Phishing de Frase-Semente e Chave Privada: Por Que Ninguém Legítimo Jamais Pede
Sua frase-semente é a chave-mestra das suas criptomoedas. Quem pede por ela está tentando roubar você. Veja como funciona esse phishing e como se manter seguro.
Sua frase-semente, às vezes chamada de frase de recuperação, é uma lista curta de palavras capaz de restaurar toda a sua carteira em qualquer dispositivo. Sua chave privada faz o mesmo trabalho em outro formato. Quem tiver qualquer uma delas controla seus fundos por completo. É por isso que o phishing de frase-semente e chave privada é tão devastador: ele pula todas as fechaduras e simplesmente pede que você entregue a chave-mestra.
O que é esse golpe
Phishing de frase-semente é qualquer tentativa de enganar você para que digite, cole, fotografe ou recite suas palavras de recuperação ou sua chave privada. Não existe motivo legítimo para um site, aplicativo, agente de suporte ou pessoa precisar delas em momento algum. Todo o desenho das carteiras de autocustódia parte do princípio de que só você verá essas palavras.
Como funciona, passo a passo
1. Um pretexto convincente
O golpista inventa um motivo que soa prestativo ou urgente. Roteiros comuns incluem “precisamos verificar sua carteira”, “sincronize sua carteira para corrigir um erro”, “valide sua conta para receber sua recompensa” ou “nossa equipe de segurança detectou um problema e precisa migrar seus fundos”.
2. A entrega
O pretexto chega até você por um chat de suporte falso, uma DM de uma conta que se passa por um ajudante oficial, um e-mail de phishing, um pop-up ou um site de carteira falsificado que aparece quando você procura ajuda.
3. A armadilha do formulário
Mostram a você um formulário, uma caixa de conversa ou uma tela falsa de “restauração de carteira” pedindo suas doze ou vinte e quatro palavras, muitas vezes uma palavra por campo para parecer técnico e legítimo. Algumas versões pedem que você “importe” sua carteira para uma ferramenta colando a frase.
4. Roubo instantâneo
No instante em que você envia essas palavras, o atacante carrega sua carteira no próprio dispositivo e a esvazia. Não há demora, não há negociação e não há como desfazer.
Os sinais de alerta exatos
- Qualquer pedido da sua frase-semente ou da sua chave privada, sob qualquer forma. Esta é a única regra que nunca tem exceção.
- “Verificar”, “validar”, “sincronizar”, “restaurar” ou “migrar” sua carteira. Essas palavras são usadas para fazer a entrega da frase parecer rotina.
- Um agente de suporte que manda mensagem para você primeiro. O suporte de verdade não aparece na sua DM pedindo palavras de recuperação.
- Um formulário que recebe cada palavra em um campo próprio. Carteiras legítimas restauram localmente no seu dispositivo, nunca através de um site.
- Pressão para agir antes que seus fundos sejam “perdidos”. O medo é a ferramenta que faz as pessoas colarem a frase.
Como evitar
Adote um hábito único e inquebrável: sua frase-semente nunca sai do lugar físico onde você a guardou. Você não a digita em sites, não a cola em conversas, não a envia em mensagens e não a lê em voz alta em chamadas. A única vez em que você a insere é diretamente no aplicativo da sua própria carteira, ao restaurá-la, e mesmo assim só se foi você que iniciou esse processo.
Guarde as palavras offline, em papel ou metal, em algum lugar reservado. Nunca as salve em uma captura de tela, em um aplicativo de notas, em um rascunho de e-mail ou em armazenamento na nuvem, porque malwares e invasões de contas colhem exatamente esses lugares o tempo todo. Trate qualquer pessoa que mencione sua frase de recuperação como um golpista até prova em contrário, e essa prova praticamente nunca vem.
Por que esse golpe é tão eficaz
O phishing de frase-semente funciona porque se esconde em momentos nos quais você já está preocupado ou esperançoso. Uma mensagem avisando que seus fundos estão em risco desencadeia pânico, e uma mensagem prometendo uma recompensa desencadeia empolgação, e as duas emoções fazem as pessoas agirem antes de raciocinar. Os golpistas também se apoiam na autoridade, vestindo o pedido com a linguagem de equipes de segurança e procedimentos oficiais, de modo que entregar a frase pareça seguir instruções em vez de quebrar a única regra que importa. Saber disso de antemão ajuda você a se pegar no instante em que esses sentimentos surgem, porque a própria emoção costuma ser o primeiro sinal de que alguém está conduzindo você até a frase.
O que fazer se você já compartilhou
Se você já inseriu sua frase-semente em algum lugar onde não deveria, presuma que essa carteira está comprometida neste exato momento.
- Mova os fundos imediatamente para uma carteira totalmente nova, criada com uma frase-semente inédita, de preferência em um dispositivo limpo.
- Abandone a carteira exposta. Nunca a reutilize, porque o atacante pode restaurá-la a qualquer momento.
- Faça uma varredura em busca de malware se você digitou a frase em um dispositivo que possa estar infectado.
- Denuncie ao canal de suporte oficial do seu provedor de carteira, à polícia local e ao serviço nacional de denúncia de crimes cibernéticos ou fraudes.
Uma promessa nossa: a TokenSpin jamais pedirá sua frase-semente ou sua chave privada, nem para resgatar uma recompensa, nem para verificar sua identidade, nem por motivo algum. Se você algum dia vir uma mensagem usando o nosso nome para pedir isso, essa mensagem é fraudulenta.
Frequently asked questions
Why would a wallet or exchange never ask for my seed phrase?
Self-custody wallets are built so that your recovery phrase stays on your device and is never transmitted anywhere. The provider does not have it and does not need it to help you. Exchanges use accounts and passwords, not your personal wallet seed. Because the phrase grants total control of your funds, any legitimate service treats it as something only you should ever see, which is why a request for it is always a scam.
Is it safe to store my seed phrase in a password manager or photo?
It is far safer to keep it offline on paper or engraved metal. Screenshots, notes apps, cloud drives, and email drafts are common targets for malware and account breaches, and a single compromise there can expose your whole wallet. If you must keep a digital record, understand you are accepting real risk. Most security-minded holders keep the phrase entirely offline and stored privately in more than one physical location.
I typed my seed phrase into a site by mistake. What now?
Treat the wallet as compromised immediately. Create a brand-new wallet with a fresh seed phrase on a device you trust, and move any remaining funds there right away. Do not keep using the exposed wallet, since the attacker can restore it whenever they choose. Scan your device for malware, then report the incident to your wallet provider's official support and to your local authorities.