Pontos principais

  • Os golpistas exploram carteiras multi-assinatura enganando as vítimas para que lhes concedam controle parcial ou propriedade total, o que transforma um recurso de segurança em um ponto fraco.

  • As técnicas comuns incluem armadilhas de frase inicial - frase secreta - frase de recuperação que atraem as vítimas a financiar carteiras controladas por golpistas, e a tomada de controle que exclui as vítimas ao adicionar os golpistas como co-proprietários ou proprietários.

  • Proteja-se não importando a frase de recuperação - frase secreta - frase de recuperação fornecida por outros, nunca compartilhando sua frase de recuperação - frase secreta - frase de recuperação, revisando transações sempre antes de assinar, verificando sites cuidadosamente e inspecionando as permissões da sua carteira regularmente.

"Quanto mais assinaturas, mais segurança." Mas o que acontece se uma delas agora estiver nas mãos de um golpista?

O recurso de assinatura múltipla (MultiSig) foi projetado para aumentar a segurança das criptomoedas, exigindo várias assinaturas da chave privada para aprovar uma transação. Em vez de ter um único ponto de falha, o controle é distribuído—de forma que, mesmo que uma das chaves seja comprometida, o invasor não deverá ser capaz de mover dinheiro sem as outras chaves.

Mas essa camada adicional de proteção se tornou recentemente uma faca de dois gumes na TRON. Os golpistas exploram o sistema de permissões flexíveis da rede que permite aos usuários controlar com precisão quem pode acessar e gerenciar suas contas. Neste blog, explicaremos como o MultiSig é distorcido de um escudo para uma arma—e o que os usuários da TRON devem ficar atentos.

Estrutura de permissões na TRON

As contas da TRON utilizam um sistema de permissões que permite controle preciso sobre as ações que diferentes chaves podem executar. Para nossos propósitos, os dois tipos de permissões a seguir são os mais relevantes:

  • Permissão do proprietário: controla ações de alto nível, como modificar permissões da conta ou transferir propriedade.

  • Permissão ativa: regula operações normais, como transferir dinheiro ou interagir com contratos inteligentes.

Para execução, qualquer transação na rede TRON deve ser assinada por uma chave privada ou um conjunto de chaves dentro de uma configuração multi-assinatura que possui a permissão adequada e atende ao limite necessário para essa ação específica.

Como o MultiSig é explorado

Em uma fraude típica envolvendo MultiSig, o atacante encontra uma maneira de se tornar um dos signatários necessários—seja enganando a vítima para lhe conceder acesso, ou explorando vulnerabilidades em contratos inteligentes ou permissões da plataforma. Na rede TRON, essa abordagem assume duas formas.

1. Armadilhas da frase de recuperação - frase secreta - frase de recuperação e chaves privadas

Essas fraudes publicam frases de recuperação - frases secretas - frases de recuperação ou chaves privadas em várias plataformas como YouTube e X, na esperança de enganar usuários desatentos a interagir com elas.

Configuração: golpistas alegam que não estão certos de como transferir dinheiro de uma carteira. Eles compartilham a frase de recuperação - frase secreta - frase de recuperação publicamente, pedindo que outros a importem e ajudem a transferir dinheiro—e às vezes até prometendo uma recompensa.

Isca: a carteira parece estar carregada com uma grande quantidade de tokens ou USDT, o que atrai as vítimas a transferir dinheiro dela rapidamente.

Armadilha: embora a carteira contenha muitos tokens, ela não possui TRX suficiente—que é a moeda nativa necessária para pagar a taxa da transação. Frequentemente, as vítimas, motivadas pelo desejo de mover o dinheiro, enviam seu TRX para cobrir essas taxas.

Percepção: após financiar a carteira com TRX, as vítimas descobrem que não conseguem completar nenhuma transação porque a carteira está, na verdade, sob controle do golpista. O golpista então transfere o TRX que a vítima enviou—resultando em perda para o usuário.

Uma vez que a configuração da carteira multi-assinatura requer várias assinaturas—assinaturas que as vítimas não possuem—os usuários que enviam pequenas quantias de TRX para cobrir taxas de transação acabam não conseguindo mover qualquer dinheiro. Golpistas publicam essas carteiras plantadas com a frase de recuperação - frase secreta - frase de recuperação publicamente nas redes sociais, na esperança de que muitos caiam na isca e enviem TRX sem qualquer comunicação direta. Com o tempo, os golpistas acumulam grandes quantidades de TRX de forma passiva, mantendo o controle total firmemente fechado.

2. Apropriação das permissões da conta

Nem todas as fraudes envolvendo carteiras multi-assinatura são meras armadilhas simples baseadas em isca e espera. Algumas são mais complexas e traiçoeiras—e projetadas para enganar você a adicionar o golpista como um co-proprietário ou co-signatário da sua carteira. Uma vez que eles conseguem esse ponto de apoio, eles podem congelar seu dinheiro ou, em alguns casos, assumir o controle total da sua carteira e esvaziá-la completamente.

Configuração: golpistas direcionam usuários para sites maliciosos, seja se passando por funcionários de suporte da plataforma de negociação ou promovendo oportunidades falsas de distribuição gratuita através das redes sociais.

Isca: você é solicitado a reivindicar uma distribuição gratuita ou conectar sua carteira para participar de uma oferta promocional. Qual é o objetivo? Fazer você assinar uma transação que parece inofensiva.

Armadilha: a transação não é o que parece. Em vez de reivindicar uma recompensa, você concorda, sem saber, em atualizar as permissões da conta. Os detalhes estão escondidos em termos confusos—ou ocultos atrás de um botão 'Aprovar' ambíguo.

Percepção: uma vez que você assina a transação, as permissões da sua carteira mudam. Em alguns casos, os direitos de propriedade total são transferidos para o golpista. Em outros, o golpista se adiciona como um co-signatário, se posicionando como um participante necessário para todas as transações futuras.

Com a carteira agora exigindo várias assinaturas para transferir qualquer dinheiro—assinaturas que você não controla mais—você se torna efetivamente excluído.

Observação: táticas semelhantes foram observadas na Solana também. Lá, golpistas enganam usuários para assinar transações que transferem a autoridade em contas de tokens ou concedem direitos de execução amplos, resultando na mesma consequência: perda de controle.

Como se proteger contra fraudes em carteiras multi-assinatura

  • Proteja a frase de recuperação - frase secreta - frase de recuperação: a frase de recuperação - frase secreta - frase de recuperação é a chave principal da sua carteira. Nunca a compartilhe com ninguém, e não importe as chaves privadas ou a frase de recuperação - frase secreta - frase de recuperação fornecidas por outros, por qualquer motivo.

  • Pare e pense antes de assinar: sempre verifique novamente o que você está prestes a concordar. Seja uma transação ou uma mensagem, reserve um momento para entender o que você está assinando.

  • Verifique os URLs dos sites: fique atento a sinais de alerta sutis, como erros de ortografia, fontes estranhas ou layouts incomuns. Isso pode indicar sites de phishing projetados para se parecer com plataformas reais.

  • Verifique as permissões da sua carteira: use um explorador de blocos como tronscan.org para verificar as configurações de permissões de qualquer carteira:

  1. Cole o endereço da carteira na barra de pesquisa.

  2. Na página da conta da carteira, procure qualquer indicação de permissões que sugiram mudanças.

  1. Clique no botão [Ver Permissão da Conta] ou na seção [Permissão da Conta] na página para ver os detalhes completos sobre quem controla a carteira e qual nível de acesso ele possui.

  • Mantenha-se alerta e informado: no Web3, sua melhor defesa não é apenas uma senha forte, mas estar informado. Desde armadilhas da frase de recuperação - frase secreta - frase de recuperação até a apropriação das permissões da conta, golpistas estão constantemente criando novas maneiras de explorar recursos como MultiSig na TRON. Não deixe que eles te surpreendam. Mantenha-se atualizado sobre métodos de fraude avançados seguindo fontes confiáveis como Binance Academy, nossa série Conheça suas Fraudes e blogs de segurança. Quanto mais você aprende, mais difícil é te enganar. O conhecimento não é uma opção. É sua armadura.

Considerações finais

As carteiras multi-assinatura são projetadas para aumentar a segurança, mas nas mãos erradas podem se tornar uma arma contra você. A boa notícia é que você não precisa ser um especialista técnico para se manter seguro: apenas fique atento e faça perguntas sobre tudo. Nunca compartilhe a frase de recuperação - frase secreta - frase de recuperação, não importe chaves de estranhos e não assine transações sem auditoria. Faça da revisão das permissões da sua carteira um hábito e, mais importante, continue aprendendo, pois o conhecimento no Web3 não é apenas poder, é sua camada de proteção mais forte!

Para mais leitura

Por favor, note: podem haver diferenças entre este conteúdo original em inglês e quaisquer versões traduzidas (que podem ter sido produzidas por inteligência artificial). Por favor, consulte a versão original em inglês para obter as informações mais precisas, caso haja alguma discrepância.