Quase todo golpe com bitcoin depende de uma única coisa: fazer você usar a sua própria chave, ou a sua própria senha, por vontade própria. Entender o mecanismo protege mais do que qualquer lista de nomes de golpe.
Golpe com bitcoin não é invasão. Ninguém "hackeia a blockchain", e ninguém quebra a criptografia da sua carteira. O que acontece é mais simples e mais humano: alguém consegue que você digite a sua seed em algum lugar, ou aprove uma transação que não entendeu, ou entregue o código de um SMS. A transação sai válida, assinada, legítima aos olhos da rede, e irreversível.
É por isso que decorar nomes de golpe não funciona. O nome muda toda semana, o roteiro muda de canal, e o vocabulário acompanha a notícia do momento. O mecanismo é sempre o mesmo, e há poucos deles. Este texto descreve os quatro que dão conta da maioria dos casos que chegam até nós, e o que fazer na primeira hora quando já aconteceu.
O golpe do falso suporte da corretora
É o mais comum e o mais bem executado, porque ele não precisa inventar nada: ele imita um processo que existe de verdade.
Funciona assim. Você reclama de algo em público, num comentário, num grupo, numa resposta a um post da corretora, ou simplesmente busca "suporte" e clica num resultado patrocinado. Minutos depois alguém entra em contato se apresentando como atendimento oficial. O perfil tem logo, nome parecido, às vezes selo. O tom é profissional. O atendente sabe o nome do produto, o nome da tela, o nome do formulário.
A conversa segue o script de um atendimento legítimo, até a última etapa. E na última etapa ele pede uma de três coisas:
Que você "valide a carteira" informando a sua frase de recuperação.
Que você instale um programa de acesso remoto para ele "resolver do lado dele".
Que você transfira o saldo para uma "carteira de segurança temporária" enquanto o problema é investigado.
Nenhuma dessas três existe em suporte nenhum, de corretora nenhuma. Não é que sejam raras: elas não existem. Suporte legítimo não precisa da sua seed porque a corretora não custodia a sua carteira própria, não precisa controlar a sua tela, e não tem carteira de quarentena para onde mandar saldo de cliente.
A defesa é estrutural, não é atenção. Você nunca é contactado primeiro: o canal de suporte é aquele que você abre a partir do app ou do site digitado por você, e nada que chegue por DM, telefone ou grupo conta como suporte, mesmo que a pessoa acerte todos os seus dados. Acertar os seus dados é a parte fácil do trabalho dela.
SIM swap: como a linha telefônica esvazia uma conta
SIM swap é a transferência do seu número de telefone para um chip que está na mão de outra pessoa. Ele não ataca a sua carteira. Ele ataca tudo que a sua linha destrava.
O mecanismo tem quatro passos. Primeiro, o atacante monta um dossiê seu com dados que circulam em vazamentos e em redes sociais. Segundo, ele se apresenta à operadora como você, alega perda ou troca de aparelho, e pede a portabilidade do número para um novo chip. Terceiro, no momento em que isso é feito, o seu telefone perde sinal e o dele passa a receber as suas chamadas e os seus SMS. Quarto, ele vai à sua conta de e-mail, pede "esqueci a senha", recebe o código por SMS, e entra.
Daí para frente a conta de e-mail é a chave mestra. Com ela, ele redefine a senha da corretora, recebe o código de confirmação de saque no mesmo SMS, e retira o saldo. Nenhuma senha sua foi descoberta. Nenhuma criptografia foi quebrada. O que foi tomado foi o segundo fator, porque o segundo fator era um SMS.
Duas consequências práticas.
Segundo fator por SMS é o elo fraco de todo o seu setup. Trocar SMS por um aplicativo autenticador no seu aparelho, ou por uma chave física de segurança, retira a operadora do caminho. A operadora não deveria ter poder de acesso sobre o seu dinheiro, e enquanto o seu segundo fator for a linha, ela tem.
Saldo em corretora está exposto a esse ataque; saldo em autocustódia com chave offline, não. É a diferença mais concreta entre os dois modelos: o SIM swap derrota uma conta protegida por senha e código, e não derrota uma chave privada que nunca esteve conectada e cuja assinatura exige o dispositivo físico na mão. Se o sinal do seu celular cair sem explicação, trate como incidente e não como falha de rede: ligue para a operadora por outro telefone na mesma hora.
Por que uma carteira "já configurada" é sempre golpe
Alguém te dá, vende ou empresta uma carteira de hardware que já vem com a frase de recuperação anotada num cartão, ou já vem com uma carteira criada dentro. Às vezes vem "de presente", às vezes vem de um vendedor em marketplace com desconto, às vezes vem de um "consultor" que oferece montar o seu setup.
Trate isso como golpe sempre, sem exceção, e a razão não é estatística, é estrutural.
A frase de recuperação é a carteira. Quem conhece a frase controla todo o bitcoin que ela guarda, para sempre, de qualquer lugar do mundo, sem precisar tocar no dispositivo. Se a frase chegou até você já escrita, então ela já passou pelas mãos de outra pessoa, e não existe nenhuma maneira de saber se ela foi copiada. Não há como "limpar" isso. Não há troca de senha que resolva, porque a senha do aparelho protege o aparelho, não a frase.
O golpe é paciente e é o que o torna eficaz: o aparelho funciona perfeitamente. Você recebe, deposita um valor pequeno, testa, funciona. Deposita mais, funciona. Meses depois, quando o saldo justifica, o saldo sai inteiro de uma vez. O atacante não precisa fazer nada além de esperar e observar um endereço público.
A regra que fecha esse vetor é curta: a frase de recuperação nasce no seu dispositivo, na sua mão, e você é a primeira pessoa do mundo a ver aquelas palavras. Se não foi assim, a carteira não é sua. Compre de canal oficial, gere a carteira você mesmo, e se um aparelho chegou com palavra escrita, gere uma nova carteira e trate a antiga como comprometida, sem valor nenhum dentro. Como anotar e guardar a frase que você mesmo gerou está em backup da seed phrase.
Recebi cripto que eu não pedi. É armadilha?
Quase sempre é, e a armadilha não está no valor recebido. Está na sua reação a ele.
Receber bitcoin não é perigoso por si só: a transação chega, aparece no seu saldo, e ela não executa nada. O problema é para que serve mandar um valor irrisório para a sua carteira. Serve para três coisas.
Marcar você. Quem manda um valor mínimo para milhares de endereços descobre, depois, quais deles se mexeram e como. Se você juntar aquele valor com o resto do seu saldo numa transação futura, você acabou de ligar publicamente aquele endereço aos seus outros endereços, no registro permanente da rede. É rastreamento, e é a razão pela qual carteiras decentes permitem marcar um recebimento como suspeito e não gastá-lo junto com o resto.
Fazer você tentar sacar. O roteiro mais lucrativo é o saldo que parece existir e não se move: você vê um valor na tela, tenta enviar, e não consegue porque falta a moeda da rede para pagar a taxa. Aí aparece a "solução", que é depositar um pouco do seu dinheiro real para liberar. O saldo visível não era resgatável em momento nenhum. O que era real era o seu depósito.
Fazer você clicar. Junto com o valor vem um endereço, um domínio ou uma mensagem convidando a "resgatar" num site. Esse site pede a sua seed, ou pede uma aprovação que você não entende, e o golpe volta ao mecanismo número um.
A conduta correta é a mais chata: não faça nada. Não gaste o valor, não junte com o resto, não visite o site, não responda. Um recebimento não pedido que fica parado não causa dano nenhum.
Caí no golpe. O que dá para fazer na primeira hora
A primeira hora decide se o dano para onde está ou continua. Ela não recupera o que saiu: transação de Bitcoin confirmada não volta, não existe estorno, não existe chargeback, e não existe canal que reverta. Qualquer um que prometa recuperar o seu bitcoin é o segundo golpe, e a vítima do primeiro é o alvo preferencial dele. Já escrevemos sobre esse segundo golpe em perdi minha seed phrase.
O que dá para fazer, na ordem:
Pare de mexer nas contas comprometidas e troque o aparelho. Se houve acesso remoto ou instalação de programa, o aparelho não é confiável para nenhuma das etapas seguintes. Use outro.
Se a seed foi exposta, mova o que sobrou agora. Uma seed vista por terceiro está perdida como segredo. Gere uma carteira nova, num dispositivo confiável, e transfira o saldo restante para ela. Não tente "proteger" a carteira antiga com senha nova: a senha não protege a frase.
Se o acesso foi à conta de uma corretora, avise a corretora imediatamente e peça bloqueio. Saldo que ainda não saiu pode ser congelado, e esse é o único cenário em que existe reversão possível, porque ali há um intermediário com poder sobre o registro.
Recupere a linha e o e-mail antes de qualquer outra coisa, nessa ordem. Se houve SIM swap, ligue para a operadora por outro telefone e restabeleça o número. Depois troque a senha do e-mail e substitua o segundo fator por SMS por aplicativo autenticador ou chave física. Enquanto o e-mail estiver na mão de alguém, trocar senha de serviço em serviço não resolve.
Registre boletim de ocorrência e guarde tudo. Prints das conversas, identificadores das transações, endereços de destino, horários. Não recupera o valor, e é o que sustenta qualquer apuração posterior.
Não contrate "recuperador". Não existe serviço técnico capaz de reverter transação confirmada. O que existe é quem cobra adiantado de quem acabou de perder.
O padrão por trás dos quatro
Releia os quatro mecanismos e um único fio aparece: em todos eles, quem executou a ação final foi você. Digitou a frase, aprovou a transação, entregou o código, depositou para liberar o saque.
Por isso a defesa não é desconfiança genérica, é um pequeno conjunto de regras que valem sempre, mesmo quando a história é convincente. A frase de recuperação nunca é digitada em tela nenhuma, nem em site oficial, nem para suporte, nem para resgatar nada. Suporte é canal que você abre, nunca contato que te procura. Segundo fator não é SMS. Carteira nasce na sua mão. E dinheiro que precisa ser depositado para ser liberado nunca era seu.
Perguntas frequentes
Como funciona o golpe do falso suporte da corretora?
Alguém se apresenta como atendimento oficial, normalmente depois de você reclamar em público ou buscar "suporte" e clicar num anúncio, e conduz um atendimento aparentemente normal até pedir uma de três coisas: a sua frase de recuperação, a instalação de um programa de acesso remoto, ou a transferência do saldo para uma "carteira de segurança temporária". Nenhuma das três existe em suporte legítimo. A defesa é nunca tratar um contato que chegou até você como suporte: o canal válido é o que você abre pelo app ou pelo site digitado por você.
O que é SIM swap e como ele esvazia uma conta?
SIM swap é quando alguém transfere o seu número de telefone para um chip na mão dele, alegando perda ou troca de aparelho junto à operadora com dados seus obtidos em vazamentos. Com o número, ele recebe os seus SMS, usa "esqueci a senha" para tomar a sua conta de e-mail e, a partir dela, redefine a senha da corretora e aprova o saque com o código que chega no mesmo SMS. Nenhuma senha é descoberta e nada é quebrado: o que foi tomado foi o segundo fator, porque o segundo fator era a linha telefônica.
Por que uma carteira "já configurada" que me deram é sempre golpe?
Porque a frase de recuperação é a carteira: quem conhece a frase controla o saldo para sempre, de qualquer lugar, sem tocar no aparelho. Se a frase chegou até você já escrita, ela passou pelas mãos de outra pessoa e não há como saber se foi copiada, nem como desfazer isso com senha nova. O aparelho funciona normalmente, e é justamente isso que torna o golpe eficaz: o saldo sai meses depois, quando vale a pena. Carteira legítima é aquela cuja frase nasce no seu dispositivo, com você sendo a primeira pessoa a ver as palavras.
Recebi cripto que eu não pedi, é armadilha?
Receber não é perigoso por si só, porque a transação não executa nada, mas o envio quase sempre tem propósito: marcar a sua carteira para rastrear com quais endereços você a junta depois, fazer você depositar dinheiro real para "liberar" um saldo que nunca foi resgatável, ou fazer você visitar um site que pede a sua seed. A conduta correta é não fazer nada: não gastar aquele valor, não juntar com o resto do saldo, não visitar link nenhum e não responder.
Caí no golpe, o que dá para fazer na primeira hora?
Transação de Bitcoin confirmada não volta, então a primeira hora serve para conter, não para recuperar. Pare de usar o aparelho comprometido, mova o saldo restante para uma carteira nova se a seed foi exposta, avise a corretora e peça bloqueio se o acesso foi a uma conta lá, recupere a linha telefônica e depois o e-mail nessa ordem, troque o segundo fator por SMS por aplicativo autenticador ou chave física, e registre tudo em boletim de ocorrência. Não contrate serviço de "recuperação de cripto": ele é o segundo golpe.
Antes de fechar
Nada aqui é recomendação de compra, venda ou investimento. Este texto trata de mecanismo de ataque e de conduta: o que o golpista precisa que você faça, e como não fazer. Nenhuma configuração elimina risco, ela decide quem carrega o risco, e o único vetor que nenhuma tecnologia fecha é a ação tomada por você em cima de uma história convincente.
Não confie, verifique. Se você usa segundo fator por SMS em qualquer conta que toca no seu dinheiro, troque hoje por aplicativo autenticador ou chave física: é a mudança de maior efeito e de menor esforço desta lista inteira. Para entender como chave gerada e guardada fora da internet muda a sua exposição a esses ataques, conheça o COLDKIT em dseclabs.io.
DSEC Labs