[{"data":1,"prerenderedAt":22},["ShallowReactive",2],{"blog-content-pt-sim-swap-attacks-and-crypto":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"sim-swap-attacks-and-crypto","Ataques de SIM Swap e Cripto: Por Que o 2FA por SMS Falha","Seu telefone fica sem sinal — minutos depois, sua conta na exchange está vazia. Como funcionam os ataques de SIM swap, por que os códigos SMS são a fechadura mais fraca do cripto e por que uma carteira totalmente não custodial como a WATS não tem caminho algum de número de telefone até os seus fundos.","Ataques de SIM swap explicados: como criminosos sequestram o seu número de telefone, por que o 2FA por SMS falha, o que eles conseguem e o que não conseguem roubar de uma carteira de autocustódia, os PINs de operadora e as chaves de hardware que impedem o ataque, e por que a WATS é não custodial e não tem recuperação por SMS ou por número de telefone.","\u003Cblockquote>\u003Cp>Um ataque de SIM swap rouba cripto sequestrando o seu número de telefone na operadora — um atendente do suporte transfere o seu número para o SIM do atacante — e não quebrando carteira alguma. A autenticação de dois fatores por SMS falha porque \"possuir um número de telefone\" é, na prática, um registro em banco de dados que um atendente pode editar, enquanto um app autenticador, uma chave de segurança de hardware ou uma passkey provam a posse de algo que a operadora não controla. O que um número sequestrado alcança é tudo o que é custodial ao redor da carteira: contas de exchange protegidas por SMS, redefinições de senha por e-mail e uma seed phrase parada em uma conta na nuvem que uma caixa de e-mail recuperável por telefone consegue abrir. Uma carteira totalmente não custodial como a WATS não tem caminho de número de telefone nenhum — você detém as chaves, a WATS nunca detém nenhuma, e não existe código SMS, número de recuperação ou atendente de suporte entre um número sequestrado e os seus fundos.\u003C\u002Fp>\u003C\u002Fblockquote>\n\n\u003Ch2>A fechadura mais fraca do cripto é o seu número de telefone\u003C\u002Fh2>\n\u003Cp>Um \u003Cstrong>ataque de SIM swap\u003C\u002Fstrong> acontece quando um criminoso convence a sua operadora de telefonia a transferir o seu número para um chip SIM que ele controla — sem malware, sem invadir o seu aparelho. Assim que ele é dono do número, todo código SMS de uso único e toda redefinição de senha baseada em telefone caem no aparelho dele, o que significa que a autenticação de dois fatores por SMS é apenas tão forte quanto o bom senso de um atendente da operadora.\u003C\u002Fp>\n\u003Cp>Isso a torna uma das ameaças mais estranhas do cripto: o ataque nunca toca na sua carteira, na sua seed phrase ou no seu computador. Ele mira um fluxo de atendimento ao cliente de uma companhia telefônica — e casos documentados já mostraram contas de exchange esvaziadas em menos de uma hora.\u003C\u002Fp>\n\n\u003Ch2>Como funciona um SIM swap na prática?\u003C\u002Fh2>\n\u003Cp>O atacante começa pelos seus dados pessoais — nome, endereço, data de nascimento, os últimos dígitos de uma conta — reunidos a partir de vazamentos de dados, phishing ou das suas próprias redes sociais. Depois ele procura a sua operadora: uma ligação para o suporte, uma visita a uma loja física ou um pedido online de transferência de eSIM. A história é sempre alguma versão de \u003Cem>perdi meu telefone — por favor, transfira meu número para este novo SIM\u003C\u002Fem>. Se o atendente aceitar, ou se alguém de dentro tiver sido pago para aceitar, a transferência é concluída.\u003C\u002Fp>\n\u003Cp>O seu telefone cai para \u003Cem>sem serviço\u003C\u002Fem>. O dele acende como se fosse você. Do ponto de vista da rede, nada foi hackeado — uma transferência de número de rotina foi processada para um cliente que respondeu às perguntas de segurança.\u003C\u002Fp>\n\n\u003Ch2>O que a posse do seu número desbloqueia?\u003C\u002Fh2>\n\u003Cp>Um número de telefone é uma chave-mestra porque muitos sistemas o tratam silenciosamente como prova de identidade:\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Logins de exchange\u003C\u002Fstrong> — os códigos de 2FA por SMS agora chegam ao aparelho do atacante, então uma senha vazada ou reutilizada vira uma tomada completa da conta.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Seu e-mail\u003C\u002Fstrong> — se a recuperação por telefone estiver ativada, um fluxo de \"esqueci minha senha\" entrega a caixa de e-mail, e a caixa de e-mail pode redefinir quase todo o resto.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Saldos custodiais\u003C\u002Fstrong> — tudo o que um serviço guarda para você atrás de autenticação por SMS ou e-mail passa a estar ao alcance.\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>A ordem importa. Atacantes habilidosos vão primeiro atrás do e-mail, porque ser dono da caixa de entrada transforma um único número sequestrado em todas as contas que você tem. A cascata inteira costuma correr em menos tempo do que você leva para falar com o suporte da operadora.\u003C\u002Fp>\n\n\u003Ch2>Um SIM swap consegue esvaziar uma carteira de autocustódia?\u003C\u002Fh2>\n\u003Cp>Não diretamente — e essa é a nuance que a maior parte da cobertura deixa passar. Em uma carteira de autocustódia, as suas chaves privadas são derivadas da sua seed phrase e vivem no seu dispositivo ou na sua carteira de hardware. Não existe caminho de \"recuperar com número de telefone\" até elas, então um atacante que seja dono do seu número continua sem conseguir assinar uma única transação. Uma seed phrase restaura a carteira em qualquer dispositivo — a mesma propriedade abordada em \u003Ca href=\"\u002Fblog\u002Fwhat-happens-if-you-lose-phone-crypto-wallet\">o que acontece se você perder o telefone\u003C\u002Fa> — e esse caminho de restauração nunca passa pela sua operadora.\u003C\u002Fp>\n\u003Cp>A WATS é um exemplo concreto do formato que importa aqui. As chaves são geradas no seu dispositivo e permanecem nele, a WATS nunca detém uma chave, e não existe conta do lado da WATS, desafio por SMS ou redefinição iniciada pelo suporte que um número sequestrado pudesse acionar. O mesmo vale para qualquer carteira não custodial genuína, e é esse o significado prático de \u003Ca href=\"\u002Fblog\u002Fcustodial-vs-non-custodial-wallet\">custodial versus não custodial\u003C\u002Fa>: um custodiante é um intermediário com quem um engenheiro social pode conversar, e a autocustódia elimina essa conversa da existência.\u003C\u002Fp>\n\u003Cp>A exposição é tudo o que está \u003Cem>ao redor\u003C\u002Fem> da carteira: contas de exchange com fundos custodiais e — a versão autoinfligida — uma seed phrase fotografada ou digitada em um armazenamento na nuvem que um e-mail recuperável por telefone consegue abrir. A autocustódia tira o seu número do caminho do roubo apenas se você não o tiver religado ali sem perceber.\u003C\u002Fp>\n\n\u003Ch2>Por que o 2FA por SMS falha e o 2FA por aplicativo não?\u003C\u002Fh2>\n\u003Cp>Todo segundo fator prova a posse de alguma coisa. A questão é: de quê — e quem pode reatribuí-la.\u003C\u002Fp>\n\u003Ctable>\n\u003Cthead>\n\u003Ctr>\u003Cth>Segundo fator\u003C\u002Fth>\u003Cth>O que a posse realmente significa\u003C\u002Fth>\u003Cth>Sobrevive a um SIM swap?\u003C\u002Fth>\u003C\u002Ftr>\n\u003C\u002Fthead>\n\u003Ctbody>\n\u003Ctr>\u003Ctd>Código SMS\u003C\u002Ftd>\u003Ctd>Controle de um número de telefone na operadora\u003C\u002Ftd>\u003Ctd>Não\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>App autenticador (TOTP)\u003C\u002Ftd>\u003Ctd>Um segredo armazenado no seu dispositivo\u003C\u002Ftd>\u003Ctd>Sim\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Chave de segurança de hardware\u003C\u002Ftd>\u003Ctd>Uma chave física, vinculada ao domínio do site real\u003C\u002Ftd>\u003Ctd>Sim\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Passkey\u003C\u002Ftd>\u003Ctd>Uma credencial criptográfica vinculada ao site real, armazenada nos seus dispositivos ou sincronizada entre eles\u003C\u002Ftd>\u003Ctd>Sim\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Cartão NFC de aproximação\u003C\u002Ftd>\u003Ctd>Um cartão físico na sua mão, pareado a exatamente um dispositivo\u003C\u002Ftd>\u003Ctd>Sim\u003C\u002Ftd>\u003C\u002Ftr>\n\u003C\u002Ftbody>\n\u003C\u002Ftable>\n\u003Cp>O SMS é o único fator dessa lista cuja posse é, na verdade, um registro de banco de dados que um atendente pode editar. Todo o resto obriga o atacante a obter um objeto físico, comprometer o seu dispositivo ou invadir uma conta de sincronização que, por sua vez, não é recuperável por telefone — e é por isso que as configurações de backup do seu app autenticador e das suas passkeys importam tanto quanto o fator que você escolheu. Há anos as recomendações de segurança desaconselham códigos de uso único por SMS e, em 2026, eles sobrevivem sobretudo como um padrão herdado que ninguém desligou. O argumento a favor das chaves físicas — incluindo como a vinculação de origem derrota o phishing de forma definitiva — está exposto em \u003Ca href=\"\u002Fblog\u002Fhardware-2fa-crypto-wallet\">2FA de hardware para cripto\u003C\u002Fa>.\u003C\u002Fp>\n\n\u003Ch2>Como se proteger antes que aconteça?\u003C\u002Fh2>\n\u003Cp>A prevenção é, em grande parte, uma auditoria de configurações, e nada disso custa dinheiro:\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Trave o seu número.\u003C\u002Fstrong> Em 2026, as grandes operadoras oferecem um bloqueio de portabilidade ou trava de número, além de um PIN de conta — ative os dois, para que uma transferência exija mais do que uma boa história.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Substitua o 2FA por SMS\u003C\u002Fstrong> por um app autenticador ou uma chave de hardware em toda conta que toque em dinheiro ou e-mail.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Adote passkeys\u003C\u002Fstrong> onde houver suporte — não há código algum a interceptar.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Remova o seu número de telefone\u003C\u002Fstrong> das opções de recuperação de exchanges e de e-mail por completo; um número que não redefine nada é um número que não vale a pena roubar.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Use um e-mail separado e não divulgado\u003C\u002Fstrong> para as contas de cripto, e mantenha as suas posições fora das redes sociais.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Mova para a autocustódia aquilo que você não está negociando ativamente\u003C\u002Fstrong>, para que o saldo que mais importa não fique atrás de um login que o seu número consegue abrir.\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>Esses passos ficam ao lado do checklist mais amplo em \u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">melhores práticas de segurança para carteiras de cripto\u003C\u002Fa> — a proteção do SIM é uma camada, não a defesa inteira.\u003C\u002Fp>\n\n\u003Ch2>O que fazer no momento em que acontece?\u003C\u002Fh2>\n\u003Cp>O sinal é súbito: o seu telefone mostra \u003Cem>sem serviço\u003C\u002Fem> em um lugar com cobertura normal, ou começam a chegar e-mails de ativação e de redefinição de senha que você nunca pediu. Aja nesta ordem — de outro dispositivo, ligue para a operadora e recupere o número; proteja primeiro o seu e-mail, já que ele é a chave-mestra; depois tranque as suas contas de exchange e congele os saques; por fim, troque as senhas e revogue as sessões ativas. O atacante está percorrendo a mesma lista do outro lado, então minutos realmente importam.\u003C\u002Fp>\n\n\u003Ch2>Onde a WATS se encaixa\u003C\u002Fh2>\n\u003Cp>A WATS é totalmente não custodial em todos os seus quatro produtos — a \u003Ca href=\"\u002Fchrome-extension\">extensão para Chrome\u003C\u002Fa>, o aplicativo móvel, a Hot Wallet e o NFC Metal Card. Você detém as chaves e a WATS nunca detém nenhuma, então não existe conta WATS que um atendente de operadora possa reatribuir, nenhum código SMS que destranque fundos e nenhum caminho de recuperação por número de telefone para manipular por engenharia social. É isso que tira o seu número de telefone do caminho do roubo por completo, em vez de apenas tornar o abuso mais difícil.\u003C\u002Fp>\n\u003Cp>Vale afirmar claramente duas especificidades. Primeiro, o \u003Ca href=\"\u002Fnfc-card\">NFC Metal Card\u003C\u002Fa> da WATS é um fator que você carrega fisicamente: você o aproxima para autenticar, ele não armazena chave privada alguma e cada cartão tem um ID exclusivo que pareia com exatamente um dispositivo. A posse desse cartão não pode ser transferida por uma ligação para uma central de suporte — que é exatamente a propriedade que falta ao SMS. Segundo, como uma única carteira WATS cobre Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON a partir de uma só frase de recuperação, o que você está protegendo é essa frase e o seu dispositivo, e não um punhado de logins atrelados ao seu número.\u003C\u002Fp>\n\u003Cp>Então a versão prática deste artigo é uma sequência curta. Coloque um PIN e um bloqueio de portabilidade na conta da sua operadora, substitua o 2FA por SMS por um app autenticador ou chave de hardware no seu e-mail e em todas as exchanges, tire o seu número de telefone da recuperação de conta e, depois, mova o saldo que você não está negociando ativamente para um lugar que um número de telefone não alcança: instale a WATS pela \u003Ca href=\"\u002Fdownload\">página de download\u003C\u002Fa>, anote a frase de recuperação offline antes de depositar qualquer coisa e pareie um NFC Metal Card se quiser um fator físico de autenticação por aproximação por cima.\u003C\u002Fp>",[10,13,16,19],{"q":11,"a":12},"Um SIM swap pode roubar cripto de uma carteira de autocustódia?","Não diretamente. As chaves de autocustódia são derivadas da sua seed phrase e ficam armazenadas no seu dispositivo ou na sua carteira de hardware — não existe caminho de recuperação por número de telefone, então ser dono do seu número não permite que um atacante assine transações. Na WATS especificamente, as chaves são geradas no seu dispositivo e a WATS nunca detém nenhuma, então não há conta para redefinir nem canal de suporte para manipular por engenharia social. A exposição real está ao redor da carteira: contas de exchange protegidas por SMS, redefinições de senha por e-mail e seed phrases guardadas em armazenamento na nuvem que um e-mail sequestrado consegue abrir. Proteja esses pontos e a carteira em si continua fora de alcance.",{"q":14,"a":15},"Que tipo de carteira é imune a um SIM swap?","Uma totalmente não custodial, e a WATS é um exemplo: as chaves são geradas no seu dispositivo, a WATS nunca detém uma chave e não há número de telefone, código SMS ou redefinição do lado do suporte em nenhum ponto do caminho até os seus fundos — então um número sequestrado não tem nada a destrancar. A WATS cobre Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana e TON a partir de uma única frase de recuperação, o que significa que o que você defende é essa frase e o seu dispositivo, e não um conjunto de logins atrelados ao seu número de telefone. O WATS NFC Metal Card pode acrescentar por cima um fator físico de autenticação por aproximação; ele não armazena chave privada alguma, pareia com exatamente um dispositivo e a posse dele não pode ser reatribuída por uma ligação telefônica.",{"q":17,"a":18},"Como sei se sofri um SIM swap?","O sinal mais claro é o seu telefone ficar de repente sem serviço em uma área com cobertura normal, muitas vezes acompanhado de e-mails sobre uma ativação de SIM ou redefinições de senha que você nunca pediu. Se isso acontecer, aja imediatamente: ligue para a sua operadora de outro dispositivo para recuperar o número, proteja primeiro a sua conta de e-mail e depois tranque as contas de exchange e congele os saques. A velocidade importa — ataques de SIM swap costumam ser concluídos dentro da primeira hora.",{"q":20,"a":21},"O 2FA por SMS é melhor do que nada?","Contra ataques não direcionados — senhas vazadas testadas em massa — sim, o 2FA por SMS ainda bloqueia a maioria dos logins automatizados. Contra um atacante direcionado ele falha, porque o código é entregue a quem controla o número, e operadoras podem ser convencidas a reatribuí-lo. Trate o SMS como um piso temporário, não como uma defesa: mude para um app autenticador, chave de hardware ou passkey, e remova o seu número de telefone da recuperação de conta para que ele não possa redefinir nada.",1786059378178]