← Todos os guias

Permissões de carteira

Golpe de airdrop e aprovação de token: como evitar drainer na carteira

Diferencie conectar, assinar, aprovar e enviar antes de interagir com uma promessa de airdrop.

Resposta direta

Em resumo

um falso airdrop usa a promessa de token gratuito para levar você a um site falso, conectar a carteira e aprovar um contrato que pode mover seus tokens. Não interaja com ativos recebidos sem solicitação, não informe seed phrase e confira domínio, contrato, rede, permissões e valor autorizado. Se você concedeu uma aprovação suspeita, interrompa o uso e revogue a permissão por uma ferramenta oficial ou reconhecida.

Receber um token não significa ter ganhado algo

Em blockchains públicas, terceiros podem enviar tokens ou NFTs para um endereço sem autorização. O item pode aparecer automaticamente na carteira ou no explorador.

O golpe começa quando o nome, imagem ou metadata conduz a um site de “resgate”. A página pede conexão e uma assinatura. O usuário imagina que está recebendo, mas pode estar autorizando o contrato a gastar tokens existentes.

Não tente vender, devolver ou remover um ativo desconhecido sem entender a ação.

Conectar, assinar e aprovar são ações diferentes — Conectar

A conexão permite que um site veja o endereço público e solicite ações. Sozinha, não deveria mover fundos, mas expõe contexto e prepara pedidos de assinatura.

Conectar, assinar e aprovar são ações diferentes — Assinar mensagem

Uma assinatura pode provar controle do endereço ou autorizar uma ação, dependendo do conteúdo. Não assine texto que você não compreende.

Conectar, assinar e aprovar são ações diferentes — Aprovar token

Uma aprovação concede a um contrato permissão para movimentar certo token em seu nome. Ela pode definir um valor limitado ou muito amplo.

Conectar, assinar e aprovar são ações diferentes — Enviar transação

Uma transação on-chain altera estado e paga taxa. A tela da carteira deve mostrar rede, contrato e ação, mas os rótulos nem sempre são fáceis de interpretar.

Como funciona o drainer

Um drainer é um conjunto de contratos e páginas criado para obter permissões ou assinaturas e retirar ativos.

O fluxo comum:

Uma página bem desenhada, um perfil verificado ou um vídeo convincente não provam legitimidade.

  1. 01

    anúncio, mensagem ou token inesperado promete recompensa;

  2. 02

    link imita um projeto;

  3. 03

    a página pede conexão;

  4. 04

    a carteira exibe aprovação ou assinatura;

  5. 05

    o usuário confirma sem entender;

  6. 06

    o contrato usa a permissão para mover tokens.

Sinais de alerta

Se houver pressão para agir antes de verificar, pare.

  1. 01

    contagem regressiva artificial;

  2. 02

    pedido de seed phrase ou chave privada;

  3. 03

    domínio com letras trocadas;

  4. 04

    recompensa desproporcional;

  5. 05

    necessidade de pagar para “desbloquear” prêmio;

  6. 06

    aprovação ilimitada;

  7. 07

    contrato diferente do divulgado oficialmente;

  8. 08

    token ou NFT que você nunca solicitou;

  9. 09

    mensagem enviada por perfil recém-criado;

  10. 10

    instrução para desativar proteções da carteira;

  11. 11

    assinatura cujo efeito não é explicado.

Checklist antes de interagir — 1. Confirme a campanha por rota independente

Digite o site oficial ou use um favorito existente. Procure o anúncio em mais de um canal oficial.

Não use o link embutido no token, NFT, e-mail ou mensagem.

Checklist antes de interagir — 2. Confira rede e contrato

O mesmo nome pode existir em várias redes e contratos. Compare o endereço completo com a documentação oficial.

Checklist antes de interagir — 3. Leia a ação na carteira

Pergunte:

  1. 01

    é conexão, assinatura, aprovação ou envio?

  2. 02

    qual contrato recebe a permissão?

  3. 03

    qual token pode ser movido?

  4. 04

    qual limite foi solicitado?

  5. 05

    a autorização tem prazo?

  6. 06

    por que essa permissão é necessária?

Checklist antes de interagir — 4. Separe carteiras por finalidade

Uma carteira separada com saldo limitado reduz a exposição ao testar aplicações, mas não transforma um contrato suspeito em seguro.

Checklist antes de interagir — 5. Não assine quando a explicação não fecha

Uma oportunidade legítima pode esperar o tempo necessário para verificação.

Se você aprovou um contrato suspeito

Revogar consome taxa de rede e exige uma transação. Não use uma ferramenta encontrada no mesmo anúncio suspeito.

Uma revogação limita uso futuro daquela permissão. Ela não recupera ativos já transferidos.

  1. 01

    desconecte o site;

  2. 02

    pare de assinar novas solicitações;

  3. 03

    abra um verificador de aprovações por uma fonte oficial ou reconhecida;

  4. 04

    confirme rede e endereço;

  5. 05

    identifique o contrato;

  6. 06

    revogue permissões desnecessárias;

  7. 07

    guarde o TxID da revogação;

  8. 08

    monitore a carteira;

  9. 09

    considere migrar ativos se também houve exposição da seed.

Se a seed phrase foi informada

Revogar aprovações não basta. Gere uma carteira nova em ambiente confiável e migre os ativos restantes. A frase antiga deve ser considerada comprometida.

Não revele a nova seed ao serviço que promete ajudar.

Se os fundos já saíram

Registre endereços, contratos, TxIDs, rede, horários e o domínio usado. Avise a carteira ou plataforma por canal oficial e preserve evidências.

Quando houver suspeita de crime, procure as autoridades competentes. Perfis que prometem recuperação mediante pagamento antecipado podem ser uma segunda fraude.

Dúvidas rápidas

Perguntas frequentes

Posso ignorar um token desconhecido?

Em geral, evitar interação é mais seguro do que tentar vender ou devolver. Consulte a documentação da carteira para ocultar o item sem assinar.

Conectar a carteira move fundos?

Uma conexão básica não deveria mover, mas o site pode pedir assinatura ou aprovação em seguida. Leia cada etapa.

Aprovação ilimitada é sempre golpe?

Não necessariamente, mas amplia o impacto caso o contrato seja malicioso ou comprometido. Conceda somente o necessário.

Revogar aprovação recupera fundos?

Não. Ela impede usos futuros daquela permissão, quando executada corretamente.

Rastreabilidade

Fontes consultadas

Verificação factual em 24/07/2026. Próxima revisão prevista até 22/09/2026. Condições operacionais podem mudar; confirme na fonte antes de agir.

Próxima leitura

Token falso com o mesmo nome: como conferir o endereço do contrato

Continuar →