Segurança em criptomoedas: contas, carteiras e transferências

Uma senha forte protege o acesso, mas a segurança de uma transferência também depende do aparelho e do endereço de destino. Este guia organiza as verificações em três momentos: antes de entrar na conta, antes de enviar cripto e ao perceber algo suspeito.

O que o caso do malware mostrou

Na investigação publicada em 1º de outubro de 2026, a Netskope Threat Labs descreveu um malware que atuava dentro de sessões já abertas no navegador. Ele sobrepunha uma falsa verificação à página da Binance e alterava a exibição de e-mails de confirmação de saque. Outro componente trocava endereços copiados para a área de transferência. A origem da distribuição dos arquivos infectados não foi determinada pela pesquisa.

O caso, detalhado na reportagem do CriptoMonitor, ajuda a separar duas conferências: confirmar quem está acessando a conta e confirmar o que ela está fazendo. Um e-mail visto no mesmo navegador comprometido pode repetir a informação adulterada. A Netskope recomenda conferir saques por um canal separado.

Antes de acessar: proteja a conta e o e-mail

O fascículo Autenticação do CERT.br orienta a usar uma senha diferente para cada conta e ativar a verificação em duas etapas. Prefira chave de segurança ou aplicativo autenticador quando o serviço oferecer essas opções; guarde os códigos de recuperação em local seguro. Recuse pedidos de aprovação de login que você não iniciou.

Faça essa configuração também no e-mail usado para recuperar a conta da corretora. Confira os últimos acessos e os aparelhos cadastrados. Não repasse senhas nem códigos de verificação a alguém que se apresente como suporte.

Para reduzir o risco no aparelho, o CERT.br, no fascículo Códigos Maliciosos, recomenda manter sistema, aplicativos e antimalware atualizados. Não instale aplicativos recebidos por mensagem: encontre a loja oficial e confira o desenvolvedor. Uma loja oficial também exige atenção a imitações.

Antes de transferir: confira o destino completo

A orientação de segurança do ethereum.org é conferir se o endereço corresponde exatamente ao destinatário e ler a mensagem antes de assinar uma transação. Uma transferência confirmada no Ethereum não tem um botão de estorno.

  • Obtenha o endereço de uma fonte que você consegue verificar, como a tela de recebimento da sua carteira ou o canal previamente confirmado do destinatário.
  • Depois de colar, compare o endereço inteiro com a fonte. A aparência do começo e do fim não substitui essa comparação.
  • Confira ativo, rede e eventual memo ou tag exigidos pela tela de depósito do serviço de destino. Se as instruções não forem claras, interrompa e consulte o suporte pelo aplicativo ou site oficial.
  • Leia valor, taxa e destino na confirmação. Havendo qualquer divergência, cancele e investigue antes de tentar de novo.

Exemplo didático: copiar não é conferir

Você copia o endereço da tela de recebimento, cola no formulário de saque e vê uma sequência diferente. Mesmo que os primeiros caracteres pareçam familiares, pare. Volte à origem por um aparelho confiável e compare os campos. Este é um exemplo de decisão, sem um endereço real ou uma transferência executada.

O roteiro acima combina a conferência de transações do ethereum.org com o mecanismo de substituição descrito pela Netskope. É uma aplicação prática dessas fontes; não é uma garantia de que o aparelho esteja livre de malware.

Na carteira: endereço público e segredo têm funções diferentes

O ethereum.org explica que a frase de recuperação e a chave privada dão controle sobre a carteira. Não as envie a atendentes nem as digite em páginas abertas por mensagens. Não faça capturas de tela desses segredos: a sincronização com a nuvem pode expô-los. Ao interagir com um contrato, leia a autorização e evite conceder um limite de gasto ilimitado.

Para receber, o campo solicitado é o endereço público, não a frase de recuperação. Se uma conversa de “suporte” passa de um problema de depósito para um pedido das palavras da carteira, interrompa o contato.

Se houver suspeita: interrompa e confira por outro meio

  • Pare os novos acessos e transferências no aparelho suspeito. Use outro aparelho confiável para conferir a atividade diretamente no serviço, sem seguir links do alerta recebido.
  • Se a conta foi invadida, troque a senha e encerre as sessões abertas em outros dispositivos. Confira também o e-mail de recuperação. O CERT.br recomenda essas ações no fascículo sobre golpes.
  • Procure o suporte oficial da corretora para comunicar o acesso ou saque não reconhecido e verificar as opções de bloqueio da conta.
  • Guarde horários, comprovantes, identificadores de transação e protocolos de atendimento. Não inclua senhas, códigos ou a frase de recuperação nas evidências compartilhadas.
  • Verifique o dispositivo com antimalware atualizado. Se não conseguir remover a infecção ou os sintomas persistirem, o CERT.br recomenda reinstalar o sistema ou restaurar as configurações de fábrica.

As ações de conta e preservação de evidências seguem o fascículo Golpes: Caiu? Veja o que Fazer do CERT.br; as medidas no aparelho seguem o fascículo de códigos maliciosos. A Netskope alerta que bloquear a comunicação do malware não remove a infecção. Um bloqueio de rede, sozinho, não encerra o trabalho de recuperação.

Fontes e alcance deste guia

Fontes consultadas em 11/10/2026. O roteiro trata de prevenção e resposta inicial; uma conta invadida ou uma carteira com segredo exposto pode exigir ajuda especializada. Nenhuma etapa promete recuperar valores já transferidos.