Título: Wallet Drainers e Golpes de Assinatura: Informações Essenciais para Todo Usuário de Web3.
À medida que a adoção do Web3 aumenta, também aumentam os riscos direcionados a usuários ingênuos. Uma das táticas mais insidiosas usadas por golpistas hoje envolve carteiras drenos (wallet drainers) que utilizam esquemas maliciosos baseados em assinatura. Diferentemente dos métodos de hacking convencionais, esses ataques não exigem acesso à sua chave privada ou à sua frase-semente. Basta uma única assinatura para levar à perda total.
Neste artigo, explico como esses ataques funcionam e como se proteger.
O que São Wallet Drainers (Drenadores de Carteira)?
Drainers de carteira são scripts ou contratos maliciosos criados para esvaziar sua carteira de ativos — tokens, NFTs ou stablecoins — quando você interage com eles. O aspecto mais preocupante? Eles frequentemente operam sem precisar da sua seed phrase ou senha.
Esses golpes geralmente atraem os usuários a interagir com dApps descentralizados aparentemente benignos ou com versões falsificadas de projetos respeitáveis. Assim que um usuário assina uma transação ou uma mensagem, o drainer ativa seu código malicioso, roubando fundos.
Como Funcionam os Golpes Baseados em Assinatura
Embora a Web3 promova autocustódia e descentralização, ela depende fortemente de **assinaturas do usuário para autorizar ações. Elas podem incluir:**
Assinaturas de transação (como enviar ETH ou tokens)
Assinaturas de mensagens (usadas para autenticação ou verificação de identidade)
Os golpistas se aproveitam disso disfarçando solicitações prejudiciais como:
* Solicitações para conectar carteiras
* Aprovações para mint de NFT
* Alegações de airdrops
* Verificações para logins
Veja como o cenário se desenrola:
1. Engano: Você chega a um site de phishing que se parece com um dApp legítimo ou uma promoção.
2. Solicitação de assinatura: Você é solicitado a assinar uma mensagem — muitas vezes sem ser transacional (você não está transferindo tokens; apenas “verificando”).
3. Intenção oculta: A assinatura concede permissão a um contrato inteligente para gerenciar ou transferir seus ativos.
4. Esvaziamento (draining): Sua carteira é drenada discretamente por interações com contratos autorizadas pela sua assinatura.
Nesse caso, a própria assinatura funciona como vetor de ataque, não a transação.
Como se Proteger
1. Evite Assinar Mensagens que Você Não Entende Totalmente
Se um prompt aparecer confuso ou não relacionado à sua atividade, negue.
Tenha um cuidado especial com solicitações cegas de “Assinar” vindas de dApps desconhecidos.
2. Use Carteiras com Simuladores de Transação
Ferramentas como a Rabby Wallet ou Fire Wallet simulam o que uma assinatura vai executar.
O MetaMask Snaps, junto com extensões como o Wallet Guard, pode sinalizar transações suspeitas.
3. Favoritar dApps Verificados
Acesse plataformas DeFi ou faça mint de NFTs apenas por links oficiais. Evite links encontrados em DMs, tweets aleatórios ou servidores do Discord.
4. Restrinja Aprovações de Tokens
Revogue aprovações desnecessárias regularmente usando ferramentas como [Revoke.cash](https://revoke.cash) ou [Etherscan’s Token Approval Checker](https://etherscan.io/tokenapprovalchecker).
5. Esteja atento a falsificação de URL (URL Spoofing)
Verifique sempre as URLs. Sites de golpe frequentemente usam caracteres parecidos (como “biпance” em vez de “binance”).
6. Use Carteiras Cold Wallets para Ativos de Alto Valor
Mantenha NFTs e tokens em carteiras de hardware e conecte wallets quentes apenas para negociação ativa ou minting.
Considerações Finais
A atração da Web3 também traz o seu maior perigo: você está no controle. Com tanto poder vem a necessidade de um cuidado significativo. Entender como funcionam os dreners de carteira e os golpes baseados em assinatura é o seu principal escudo.
Mantenha-se cético. Fique informado. E sempre repense antes de clicar em “Assinar”.