Em resumo

“Conectar carteira” não é uma permissão única. Leia toda vez qual autoridade exata está sendo pedida.

01

Nomeie a ação antes de aprová-la

Quatro coisas diferentes são comumente reunidas sob a expressão “conectar carteira”, e elas têm consequências totalmente distintas. Uma conexão normalmente revela um endereço público que você escolhe — é a menos consequente e a que mais preocupa as pessoas.

Uma assinatura de mensagem prova o controle de um endereço sem mover nada, por isso é usada para login. Ela também pode autorizar dados estruturados cujo significado não é óbvio pelo texto exibido, e é assim que alguns dos ataques mais danosos funcionam: a tela parece um login inofensivo e concede outra coisa.

Uma aprovação de token concede a um contrato autoridade contínua de gastar um token do seu endereço, até um limite, até ser revogada. Ela não move nada no momento em que você assina, e é exatamente por isso que é perigosa — a consequência chega depois e não exige mais nenhuma ação sua. Uma transação é o caso direto: transfere ativos ou chama código agora.

02

Leia o escopo, não a marca

Em qualquer solicitação, os campos que importam são a rede, o contrato chamado, quem recebe a autoridade, o valor ou limite, o destino, o método invocado e a taxa máxima. As carteiras variam na clareza com que os apresentam, e algumas exigem abrir um painel de detalhes para vê-los.

Aprovações ilimitadas são o padrão em muitas interfaces porque poupam o usuário de aprovar de novo depois. A troca é que o contrato pode gastar aquele token do seu endereço indefinidamente, de modo que qualquer comprometimento futuro do contrato, das suas chaves de administração ou da interface alcança tudo o que você tem daquele token. Aprovar um valor específico é um pouco menos conveniente e substancialmente mais estreito.

Uma carteira de hardware não resolve isso. Ela protege a chave contra extração; assina o que você confirmar. Se o pedido em si concede autoridade excessiva, o hardware assina esse pedido fielmente. O dispositivo melhora a segurança da chave, não o julgamento.

03

Contenha antes de improvisar

Se algo deu errado, o instinto é agir rápido, e a improvisação apressada normalmente piora. Siga uma sequência fixa em vez disso.

Primeiro, pare de assinar e de enviar — nenhuma aprovação a mais, nenhuma transação de teste, nenhuma interação com o site. Segundo, estabeleça qual autoridade foi de fato concedida, usando uma ferramenta verificada de revisão de aprovações alcançada por conta própria, e não um link oferecido a você. Terceiro, revogue aprovações desnecessárias se as chaves ainda forem só suas. Quarto, se a própria frase de recuperação puder estar exposta, revogar não basta: os ativos precisam ir para uma carteira gerada em um dispositivo confiável, e mover exige ativos de taxa que também podem estar em risco.

Durante todo o processo, preserve provas — hashes, o domínio exato, capturas, marcas de tempo — e contate a carteira ou o serviço por um canal que você mesmo localize. Não siga instruções de recuperação não solicitadas, e saiba que um pedido público de ajuda atrai personificadores em minutos.

  • Desconecte o site suspeito e pare toda assinatura.
  • Revise aprovações com uma ferramenta alcançada por conta própria.
  • Revogue autoridade desnecessária enquanto as chaves ainda forem exclusivamente suas.
  • Se a frase puder estar exposta, migre em vez de revogar.
  • Preserve hashes, domínios e capturas antes de qualquer outra coisa.
  • Denuncie a fraude por canais verificados de forma independente.

Fontes e revisão

As afirmações com consequências assentam em fontes primárias e oficiais. A data de revisão só muda depois de a lição e as suas referências serem verificadas de novo.

Escrito por
Crypto Academy Editorial Desk
Revisto por
Crypto Academy Research Desk
Próxima revisão
2 de dez. de 2026
Terminou esta lição?Guardado apenas neste navegador.