Ir para o conteúdo
Mon, Jul 27, 2026
BTC $00,000 ETH $0,000 SOL $000
Suas chaves são suas — nunca pedimos por elas Ao vivo
SCAM ALERT

Conectar Carteira para Resgatar: Como Funcionam os Golpes de Drainer de Carteira

"Conecte sua carteira para resgatar sua recompensa" é a isca clássica de um drainer de carteira. Entenda como a armadilha funciona e como manter seus fundos seguros.

TokenSpin will never ask you to connect a wallet or enter a seed phrase — and we never link to the scam itself. This is a safety explainer, not a warning about any one named company.

Você chega a uma página clara e de aparência oficial. Há um cronômetro em contagem regressiva, um logotipo que você reconhece e um único botão brilhante: Conectar Carteira para Resgatar. Parece ser o último passo antes de uma recompensa cair na sua conta. Na realidade, esse botão costuma ser a porta de entrada para um drainer de carteira, uma das formas mais comuns de as pessoas perderem cripto hoje em dia.

O que é de fato um drainer de carteira

Um drainer de carteira é um trecho de código malicioso escondido dentro de um site. Ele foi feito para parecer uma página normal de resgate, mas seu verdadeiro trabalho é fazer você assinar uma transação ou uma aprovação que entrega o controle dos seus tokens a um atacante. Assim que você assina, o drainer retira seus ativos, às vezes em segundos, às vezes esperando em silêncio pelo momento em que seu saldo estiver mais alto.

Como funciona a armadilha, passo a passo

1. A isca

Você vê uma oferta que parece urgente e exclusiva: um airdrop surpresa, um bônus para usuários pioneiros, uma recompensa que você supostamente já conquistou. Ela chega por uma DM, uma resposta embaixo de uma publicação real, um anúncio pago ou um link em um grupo de conversa.

2. A página sósia

O site copia a marca real quase perfeitamente. A barra de endereço pode mostrar um domínio ligeiramente estranho, mas a página em si parece confiável. Normalmente há urgência embutida, como um cronômetro ou um aviso de que as vagas estão quase esgotadas.

3. O pedido de conexão

Você clica em Conectar Carteira. Sua extensão de carteira abre e pede que você aprove alguma coisa. Este é o ponto decisivo. Uma conexão legítima apenas compartilha seu endereço público para que um site possa ler seu saldo. Um drainer, em vez disso, pede que você assine uma mensagem ou aprove uma transação que concede permissão de gasto.

4. A assinatura maliciosa

O pedido pode estar disfarçado de verificação ou enfeitado com linguagem técnica confusa. Se você aprovar, pode estar concedendo acesso ilimitado a um token específico ou assinando um permit fora da cadeia que permite ao atacante mover fundos mais tarde sem nenhum outro aviso.

5. O esvaziamento

Com a permissão concedida, o atacante transfere seus tokens ou NFTs para o próprio endereço. Como foi você mesmo que assinou, a blockchain enxerga aquilo como uma ação autorizada, e é por isso que a recuperação é tão difícil.

Os sinais de alerta exatos para identificar o golpe

  • Não foi você que começou isso. Uma recompensa para a qual você nunca se inscreveu é o maior sinal de alerta que existe.
  • Urgência e escassez. Cronômetros em contagem regressiva, “restam apenas X vagas” e “resgate nos próximos 10 minutos” existem para impedir que você pense.
  • O enquadramento de conectar-para-resgatar. Recompensas reais raramente exigem que você conecte uma carteira a um site qualquer para recebê-las.
  • Um pedido de assinatura que você não entende. Se o aviso da carteira mencionar aprovações, permits ou limites de gasto para um “resgate”, pare.
  • Um domínio quase certo. Palavras a mais, terminações estranhas ou erros de grafia na barra de endereço.

Como evitar

Vá com calma. Ofertas de recompensa não são frágeis, e qualquer coisa que pressione você a se apressar faz isso de propósito. Antes de conectar uma carteira em qualquer lugar, faça três perguntas: Fui eu que comecei isso? Confio exatamente neste endereço web? Entendo com precisão o que estou assinando?

Leia cada aviso da carteira por inteiro. Se ele pedir uma aprovação de token ou uma permissão de gasto quando você só esperava “resgatar” alguma coisa, recuse. Considere manter uma carteira separada com um saldo pequeno para experimentos, para que seus fundos principais nunca fiquem expostos a sites desconhecidos. Salve nos favoritos as páginas oficiais dos projetos que você usa e acesse-as pelos seus favoritos, nunca por links enviados a você.

O que fazer se você foi atingido

Aja rápido, porque os atacantes costumam agir rápido também.

  • Mova os fundos restantes. Se você ainda controla ativos na carteira, transfira-os para uma carteira nova com uma frase-semente inédita que nunca tenha tocado o site malicioso.
  • Revogue as aprovações. Use uma ferramenta confiável de verificação de aprovações, como a revoke.cash, para ver quais permissões seu endereço concedeu e cancelar as suspeitas.
  • Presuma que a carteira está comprometida. Se você assinou algo que não entende, trate essa carteira como não mais segura e pare de usá-la.
  • Denuncie. Entre em contato com o suporte oficial do seu provedor de carteira e registre uma ocorrência na polícia local e no serviço nacional de denúncia de crimes cibernéticos ou fraudes do seu país (por exemplo, uma linha nacional de denúncias nos moldes do IC3 ou do ActionFraud). Empresas confiáveis de segurança on-chain às vezes publicam alertas sobre drainers e podem ajudar você a entender o que aconteceu.

Uma promessa nossa: a TokenSpin jamais pedirá que você conecte uma carteira ou compartilhe uma frase-semente para resgatar uma recompensa, verificar sua conta ou desbloquear qualquer coisa. Qualquer página que diga o contrário usando o nosso nome não somos nós.

Frequently asked questions

Is it dangerous just to connect my wallet to a website?

Simply connecting to read your public address is generally low risk, because it only shares information you already share on-chain. The real danger comes in the next step, when a malicious site asks you to sign a message or approve a transaction. Always read that prompt carefully, and reject anything requesting spending permissions or token approvals when you only expected to view a page or claim a reward.

Can I get my crypto back after a wallet drainer takes it?

Usually not, because you signed the transaction yourself, so the blockchain treats it as authorized and irreversible. That said, you should still act fast: move any remaining funds to a new wallet, revoke lingering approvals, and report the theft to your wallet provider and local authorities. Be very wary of anyone who then contacts you promising to recover the funds, as recovery offers are frequently a second scam.

How can I tell a real claim page from a fake one?

Start by checking whether you initiated the reward at all. Verify the exact web address against a bookmark or the project's official channels, watching for extra words or misspellings. Be suspicious of countdown timers and scarcity claims. Most importantly, read the wallet prompt: a genuine reward should not require you to grant spending approvals to an unfamiliar site.