Principais Pontos

  • Usar um par de chaves RSA ao negociar via API da Binance torna seus pedidos significativamente mais difíceis de falsificar em comparação com a assinatura baseada em HMAC mais simples.

  • Listar endereços IP nas suas chaves API significa que qualquer tentativa de acesso de um IP não reconhecido é automaticamente bloqueada.

  • Configurar um código anti-phishing permite que você verifique instantaneamente se um e-mail ou SMS que afirma ser da Binance é legítimo.

  • Ativar a autenticação de dois fatores (2FA) através de um aplicativo autenticador ou chave de segurança de hardware protege sua conta mesmo que sua senha seja comprometida.

  • Combinar o whitelisting de endereço de retirada com uma senha forte e única e um gerenciador de senhas confiável adiciona camadas adicionais de proteção.

Binance Academy courses banner

Introdução

À medida que os ativos digitais cresceram em valor e adoção, também atraíram ameaças de segurança mais sofisticadas. Proteger uma conta da Binance requer mais do que apenas uma senha forte. A plataforma oferece uma gama de ferramentas de segurança integradas que, quando usadas em conjunto, reduzem substancialmente sua exposição a acessos não autorizados, explorações de API e ataques de phishing.

Este artigo descreve cinco medidas específicas que você pode tomar para melhorar a segurança da sua conta Binance, desde a autenticação de API até a verificação de e-mail.

5 Medidas de Segurança para Manter Sua Conta Binance Segura

1. Use um Par de Chaves RSA para Negociação via API

Se você usa a API da Binance para negociar programaticamente, escolher o método de assinatura correto é uma decisão de segurança importante. Um par de chaves RSA (Rivest-Shamir-Adleman) consiste em duas chaves matematicamente ligadas: uma chave pública e uma chave privada. Você registra a chave pública na Binance, e seu sistema usa a chave privada para assinar cada solicitação de API. A Binance então verifica a assinatura usando sua chave pública. Como apenas o detentor da chave privada pode produzir uma assinatura válida, esse método é altamente resistente a falsificações. Para um guia detalhado de como isso funciona, veja Assinaturas RSA Explicadas.

O RSA é considerado mais seguro para assinatura de API do que autenticação baseada em HMAC, onde a mesma chave secreta é usada tanto para assinatura quanto para verificação. Com o RSA, sua chave privada nunca precisa deixar seu sistema. Para uma visão mais ampla dos tipos de chave de API e suas implicações de segurança, veja Tipos de Chaves de API e Segurança.

Você pode gerar um par de chaves RSA e registrá-lo através da seção de gerenciamento de API nas configurações da sua conta Binance.

2. Configure Restrições de Acesso por IP

O whitelisting de endereços IP em suas chaves de API restringe o acesso para que apenas solicitações originadas de endereços IP aprovados sejam aceitas. Qualquer chamada de API de um endereço IP não na sua lista de permissões é automaticamente bloqueada, independentemente de a solicitação estar assinada corretamente.

Este é um controle particularmente valioso para configurações de negociação automatizada onde sua chave de API é executada a partir de um servidor fixo ou um conjunto conhecido de máquinas. Mesmo que suas credenciais da chave de API sejam de alguma forma expostas, um atacante operando de um endereço IP diferente não conseguiria usá-las.

Você pode configurar restrições de acesso por IP através das configurações de gerenciamento de API na sua conta Binance. Vale a pena aplicar o whitelisting de IP a todas as chaves de API que você criar, não apenas aquelas com permissões de retirada.

3. Configure um Código Anti-Phishing

Ataques de phishing que visam usuários da Binance frequentemente envolvem e-mails fraudulentos ou mensagens SMS que imitam de perto comunicações oficiais, às vezes incluindo seu nome e detalhes da conta. O código anti-phishing é um recurso que ajuda você a distinguir mensagens reais da Binance de falsificações. Para mais informações sobre como funcionam os ataques de phishing em geral, a Academia possui uma explicação dedicada.

Uma vez ativado, todos os e-mails e SMS oficiais da Binance incluirão o código único que você configurou. Se uma mensagem não contiver seu código, ou contiver um código diferente, você pode tratá-la como fraudulenta, independentemente de quão convincente ela pareça.

Como configurá-lo

  • Faça login na sua conta Binance e vá para as configurações de Segurança.

  • Selecione Código Anti-Phishing.

  • Crie um código único usando uma mistura de letras e números. Evite qualquer coisa óbvia como seu nome, data de nascimento ou sequências simples.

  • Confirme com seu método 2FA.

O código aparece imediatamente em todas as comunicações oficiais subsequentes da Binance. Se você suspeitar que seu código foi exposto, pode atualizá-lo a qualquer momento pela mesma página de configurações.

4. Ative a Autenticação de Dois Fatores Forte

A autenticação de dois fatores adiciona uma segunda etapa obrigatória além da sua senha ao fazer login ou aprovar ações sensíveis. Mesmo que um atacante obtenha sua senha, ele ainda precisa do seu segundo fator para prosseguir. Nem todos os métodos 2FA oferecem o mesmo nível de proteção.

Aplicativo autenticador (recomendado)

Um aplicativo autenticador como o Google Authenticator ou o Binance Authenticator gera códigos únicos baseados em tempo diretamente no seu dispositivo, sem passar pela sua operadora de celular. Isso os torna imunes a ataques de troca de SIM, onde golpistas convencem uma operadora a transferir seu número de telefone para um SIM que controlam, ganhando acesso aos seus códigos SMS. Aplicativos autenticadores são o padrão mínimo recomendado para contas da Binance.

2FA baseado em SMS

Códigos SMS são melhores do que não ter 2FA, mas apresentam risco de troca de SIM. Se você estiver usando 2FA baseado em SMS, mudar para um aplicativo autenticador é uma atualização simples que vale a pena.

Chave de segurança física (YubiKey)

Uma chave de segurança física como a YubiKey é um dispositivo físico que deve estar presente para autenticar um login. Ela se conecta ao seu dispositivo via USB ou NFC. Como não pode ser interceptada remotamente, é um dos métodos 2FA mais eficazes disponíveis. Mesmo que um atacante tenha seu nome de usuário, senha e número de telefone, ele ainda não consegue fazer login sem acesso físico à chave. Para mais orientações sobre dispositivos de segurança física, veja Dez Dicas para Usar uma Carteira Física com Segurança, que cobre princípios relacionados à proteção baseada em hardware.

5. Use Whitelisting de Retirada e uma Senha Forte

Whitelisting de endereço de retirada

O whitelisting de endereço de retirada permite que você especifique quais endereços de carteira estão autorizados a receber fundos da sua conta Binance. Qualquer solicitação de retirada para um endereço que não está na sua lista de permissões é automaticamente bloqueada. Isso significa que, mesmo em um cenário de pior caso onde um atacante ganha acesso à sua conta, ele não pode enviar seus fundos para um endereço que controla se não estiver já na lista.

Quando você adiciona um novo endereço à sua lista de permissões, a Binance impõe um período de espera de 24 a 48 horas antes que esse endereço se torne ativo. Esse atraso lhe dá tempo para detectar e cancelar uma alteração não autorizada antes que qualquer fundo possa ser movido.

Higiene de senha

  • Use uma senha única: sua senha da Binance não deve ser usada em nenhum outro serviço. Reutilizar senhas significa que uma violação em uma plataforma pode comprometer todas as outras onde você usa as mesmas credenciais.

  • Torne-a complexa: combine letras maiúsculas e minúsculas, números e caracteres especiais. Almeje pelo menos 12 caracteres.

  • Use um gerenciador de senhas: um gerenciador de senhas respeitável gera e armazena senhas fortes e únicas para que você não precise se lembrar delas. Também facilita usar uma senha diferente em todos os lugares.

  • Não compartilhe: nenhum representante legítimo de suporte da Binance nunca pedirá sua senha. Trate qualquer solicitação por ela como um sinal de alerta.

  • Mude quando comprometida: as orientações de segurança atuais recomendam mudar sua senha quando você tiver motivos para acreditar que pode ter sido exposta, ao invés de seguir um cronograma fixo. Mudanças rotineiras e previsíveis (como rotações mensais) muitas vezes levam a pequenas modificações incrementais que oferecem pouco benefício real de segurança.

FAQ

Qual é a diferença entre RSA e HMAC para chaves de API da Binance?

Tanto RSA quanto HMAC são métodos para assinar solicitações de API para provar que vieram de você. Com HMAC, a mesma chave secreta é usada para assinar e verificar — o que significa que você precisa compartilhá-la de uma forma que a Binance possa verificar. Com RSA, você mantém a chave privada totalmente para si e apenas compartilha a chave pública com a Binance. O RSA é geralmente considerado mais seguro porque sua chave de assinatura nunca precisa deixar seus próprios sistemas.

Onde posso encontrar a configuração de whitelist de IP na minha conta Binance?

O whitelisting de IP para chaves de API é encontrado em Gerenciamento de API nas configurações da sua conta Binance. Você pode adicionar endereços IP aprovados ao criar ou editar uma chave de API. Note que isso se aplica por chave de API, então vale a pena configurá-lo em todas as chaves que você usa, não apenas nas de alta permissão.

O código anti-phishing aparece em todas as mensagens da Binance?

Uma vez ativado, seu código anti-phishing deve aparecer em todos os e-mails e mensagens SMS oficiais da Binance. Se você receber uma mensagem que afirma ser da Binance, mas não incluir seu código, ou incluir o código errado, trate-a como uma tentativa de phishing e não clique em nenhum link ou forneça qualquer informação.

Uma YubiKey é melhor do que um aplicativo autenticador para 2FA da Binance?

Uma chave de segurança física como a YubiKey é geralmente considerada mais segura do que um aplicativo autenticador porque requer presença física e não pode ser interceptada remotamente. No entanto, aplicativos autenticadores são uma grande melhoria em relação ao 2FA baseado em SMS e são uma opção prática e amplamente disponível. A melhor escolha depende do seu modelo de ameaça e de como você acessa sua conta. Ambos são significativamente melhores do que 2FA baseado em SMS.

O que acontece se eu tentar retirar para um endereço que não está na minha lista?

A retirada será automaticamente bloqueada. Para enviar fundos para um novo endereço, você precisará adicioná-lo à sua lista de permissões primeiro, o que aciona um atraso de segurança de 24 a 48 horas antes que o endereço se torne ativo. Esse atraso é intencional: ele lhe dá tempo para revisar e cancelar a alteração se não foi feita por você.

Considerações Finais

As cinco medidas cobertas aqui, assinatura de API RSA, restrições de acesso por IP, código anti-phishing, 2FA forte e whitelisting de retiradas com uma prática sólida de senha, funcionam melhor quando usadas em conjunto. Cada uma fecha um vetor de ataque diferente: roubo de credenciais de API, acesso remoto não autorizado, phishing, tomada de conta e retiradas não autorizadas. Para uma base mais ampla de hábitos de segurança digital, veja Princípios Gerais de Segurança.

À medida que as ameaças evoluem, vale a pena revisar suas configurações de segurança periodicamente para garantir que tudo ainda esteja configurado conforme pretendido e que você não tenha deixado nenhuma configuração mais antiga e fraca em vigor.

Leitura Adicional

  • O que é a Autenticação de Dois Fatores (2FA)?

  • Assinaturas RSA Explicadas: Como Proteger Comunicações de API da Binance

  • Dez Dicas para Usar uma Carteira Física com Segurança

  • O que é Phishing e Como Funciona?

  • Princípios Gerais de Segurança

Isenção de responsabilidade: Este conteúdo é apresentado a você em uma base "como está" para informações gerais e ou fins educacionais apenas, sem representação ou garantia de qualquer tipo. Não deve ser interpretado como conselho financeiro, legal ou profissional de qualquer outro tipo, nem é destinado a recomendar a compra de qualquer produto ou serviço específico. Você deve buscar seu próprio conselho de consultores profissionais apropriados. Quando o conteúdo é contribuído por um terceiro, observe que as opiniões expressas pertencem ao terceiro contribuinte e não refletem necessariamente as da Binance Academy. Os preços de ativos digitais podem ser voláteis. O valor do seu investimento pode cair ou subir e você pode não recuperar o valor investido. Você é o único responsável por suas decisões de investimento e a Binance Academy não é responsável por quaisquer perdas que você possa incorrer. Para mais informações, consulte nossos Termos de Uso, Aviso de Risco e Termos da Binance Academy.