Uma interface bem feita não prova nada. Confie no destino, no que está sendo pedido e no seu próprio procedimento de verificação, não na confiança que a página transmite.
Comece em um lugar que o atacante não controla
O momento mais perigoso costuma ser o primeiro clique. Anúncios de busca, contas clonadas em redes sociais, mensagens no Discord e domínios com grafia parecida levam todos a cópias convincentes. Em vez de seguir o link à sua frente, abra um favorito que você mesmo salvou ou navegue a partir da documentação oficial do projeto que você verificou de forma independente.
O que você confere é o nome de host inteiro, não o logotipo nem o título da página. Se o celular corta o endereço, toque na barra e leia a partir do último ponto antes da primeira barra. Um subdomínio como example.com.attacker.site pertence a attacker.site, não a example.com.
- Use um favorito salvo ou um link dentro de documentação oficial verificada de forma independente.
- Leia o nome de host até o fim e confirme que o domínio de topo é o esperado.
- Trate anúncios de busca e posts urgentes em redes sociais como pistas a investigar, não como destinos confiáveis.
Entenda o que "conectar" pode e não pode fazer
Uma conexão básica de carteira normalmente só deixa o site ver o endereço público que você escolher, e nunca deveria pedir sua frase de recuperação. Assinaturas e aprovações posteriores podem ter consequências bem diferentes, então não junte todas as janelas sob a mesma palavra inofensiva.
Se pedirem permissões ilimitadas de gasto de tokens, mensagens que você não entende ou transações que escondem destino ou valor, pare. Um prazo real sobrevive ao tempo que você leva para verificar. O atacante precisa que você acredite no contrário.
Use um procedimento de saída de dois minutos
Se a página se comporta de forma diferente da documentação, feche-a. Não faça um teste pequeno nem pergunte a quem enviou o link se ele é autêntico. Abra uma nova aba, encontre você mesmo os canais oficiais de suporte e compare exatamente o domínio e a ação solicitada.
Se você já assinou algo suspeito, contenha antes de investigar. Desconecte o site na sua carteira, revise as aprovações de tokens, guarde hashes de transação e capturas de tela e procure o fornecedor da carteira por um canal verificado. Nunca pague a um desconhecido que promete recuperar seus ativos.
Fontes e revisão
Usamos fontes primárias sempre que possível e revemos esta página quando as orientações citadas ou os sistemas subjacentes mudam de forma significativa.
- Ethereum security and scam prevention
- FTC: What to know about cryptocurrency and scams
- CISA phishing guidance
- Escrito por
- Crypto Academy Editorial Desk
- Revisto por
- Crypto Academy Research Desk
- Próxima revisão
- 1 de dez. de 2026
