Principais conclusões

  • Uma carteira multisig exige múltiplas chaves privadas para aprovar uma transação, adicionando uma camada extra de segurança, mas golpistas encontraram maneiras de explorar esse recurso.

  • O golpe de multisig mais comum na rede Tron dá às vítimas acesso parcial a uma carteira carregada com tokens; depois, as engana para que enviem cripto para cobrir taxas de transação que elas não conseguem recuperar.

  • As variantes mais sofisticadas envolvem ataques de phishing e personificação que transformam a própria carteira em uma conta multisig controlada pelo golpista.

  • Para ficar seguro, nunca use a frase-semente ou as chaves de um estranho, mantenha suas credenciais privadas e verifique sempre as permissões da carteira.

Binance Academy courses banner

Introdução

Carteiras multisig são ferramentas de segurança populares usadas por indivíduos e organizações para impedir que qualquer pessoa mova fundos sozinha. Elas exigem duas ou mais assinaturas de chaves privadas antes que uma transação possa ser concluída.

Embora carteiras multisig possam tornar o armazenamento de cripto mais seguro, golpistas aprenderam a transformar esse mesmo recurso em arma. Golpes de multisig são especialmente comuns na rede Tron, onde o sistema de permissões facilita para atacantes bloquear vítimas de carteiras que aparentam controlar.

Este artigo explica como esses golpes funcionam, como são as variantes mais avançadas e quais etapas você pode seguir para se proteger.

O que é um golpe de multisig?

Um golpe de multisig é um tipo de fraude em cripto que explora a estrutura de múltiplas assinaturas de certas carteiras. O golpista cria uma situação em que a vítima acredita ter controle total sobre a carteira, quando na realidade ela possui apenas uma chave entre várias necessárias para mover fundos.

Esses golpes aparecem com frequência no YouTube, Telegram, Twitter e outras plataformas sociais. Um atrativo comum é um comentário ou post que inclui uma frase-semente de carteira, com um estilo que parece de um usuário confuso pedindo ajuda ou, acidentalmente, vazando as credenciais.

A intenção é atrair vítimas que veem o saldo da carteira e tentam sacar os fundos, apenas para descobrir que não conseguem sem enviar cripto adicional primeiro.

Como funciona um golpe de multisig?

A variante mais comum funciona assim: um golpista publica uma frase-semente publicamente e carrega a carteira associada com USDT ou outro token na rede Tron. A vítima importa a carteira e vê o saldo, então tenta enviar esses fundos para o próprio endereço.

A carteira não tem TRX suficiente para pagar as taxas de transação. Nesse ponto, a vítima envia TRX para cobrir o custo, esperando então sacar o saldo de tokens.

O saque falha. A carteira foi configurada como uma conta multisig, e o golpista mantém a chave de controle com "Permissão de Proprietário". A chave da vítima tem apenas direitos limitados e não consegue autorizar transferências. O TRX enviado para taxas desaparece e o saldo original do token nunca ficou acessível.

Por que o Tron costuma ser alvo

O sistema de permissões do Tron permite que os proprietários da carteira atribuam diferentes níveis de acesso a diferentes detentores de chaves. Uma carteira pode ser configurada para que um endereço tenha "Permissão de Proprietário" (controle total), enquanto outro endereço tenha apenas direitos limitados. Isso torna fácil para golpistas atrair vítimas mantendo o controle completo. Ferramentas como e-mails de phishing e ataques de personificação também podem ser usadas para configurar isso na carteira existente de uma vítima.

Exploradores de blockchain como o TronScan permitem que qualquer pessoa verifique a estrutura de permissões de uma carteira Tron. Se você ver que um endereço de carteira é controlado por outro endereço sob "Permissão de Proprietário", então essa carteira é multisig e o endereço original não consegue mover fundos independentemente.

Ataques multisig mais sofisticados

Alguns golpes de multisig vão além das simples armadilhas de taxas. Nas versões mais avançadas, golpistas se passam por funcionários do suporte ao cliente de um provedor de carteira ou exchange. Em seguida, eles orientam as vítimas em etapas que modificam as permissões da própria carteira da vítima, adicionando efetivamente o golpista como um co-proprietário.

Assim que o golpista obtém Permissão de Proprietário, ele pode drenar a carteira ou manter os fundos como reféns. Esses ataques podem resultar em perdas muito maiores do que a variante básica da armadilha de taxas, já que o alvo são os próprios ativos da vítima, e não uma carteira de isca preparada.

Como evitar golpes de multisig

Proteger-se de golpes de multisig envolve uma combinação de bons hábitos e atenção às táticas específicas que os golpistas usam.

Mantenha suas chaves privadas e sua frase-semente em sigilo

Nenhuma empresa legítima, provedor de carteira ou exchange jamais pedirá sua chave privada ou sua frase-semente. Guarde-as em um local seguro e offline e nunca as compartilhe com ninguém, independentemente do motivo apresentado.

Nunca use a frase-semente de um desconhecido

Se você encontrar uma frase-semente em um comentário, post ou mensagem, não a importe. A carteira quase certamente é uma armadilha de golpe. A recompensa esperada não existe, e quaisquer fundos que você enviar para a carteira para cobrir taxas serão perdidos.

Audite regularmente as permissões da sua carteira

Verifique periodicamente as configurações de permissão da sua carteira, especialmente se alguém tiver orientado você recentemente em alguma etapa de configuração. No Tron, você pode visualizar a estrutura de permissões da sua carteira no TronScan. Remova qualquer signatário não autorizado imediatamente. Também é uma boa prática revogar permissões para aplicações DeFi que você não usa mais.

Use apenas aplicativos oficiais de carteira

Baixe softwares de carteira apenas de fontes oficiais. Apps falsos de carteira e extensões falsas de navegador são um mecanismo comum de entrega para roubo de credenciais e manipulação de permissões. Verifique a URL ou o editor do aplicativo antes de instalar qualquer coisa.

Use uma carteira de hardware para proteção adicional

Uma carteira de hardware armazena suas chaves privadas offline. Mesmo que um golpista consiga alterar as permissões da sua carteira de software, ele ainda não consegue mover fundos sem o dispositivo físico confirmar a transação.

Ative a autenticação em duas etapas

A maioria dos provedores de carteira e exchanges oferece autenticação em duas etapas (2FA). Ativar a 2FA adiciona mais uma barreira contra acesso não autorizado, reduzindo o risco de um golpista entrar em contas vinculadas.

Verifique alertas da carteira

Alguns provedores de carteira adicionaram alertas integrados que notificam os usuários quando uma carteira parece ser multisig ou quando os fundos podem ficar bloqueados. Se o seu app de carteira mostrar um aviso sobre fundos bloqueados ou permissões restritas quando você tenta realizar uma transação, pare e investigue antes de enviar qualquer coisa.

Perguntas frequentes

O que é um golpe de multisig?

Um golpe de multisig faz as vítimas acreditarem que têm acesso total a uma carteira de criptomoedas, quando na verdade elas possuem apenas uma chave de várias necessárias para aprovar transações. A versão mais comum atrai as vítimas a enviar pequenas quantias de cripto para cobrir taxas em uma carteira pré-carregada da qual elas nunca conseguirão sacar de fato.

Por que golpes de multisig são comuns no Tron?

O sistema de permissões da rede Tron permite que os proprietários da carteira atribuam diferentes níveis de controle a endereços diferentes. Os golpistas usam isso para criar carteiras em que eles mantêm a Permissão de Proprietário enquanto as vítimas têm apenas acesso limitado. Essa configuração é fácil de fazer e difícil para iniciantes perceberem sem consultar um explorador de blockchain.

Posso recuperar fundos perdidos em um golpe de multisig?

Na maioria dos casos, transações de cripto são irreversíveis. Assim que você envia TRX ou qualquer outro token para a carteira do golpista, esse valor normalmente não pode ser recuperado. Se você foi alvo, denuncie o incidente para a plataforma relevante em que encontrou o golpe e para a autoridade local de proteção ao consumidor.

Como posso saber se uma carteira é multisig antes de interagir com ela?

No Tron, você pode pesquisar o endereço da carteira no TronScan e revisar a seção Account Permissions (Permissões da Conta). Se a carteira mostrar um endereço de Owner (Proprietário) diferente da carteira que você importou, trata-se de uma configuração multisig e a chave importada não tem controle total. Verificações semelhantes estão disponíveis em outras redes por meio de seus respectivos exploradores de blockchain.

O que devo fazer se alguém pedir para eu alterar as permissões da minha carteira?

Não siga instruções para modificar as permissões da carteira de qualquer pessoa que entre em contato com você sem solicitação, mesmo que ela alegue que faz parte de uma equipe de suporte. Provedores legítimos de carteira não pedem que os usuários adicionem signatários externos nem transfiram permissões de propriedade. Se você já estiver em contato com alguém fazendo esse tipo de solicitação, interrompa a conversa e verifique diretamente com o canal oficial de suporte do seu provedor de carteira.

Considerações finais

Carteiras multisig são uma ferramenta de segurança legítima, mas golpistas encontraram maneiras de usar o mesmo mecanismo contra os usuários. A versão mais básica é uma armadilha de taxas voltada para a ganância. As versões mais avançadas envolvem engenharia social que pode comprometer a carteira já existente da vítima.

As melhores defesas são simples: mantenha suas frases-semente e chaves privadas apenas com você, nunca importe credenciais compartilhadas por desconhecidos e audite as permissões da sua carteira regularmente. Manter-se informado sobre táticas comuns de golpes é uma das formas mais eficazes de proteger sua cripto.

Leitura adicional

  • O que é uma carteira multisig?

  • O que é phishing e como funciona?

  • 5 maneiras de melhorar a segurança da sua conta na Binance

  • O que é uma carteira de hardware?

  • 5 golpes comuns de criptomoedas e como evitá-los

Aviso: Este conteúdo é fornecido a você “tal como está”, apenas para informações gerais e fins educacionais, sem qualquer representação ou garantia de qualquer tipo. Ele não deve ser interpretado como aconselhamento financeiro, jurídico ou de outro tipo profissional, nem pretende recomendar a compra de qualquer produto ou serviço específico. Você deve buscar orientações por conta própria com assessores profissionais adequados. Quando o conteúdo for contribuído por um terceiro, observe que as opiniões expressas pertencem ao contribuidor de terceiros e não necessariamente refletem as da Binance Academy. Os preços de ativos digitais podem ser voláteis. O valor do seu investimento pode subir ou descer e você pode não recuperar o valor investido. Você é o único responsável pelas suas decisões de investimento e a Binance Academy não se responsabiliza por quaisquer perdas que você possa incorrer. Para mais informações, consulte nossos Termos de Uso, Aviso de Risco e Termos da Binance Academy.