← Todos os guias

Incidente de autocustódia

Seed phrase exposta: o que fazer quando as palavras da carteira vazam

Trate a carteira como comprometida e migre para uma seed nova sem entregar as palavras a supostos suportes.

Resposta direta

Em resumo

se outra pessoa viu, recebeu ou pode ter copiado sua seed phrase, trate a carteira como comprometida. Em um dispositivo confiável, crie uma carteira nova por uma fonte oficial, registre a nova frase offline e transfira os ativos para endereços novos, conferindo rede, contrato e taxa. Não continue usando a frase antiga e não peça a um suposto suporte que “troque” ou “valide” as palavras.

Seed phrase é a credencial mestra

Uma seed phrase, frase de recuperação ou conjunto mnemônico permite derivar chaves e restaurar uma carteira compatível. Quem possui as palavras pode recuperar a carteira em outro dispositivo.

Trocar a senha do aplicativo não invalida a seed. Apagar a foto também não prova que nenhuma cópia existe. Se houve exposição, o problema é a credencial que gera as chaves.

Considere comprometida quando:

  1. 01

    foi digitada em site, formulário ou chat;

  2. 02

    apareceu em captura de tela ou compartilhamento;

  3. 03

    foi salva em nuvem, e-mail ou arquivo sincronizado;

  4. 04

    alguém fotografou ou leu as palavras;

  5. 05

    o dispositivo que armazenava a cópia pode ter malware;

  6. 06

    foi importada em aplicativo não verificado;

  7. 07

    um suposto suporte pediu a sequência.

O que fazer primeiro — 1. Pare de interagir pelo canal suspeito

Não responda, não assine transações e não instale ferramentas indicadas por quem pediu as palavras.

Se o dispositivo pode estar comprometido, não crie a carteira nova nele.

O que fazer primeiro — 2. Prepare um ambiente confiável

Use um dispositivo atualizado e obtido por uma rota que você controla. Baixe o software ou siga a documentação do fabricante pelo site oficial.

Uma carteira de hardware pode reduzir exposição da chave, mas não corrige uma seed já vazada. Ela precisa gerar um segredo novo.

O que fazer primeiro — 3. Crie uma carteira realmente nova

Não restaure a seed antiga. Gere outra frase no aplicativo ou dispositivo oficial e registre-a offline.

Confira que os novos endereços são diferentes e pertencem às redes pretendidas.

O que fazer primeiro — 4. Planeje a migração

Liste:

Uma carteira pode ter ativos em mais de uma rede. Mover só o primeiro saldo visível não encerra o risco.

  1. 01

    ativos;

  2. 02

    redes;

  3. 03

    contratos de tokens;

  4. 04

    saldo de moeda nativa para taxas;

  5. 05

    posições ou aplicações on-chain;

  6. 06

    NFTs;

  7. 07

    permissões ativas;

  8. 08

    valores mínimos e custos.

O que fazer primeiro — 5. Transfira com cuidado

Comece pelos ativos de maior risco de remoção, mas não improvise. Para cada rede:

O atacante pode estar observando a carteira. Não anuncie a migração em grupos públicos.

  1. 01

    obtenha o novo endereço;

  2. 02

    compare a sequência completa;

  3. 03

    confirme o ativo;

  4. 04

    reserve a moeda nativa para gas;

  5. 05

    faça um teste pequeno quando adequado;

  6. 06

    aguarde confirmação;

  7. 07

    envie o restante;

  8. 08

    guarde os TxIDs.

Aprovações de token também precisam ser revistas

Mover o saldo principal reduz o risco da seed antiga, mas contratos e permissões da carteira comprometida continuam associados aos endereços antigos.

Não conecte a nova carteira a todos os mesmos sites automaticamente. Reavalie cada aplicação e conceda somente as permissões necessárias.

Se a exposição ocorreu em uma página de phishing, considere que houve também uma assinatura ou aprovação maliciosa. Revogar pode limitar parte do risco, mas não torna a seed antiga confiável novamente.

Se o atacante já moveu os ativos

Registre:

Não envie dinheiro para uma pessoa que promete “descongelar” ou “reverter” a blockchain. Uma transação confirmada normalmente não pode ser cancelada pelo antigo controlador.

Quando o destino for uma exchange identificável, informe o caso ao canal oficial da plataforma. Preserve as provas e considere procurar as autoridades competentes. Recuperação não é garantida.

  1. 01

    endereços envolvidos;

  2. 02

    TxIDs;

  3. 03

    rede;

  4. 04

    ativo e quantidade;

  5. 05

    horários;

  6. 06

    site ou contato suspeito;

  7. 07

    capturas sem segredos;

  8. 08

    registros de atendimento.

O que fazer com a seed antiga

Depois de migrar e verificar os ativos:

A remoção de arquivos reduz exposição futura, mas não invalida cópias que já saíram do seu controle.

  1. 01

    marque a carteira como comprometida;

  2. 02

    não volte a receber nela;

  3. 03

    remova-a de dispositivos;

  4. 04

    destrua cópias físicas de forma segura;

  5. 05

    apague cópias digitais e revise backups;

  6. 06

    registre apenas endereços públicos e TxIDs necessários para contabilidade;

  7. 07

    nunca guarde a nova seed junto do relatório financeiro.

Como guardar a nova frase

Nunca faça um teste de recuperação com os únicos fundos relevantes sem entender o procedimento.

  1. 01

    escreva ou grave offline;

  2. 02

    mantenha em local protegido contra acesso, água e fogo conforme sua realidade;

  3. 03

    não fotografe;

  4. 04

    não envie por mensageiro;

  5. 05

    não use campo de notas em nuvem;

  6. 06

    não digite para “sincronizar”;

  7. 07

    teste o procedimento de recuperação de forma controlada;

  8. 08

    planeje sucessão sem revelar o segredo antes da hora.

Carteira custodial e seed phrase

Uma conta comum de exchange é acessada por credenciais e controles da conta; ela não entrega ao usuário a seed das carteiras da plataforma.

Se alguém pede sua seed para resolver um problema da Binance, o pedido não faz sentido para uma conta custodial. Abra um atendimento novo pelo canal oficial.

Checklist de incidente

  • Parei de usar o canal suspeito.

  • Usei dispositivo confiável.

  • Criei seed nova, não restaurei a antiga.

  • Registrei a nova frase offline.

  • Listei ativos em todas as redes.

  • Reservei gas para cada migração.

  • Comparei os novos endereços completos.

  • Guardei TxIDs.

  • Revisei aplicações e permissões.

  • Não compartilhei a nova seed.

Dúvidas rápidas

Perguntas frequentes

Posso trocar apenas uma palavra?

Não improvise mudanças. Gere uma carteira nova conforme a documentação oficial.

Mudar a senha do aplicativo protege a seed?

Não. Quem tem a seed pode restaurar a carteira em outro aplicativo compatível.

Revogar aprovações resolve?

Ajuda contra certas permissões, mas não torna segura uma seed exposta.

O suporte precisa da seed para recuperar fundos?

Não entregue a frase a ninguém.

Rastreabilidade

Fontes consultadas

Verificação factual em 24/07/2026. Próxima revisão prevista até 22/09/2026. Condições operacionais podem mudar; confirme na fonte antes de agir.

Próxima leitura

Golpe de airdrop e aprovação de token: como evitar drainer na carteira

Continuar →