Uma senha forte protege o acesso, mas a segurança de uma transferência também depende do aparelho e do endereço de destino. Este guia organiza as verificações em três momentos: antes de entrar na conta, antes de enviar cripto e ao perceber algo suspeito.
O que o caso do malware mostrou
Na investigação publicada em 1º de outubro de 2026, a Netskope Threat Labs descreveu um malware que atuava dentro de sessões já abertas no navegador. Ele sobrepunha uma falsa verificação à página da Binance e alterava a exibição de e-mails de confirmação de saque. Outro componente trocava endereços copiados para a área de transferência. A origem da distribuição dos arquivos infectados não foi determinada pela pesquisa.
O caso, detalhado na reportagem do CriptoMonitor, ajuda a separar duas conferências: confirmar quem está acessando a conta e confirmar o que ela está fazendo. Um e-mail visto no mesmo navegador comprometido pode repetir a informação adulterada. A Netskope recomenda conferir saques por um canal separado.
Antes de acessar: proteja a conta e o e-mail
O fascículo Autenticação do CERT.br orienta a usar uma senha diferente para cada conta e ativar a verificação em duas etapas. Prefira chave de segurança ou aplicativo autenticador quando o serviço oferecer essas opções; guarde os códigos de recuperação em local seguro. Recuse pedidos de aprovação de login que você não iniciou.
Faça essa configuração também no e-mail usado para recuperar a conta da corretora. Confira os últimos acessos e os aparelhos cadastrados. Não repasse senhas nem códigos de verificação a alguém que se apresente como suporte.
Para reduzir o risco no aparelho, o CERT.br, no fascículo Códigos Maliciosos, recomenda manter sistema, aplicativos e antimalware atualizados. Não instale aplicativos recebidos por mensagem: encontre a loja oficial e confira o desenvolvedor. Uma loja oficial também exige atenção a imitações.
Antes de transferir: confira o destino completo
A orientação de segurança do ethereum.org é conferir se o endereço corresponde exatamente ao destinatário e ler a mensagem antes de assinar uma transação. Uma transferência confirmada no Ethereum não tem um botão de estorno.
- Obtenha o endereço de uma fonte que você consegue verificar, como a tela de recebimento da sua carteira ou o canal previamente confirmado do destinatário.
- Depois de colar, compare o endereço inteiro com a fonte. A aparência do começo e do fim não substitui essa comparação.
- Confira ativo, rede e eventual memo ou tag exigidos pela tela de depósito do serviço de destino. Se as instruções não forem claras, interrompa e consulte o suporte pelo aplicativo ou site oficial.
- Leia valor, taxa e destino na confirmação. Havendo qualquer divergência, cancele e investigue antes de tentar de novo.
Exemplo didático: copiar não é conferir
Você copia o endereço da tela de recebimento, cola no formulário de saque e vê uma sequência diferente. Mesmo que os primeiros caracteres pareçam familiares, pare. Volte à origem por um aparelho confiável e compare os campos. Este é um exemplo de decisão, sem um endereço real ou uma transferência executada.
O roteiro acima combina a conferência de transações do ethereum.org com o mecanismo de substituição descrito pela Netskope. É uma aplicação prática dessas fontes; não é uma garantia de que o aparelho esteja livre de malware.
Na carteira: endereço público e segredo têm funções diferentes
O ethereum.org explica que a frase de recuperação e a chave privada dão controle sobre a carteira. Não as envie a atendentes nem as digite em páginas abertas por mensagens. Não faça capturas de tela desses segredos: a sincronização com a nuvem pode expô-los. Ao interagir com um contrato, leia a autorização e evite conceder um limite de gasto ilimitado.
Para receber, o campo solicitado é o endereço público, não a frase de recuperação. Se uma conversa de “suporte” passa de um problema de depósito para um pedido das palavras da carteira, interrompa o contato.
Se houver suspeita: interrompa e confira por outro meio
- Pare os novos acessos e transferências no aparelho suspeito. Use outro aparelho confiável para conferir a atividade diretamente no serviço, sem seguir links do alerta recebido.
- Se a conta foi invadida, troque a senha e encerre as sessões abertas em outros dispositivos. Confira também o e-mail de recuperação. O CERT.br recomenda essas ações no fascículo sobre golpes.
- Procure o suporte oficial da corretora para comunicar o acesso ou saque não reconhecido e verificar as opções de bloqueio da conta.
- Guarde horários, comprovantes, identificadores de transação e protocolos de atendimento. Não inclua senhas, códigos ou a frase de recuperação nas evidências compartilhadas.
- Verifique o dispositivo com antimalware atualizado. Se não conseguir remover a infecção ou os sintomas persistirem, o CERT.br recomenda reinstalar o sistema ou restaurar as configurações de fábrica.
As ações de conta e preservação de evidências seguem o fascículo Golpes: Caiu? Veja o que Fazer do CERT.br; as medidas no aparelho seguem o fascículo de códigos maliciosos. A Netskope alerta que bloquear a comunicação do malware não remove a infecção. Um bloqueio de rede, sozinho, não encerra o trabalho de recuperação.
Fontes e alcance deste guia
Fontes consultadas em 11/10/2026. O roteiro trata de prevenção e resposta inicial; uma conta invadida ou uma carteira com segredo exposto pode exigir ajuda especializada. Nenhuma etapa promete recuperar valores já transferidos.


