pequeno depósito em SOL; é a declaração da Phantom sobre a sua própria funcionalidade integrada na carteira, não sobre sites de burn de terceiros.

Utilize uma funcionalidade de burn ou de fecho apenas se a sua carteira a oferecer; caso contrário, deixe o spam oculto. Nunca utilize uma ligação de "reclaim SOL" ou "incinerator" vinda de um token, de uma mensagem direta ou de um anúncio. Cada burn ou fecho é uma transação que custa uma pequena taxa em SOL. Veja como funcionam o rent da Solana e as contas de token vazias.

TON: como identificar jettons de spam e fraudes por comentário?

Na TON, a etiqueta não prova nada: qualquer pessoa pode implementar um jetton com qualquer nome, símbolo e imagem, incluindo cópias de USDT ou NOT. A documentação para programadores da TON diz para nunca confiar nos metadados para autenticação e para verificar antes o endereço do contrato master do jetton. A Keeper (anteriormente Tonkeeper) diz que o TON, o USDT e o NOT genuínos nunca ostentam a sua etiqueta "Unverified token".

As transferências TON podem também incluir um comentário de texto. O centro de ajuda da Keeper descreve burlões que enviam uma pequena quantia com uma mensagem como "Your wallet has been suspended. Verify your identity to restore access". A Keeper acrescenta que ninguém pode congelar uma carteira não custodial. Trate qualquer comentário com uma ligação ou um aviso urgente como phishing e ignore-o.

A ausência da etiqueta "Unverified" não prova que um token seja genuíno. As taxas na TON são pagas em GRAM (anteriormente Toncoin).

Dust, transferências de valor zero e address poisoning: em que diferem?

São três coisas diferentes, e nenhuma é, por si só, um roubo. Dust é uma quantia minúscula de criptomoeda enviada para o seu endereço sem que o tenha pedido.

  • O dusting envia quantias minúsculas para muitos endereços para rastrear e associar os seus proprietários. A Binance Academy diz que visa a privacidade, não as suas chaves ou fundos, embora possa conduzir a phishing direcionado. Não movimente nem consolide dust inesperado; veja o que o seu endereço revela.
  • Transferências "de saída" de valor zero em EVM: a Cointelegraph noticiou em fevereiro de 2023 que, em alguns contratos de tokens, os atacantes conseguem acionar uma transferFrom de 0 tokens que parece vir do seu endereço sem a sua assinatura. Nada saiu da sua carteira; verifique a quantia.
  • O address poisoning planta endereços semelhantes no seu histórico para que copie o errado mais tarde. Copie os endereços de uma fonte guardada e verifique cada carácter; veja o guia sobre address poisoning.

Regra de decisão: se saiu da sua carteira valor real que não assinou, isto não é spam: está a ser usada uma chave roubada ou uma aprovação que concedeu anteriormente. Vá diretamente para a lista de verificação da primeira hora.

Como se aplica isto na WATS Wallet?

Todas as regras acima aplicam-se sem alterações, porque a WATS Wallet (da Alltoscan LLC) é não custodial em redes EVM, Solana e TON, disponível como extensão de Chrome e como aplicação para iOS/Android. Detém as suas próprias chaves e a frase de recuperação, a WATS nunca guarda uma chave, e um token que chegue ao seu endereço não consegue movimentar nada a menos que assine.

As ações de limpeza e recuperação são transações assinadas. Em redes EVM, a WATS Wallet cobra cada ação em ATS a partir de um só saldo de ATS na BNB Chain, através de um paymaster ERC-4337, acompanhando o custo em direto da rede, pelo que uma transação como revogar uma aprovação não exige um token de taxa em cada rede. Na Solana e na TON, cada transação é paga na moeda própria da rede, SOL ou GRAM, incluindo o fecho de uma conta de token da Solana. Veja como funcionam as taxas em ATS.

Perguntas frequentes

Devo vender um token de airdrop que não comprei?

Normalmente não. Os tokens não solicitados são muitas vezes honeypots ou isco: a venda falha ou leva-o a um site de swap ou de resgate que pede uma aprovação ou assinatura, e é aí que acontecem os esvaziamentos. Se achar que pode ser um airdrop real, confirme-o através do site oficial do projeto ou de canais que encontre por si, nunca através de uma ligação no token. Veja <a href="/blog/how-to-check-if-a-token-is-a-scam">como verificar se um token é uma fraude</a>.

Um token de spam na minha carteira significa que a minha carteira ou seed phrase foi comprometida?

Não. Os endereços são públicos e qualquer pessoa lhes pode enviar tokens, pelo que receber spam não revela nada sobre as suas chaves. Verifique no explorer se saiu valor real da sua carteira: as entradas de saída de valor zero em EVM podem ser forjadas sem a sua assinatura, mas valor real a sair sem a sua assinatura significa que está a ser usada uma chave roubada ou uma aprovação que concedeu anteriormente, e nesse caso deve seguir <a href="/blog/crypto-wallet-hacked-what-to-do-first-hour">a lista de verificação da primeira hora</a>.

Posso simplesmente queimar o token de spam ou enviá-lo para outro lado para me livrar dele?

Não precisa. Ocultá-lo na visualização da carteira basta e não altera nada on-chain, ao passo que, em EVM, enviar ou queimar significa chamar o contrato do próprio token fraudulento e pagar uma taxa sem qualquer benefício. Na Solana, queimar o spam e fechar a conta de token vazia devolve o depósito de rent a uma conta à sua escolha, mas utilize apenas a funcionalidade de burn e de fecho integrada na sua carteira, se a tiver; caso contrário, deixe o spam oculto. Nunca utilize uma ligação de recuperação de SOL vinda de um token, de uma mensagem direta ou de um anúncio. Cada passo é uma transação com uma pequena taxa em SOL.